Az Anaconda csapat tagjai azután döntöttek így, hogy korábban egy ismert usability szakértő amellett kardoskodott, hogy felesleges a weboldalakon eltakarni jelszómegadáskor a jelszavakat, mert annak nincs különösebb értelme, viszont megnehezíti a felhasználó dolgát. Bruce Schneier biztonsági szakértő is hajlamos volt igazat adni ennek a megállapításnak, bár később részben visszavonta szavait. Schneier most azt a megközelítést tartja legmegfelelőbbnek, amelyet a mobileszközökön gyakran alkalmaznak: a jelszó begépelésekor minden egyes karakter meghatározott ideig látható mielőtt eltakarásra kerülne.
Jens Petersen május 1-én bejelentette a korábbitól eltérő viselkedést a Red Hat Bugzilla-ba Bug 958608 hibajegyszám alatt.
A lépés nyomán kialakult vita közben a Fedora közösség egyes tagjai aggodalmukat fejezték ki a bejáratott biztonsági gyakorlat ily módon való megváltoztatása felett.
Egyesek szerint érdemes lenne a mobileszközöknél bevált gyakorlatot követni, vagyis a karaktereket beütéskor meghatározott ideig mutatni, majd eltakarni. Mások szerint egy szemet ábrázoló gombot kell tenni a beviteli mező mellé, amelynek lenyomásakor a jelszó megjelenik, de egyébként bevitelkor eltakart állapotban van (ez a lehetőség egyébként már 2009-ben ezelőtt felmerült).
A szál itt kezdődik.
- A hozzászóláshoz be kell jelentkezni
- 4674 megtekintés
Hozzászólások
Ha már mutatom a jelszót, minek van egyáltalán? Ennyi erővel teljesen felesleges, úgyis mindenki láthatná. Tudom, anaconda, de akkoris... Más az, ha egy kickstart file-ban van a jelszó titkosítatlanul, minthogy mindenki láthatja.
- A hozzászóláshoz be kell jelentkezni
Azert ez nem ilyen egyszeru.
Vannak esetek, mikor igen nagy segitseg, ha felvillan a jelszo eppen begepelt karaktere.
A megoldas nyilvanvaloan jelent nemi biztonsagi kockazatot, amelyet merlegelni kell. Kritikus helyeken termeszetesen nem alkalmaznam (ott igazabol egy szimpla user/pw se eleg). Azonban a szulok gepen elmegy, sot kimondottan kivanatos lenne, mert van nehany weboldal amely direkt letiltja, hogy a browser elmentse a jelszavat (ezt kulon imadom, amikor egy webseginer felul akarja biralni a dontesemet).
- A hozzászóláshoz be kell jelentkezni
Pénzügyekkel foglalkozó oldalaknál kifejezetten hasznos hogy nem rakja oda a jelszavad, nem? Ez követelmény is egyes banki üzletek létrejöttéhez. Szóval... nem a webdesigner bírál felül, hanem egy auditor, és két bankigazgató. Néha a usert meg kell védeni saját magától.
- A hozzászóláshoz be kell jelentkezni
"Azonban a szulok gepen elmegy, sot kimondottan kivanatos lenne"
Adn teh Parent of the Year award goes to...
- A hozzászóláshoz be kell jelentkezni
> Más az, ha egy kickstart file-ban van a jelszó titkosítatlanul
?
- A hozzászóláshoz be kell jelentkezni
Plusz egy paraméter a rendszerben, hogy hogy maszkolja a jelszót és mindenki úgy állítja be, ahogy tetszik. Szerintem ennyivel el is lehetne intézni a dolgot.
---
hack the planet
- A hozzászóláshoz be kell jelentkezni
+1
- A hozzászóláshoz be kell jelentkezni
Inkább minden alkalommal állítható legyen. Erre van már jó példa a networkmanager WiFi settings-ben...
----------
Registered Linux user #46079
- A hozzászóláshoz be kell jelentkezni
Lemásolhatták volna a windows 8 megoldását, az kimondottan korrekt: ott egy gomb a textbox végén, amivel felfedheted amit beirtál. De akár le is tilthatod a funciót group policy-ból.
- A hozzászóláshoz be kell jelentkezni
Akkor azzal jönnek majd, hogy fúj, már megint másolnak :-)
- A hozzászóláshoz be kell jelentkezni
A cikkben szerepel, hogy már 2009-ben felmerült ez a lehetőség a Fedora-nál. Ráadásul a nyílt forrású KeePassX-ben már időtlen idők óta ott ez a megoldás. Szóval elég öngól lenne ezt a ki másolt kiről dolgot feszegetni:
--
trey @ gépház
- A hozzászóláshoz be kell jelentkezni
Mert aztán senki nem szokott öngól-módon másolást kiáltani :)
- A hozzászóláshoz be kell jelentkezni
Azért nehogy már összekeverjük egy szedett-vedett alkalmazás, kézzel textbox mögé rakott külön buttonját egy api szinten megvalósitott dologgal, ami az visszamenőleg a standard jelszóbeviteli controlt használó minden alkalmazást kiterjeszt a funkcióval.
Egyébként senki nem feszegetett olyat, hogy ki másolt kiről, de jelenleg a w8-ban van ez először megvalósítva normálisan. Hogy 2009-ben miről "elmélkedtek" fedoráék, azt nem tudom, de ez tipikusan egy olyan dolog volt, amit nyugodtan átvehettek volna.
- A hozzászóláshoz be kell jelentkezni
Egyrészt nem rólad beszéltem, másrészt egy telepítőben rendkívül felesleges az, amit te ide bele szeretnél látni. Egyelőre egy telepítőről van szó, nem másról.
--
trey @ gépház
- A hozzászóláshoz be kell jelentkezni
Miért is volna rendkivül felesleges ez a megoldás a telepítés fázisában? Mindkét igényt kielégiti, ha akarod látszik, ha nem akarod nem látszik.
- A hozzászóláshoz be kell jelentkezni
"ha akarod látszik, ha nem akarod nem látszik"
Ja. Erről beszéltem, hogy pontosan ennyi kell. Nem pedig "api szinten megvalósitott dologgal, ami az visszamenőleg a standard jelszóbeviteli controlt használó minden alkalmazást kiterjeszt a funkcióval", meg group policy-ból vezérelhetőséggel, meg istennyilával.
--
trey @ gépház
- A hozzászóláshoz be kell jelentkezni
Ez valóban nem jutott eszembe, hogy mennyi előnnyel is jár az installerhez külön jelszó controlt csinálni, mint az alap jelszó controlt kiterjeszteni egy olyan funkcióval, ami nem csak installkor hasznos.
- A hozzászóláshoz be kell jelentkezni
En ezt nem tartom olyan ordogtol elrugaszkodott dolognak. Nekem a Windows 8 megoldasa nagyon hasznosnak tunik, bar nem elsodleges rendszerkent hasznalom.
--
Ki oda vagyik, hol szall a galamb, elszalasztja a kincset itt alant.
- A hozzászóláshoz be kell jelentkezni
Meg hát túl egyszerű is lenne.
- A hozzászóláshoz be kell jelentkezni
biztos sokan telepitettek mar metron fedorat!
--
NetBSD - Simplicity is prerequisite for reliability
- A hozzászóláshoz be kell jelentkezni
Anaconda - a Fedora, a RHEL és az ezen alapuló CentOS/SL eszköze, a Fedora ezen kívül gyakorlatilag a tesztkörnyezet a később a RHEL-ben megjelenő dolgokhoz. És attól, hogy valaki nem teepített metrón Fedorát, még simán lehet olyan környezetben, hogy védeni kell azt a jelszót telepítés közben - az ujjaimat nehezebb lelesni, mint olvasni a képernyőmet.
- A hozzászóláshoz be kell jelentkezni
Tudom hogy elképesztően bonyolult megoldani, de egy akármilyen módon *kapcsolható* lehetőség az, aminek szerintem értelme volna. Természetesen alapból nem-láthatóra állítva. Sőt én azt tartanám jónak, ha nem is lehetne globálisan átállítani, hanem minden esetben külön be kellene a láthatóságot kapcsolni. Én többségében megvagyok azzal, hogy nem látom, valóban volt már olyan, hogy némileg könnyített volna az életemen, ha látom, hogy francia billentyűzetkiosztás van beállítva, és azért nem tudok bejelentkezni.
- A hozzászóláshoz be kell jelentkezni
Az a baj a kapcsolhatósággal, hogy az emberek többsége nem kapcsolgat. Elfogadja a defaultot, és igazából az a kérdés, hogy mi legyen a default.
(pl. androidon is ki lehet kapcsolni az utolsó betű láthatóságát)
- A hozzászóláshoz be kell jelentkezni
Tényleg? Hol?
- A hozzászóláshoz be kell jelentkezni
settings -> security -> passwords -> make passwords visible. legalabbis ha egyes agyament vendorok mashova nem pakoljak at... nagyjabol elso dolgom letiltani ha uj androidos rendszer kerul a kezembe
I hate myself, because I'm not open-source.
- A hozzászóláshoz be kell jelentkezni
Elég biztos kis ujjad lehet, ha hiba nélkül írogatod a jelszavakat egy 3"-os kijelzőn.
Szerintem az openwrt-s jelszó megjelenítő gomb teljesen megfelel a célra.
---
Repeat after me: I Will Use Google Before Asking Stupid Questions...
- A hozzászóláshoz be kell jelentkezni
Mielőtt mindenféle téves konklúziót von le a közönség, szeretném az alábbi pár szót kiemelni a hírből:
A disztribúció telepítése közben
Illetve a linkelt oldalról:
Anaconda is the installation program used by Fedora, Red Hat Enterprise Linux and some other distributions.
- A hozzászóláshoz be kell jelentkezni
Felesleges. Igazan jot csamcsogni ugyanis csak write-only modban lehet. ;-)
- A hozzászóláshoz be kell jelentkezni
És? Attól még hogy telepítésről van szó, lehet a környezetedben valaki, akinek rohadtul semmi köze ahhoz a jelszóhoz. (Hint: komolyabb szervergépek, amiken van valamilyen távoli management kártya - HP-iLO pl. - ezért te simán ülsz az irodában az íróasztalodnál és úgy intézed a telepítést.)
- A hozzászóláshoz be kell jelentkezni
Igazan nem szeretnek buta paraszt lenni vagy flame-elni, de komoly helyeken meg a legfobb forendszergazda sem mehet be a szerverek koze csak ugy, adminisztracio es harminchat kamera nelkul, plusz regebben volt egy olyan iratlan szabaly, hogy azon a gepen, amin eppen nincs helyi munka, nincs monitor. Pontosan emiatt. Ha pedig nem lehet biztositani mar fentieket sem, akkor mifele biztonsagrol beszelunk?
- A hozzászóláshoz be kell jelentkezni
Pont azt írta, hogy távolról az irodából telepít rajta, és emiatt simán lelesheti a mögötte/melette ülő a jelszót.
- A hozzászóláshoz be kell jelentkezni
Aki egy ilyen rendszert telepithet, az minimum olyan helyen ul, ahol nem lesik le, mert nem tudjak (mondjuk nem tudsz a hata moge allni, mert mogotte csak fal van, vagy valami... most komolyan, ha a monitorodrol le tudom lesni, akkor a kezedet is meg tudom nezni, ahogy gepelsz. Ezek inkabb ilyen onmegnyugtatasra valo dolgok. Meg aztan, naponta 25 alkalommal telepit az ember szupersecret rendszert, szoval tenyleg realis.
- A hozzászóláshoz be kell jelentkezni
Nyitott iroda mond valamit? Nem, nem feltétlenül ül olyan helyen. (Most arról már nem beszélve, h milyen fasza is lenne, hogyha mondjuk Trey vagy Te vagy én azért ülnénk 7/24-ben egy egyszemélyes kutricában, mert napi/heti/havi rendszerességgel telepítenünk kellene. Vagy mindig oda kéne menni a szerverhez fizikailag az OS telepítéséhez. "Dubaiban Fedora telepítést vállalok!")
- A hozzászóláshoz be kell jelentkezni
Nem olvastad el figyelmesen. Mi a garancia arra, hogy eltakart jelszonal a kezedet nem figyeli senki?
- A hozzászóláshoz be kell jelentkezni
OFF: Egyebkent jol esik, hogy feltetelezted, hogy uzemeltetnek, sot mi tobb, egy kalap ala vettel magaddal es Trey-jel. ;))
- A hozzászóláshoz be kell jelentkezni
Mert Trey aztan kibaszottkulonleges supersecret munkat vegez.
FYI: attol, hogy enyhe kozonnyel nez a diplomasok irant es nem keves megvetessel a szoftverfejlesztokert, es kepes mindezt ellenallhatatlanul fellengzos stilusban eloadni, attol meg nem o szarta a passzatszelet.
----------------
Lvl86 Troll, "hobbifejlesztő" - Think Wishfully™
- A hozzászóláshoz be kell jelentkezni
Nem mondtam en semmi olyat pedig.
- A hozzászóláshoz be kell jelentkezni
Én még egymillió speciális igényt fel tudok sorolni, amire az Anaconda nincs felkészítve. Szimplán életszerűtlen a vita/a helyzet, amire itt hivatkozva vagyon. Szerintem tökéletesen mindegy, hogy a telepítéskor látszik e a jelszó.
Csaba
- A hozzászóláshoz be kell jelentkezni
sorold az első százat. megpróbálom át pusholni.
--
A legértékesebb idő a pillanat amelyben élsz.
http://phoenix-art.hanzo.hu/
https://sites.google.com/site/jupiter2005ster/
- A hozzászóláshoz be kell jelentkezni
Olyan megoldas lenne jo, mint ami a terminalos login-nal van, gepeled es _nem_ jelez vissza semmit, se csillag, se karaika, semmi!
- A hozzászóláshoz be kell jelentkezni
+1
- A hozzászóláshoz be kell jelentkezni
Az usability meg el van szarva...
----------------
Lvl86 Troll, "hobbifejlesztő" - Think Wishfully™
- A hozzászóláshoz be kell jelentkezni
A jelszónál már azt is fölösleges tudnia annak akinek nincs köze hozzá, hogy egyáltalán hány karakterből áll.
- A hozzászóláshoz be kell jelentkezni
+1. Volt szerencsém olyan jelszóbekéréshez, ami egy-egy leütött billentyű hatására 1-3 darab pöttyöt rakott ki a beviteli mezőbe.
- A hozzászóláshoz be kell jelentkezni
Viszont ha pl. úgy ütsz le egy billentyűt, hogy hozzáért az ujjad egy másikhoz is, akkor jobb esetben ránézésre látod, hogy félreütöttél-e vagy sem. Ha pedig igen, elég csak megfelelő számú pöttyöt visszatörölni, nem kell az egészet elölről kezdeni.
- A hozzászóláshoz be kell jelentkezni
OT: El van a mai ifjúság kényelmesedve, de nagyon. Még *létezik* olyan rendszer, amelynél ezek a szerencsétlenek már visszatörölni se tudnának (pl: karaktertörlés: # , soreldobás: @ - ritkábban Ctrl-U billentyűkkel működik); amikor kedves tanítványaim ritkán ilyenekkel találkoznak, általában se köpni se nyelni tudnak, pedig csak kicsit kellene érteni a rendszer működését.
- A hozzászóláshoz be kell jelentkezni
Példát kérek! (jöhet privátban is)
- A hozzászóláshoz be kell jelentkezni
Rossz hírem van, ezek a klasszikus UNIX konzol beállítások, single módban könnyű belefutni ilyesmibe (Alpha, PA-RISC pl.)
- A hozzászóláshoz be kell jelentkezni
attol meg hogy egy otvar regi unixra all caps user/pass komboval bejelentkezve csupa nagybetus konzolt kapunk ne az legyen mar az etalon :p
--
NetBSD - Simplicity is prerequisite for reliability
- A hozzászóláshoz be kell jelentkezni
Ki mondta, hogy az az etalon? Értő olvasás szerintem valahogy nem nagyon megy neked. Úgy kezdtem, hogy OT. De csak mondjad meg, keményen.
- A hozzászóláshoz be kell jelentkezni
Most, hogy mondod, tényleg... Rég volt, hogy ilyeneket bűvöltem :)
- A hozzászóláshoz be kell jelentkezni
Fedora/RHEL/stb esetén nem lehet a telepített rendszeren megváltozatni a telepítéskor megadott jelszót?
Én értem, hogy telepítés közben sem így kéne működnie, de azért nem hinném, hogy ez egy megkerülhetetlen probléma lenne.
A kedves biztonsági szakértővel meg nem értek egyet. Minden egyes dolog, ami megnehezíti a jelszó ellopását az hasznos. Az ember vagy vakon gépel vagy a billentyűzeten nézi a billentyűket, amiket éppen leüt. Egyik esetben sem hiszem, hogy fontos lenne látni a beírt jelszót.
- A hozzászóláshoz be kell jelentkezni
Már más is írta, úgy kell csinálni, mint a NetworkManager GUI-ján a WPA kulcs esetében. Azaz maszkolva legyen alapértelmezetten, s egy gombnyomásra látható. Lényegében a Firefox is ezt teszi a tárolt jelszavakkal.
tr '[:lower:]' '[:upper:]' <<<locsemege
LOCSEMEGE
- A hozzászóláshoz be kell jelentkezni
Inkabb az LVM + RAID configgal kene torodni.
Amit nem lehet megirni assemblyben, azt nem lehet megirni.
- A hozzászóláshoz be kell jelentkezni
+1
--
A legértékesebb idő a pillanat amelyben élsz.
http://phoenix-art.hanzo.hu/
https://sites.google.com/site/jupiter2005ster/
- A hozzászóláshoz be kell jelentkezni
Hirtelen ez ugrott be:
http://www.xkcd.com/1200/
:)
- A hozzászóláshoz be kell jelentkezni
Igen, ez meglehetősen jól kifejezi azt a faramuci helyzetet, amit egyesek a rendszerük védelmében tesznek, de semmit se az igazán fontos dolgok iránt.
----------------
Lvl86 Troll, "hobbifejlesztő" - Think Wishfully™
- A hozzászóláshoz be kell jelentkezni