
Lupsick
25.08.2016
22:17:45
понял

Roman
26.08.2016
07:17:51

Favoretti
26.08.2016
08:41:33
https://www.thoughtworks.com/radar/tools/jenkins-as-a-deployment-pipeline

yopp
26.08.2016
09:41:28
https://teamcity.jetbrains.com/project.html?projectId=MPS&tab=projectBuildChains

Google

yopp
26.08.2016
09:41:29
ой
оказывается в тимсити ваша свистоперделка тоже есть!
ажо с 6 версии

Favoretti
26.08.2016
09:51:29
шо за свистоперделка?

yopp
26.08.2016
10:20:37
pipeline

Semyon
26.08.2016
10:20:48
никрасива!
и нимаргает!
и кривых соплей нет
это дело разве?

yopp
26.08.2016
11:10:09
это
а группы по безопасности есть?
у меня тут куча вопросов про paswordless аутентификацию юзеров

Magistr
26.08.2016
11:11:48
пиши тут или создай

Google

Aleksandr
26.08.2016
11:12:01
я бы задал их сюда и в девопс
и может быть сюда: https://telegram.me/secinfosec

Favoretti
26.08.2016
11:29:13
http://blog.reportchef.com/2016/08/23/the-ultimate-list-of-300-slack-communities/ (не к телеграму конечно, но может кому будет интересно)

yopp
26.08.2016
11:39:05
Приветики
Не могу найти нормальных исследований на тему безопасности passwordless аутентификации с TOTP, в частности как единственного фактора.
Ткните лицом, я не верю что нет :(
(это про сюда)

Favoretti
26.08.2016
11:52:22
На вики есть ссылки на парочку статей

yopp
26.08.2016
11:53:01
там почти везде в разрезе 2FA

Favoretti
26.08.2016
11:53:08
Не то шоб исследования конечно.
Это тоже уже видел? http://security.stackexchange.com/questions/37203/what-are-the-security-implications-of-using-totp-for-single-factor-authenticatio

yopp
26.08.2016
11:55:29
йеп
на SE я уже там по тегу TOTP пролистал все топики
там тоже народ в основном про 2FA

Favoretti
26.08.2016
11:56:34
А в чем интерес, кстати, кроме исто теоретического?

yopp
26.08.2016
11:56:54
практический интерес

Favoretti
26.08.2016
11:56:56
Чувак в том топике прав, любой человек имеющий сид/хэш будет иметь и доступ. Несколько инсекурно.

yopp
26.08.2016
11:57:12
любая аутентификация на секретах так работает :)
любой человек имеющий пароль, будет иметь доступ

Google

Favoretti
26.08.2016
11:57:39
ну да, так а в чем тогда смысл делать TOTP? :)
без второго фактора

yopp
26.08.2016
11:57:53
в чём смысл в пароле, как в первом факторе?
95% пользователей туда введут говно
которое у них введено ещё на сотне сайтов

Favoretti
26.08.2016
11:59:05
ну… :) тада проще генерить и не давать менять на самопридуманные

yopp
26.08.2016
11:59:16
его никто не будет запомнать
и будут пользоваться «восстановить пароль»
что приводит нас к TOTP :D
у нас сейчас именно схема «генерить» была реализована
мы генерируем 6 значний пасскод
проблема в том, что мы присылаем его по почте

yopp
26.08.2016
12:00:26
а это значит что он не обеспечивает ретроспективной защиты

Favoretti
26.08.2016
12:00:59
ресетить его сразу после логина :)

yopp
26.08.2016
12:01:11

Favoretti
26.08.2016
12:01:24
ага ага. извратненько, но…
а че не сделать 2ФА и не мучаться?

yopp
26.08.2016
12:01:47
потому что в пароле как факторе смысла нет?
я исхожу из того что 95% людей срали на пароли
https://haveibeenpwned.com меня в этом поддерживает

Google

yopp
26.08.2016
12:02:40
как следствие, зачем лишний фактор, если он говно? :)
я пока вижу несколько векторов атаки
если TOTP передаётся по почте, это незащищённый канал
так-же как и смс

Favoretti
26.08.2016
12:03:31
ну так привяжи просто authenticator какой-нить и все.
без паролей

yopp
26.08.2016
12:03:41
но заставлять ставить TOTP софт — жлобство

Favoretti
26.08.2016
12:04:04
зависит от целевой аудитории

Admin
ERROR: S client not available

yopp
26.08.2016
12:04:06
по этому надо дать выбор
кратко объяснив чо не так с каждым из способов
а аутентификатором гугловским тоже всё плохо
там сиды плейнтекстом хранятся
ну короче, я вот хотел почитать бородатых мужей и серьёзных тёток на этот счёт

Favoretti
26.08.2016
12:05:17
именно поэтому пароль, даже если говно и интересен :)

yopp
26.08.2016
12:05:19
чтоб понять ваще какая модель рисков есть
и какие меры можно принять

Favoretti
26.08.2016
12:05:39
потому шо попасть так, шоб и сид стырить и пароль, это надо постараться

yopp
26.08.2016
12:06:26
исходя из того что у большинства пользователей пароли везде одинаковые и сводятся к небольшому словарю с высокой эффективностью, то пароль стырить очень просто :)
потому что его не надо тырить

Google

yopp
26.08.2016
12:07:18
у TOTP по каналам связи есть очевидный минус с точки зрения UX
нет гарантии доставки в нужное время

Magistr
26.08.2016
12:07:56

yopp
26.08.2016
12:08:11
«http://sakurity.com» нет, спасибо

Magistr
26.08.2016
12:08:56
а что не так ? у него интересные мысли по поводу 2фа и паролей

Favoretti
26.08.2016
12:09:17
A ты 5ю главу RFC 6238 читал?

yopp
26.08.2016
12:09:48

Favoretti
26.08.2016
12:09:59
ну так а чего тебе еще нехватат? :)

yopp
26.08.2016
12:10:15
а не про факторы риска использования этого механизма

Favoretti
26.08.2016
12:10:42
http://www.rfc-editor.org/rfc/pdfrfc/rfc4226.txt.pdf
Appendix A
в частности А.5, но и А.4 тоже

yopp
26.08.2016
12:12:35
яж говорю, это всё про сами алгоритмы
а не про схему атуентификации

Favoretti
26.08.2016
12:13:07
ну так фактор риска очевиден, не?

yopp
26.08.2016
12:13:16
в том то и дело, что не очевиден

Favoretti
26.08.2016
12:13:19
То же самое, что и с обычным паролем
минус факт того, что у тебя есть time step

yopp
26.08.2016
12:14:10
нет, с паролями это не имеет ничего общего, потому что модель угроз уже другая