- carlcolt blogja
- A hozzászóláshoz be kell jelentkezni
- 670 megtekintés
Hozzászólások
Kétszer elolvastam, biztos, hogy ez passphrase, és nem passkey?
- A hozzászóláshoz be kell jelentkezni
Mindkettore ervenyesek az altalam felvezetett UX concernek es vendor lockin strategiak.
Marketing katyvasz is van az elnevezesek kozott, mikozben a szabvanyba kinosan keson erkezik a platformok kozti megosztas.
- A hozzászóláshoz be kell jelentkezni
Pont ezt akartam egyből kérdezni én is:
Password vagy
Passphrase vagy
Passkey?
Amúgy járna a faszkorbács ezért is az ipar elől rohanó hülyéinek: jó dolog a passkey (yubikey miatt ástam bele magam a témába, és TÉNYLEG okos megoldások), de hogy szamában dolgozó IT-sként is masszívan cikkek tömegét kell elolvasni nekem is h. próbáljam megérteni, pontosan hogyan működik és mi az amire valóban jó, mi az amivel nem lehet átverni.... hát nem egyszerű téma. Az átlagembereknek pedig TOTÁLISAN esélyük SEM lesz megérteni. Ott nagyon durva egyszerűsítések és lebutított magyarázatokra lesz szükség. Ami egyszerűsítés magában rejti annak a veszélyét, h. az emberek összemossák ezeket a dolgokat, az átverések is ebbe az irányba fognak menni, hogy kijátsszák az emberek zavarodottságát.
- A hozzászóláshoz be kell jelentkezni
Szerintem social engineering risk szemszogbol a password a legveszelytelenebb mindent egybeveve. Es ez igy is fog maradni.
Jelenleg ezen nezetemmel szellel szemben pisilek. De egy nap kiderul, hogy igazam volt. Ahogy szellel szemben pisiltem jelszorotacio tekinteteben is, ma mar hivatalosan is ellenjavalt, mert tobb ev kesessel megtanultak figyelembe venni az uj jelszavat azonnal monitorra ragaszto user UX igenyeit.
- A hozzászóláshoz be kell jelentkezni
Aktivált Passwordless: jön a scammer, ezen a PHISHING oldalon add meg a jelszavadat. Amit ellopva próbál belépni. De nem fog tudni, mert NINCS jelszó!
FIDO U2F: küldi a kamu oldalra szóló linket, ahol elvileg gondolkodás nélkül bedugod a yubikey-t. Csak hát a domain nem match-el azzal, ami a passkey-ben szerepel, így nem fog beengedni (pontosabban: nem fogja átadni az auth adatokat a kamu-oldalnak).
Szerintem ezek nagyon jó dolgok. Csak hát kell hozzá a hardver key. Az OS-be (windows, mobil OS-ek) beépített secure key storage nem tudom mennyire lesz ezzel egyenértékű.
- A hozzászóláshoz be kell jelentkezni
70 evesnek Yubikey-t? :) Egy atlagos 30 eves BSc-t vegzett informatikusnak sem lehet elmagyarazni, hogy mire jo a Yubikey.
- A hozzászóláshoz be kell jelentkezni
Egy Security key-t (ez a legolcsóbb, csak FIDO-ra jó) simán adnék nekik: ezt kell bedugnia a gépbe, rányom az érzékelőre mikor villog, és beengedi a gmail, Hotmail, facebook stb. Jelszóra se kell emlékeznie innentől kezdve soha. A jelszót el sem tudják tőle lopni/kicsalni többé, mert ő maga nem is fogja tudni mi a jelszava. Passwordless-nél is van jelszó, de egy random-generált 128 karakteres valami, ami csak ott van, de senki nem ismeri. Elméleti esélye van, h. valaki tippeléssel eltalálja, de az univerzum hamarabb kihűl, mint ez bekövetkezne.
Kettő darabot kell venni, mindkettőre beállítani az összes account-ot, a 2.-at elzárod nála egy biztos helyre, és csak akkor kell elővenni, ha az 1.-t elhagyta, elromlott, ellopták stb. 25 ezer forintból biztosítva van az online tevékenysége.
- A hozzászóláshoz be kell jelentkezni
Oke, ez tenyleg egesz jo megoldas, ahol gondoltak a kevesbe megaldott user UX-ere is.
Viszont ha mar gepbe dugott yubikey - honnan tudod, hogy annak adataihoz tenyleg csak a browser fer hozza? Meg Teamvieweres scamen az se segit.
- A hozzászóláshoz be kell jelentkezni
Fizikailag meg kell érinteni a device-t, mikor kéri a kódot. Teamvieweren keresztül nem tudod triggerelni.
- A hozzászóláshoz be kell jelentkezni
Egy USB-s HID eszközt szimulál (billentyűzetet), amin begépeli helyetted a jelszót, ha megérinted. Semmilyen app nem tud belőle adatot kiszedni, ha nem akarod (és persze nem bugos a hw).
- A hozzászóláshoz be kell jelentkezni
De akkor az megis mukodik nem megfelelo domain neven, ha "csak egy billentyuzet" vagy megsem?
- A hozzászóláshoz be kell jelentkezni
Itt valami félreértés lesz, a passkey (FIDO2 & co.) nem egy fake billentyűzet, ami helyetted gépel. Ez gondolom a Yubikey-nek valami extra feature-e.
- A hozzászóláshoz be kell jelentkezni
FIDO-nál persze, hogy nem a HID a lényeg (talán 2. faktor lehet ott is azért).
De sima jelszót, vagy OTP-t kiad bárkinek érintésre.
- A hozzászóláshoz be kell jelentkezni
Van egy olyan Yubikey "application" (ez a kifejezésük a különböző, yubikey-en tárolt típusú hitelesítő üzemmódokra), ami egy statikus jelszónak felel meg. Azt kb. ezzel a HID-keyboard-Paste módszerrel másolja be a fókuszban levő mezőbe.
De ettől még a FIDO credential-ök nem így működnek, és nem lehet azokat ilyen Keyboard-paste módon kicsalni belőle.
Javítom magam: a yubikey valóban HID emulációval küld adatot, kb. mint egy virtuális billentyűzet. De ettől még a FIDO biztonsága nem sérül.
Kis ön-reklám, ha már yubikey ismertető:
- A hozzászóláshoz be kell jelentkezni
kevered a passkeyt a 2fa koddal. Oke mindketto belepesnel kell, csak mashogy ved.
A vegtelen ciklus is vegeter egyszer, csak kelloen eros hardver kell hozza!
- A hozzászóláshoz be kell jelentkezni
Google esetén én úgy értelmeztem, hogy a passkey használatának engedélyezése után is megmarad a lehetőség a passworddel történő belépésre is. Csak abban az esetben próbálkozik a passkey használatával, ha az az adott device-on elérhető. Rosszul értettem?
- A hozzászóláshoz be kell jelentkezni
Tegyuk fel hogy jol ertetted. Azt, hogy MOST ez a rendszer.
Ki garantalja, hogy az a jelszo 3 ev mulva beenged, ha osszetorod backup nelkul a passkey-es/passphrase-es telefonodat, pedig regota azzal leptel be?
Bonusz, ha meg eszedbe is jutott a passkey-t/passphrase-t atmenteni pl. egy Microsoft accountba, hogy "ott is meglegyen", csak az se volt egyszeru es rahagytad.
- A hozzászóláshoz be kell jelentkezni
a passkey olyan mint az ssh privkey: csak az adott gepen*/devicen van. lehet tobb passkeyed, ahany deviced van. ettol fuggetlen a sima password (+2fa) login.
(windowson a hello is egy passkey device)
A vegtelen ciklus is vegeter egyszer, csak kelloen eros hardver kell hozza!
- A hozzászóláshoz be kell jelentkezni
Ha csak az adott device-on van, akkor miert ugy van eloadva, hogy "password helyett lesz egyszer", mert "a password elavult"? (Marketing anyagokban). Ha elromlik/elveszik a device, es nincs password lehetoseg, ugrott a belepes lehetosege.
Ebben a formaban nem vagyunk elorebb, mint egy "remember me" cookie-nal, csak "hozza van cryptozva valami biometrikus az adott gepen". Szep szines "eladhato", de nem veszi at a jelszo szerepet.
- A hozzászóláshoz be kell jelentkezni
a passwordre ugy kell tekinteni mint egy backup belepesre. a passkey nem a passwordot egesziti ki mint a 2fa, hanem helyettesiti: a bongeszo lekuldi hogy csigabiga.hu domainhez kell a loginhoz a passkey (nyilvan challenge), akkor a device visszaadja (alairja) amit kell. ha a bongeszo a kamuoldalas csigaaaaabiga.hu domainhez ker passkeyt akkor a device elhajtja hogy oda nincs. igy a kamuoldal nem tudja megszerezni a loginodat.
A vegtelen ciklus is vegeter egyszer, csak kelloen eros hardver kell hozza!
- A hozzászóláshoz be kell jelentkezni
Google-vel érdekes esetem volt mostanában. Nem szoktam böngészővel belépni rá, Gmailt Thunderbirdben vagy az Apple mail programjában szoktam kezelni, ott időnként feldob böngészőoldalt, ahol ismételten be kell lépni és kész.
Mostanában valami okból be akartam lépni a böngészőben, nos, akkor bekérte a jelszót - eddig OK -, majd közölte, hogy második faktorként a mobiltelefonom Google Photos alkalmazásán keresztül hitelesítsen. Nos, nem sokkal korábban cseréltem telefont, és az újon még egyáltalán nem használtam a Photos-t, jó nekem az Apple sajátja. Valahogy rávettem, hogy próbálja a tablet Photos alkalmazását, ha már eszköz alapú hitelesítést akar. Akkor meg kiderült, hogy azon olyan régen léptem be a Photosba, hogy már lejárt a hitelesítés. Aztán még néhány varázslási próbálkozás után a tablettel sikerült a login (nem emlékszem a pontos folyamatra, lényeg, hogy összejött), de nem sokon múlt, hogy deadlock legyen a dologból.
- A hozzászóláshoz be kell jelentkezni
van egy kikapcsolt vm-em, amiben be vagyok lepve az ilyen helyekre. az ilyen "erositsd meg masik gepen" mokara pont jo. telegram loginnal is vagy sms kellett vagy egy masik device. neha frissiteni kell a logint, de hat ezvan.
A vegtelen ciklus is vegeter egyszer, csak kelloen eros hardver kell hozza!
- A hozzászóláshoz be kell jelentkezni
UX csucsa. Szolok a nagymamamnak hogy ne felejtse el fel evente elinditani a VM-jet.
- A hozzászóláshoz be kell jelentkezni
jaaa, hat a biztonsag sosem arrol szolt hogy fasza UX legyen. \o/
ha a nagyinak nincs megtakaritott penze, akkor neki teljesen jo a csilli-villi felulet, akar a hazfalra is kirakhatja a jelszavait :D
A vegtelen ciklus is vegeter egyszer, csak kelloen eros hardver kell hozza!
- A hozzászóláshoz be kell jelentkezni
Teljesen el vagy rugaszkodva a valosagtol. Hajbi sokkal kozelebb all a foldon jarashoz, mint te, pedig o is el van rugaszkodva (nala az inga a masik iranyba leng ki - kevesbe, mint nalad)
Read the room: UX vs biztonsag topikba irsz epp okorseget. Mar a nyito is a te hozzaallasod hibassagat magyarazta szajbaragosan es tetelesen.
Nezetem szerint: "a fajtad" miatt fogunk ujra eljutni oda, hogy semmiben nem fogunk bizni, csak a szemelyes jelenletben - mint tobbsegi tarsadalom.
- A hozzászóláshoz be kell jelentkezni
a google felhasználó felületét én sem tartom ux szempontból - magam számára legalábbis - ideálisnak, a login lapfolyamra ez főleg igaz. Viszont, a jelszómentes felhasználó azonosítást nem ux hanem biztonsági kérdésnek gondolom, ahol utóbbi érdekében előbbi sérülhet (=nem baj, ha nem kényelmes, legyen nem kikerülhető, megszokják). Egy adott szolgáltatás / felhasználó / eszköz vonatkozásban a passkey fido discoverable credential (nem tudom magyarul mi ennek a neve felderíthető azonosítóadat, a lényeg hogy nem a user "írja be") tudom hogy a hordozhatóság nincsen szabványosítva még, de pl. a bitwarden vault exportra/importra lehetőséget ad - vault klónozásba nem kerül bele.
Nem tudom, a dáp technikailag hogy működik valami webauthn credential-t használva, vagy passkey vagy sem, egy biztos az általad hivatkozott felhasználói körbe tartozó Édesapám Ügyfélkapus portálokhoz kényelmesebbnek tartja, mint a 2FA-t azt használtattam vele a dáp előtt. Biometrikus azonosítás van a telefonja beállítva, ujjlenyomatával igazolja hogy a készüléket ő használja (képernyőzár feloldáskor és a dápban is), ez neki kényelmesebb mint a pin / jelszó, a többit meg elvégzi a dáp (nem tudom milyen protokollal, lehet nem passkey, fogalmam nincsen).
- A hozzászóláshoz be kell jelentkezni
Szerintetek ez evil ux, atgondolatlan ux, vagy a "tulsagosan szocialisan erzekeny ux tervezest var el a hisztis blogger ur, igenis megerdemli aki 70 evesen olvasas nelkul kattint, hogy a gyogyszerlistajat se tudja jovo heten az emailjeibol kiolvasni" esete?
Egyértelműen evil UX, nagging, a gyanútlan felhasználó noszogatása, csőbehúzása. Valamivel extraprofitot is kell termelni.
- A hozzászóláshoz be kell jelentkezni
A te nemfosodratu szelsoseges velemenyed mondjuk boritekolhato volt. A kozvelemeny erdekel leginkabb, ahol leginkabb te magad is a "koz" resze vagy. :)
- A hozzászóláshoz be kell jelentkezni
:D
Ahogy elnézem, még nemigen találtak ide a fősodratú mérnök urak, de amint idetalálnak, te leszel a hibás™, hogy kritizálni mered a tech-multik szolgáltatásait úgy, hogy közben használod őket. Nem™ muszáj™ őket használni, senki nem kényszerít™ pisztollyal™. Meg amúgy is, alapíthatsz céget, és csinálhatsz jobbat. :P
Meg amúgy is, hogy jössz ahhoz, hogy veszélyeztesd™ szegény 70 éveseket azzal, hogy instant lehozod őket a multik által kifejlesztett legkorszerűbb™, legbiztonságosabb™ megoldásokról? :D
- A hozzászóláshoz be kell jelentkezni
GNOME keyring es KDE Wallet pelda elmult 20 evbol: valahogy majdnem mindenkinek az elso olyan wifi halozat, amire az a gep csatlakozott ---> na annak a jelszava lett a GNOME keyring vagy a KDE wallet mesterjelszava is.
Miert?
Mert a userek nem olvasnak, azt hiszik rosszul utottek be a jelszot, vagy ledobta oket a wifi mas miatt es beutik megegyszer.
Ertitek mar, hogy honnan indulunk? UX a temakor tovabbra is, es nem crypto prok UX-e a tobbseg.
- A hozzászóláshoz be kell jelentkezni