crypt of decay - лолушки [entries|archive|friends|userinfo]
ketmar

[ userinfo | ljr userinfo ]
[ archive | journal archive ]

лолушки [Nov. 27th, 2017|12:36 am]
Previous Entry Add to Memories Tell A Friend Next Entry
Linkmeow!

Comments:
[User Picture]
From:[info]perfect_kiss
Date:November 28th, 2017 - 04:00 am
(Link)
Возможно, в США кстати тоже без документов симки покупают
[User Picture]
From:[info]ketmar
Date:November 28th, 2017 - 04:05 am
(Link)
вообще‐то там дело не в этом: по регламенту для перевода как раз нужно подтверждение личности у оператора. но всем похуй, в техподдержке сидят набраные по объявлениям ебанаты, которые иногда даже сами «секретный вопрос» подсказывают. а оператор, понятно, никакой ответственности за свои проёбы не несёт, поэтому ему совершенно похуй, и он всегда будет набирать самых дешёвых дебилов.
From:(Anonymous)
Date:November 28th, 2017 - 10:08 am
(Link)
> которые иногда даже сами «секретный вопрос» подсказывают.

mne parolj podskazyvali menty kotoryje oxranjli zdanije :) (kogda na menja signalizacija srabotala)
[User Picture]
From:[info]ketmar
Date:November 28th, 2017 - 04:06 am
(Link)
вообще, сейчас среди Больших Сайтов потихоньку начинается движуха по отказу от «двухфактороной авторизации». вместо этого они пилят свои секретные гаджеты с ключами (гугель, например).
[User Picture]
From:[info]perfect_kiss
Date:November 28th, 2017 - 04:24 am
(Link)
это не "секретные гаджеты", а просто мобильный апп как правило, который общается по тому же HTTPS только с сервером Большого Сайта и в который вшит индивидуальный ключ (в зависимости от назначения и самого Большого Сайта, он либо прибивается к Записи Пользователя Большого Сайта, либо идёт отдельно, и может использоваться вообще в любом сервере который совместимый протокол отдаёт, как у гугля). так-то TOTP старая штука, и "секретные гаджеты" все работают по ней, а отдельными девайсами TOTP-аутентификаторы делают часто (особенно банки) потому что TOTP схема не устойчива к клиентской малвари (шелл может утащить ключи). усб гаджет типо сложнее сломать чем телефон поэтому считается что лучше хранить секреты на нём. хотя есть куча TOTP клиентов под телефон под разные сервера (гугл аутентификатор один из них), и есть даже открытые сервера которые поддерживают схему так люди гугл аутентификатором (или совместимыми usb девайсами) в интранет логинятся часто у частников.

[User Picture]
From:[info]perfect_kiss
Date:November 28th, 2017 - 04:27 am
(Link)
s/HTTPS/SSL конечно же, TOTP без участия HTTP работает вообще (хотя HTTP может использоваться как транспорт ...
[User Picture]
From:[info]ketmar
Date:November 28th, 2017 - 04:38 am
(Link)
тем не менее, хайп по поводу «двухфакторной авторизации» потихоньку стихает. уже хорошо.

а так‐то понятно, что пока есть концепция «доверия третьей стороне», то любое решение будет несекурным.
[User Picture]
From:[info]ketmar
Date:November 28th, 2017 - 04:08 am
(Link)
хотя на деле всё проще: поскольку ты не контролируешь свой мобильный номер, и не владеешь ним (ним владеет оператор), то никакой безопасности его использование не обеспечивает. что верить кошельку на уеб‐сайте, что уеб‐бирже, что оператору — совершенно одинаково небезопасно. именно поэтому двухфакторная авторизация — snake oil.
[User Picture]
From:[info]perfect_kiss
Date:November 28th, 2017 - 04:30 am
(Link)
ну так можно сказать что и интернет не контролируешь ... вот у американцев сейчас контроль над интернетом забирают (Net Neutrality Dispute), с рфками всё понятно остались мы одни хохлы островом свободы в интернете (на самом деле нет)
грустно.
[User Picture]
From:[info]ketmar
Date:November 28th, 2017 - 04:36 am
(Link)
конечно, не контролируешь. именно поэтому надо делать децентрализованые mesh-сети, потому что интернеты в современном виде остаются очень неприятной точкой отказа.
From:(Anonymous)
Date:November 28th, 2017 - 10:17 am
(Link)
http://ithipster.com/blog/unorthodox/34.html
[User Picture]
From:[info]perfect_kiss
Date:November 29th, 2017 - 03:02 pm
(Link)
здесь рассказывают про схему с OTP (обычные одноразовые пароли, которые передаются по незащищённому каналу), с ней-то всё понятно: твиттеры/пейсбуки рфских всяких активистов фсб-бляди так и ломали (помню на этом ресурсе даже была такая фсб-блядь "хэлл": типо "ломал" кого-то методом милицейской выемки тазиков у провайдеров, забавно вышло: "хакер" у котрого ни одной "жертвы" за пределами РФ)
TOTP же более секурно потому что пароль не передаётся ни по какому каналу связи вообще, но есть проблемы с необходимостью обеспечения сохранности ключей на девайсе.