Organizace Open Container Initiative (OCI) (Wikipedie), projekt nadace Linux Foundation, vydala Runtime Specification 1.3 (pdf), tj. novou verzi specifikace kontejnerového běhového prostředí. Hlavní novinkou je podpora FreeBSD.
Nový open source router Turris Omnia NG je v prodeji. Aktuálně na Allegro, Alternetivo, Discomp, i4wifi a WiFiShop.
Na YouTube a nově také na VHSky byly zveřejněny sestříhané videozáznamy přednášek z letošního OpenAltu.
Jednou za rok otevírá společnost SUSE dveře svých kanceláří široké veřejnosti. Letos je pro vás otevře 26. listopadu v 16 hodin v pražském Karlíně. Vítáni jsou všichni, kdo se chtějí dozvědět více o práci vývojářů, prostředí ve kterém pracují a o místní firemní kultuře. Můžete se těšit na krátké prezentace, které vám přiblíží, na čem inženýři v Praze pracují, jak spolupracují se zákazníky, partnery i studenty, proč mají rádi open source a co
… více »Na čem pracují vývojáři webového prohlížeče Ladybird (GitHub)? Byl publikován přehled vývoje za říjen (YouTube).
Jeff Quast otestoval současné emulátory terminálu. Zaměřil se na podporu Unicode a výkon. Vítězným emulátorem terminálu je Ghostty.
Amazon bude poskytovat cloudové služby OpenAI. Cloudová divize Amazon Web Services (AWS) uzavřela s OpenAI víceletou smlouvu za 38 miliard USD (803,1 miliardy Kč), která poskytne majiteli chatovacího robota s umělou inteligencí (AI) ChatGPT přístup ke stovkám tisíc grafických procesů Nvidia. Ty bude moci využívat k trénování a provozování svých modelů AI. Firmy to oznámily v dnešní tiskové zprávě. Společnost OpenAI také nedávno
… více »Konference Prague PostgreSQL Developer Day 2026 (P2D2) se koná 27. a 28. ledna 2026. Konference je zaměřena na témata zajímavá pro uživatele a vývojáře. Příjem přednášek a workshopů je otevřen do 14. listopadu. Vítáme témata související s PostgreSQL či s databázemi obecně, a mohou být v češtině či angličtině.
Byl vydán Devuan 6 Excalibur. Přehled novinek v poznámkách k vydání. Kódové jméno Excalibur bylo vybráno podle planetky 9499 Excalibur. Devuan (Wikipedie) je fork Debianu bez systemd. Devuan 6 Excalibur vychází z Debianu 13 Trixie. Devuan 7 ponese kódové jméno Freia.
Společnost Valve aktualizovala přehled o hardwarovém a softwarovém vybavení uživatelů služby Steam. Podíl uživatelů Linuxu poprvé překročil 3 %, aktuálně 3,05 %. Nejčastěji používané linuxové distribuce jsou Arch Linux, Linux Mint a Ubuntu. Při výběru jenom Linuxu vede SteamOS Holo s 27,18 %. Procesor AMD používá 67,10 % hráčů na Linuxu.
http://www.abclinuxu.cz/images/clanky/bystroushaak/29.4.2016/kyes.jpg
- "Rozběhat" OpenPGP + Yubiko není až tak jednoduché, postup se liší podle druhu linuxové distribuce.
- Emulace klávesnice - při nastavení Yubikey, aby generoval při stisku tlačítka mnou uložené heslo, závisí výstup na rozložení klávesnice (například en, cs a další)
- OTP ověřování probíhá přes Yubiko server = třetí stranu.
- OpenPGP + Yubiko má v některých distribucích linuxu problém s Gnome klíčenkou.
- V některých distribucích linuxu je potřeba přidat soubor do udev, jinak je Yubiko detekován pouze pod uživatelem root.
- Pro použití ve Windows pro přihlašování přes Yubiko -> OpenPGP -> OpenSSH je potřeba pouze OpenSSH klient (například PuTTY) a paegant upravený pro OpenPGP.
Takže můžu přijít k jakémukoliv PC s Windows a pro přihlášení přes OpenSSH mi stačí dvě binárky, které mám na flešce nebo na netu, a Yubiko klíč.
Emulace klávesnice - při nastavení Yubikey, aby generoval při stisku tlačítka mnou uložené heslo, závisí výstup na rozložení klávesnice (například en, cs a další)Tohle mě štvalo tak, až jsem systému řekl, aby přijímal obě varianty hesla (s numlockem a bez něj). I u bezpečného kryptografického ověřování by šlo prostě těch pár možností zkusit.
- V některých distribucích linuxu je potřeba přidat soubor do udev, jinak je Yubiko detekován pouze pod uživatelem root.Imho ve všech. Řešeno je to v dalším díle (nevím přesně tedy v kterém a kolik jich ještě bude, původně to byl 40kB dlouhý článek, který redakce rozkrájela na víc menších podle jejich uvážení).
, zrovna som si tiez jeden kupil tak si usetrim cas straveny hladanim.
Zde ovšem narážíme na problém dnešních mobilních operačních systémů, které jsou stejně děravé, jako ty desktopové.A také na mobilní sítě, které jsou děravé…
Jo, to je dobrý nápad, dávat fotky klíčů na internet…Tak už mi napsal, že jsou shopped.
Jo, to je dobrý nápad, dávat fotky klíčů na internet…Klíče jsou skutečně upravené v gimpu kopírovacím nástrojem. Z těch stínů je to trochu vidět, hlavně u „červeného“.
Dále se trošku bojím toho mít klíč na takovém docela uzavřeném a neauditovatelném zařízení - konkrétně bych čekal nedostatečný RNG nebo rovnou backdoor.Yubikey afaik nějakým auditem prošel. Úplně věřit se mu ale asi nedá, ale o tom už jsme měli jeden rozhovor na IRC (pod mikroskopem zkoumatelné FPGA).
Prostě článek měl mít motivaci spíš takovou - jsme paranoidní, máme napadený mobil i komp, takže útočník si může dělat co chce. Tak to hodíme za hlavu a budem se zabývat hračkou, která s tím vůbec nesouvisí, komplikuje nám postupy, ale vypadá to strašně cool
Vlastně jste to popsal. Útočník převezme spojení, na server si hodí svůj privátní klíč (nebo cokoli co ho tam pustí) a token je ze hry. Obávám se, že pro něj bylo snažší token obejít než pro vás ho nastavit. A vy nadále žijete v blaženém pocitu, že musíte zmáčknout tlačítkoToken je ze hry pro jeden server. Útočník tím nezíská přístupy do banky, k šifrovaným gpg souborům, ke githubu a dalším webům a já můžu začít řešit kompromitaci. Jak jsem psal, není to dokonalé řešení, jen lepší dvoufaktorová autentizace. Nebo ta ti přijde taky úplně zbytečná?![]()
Jo a pardon, ze jsem krmil ten trolici komentar a svinil tak diskuzi.
Nedovedu si představit, že bych se třeba do elektronického bankovnictví přihlašoval pevným heslem.A proč? Mám to tak asi 10 let. 10 let stejné heslo (naprosto jednoduché, slovníkové). Nezmizela mi ani koruna. Na paranoiu pomáhají prášky, ne tokeny
Ale to je možná tím, že mám raději praxi, než rozjímání nad kouskem hovna.
Ale to je možná tím, že mám raději praxi, než rozjímání nad kouskem hovna.Tak proč mám z toho, co píšeš přesně opačný dojem?
Nad čím si doplň sám...
Celá tahle diskuze je o bezpečnosti, která neexistuje, takže je vlastně o ...
Bezpečné je jenom to, že všichni umřeme.
auth sufficient pam_yubico.so id=... authfile=... url=...
Viz pam_yubico.
Běží ti proces scdaemon?Neběží.
Nebo víš, jaký proces obstarává komunikaci s Yubikey?
gpg-agent --daemon --enable-ssh-support. O tom budou další detaily v příštích dílech a u tohohle dílu na konci.
1) Ramcove, o cem budou dalsi dily?Už jsem to tu psal:
budou ještě další díly (rozkouskovala to redakce, ne já). V nich se řeší použití s GPG (jak ho kompletně rozchodit, vygenerovat klíče, nastavit PINy a tak) a použití pro SSH (privátní klíč je pak v tokenu)
2) Alternativy k Yubikey? Ev. ktere verze si poridit..?Bývalý kolega, který je teď v redhatu používá něco s displejem. Ukazoval mi to, ale bohužel žádné detaily nevím, ale třeba bude vědět někdo jiný z diskuze.
3) Recovery? Situace, kdy mam s Yubikey sparovany dm-crypt pri bootu, GPG klice...a ztratim klicenku.Kopii privátního GPG klíče si můžeš po vygenerování uložit někam vedle (=veracrypt oddíl), nebo offline.
system vygeneruje pri prihlaseni sekvenciu 3s4k2u5n2p
3x zapnut svetlo v miestnosti /webkamera/, 4x stlacenie klaves, 2x pripojit usb kluc, 5x odpojit kabel od sietovky, 2x ist na pivo
po zadani hesla vas naloguje
Hračky navozující pocit kybernetické bezpečnosti dneska ještě někdo kupuje? Hoši, ušetřete tisícovku a zajděte si radši na pivo a za holkama
)
Umožňují mimojiné zcela oddělit uložení klíčů od počítače, což se může hodit.Co to je jsem si přečetl. Ale k čemu to je? Kromě toho, že by se to někdy mohlo hodit? Prakticky...? Já v tom prakticky vidím jenom opruz, že abych se dostal do systému, budu muset po baráku hledat nějakou 3.14čovinu právě ve chvíli, kdy se mi nechce ani pohnout. Připadá mi to jako nahrazovat kódový zámek do prosklených dveří obrovskou kladkou na dvoukilový litionvý klíč, abych ve finále zůstal stát jak opařený před šutrem rozbitými skleněnými dveřmi se slovy : WTF? S kamenem jsem ve svém paranoidním scénáři nepočítal, to bylo moc jednoduché
Můj názor je, že každé takové řešení zatěžuje jenom jeho majitele
Chápal bych to u systému, který běží offline a jediným rozhraním je klávesnice a USBčko. Čili mi to aspoň urychlí login. Prostě zmáčknu tlačítko a je to.
Přesto nechápu, proč kupovat nějakou předraženou kravinu, když se to beztak dá spíchnout na nějakém arduinu za 2USD.
A z druhé strany - kolikrát se ti někdo dostal do systému, protože v komponentě byla nezalátaná díra, kterou útočník zneužil?Nice try, FBI.
Tiskni
Sdílej: