Megadnád az ujjlenyomatodat egy munkaidőnyilvántartó rendszer használatához?

Címkék

Igen
11% (31 szavazat)
Csak nyilatkozattal, hogy a munkáltató nem él vissza a szerzett adattal.
30% (82 szavazat)
Nem, már rég megvan a rendőrségnek, kérd onnan.
18% (50 szavazat)
Nem, mert...
41% (111 szavazat)
Összes szavazat: 274

Hozzászólások

Nem látom sok értelmét. A munkavégzést nem lehet vele ellenőrizni, legfeljebb a tartózkodási helyet, azt is nehezen.
Btw: a bejárati ajtón lenne az ujjlenymatolvasó, vagy a munkaállomáson, vagy minden ajtón?

---
"A megoldásra kell koncentrálni nem a problémára."

Elég sok mindenhez megadnám az ujjlenyomatom, de a munkaidőmet ne tartsa nyilván senki, kthxbye.

Ha a céges gépen nem kéne a 3 havonta lejáró outloo jelszót gépelnem, annak örülnék... :)

Ezzel tulképp megadom a munkáltatónak, nem?

Az egy karakteres eltérést is lehet figyelni akkor is, ha nem plaintext-ben tárolod a korábbiakat sem.
Egészen biztosan tudom, mert le kellett fejlesztenem.

A mai gépeken, ha mondjuk 32 karakterre limitálod a jelszó hosszát, az új jelszó beállításakor max 32 * ~94 hasht (~3008 db) kell legenerálnod, és összevetned az előzőleg elmentettekkel, hogy megtudd ha a korábbiakhoz képest csak 1 karakter megváltoztatását tartalmaz-e a mostani jelszó. Ez ez már a legrosszabb eset, a leggyakrabban a jelszavak 10-15 karakteresek, így átlag 1500 hashból kiderül.
MD5 vagy SHA-bármennyi esetén ez manapság csak tizedmásodpercekig tart. Argon2 esetén már azért megakasztja gépet, ott trükközni kell.

Nagy Péter
www.ddo.hu

Pffff :D
Na erre nem gondoltam.

Nem problémás ez biztonsági szempontból? Úgy értem nincsen ismert támadás rá, hogy ennyi hashből visszafejtsék a jelszót? Hiszen ismert hogy milyen szisztéma szerint változtatod az eredeti jelszót (gondolom mindig 1 karaktert kiveszel és úgy is hasheled, majd utána az új jelszóval is, stb..).

Ha nem is magát a hash (algoritmikus) gyengítését nézzük, hanem hogy ha bármelyik hash-t törni tudjuk, akkor már percek kérdése csak a jelszó.
Például megadja az illető jelszónak: nara7ncs
Akkor te letárolod a "narancs" hash-ét is, ha jól értem. Na most azt dictionary attack-el azonnal megkapja. Ezután már tudja, hogy csak 1 karakter az eltérés a valódi jelszóhoz, szóval percek alatt megvan az is. Ha persze nem máshogy képzed a hash-eket az ellenőrzéshez, nem ez a szakterületem.

Az eltérést a kollega valószínűleg nem hosszra értette, hanem arra, hogy ha az új jelszó "nara7ncs", akkor az utolsó n darab hash-e között nem szerepelhet például a "para7ncs" vagy a "nara3ncs" hash-e.

Ez mondjuk az ellen nem véd, ha valaki a "nara1ncs" jelszó után a "nara12ncs"-ot vagy a "nara1n2cs"-ot adja meg.

Így már értem, köszönöm.

Én arra gondoltam, hogy:
1. Kiveszek az összes lehetséges módon 1 karaktert a jelszóból mikor megadják, tehát max 32 db hash lesz (ha rövidebb, akkor pár random hashet hozzáadok, hogy mindig 32 legyen) + az eredeti jelszó hash. Ezeket tárolom.
Az új jelszó megadásakor:
1. a hashét összehasonlítom az így képzett hashekkel -> 1 karaketer törlésést megmutatja
2. kiveszek az új jelszóból az összes lehetséges módon 1 karaktert, ezek hashét képzem és összehasonlítom a tárolt hashekkel -> 1 karakter módosítását vagy 1 karakter hozzáadását is megmutatja (ekkor az eredeti jelszó hashével egyezik)

Tehát összesen 32+1 hash-t kell generálni/tárolni jelszavanként és új jelszó megadásánal 1+32+32*(1+32) = 1089 hash műveletet kell végeznem az összes ellenőrzéshez.

De ugye az általam említett okok miatt ez nem túl jó ötlet.

Talán ez GDPR szerint is aggályos lehet. Úgy tudom, hogy különleges személyes adatnak minősül és megfelelő indoklás nélkül nem kezelhet ilyet egy akármilyen munkahely.

Azért más dolog egy ujjlenyomat eltárolása, amivel pl. a rendőrség által levett ujjlenyomatokat össze lehet hasonlítani, meg egy ujjlenyomatolvasó eszköz által generált hash eltárolása, amivel csak az eszköz által generált újabb hash-eket lehet összehasonlítani.

Vagy mondom máshogy: Ha kikerül, akkor az egyik alkalmas egy ember azonosítására, a másik meg nem.

Én már annak örülnék, ha a csili-vili kártyás rendszerünket össze tudnák hozni. ;)
Ugyanakkor az ujjlenyomatomat max. csak az arra illetékes szervezetek kezelhessék - az arra hivatott azonosításra - továbbra is. A munkaidő nyilvántartás - egyelőre - nincs ebben az előírt körben (tudomásom szerint).

Nálunk ilyen van, megadtam, bár nem kötelező. Mégis hogy lehetne visszaélni vele, ráteszik egy véres késre?
Egyébként jól jön, ha nincs nálam a belépőkártya, a kezem viszont igen. :)

hát az állammal alig lehet valamit kezdeni, viszont az ilyen magánhadseregek (inkál, örmester kft, meg a többi aki őrizni szokott) elmehet a picsába. Még a nevemet se tudják az a legjobb.
Tartsanak nyilván, hogy mikor logoltam be meg ki a gépen. Max kapukártya.

--
GPLv3-as hozzászólás.

Elozo helyemen ujjlenyomatos beleptetes volt (munkaido nyilvantartas nelkul).

Jol hasznalhato, kenyelmes, es a kartyaval ellentetben az ujjamat sose hagytam otthon eddig meg.

Én is dolgoztam már ilyen munkahelyen. Télen néha mókás volt, amikor nem "látta" a hideg ujjadat.

Azért az ujjlenyomatos dolgoknak megvan az a veszélye, amit az egyik exfőnök követett el. Egy-két hétig szabadságon volt, csinálgatta a teraszát (hegesztés, flex, festés, stb.). Az első munkanapon szembesült vele, hogy nem "látja" a pendrive az ujjlenyomatát. Kb. 1 hét múlva szerencsére megoldott, annyi idő kellett a regenerálódásra.

"Nem, már rég megvan a rendőrségnek, kérd onnan."

Meg csak 4 orszag rendorsegenek (plusz akinek kiadtak). Dehat aki sosem rosszalkodik, annak sosem lesznek ugyved baratai. ;)

Az egyik volt melohelyemen a retinamrol is volt infojuk :D

En telepitettem/telepitek is ilyen rendszereket. Volt ahol nem volt gond, volt ahol elleneztek. Ha valaki ellenzi annak lehetosege van RFID (kartya/kulcs) azonositasra is, kotelezni senkit sem lehet ra Magyarorszagon. Azonban legtobben orultek neki, mert altalaban nem hagyjak otthon az ujjukat.

A legtobb ilyen terminalban van RFID lehetoseg egyebkent, sot magyarul is beszelnek.

Egyebkent azert szoktak bevezetni, mert "jo" munkavallalok egymas kartyajat szoktak lehuzogatni.

En ajanlottam olyan rendszert, hogy lehuzaskor kep keszul a lehuzorol, amit szuroprobaszeruen a nap vegen vissza lehetne nezni, de senki nem igenyelte. Igazabol eleg csak a tudat, hogy le tud bukni es nem fogja csinalni.

szerintem az, hogy néha otthon marad a kártya nem k éne, hogy elég érv legyen egy újabb ilyen feladására a privacy-nek.

amúgy nekem van, amikor nem működik a telón sem az ujjlenyomat olvasó. pl ha nagyon kiszárad a bőröm, vagy épp ha úsztam előtte. nem tudom itt nincs e ilyen.

Nekem hosszabb furdes utan kiazik annyira a borom, hogy nem ismeri fel a kutyu. Megoldas: az olvasoja tobb ujjat tud tarolni, szoval letaroltam furdes utan is, onnantol ment.

--
When you tear out a man's tongue, you are not proving him a liar, you're only telling the world that you fear what he might say. -George R.R. Martin

Amúgy is megvan nekik az összes hivatalos iratom másolata, az ujjlenyomat nem hinném hogy adatvédelmi szempontből kilógnak ezek alól.

Azt viszont NEM hiszem el, hogy értelmesen tudnák használni.
Még a kártyákkal is balfaszkodnak csak a legtöbb helyen.

--
zrubi.hu

a BMEn elkérték az első félévben, hogy az órán való jelenlétedet ellenőrizzék vele.
volt alternatíva, de az annyira nyögvenyelős volt, szerintem senki nem választotta.
mintha kaptunk volna valami tájékoztatót anno, hogy csak a hasht tárolják belőle, s nem lesz visszaállítható az ujjlenyomatom, de tulajdonképpen akkor sem érdekelt nagyon, meg most se.

azért mostmár valszeg egy kicsit húznűm a számat, ha meg kellene adni valahol.

Nem, mert... spermát szeretnék használni biometrikus azonosításra... szőke, nagydudájú leolvasóval. :-D

Megadtam. Azzal tudok be- és kimenni ajtókon.

+ nemrég óta én (is) adminisztrálom a rendszert.

már megadtam - ajtók nálunk így nyílnak...

Nálunk vagy 7-8 éve van (előttem is volt), és mindenki nyilatkozik, hogy önként megadja-e. Egyúttal ugyanezen lapon a munkáltató garantálja, hogy titkosítva van tárolva, és munkaviszony végén törlik.
Aki nem adja meg, annak van lehetőség, hogy az első emeleten jelenléti ívet tölt ki minden nap be és kilépéskor papír alapon, de ezt már jó ideje senki nem választja.

A munakhelyemen bizonyos helyekre csak ujjlenyomatos azonosítás után lehet bemenni. Én kértem mágneskulcsot, most már azzal is :)

Munkaidőigazolónak nem adom meg az ujjlenyomatom, pedig ez nálunk téma volt 2010 előtt. Sőt a laptop kamerán akart nézni a tulaj, hogy mit csinálsz. Szerencsére nem lett ezekből semmi.

Nem, mert már anno meg kellett adni a szekúr operésön szenterbe való belépéshez. (Még jó, hogy azóta már nem szekúr, és az ujjlenyomat-olvasót is leszedték. Az ujjlenyomatomat persze nem adták vissza. :D)

- - -
TransferWise

ujjnyomat:

- egy ismerősnek jó pár éve hoztam Lenovo Thinkpad-et kérte - hogy állítsam be neki a ujjlenyomatos belépést - egyszer hétvégén keres - hogy nem tud belépni.

Téglát pakolt kesztyű nélkül- úgy le kopott minden ujj barázda, hogy nem érzékelte...

Ha olyan gyakran pakol teglat, mint ahogy en furdok, ajanlom a fenti
trukkot. Egyebkent a rendorok szerintem a teglas ujjat is felismerik, ez ahhoz keves.

--
When you tear out a man's tongue, you are not proving him a liar, you're only telling the world that you fear what he might say. -George R.R. Martin

Lehet én gondolom rosszul, de annyi mindenhez megadjuk már a személyes adatainkat, miért pont a munkaidőrendszerrel kivételezzünk, amikor sokaknál a telefont is így használják? A gyártó meg ki tudja mire használja, vagy kinek adja el...
--
"Csak webfejlesztést ne..." -ismeretlen eredetű szállóige-