Az MI ezt dobta:
Az Ügyfélkapu 2025. január 16-tól már nem lesz használható a hagyományos módon. Ehelyett két lehetőség áll majd rendelkezésre az elektronikus ügyintézéshez:
-
Ügyfélkapu+: Ez egy kétfaktoros azonosítást alkalmazó rendszer, amely már most is elérhető. A regisztráció során hitelesítő alkalmazás (pl. Google Authenticator vagy NISZ Hitelesítő) használatával QR-kódot kell beolvasni. Az Ügyfélkapu+ biztonságosabbá teszi az ügyintézést, és új funkciókat kínál, például valós idejű értesítéseket és központi dokumentumtárat.
A második a DÁP. A hozzáértőket kérdezem, hogy mennyire biztonságosak a hitelesítő appok? Kikik ellenőrzik az appokat biztonság tekintetében? Valahogy nem tudok megbízni egyik olyan szoftverben sem, amit az államapparátus erőltet ránk.
Mondjuk az egy másik izgalmas kérdés, hogy akinek nincs okos mobilja, az számkivetett lesz?
keepassxc használata megoldás.
Hozzászólások
Jézus...
Azért mert van rá lehetőséged, még nem kéne témákat nyitogatni.
Aláírás _Franko_ miatt törölve.
RIP Jákub.
neut @
Bocsánat, de hadd védjem meg kikepzo fórumtársat:
- Ő legalább szakmai topicokat nyit, nem politikait, nem flame-t.
- Témái általában vidám perceket okoznak a tapasztaltabb IT kollégáknak. Amolyan "stand up comedy by HUP". (kikepzo ne értsd félre, nem támadásból, nem gúnyolódásból írom)
- Az ifjú padavanok (akik általában nem mernek megszólalni, kérdezni) is tanulhatnak a topicokból.
- Én speciel hiányolni szoktam a topicjait 2-3 hetente. Amíg nem nyit naponta új témát, addig nem érzem drámainak a helyzetet.
Véleményem szerint.
Egyáltalán nem értettem félre :)
"https://hunvagyok.hu "
keepassxc tud totp-t es az opensource, offline app. telefon se kell hozza.
És akinek nincs számítógépe az mit csinál? Átül egy másik autóba?
Aláírás _Franko_ miatt törölve.
RIP Jákub.
neut @
Nem. Elsétál egy kormányablakba. Ha van lába. Ha nincs, akkor biztos van kerekes széke, ha az sincs, akkor nem tudom, de valaki majd felvilágosít.
Az majd számítógép nélkül jelentkezik be az Ügyfélkapuba. Öööö .... :)
Akinek nincs számítógépe / tablete / okostelefonja, ő eleve hogy Ügyfélkapuzik?
Munkahely, könyvtár, megkéri az utca végi Pistit. Manapság annyira már nem tartom életszerűnek, de teljesen kizárni sem merném.
A kürtőskalács egy nagy lyuk, tésztával faszán körbetekerve.
Lehet venni dedikalt hardveres totp cuccot.
Domain, tárhely és webes megoldások: aWh
Köszönöm, valóban jó megoldás.
"https://hunvagyok.hu "
A tanulás is jó megoldás - a TOTP egy jól dokumentált eljárás egy megosztott titok és időpont alapján történő egyedi kód generálására. Ezt akárki kvázi akármilyen nyelven megírhatja - nem az algoritmusban vagy az azt implementáló szoftverben van biztonsági kockázat, hanem a megosztott titok biztonaságos tárolásában azon az oldalon, ami ennek használatával szeretné magát azonosítani. Szóval ebben a 2FA-ban az a kérdés, hogy a secret tárolásában mennyire bízol meg, hogy azt harmadik fél nem tudja megszerezni.
A GA (és a Microsoft authenticator is) képes a "felhőbe" a saját fiókba menteni a secret-et, ami a biztonság egyik "lába" miatt (rendelkezésre állás) jó (mivel van mentésed), a másik miatt (bizalmasság) meg nem annyira (harmadik félnél is ott van az adat, igaz a felhasználói fiókhoz történő hozzáférés korlátozott, illetve a fiókot kezelő entitásnak nem érdeke az egyén ezen azonosító adatát felhasználni).
Ennél biztonságosabb az, amit a DÁP valósít meg, az ugyanis egy külön csatornán (outband) kérdés-válasz alapon működve a teljes azonosítást elvégzi, nem csak egy második faktort biztosít.
Köszönöm szépen, szerintem ez nem csak nekem hasznos.
"https://hunvagyok.hu "
Ez a kamu modoroskodás szerintem felesleges.
Aláírás _Franko_ miatt törölve.
RIP Jákub.
neut @
Mit szeretnél helyette? Trollkodjak? :)
"https://hunvagyok.hu "
ragequit? :)
Látom nem kell nekem trollkodni, vannak itt erre szakosodott entitások.
"https://hunvagyok.hu "
Azért mégse oregonálhat mindenki, akinek valami baja van. :)
"Nem akkor van baj amikor nincs baj, hanem amikor van!"
Népi bölcsesség
"és új funkciókat kínál, például valós idejű értesítéseket és központi dokumentumtárat."
Többek között az ilyen pontatlanságok miatt sem kell komolyan venni ezeket az LLM-en alapuló eszközöket.
Bocsi, hosszú lesz.
Hogy picit a kérdéseidre is válaszoljak:
- A hitelesítő appok pont annyira biztonságosak, mint bármelyik szoftver. Lehet bennük hiba - akár a szoftverben, akár a szoftverfejlesztési folyamatukban, akár a háttérrendszerben, ahová az app ment / dolgozik. Sőt, az appstore-ban is lehet hiba, ami kihasználható.
- Az appok ellenőrzőiről nem sokat tudunk nyilvánosan. Vannak az appstore-ok, amik ellenőriznek bizonyos részeket. Mindemellett egyik appot se láttam eddig, hogy nyilvánosan auditálták volna. Jó lenne, ha ezek az audit jegyzőkönyvek nyilvánosan elérhetőek lennének - és most lóg bilibe a kezem. Másik topicban már pedzegettem a Common Criteria (CC) auditot. Ezen kívül más auditok és plecsnik is léteznek.
- Flame nélkül: az államapparátus kontraszelektált. Nem a legélesebb IT arcok dolgoznak ott - tisztelet a kevés és lelkes kivételnek. A kevés kivétel azok, akik életben tartják az állami / állami kötődésű IT-t. Én pont az államtól várnám el, hogy a legmagasabb minőséget képviselje. Kis pénz + kevés ember + közbeszerzés = kis foci. Én se bízok teljesen az államban, főképp annak néhány képviselőjében. Ezért is kerülöm például a DÁP-ot.
- Okostelefon nélkül is lehet élni. A TOTP tökéletesen működik nélküle. Lehet Ügyfélkapu+-ozni is. Perpillanat. 10-20-30 év múlva ez változhat.
pluszoztam, bár a 3. bekezdésről nincsenek információim(államapparátusban dolgozó IT-ok), így azt se pluszozni, se minuszozni nem szeretném.
Valahol azt olvastam 2025 december 31 -ig tervezik csak ügyfélkapu pluszt.
Ezt meg is értem, mert már most halottam olyat, hogy a könyvelők kérik a TOTP kulcsot ???
Az ilyen könyvet ellő baromnak útilapu kell, nem a teljes user/password/2. faktor... Aki meg odaadja mégis, azt megkérdezni, (ezt már írtam korábban is), hogy egy paksaméta üres A4-es papírt aláírna-e, és odaadná-e a könyvelőjének, mellékelve minden személyes adatát hozzá? Mert az adatok ilyen átadásával pontosan ezt teszi. És ebben az esetben az esetleg a könyvelője által elkövetett bármilyen tevékenységért ő lesz a felelős, mivel az ő identitásával történik, nem pedig jogszerű meghatalmazás útján a könyvelő identitásával.
Szerintem elkülönül a cég és a személy. A gazdálkodó szervezetek (cégek) számára van a https://cegkapu.gov.hu/ cégkapu. A cégkapu a szervezethez kötött és a szervezet képviselője regisztrál be a cégkapu szolgáltatásra. A szervezetet regisztráló adhat ügykezelői jogosultságot természetes személynek. Ilyen lehet a könyvelő. A könyvelő a saját, személyes ügyfélkapu azonosításával fér hozzá a szervezet cégkapu szolgáltatásaihoz. A kérdés akkor az, hogy a könyvelő miért is kérné (kérhetné) el bárkitől a személyes ügyfélkapu hozzáférését?
Kérdezz meg találomra egyéni vállalkozókat a környezetből és látni fogod, hogy mindennapos jelenség ez a könyvelők körében. Én maximálisan támogatom, hogy ez a jelenség január közepétől megszűnjön.
Azt hiszem értem, de ha egyéni vállalkozó lennék, akkor biztosan saját kézben tartanám a dolgaimat. Azt gondolom, inkább a rendszer hibája, ha nem hozza létre az egyéni vállalkozók részére a személyes és a vállalkozói tevékenységhez tartozó bürokratikus ügyek intézésének elkülönítését. Ha ez így van, akkor - ahogy írod is - olyan megoldást választ mindkét résztvevő, ami számukra a legkényelmesebb. Még akkor is, ha mindketten tisztában vannak ennek a kockázataival. Ergo, az államnak kellene megteremtenie a megfelelő megoldást.
"Még akkor is, ha mindketten tisztában vannak ennek a kockázataival. "
Az a baj hogy 10-ból kilencen nincsenek tisztában azzal, hogy a teljes üfk+ hozzáférés olyan, mintha egy paksaméta üres A4-es lapot aláírva a könyvelőjének a kezébe nyomna, hogy használja amikor és amire csak akarja. Ugyanis ha Gipsz Jakab identitásával csinál bárki bármit, ahova a KAÜ-s login (üfk+) jó, azért elsődlegesen Gipsz Jakab állampolgár lesz a felelős, és ha ő ezt vitatja, akkor neki kell bizonyítania(!) hogy az identitását nem ő használta fel.
Vmelyik nav fuzetbe benne van, hogy mivel eleve az ev-nel nincs olyan eles hatar a vallalozas es a maganszemelyes dolgok kozott (trivialis pelda: szja), ott nem megoldhato a dolog. Aki ilyet akar, annak jogi szemely kell, ott teljesen elkulonul.
Domain, tárhely és webes megoldások: aWh
Valószínű, hogy a NAV álláspont adózási szempontból megállja a helyét, de szerintem más az ügykezelés kérdése. Azt gondolom a természetes személy saját neve alatt egyik esetben egyéni vállalkozóként jár el, míg magánügyei tekintetében magánszemélyként. Ha jól tudom a gazdasági tevékenysége során fel is kell tüntetnie a nyilvántartási számát és az E.V. jelölést. Talán nem jelentene komoly nehézséget a kettő elválasztása az elektronikus ügykezelésben, ahogy a cégek esetében.
TOTP alkalmazással önmagában nem lenne probléma, a látszat ellenére nem kapcsolódik semmihez.
A baj akkor lehet amikor backupolni kellene a TOTP tartalmakat / kulcsokat.
Gábriel Ákos
hat meg kell jegyezni a kulcsokat :)
Vagy felírni egy öntapadós cetlire és ráragasztania a monitor szélére. ;)
termeszetesen visszafele, mert arra senki sem jon ra!
Nono, base64 enkódolva akkor már! ;)
ugy a bankkartya adatokat szoktak kudeni http query stringben :) (megtortent eset alapjan...)
Ugyfelkapu+ letrehozasakor kapsz backop kodot is.
Domain, tárhely és webes megoldások: aWh
Ez is jó lenne, ha nem kerülne ennyibe:
https://ipon.hu/shop/termek/reiner-sct-2fa-device-authenticator-mini-us…
Nem egy "világ vége után kettővel, balra a második dzsunka" cégről van szó, plusz az eszköz elég sokat tud (kamera, pin-kódos védelem, secret védett tárolása, stb.)
Mondjuk ha a hülye weboldalak kiírnák szöveggel is a TOTP seedet, nem csak a QR kódot dobnák be, akkor mindjárt nem kéne a kamera.
Ez igy van. Kamera nem feltetlen kell hozza, ha le tudod tolteni a kepet. Vannak ra toolok.
A gov.hu valamiert azon kevesek koze tartozik, amelyik kiirja a kodot. Ment is AES256-tal fileba, majd ott az oathtool.
Pontosan melyik gov.hu oldalról is van szó? Vagy hogyan lehet kinyerni ezt a bizonyos kódot?
tl;dr
Egy-két mondatban leírnátok, hogy lehet ellopni egy bitcoin-t?
Ahol regisztrálni kellett az ÜFK+-ra, ott kiírta szöveggel is a kódot (oathtool inputjának pont jó).
Máshol meg elmented a képet, aztán valami QR kód dekódernek beadod.
Nem talalkoztam meg olyan weboldallal, ahol ne lett volna failback lehetoseg szovegesen lekernu azt ami a qr kodba van. Bar biztos, hogy letezik ilyen, jo lenne peldakat ha tudnal mondani.
Domain, tárhely és webes megoldások: aWh
Allianz NYP, ott nem találtam szövegesen a kódot, dekódolni kellett.
Ahol lehet bekapcsolom, de nem emlekszem, hogy ne lett volna olyan, hogy nem kerhettem el textkent a seedet.
Domain, tárhely és webes megoldások: aWh
Ez kb egy Yubikey 5 árkategóriája. Igaz ott a kódgeneráláshoz kell a desktop app is.
Minden második vevő ennyit költ előttem a Aldi-ban. Csipszre és kólára.
Van annak egy diszkrét bája, amikor egy havi 1.5-2 milliót kereső programozó soknak tart 34e Ft-ot egy profi eszközért. Erre mondják, hogy aki rí, attól el kell venni.
Én "ügyfélkapu+"-ra ezt használom. Nekem bevált.
Jól olvasom, hogy ez csak 1 profilt tud? Tehát ha nekem van 10 rendszerhez TOTP MFA-m, akkor 10 ilyen kártya kell?
Igen, jól. A multi-profiloshoz tovább kell lapozni.
Vettem párat ajándék gyanánt az említett 1 és 10 profilos eszközökből. Androidos nfc-s telefonról viszonylag egyszerűen programozható token. (Külön szoftver a 2 típushoz.) Sőt, úgy látom az e-személyihez megvett Reiner SCT is viszi.
A gyártói adatlap szerint 4-5 év a tokenek élettartalma. Az viszont nem egyértelmű, hogy time-sync okokból milyen gyakran kell majd újraprogramozni a tokeneket.
Ez 22juro, ez drága!
Ez alatt már csak valami lestrapált androidos telefont tudok elképzelni LineageOS-szel.
ki ellenőrzi az appokat?
Ki ellenőrzi az appokat ellenőrzőket?
ki ellenőrzi azokat, akik ellenőrzik az appokat ellenőrzőket?
Ki ellenőrzi azokat, akik ellenőrzik az appokat ellenőrző ellenőrzőket??
Hosszú a sor.
És végül;: ki ellenőriz mindenkit és vajon még mindig ugyanaz-e a célja mint a sor elején állónak?
"Nem akkor van baj amikor nincs baj, hanem amikor van!"
Népi bölcsesség
Ki őrzi az őrzőket?
Az őröket őrző is őrző, tehát őt is őriznie kell egy őrzőnek, nem?
"Nem akkor van baj amikor nincs baj, hanem amikor van!"
Népi bölcsesség
Ez melyik regényben/filmben volt:
Quis custodiet ipsos custodes = ki őrzi az őrzőket? Juvenalis, római költő.
Aláírás _Franko_ miatt törölve.
RIP Jákub.
neut @
Itt javas butatelefonnal csinálja?
https://github.com/baumschubser/hotpants/