Dnes a zítra probíhá vývojářská konference Google I/O 2025. Sledovat lze na YouTube a na síti 𝕏 (#GoogleIO).
V Bostonu probíhá konference Red Hat Summit 2025. Vybrané přednášky lze sledovat na YouTube. Dění lze sledovat na síti 𝕏 (#RHSummit).
Společnost Red Hat oficiálně oznámila vydání Red Hat Enterprise Linuxu 10. Vedle nových vlastností přináší také aktualizaci ovladačů a předběžné ukázky budoucích technologií. Podrobnosti v poznámkách k vydání.
Tuto sobotu 24. května se koná historicky první komunitní den projektu Home Assistant. Zváni jsou všichni příznivci, nadšenci a uživatelé tohoto projektu. Pro účast je potřebná registrace. Odkazy na akce v Praze a v Bratislavě.
Troy Hunt představil Have I Been Pwned 2.0, tj. nový vylepšený web služby, kde si uživatelé mohou zkontrolovat, zda se jejich hesla a osobní údaje neobjevily v únicích dat a případně se nechat na další úniky upozorňovat.
Microsoft představil open source textový editor Edit bežící v terminálu. Zdrojové kódy jsou k dispozici na GitHubu pod licencí MIT.
V Seattlu a také online probíhá konference Microsoft Build 2025. Microsoft představuje své novinky. Windows Subsystem for Linux je nově open source. Zdrojové kódy jsou k dispozici na GitHubu pod licencí MIT.
Z příspěvku Turris Sentinel – co přinesl rok 2024 na blogu CZ.NIC: "Za poslední rok (únor 2024 – únor 2025) jsme zachytili 8,3 miliardy incidentů a to z 232 zemí a z jejich závislých území. Tyto útoky přišly od 6,2 milionu útočníků (respektive unikátních adres). SMTP minipot je stále nejlákavější pastí, zhruba 79 % útoků bylo směřováno na tento minipot, 16 % útoků směřovalo na minipot Telnet, 3 % útoků směřovaly na minipot HTTP a 2 % na minipot FTP. Dále jsme zaznamenali 3,2 milionu unikátních hesel a 318 tisíc unikátních loginů, které útočníci zkoušeli."
Byla vydána (Mastodon, 𝕏) nová verze 3.0.4 svobodné aplikace pro úpravu a vytváření rastrové grafiky GIMP (GNU Image Manipulation Program). Přehled novinek v oznámení o vydání a v souboru NEWS na GitLabu. Nový GIMP je již k dispozici také na Flathubu.
Byla vydána nová stabilní verze 7.4 webového prohlížeče Vivaldi (Wikipedie). Postavena je na Chromiu 136. Přehled novinek i s náhledy v příspěvku na blogu.
http://www.abclinuxu.cz/images/clanky/bystroushaak/29.4.2016/kyes.jpg
- "Rozběhat" OpenPGP + Yubiko není až tak jednoduché, postup se liší podle druhu linuxové distribuce.
- Emulace klávesnice - při nastavení Yubikey, aby generoval při stisku tlačítka mnou uložené heslo, závisí výstup na rozložení klávesnice (například en, cs a další)
- OTP ověřování probíhá přes Yubiko server = třetí stranu.
- OpenPGP + Yubiko má v některých distribucích linuxu problém s Gnome klíčenkou.
- V některých distribucích linuxu je potřeba přidat soubor do udev, jinak je Yubiko detekován pouze pod uživatelem root.
- Pro použití ve Windows pro přihlašování přes Yubiko -> OpenPGP -> OpenSSH je potřeba pouze OpenSSH klient (například PuTTY) a paegant upravený pro OpenPGP.
Takže můžu přijít k jakémukoliv PC s Windows a pro přihlášení přes OpenSSH mi stačí dvě binárky, které mám na flešce nebo na netu, a Yubiko klíč.
Emulace klávesnice - při nastavení Yubikey, aby generoval při stisku tlačítka mnou uložené heslo, závisí výstup na rozložení klávesnice (například en, cs a další)Tohle mě štvalo tak, až jsem systému řekl, aby přijímal obě varianty hesla (s numlockem a bez něj). I u bezpečného kryptografického ověřování by šlo prostě těch pár možností zkusit.
- V některých distribucích linuxu je potřeba přidat soubor do udev, jinak je Yubiko detekován pouze pod uživatelem root.Imho ve všech. Řešeno je to v dalším díle (nevím přesně tedy v kterém a kolik jich ještě bude, původně to byl 40kB dlouhý článek, který redakce rozkrájela na víc menších podle jejich uvážení).
Zde ovšem narážíme na problém dnešních mobilních operačních systémů, které jsou stejně děravé, jako ty desktopové.A také na mobilní sítě, které jsou děravé…
Jo, to je dobrý nápad, dávat fotky klíčů na internet…Tak už mi napsal, že jsou shopped.
Jo, to je dobrý nápad, dávat fotky klíčů na internet…Klíče jsou skutečně upravené v gimpu kopírovacím nástrojem. Z těch stínů je to trochu vidět, hlavně u „červeného“.
Dále se trošku bojím toho mít klíč na takovém docela uzavřeném a neauditovatelném zařízení - konkrétně bych čekal nedostatečný RNG nebo rovnou backdoor.Yubikey afaik nějakým auditem prošel. Úplně věřit se mu ale asi nedá, ale o tom už jsme měli jeden rozhovor na IRC (pod mikroskopem zkoumatelné FPGA).
Vlastně jste to popsal. Útočník převezme spojení, na server si hodí svůj privátní klíč (nebo cokoli co ho tam pustí) a token je ze hry. Obávám se, že pro něj bylo snažší token obejít než pro vás ho nastavit. A vy nadále žijete v blaženém pocitu, že musíte zmáčknout tlačítkoToken je ze hry pro jeden server. Útočník tím nezíská přístupy do banky, k šifrovaným gpg souborům, ke githubu a dalším webům a já můžu začít řešit kompromitaci. Jak jsem psal, není to dokonalé řešení, jen lepší dvoufaktorová autentizace. Nebo ta ti přijde taky úplně zbytečná?![]()
Nedovedu si představit, že bych se třeba do elektronického bankovnictví přihlašoval pevným heslem.A proč? Mám to tak asi 10 let. 10 let stejné heslo (naprosto jednoduché, slovníkové). Nezmizela mi ani koruna. Na paranoiu pomáhají prášky, ne tokeny
Ale to je možná tím, že mám raději praxi, než rozjímání nad kouskem hovna.Tak proč mám z toho, co píšeš přesně opačný dojem?
auth sufficient pam_yubico.so id=... authfile=... url=...
Viz pam_yubico.
Běží ti proces scdaemon?Neběží.
Nebo víš, jaký proces obstarává komunikaci s Yubikey?
gpg-agent --daemon --enable-ssh-support
. O tom budou další detaily v příštích dílech a u tohohle dílu na konci.
1) Ramcove, o cem budou dalsi dily?Už jsem to tu psal:
budou ještě další díly (rozkouskovala to redakce, ne já). V nich se řeší použití s GPG (jak ho kompletně rozchodit, vygenerovat klíče, nastavit PINy a tak) a použití pro SSH (privátní klíč je pak v tokenu)
2) Alternativy k Yubikey? Ev. ktere verze si poridit..?Bývalý kolega, který je teď v redhatu používá něco s displejem. Ukazoval mi to, ale bohužel žádné detaily nevím, ale třeba bude vědět někdo jiný z diskuze.
3) Recovery? Situace, kdy mam s Yubikey sparovany dm-crypt pri bootu, GPG klice...a ztratim klicenku.Kopii privátního GPG klíče si můžeš po vygenerování uložit někam vedle (=veracrypt oddíl), nebo offline.
Umožňují mimojiné zcela oddělit uložení klíčů od počítače, což se může hodit.Co to je jsem si přečetl. Ale k čemu to je? Kromě toho, že by se to někdy mohlo hodit? Prakticky...? Já v tom prakticky vidím jenom opruz, že abych se dostal do systému, budu muset po baráku hledat nějakou 3.14čovinu právě ve chvíli, kdy se mi nechce ani pohnout. Připadá mi to jako nahrazovat kódový zámek do prosklených dveří obrovskou kladkou na dvoukilový litionvý klíč, abych ve finále zůstal stát jak opařený před šutrem rozbitými skleněnými dveřmi se slovy : WTF? S kamenem jsem ve svém paranoidním scénáři nepočítal, to bylo moc jednoduché
A z druhé strany - kolikrát se ti někdo dostal do systému, protože v komponentě byla nezalátaná díra, kterou útočník zneužil?Nice try, FBI.
Tiskni
Sdílej: