Portál AbcLinuxu, 22. května 2024 08:53


Nástroje: Začni sledovat (0) ?Zašle upozornění na váš email při vložení nového komentáře.

Vložit další komentář
4.3.2022 21:22 jancici
Rozbalit Rozbalit vše Re: Úvaha nad použitím TOTP
Odpovědět | Sbalit | Link | Blokovat | Admin
ja používam AUTHY na telefóne aj na desktope, dá sa to zosynchronizovať, teda že si tam vieš pridať viacero zariadení.

ak ľahne fón tak mám funkčnú kópiu na dekstope kde starý fón odstránim a priddám nový
5.3.2022 21:02 Tomáš | skóre: 31 | blog: Tomik
Rozbalit Rozbalit vše Re: Úvaha nad použitím TOTP
Nevím, jestli to je dobrý způsob. Nejspíš to je chráněné heslem, takže jsme zhruba na té úrovni, že používáš nějaký password manager, ke kterém si pamatuješ jedno heslo (já bych se bál, že po dovolené si už nevzpomenu). Myslím, že TOTP mělo vyšší ambice, ale to by předpokládalo použití HW zařízení, které tu tajnou hodnotu nikdy nevydá, ani když ho budeš přemlouvat JTAGem či nějakou destruktivní metodou.

Když se víceméně hromadně přešlo na generování TOTP v aplikaci, tak už to je asi jedno, protože ta aplikace musí někde mít tu tajnu hodnotu v otevřené formě (po dobu výpočtu). Ještě je možnost, že by v telefonu byl nějaký bezpečnostní čip, který by se choval jako ten USB klíč, takže by se uživateli ušetřilo připojování klíče. Ale to by se zase narazilo na jiné problémy, např. jak nahrát tajnou hodnotu na jiné (záložní) zařízení, jak spolehlivě zlikvidovat data, když se zbavuješ starého telefonu atd. Při ceně toho USB klíče kolem 30-40 dolarů za kus si dopřeješ 2-3 kusy, ale kupovat 3 telefony asi nechceš.
5.3.2022 13:46 ehmmm
Rozbalit Rozbalit vše Re: Úvaha nad použitím TOTP
Odpovědět | Sbalit | Link | Blokovat | Admin
Jo tak s timhle jsem taky bojoval.

K zakaznikovi jsme se pripojovali pres OpenVPN a k osobnimu certifikatu bylo jeste nejake jmeno/heslo. IT zakaznika usoudilo, ze to neni bezpecne (je pravda, ze ja to jmeno/heslo mel v souboru a v *.ovpn se odkazoval na tento soubor), tak zavedli tohle sesticislo zavisle na heslu (najekym dlouhym textu, ktery obvykle je v QR kodu, ale je konstantni) a casu a kazdych 30 sekund se meni.

Tak to ne. Poslepoval jsem skript v Pythonu, ktery spusti OpenVPN, podle hesla spocita sesticislo, preda ho OpenVPN a jedeme.
5.3.2022 17:40 Heretik
Rozbalit Rozbalit vše Re: Úvaha nad použitím TOTP
Odpovědět | Sbalit | Link | Blokovat | Admin
HOTP je logicky špatně už jako koncept. S velmi velkým počtem neúspěšných útoků útočník znemožní legitimní autentikaci, když se čítač servru dostane mimo rozsah klienta, například řádově.

Při trvalém nebo rychlejším útoku klient nedohoní útočníka do platného rozsahu nikdy.

V tomto případě se jedná o jednoduchou indirekci aditivní operace na vnitřním stavu která je přístupná útočníkovi přímo.

Uvedený protokol proto považuji za hračkový až dementní.
5.3.2022 20:29 Tomáš
Rozbalit Rozbalit vše Re: Úvaha nad použitím TOTP
Pokud jsem to pochopil spravne, tak citac se zveda az pri uspesnem pokusu.

Na obranu pred DOS utokem se samozrejme daji nasadit standardni vychytavky, jako umele natahovani overeni hesla (proste se pocka 1 sekunda, nez se vrati vysledek), zablokuje se na pul hodiny zdrojova adresa apod. (Obzvlaste "oblibene" je zablokovani uctu na pul hodiny.)
6.3.2022 19:17 Kate | skóre: 9
Rozbalit Rozbalit vše Re: Úvaha nad použitím TOTP
Odpovědět | Sbalit | Link | Blokovat | Admin
Jeden postřeh pro tvůrce aplikací: Prosím nechte uživatele nastavit víc než jeden generátor. Spousta lidí má třeba dva yubikey klíče.

A drobná korekce: Yubikey TOTP s NFC funguje. Alespoň u Yubikey 5.
Max avatar 9.3.2022 23:57 Max | skóre: 72 | blog: Max_Devaine
Rozbalit Rozbalit vše Re: Úvaha nad použitím TOTP
Odpovědět | Sbalit | Link | Blokovat | Admin
Jaké ověřování proti službám vlastně používáte? Pořád přemýšlím, jaké 2FA použít pro ověřování na různých druzích serverů a služeb.
Bavím se jak o Linuxu (ssh), tak o Windows (rdp, kerberos apod.).
Zatím jsem došel k Yubikey, ale pořád nevím nevím, zda tím jde pokrýt vše :-/.
Na Linuxu už 2FA jedu, ale chtěl bych to změnit na něco jiného, současný druh 2FA mi moc nevyhovuje.
Zdar Max
Měl jsem sen ... :(

Založit nové vláknoNahoru

Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

ISSN 1214-1267, (c) 1999-2007 Stickfish s.r.o.