• Najnowsze pytania
  • Bez odpowiedzi
  • Zadaj pytanie
  • Kategorie
  • Tagi
  • Zdobyte punkty
  • Ekipa ninja
  • IRC
  • FAQ
  • Regulamin
  • Książki warte uwagi

Uwierzytelnianie 2FA - jakie?

Object Storage Arubacloud
0 głosów
400 wizyt
pytanie zadane 23 maja 2021 w Bezpieczeństwo, hacking przez alpha.netrunner Gaduła (4,740 p.)
Czy dla zwykłego użytkownika dwuetapowe logowanie poprzez generowanie kodów w aplikacji np. Authy jest wystarczająco bezpieczne i chroni przed włamaniem na konto. Czy jednak warto zainwestować w fizyczny klucz typu YubiKey.
komentarz 23 maja 2021 przez tkz Nałogowiec (42,000 p.)
Zależy pewnie od kontekstu. Czy mówimy o silosach rakietowych, czy o jakiejś grze. Warto określić tło problemu.
komentarz 23 maja 2021 przez alpha.netrunner Gaduła (4,740 p.)
Konto Google, gra, media społecznościowe itp.
komentarz 23 maja 2021 przez tkz Nałogowiec (42,000 p.)
Zbyt szeroko, nadal. Google to nie tylko wyszukiwarka, to poczta, to możliwość płacenia, to dokumenty. to chmura i pewnie wiele innych. Jaśniej określ problem.
komentarz 23 maja 2021 przez alpha.netrunner Gaduła (4,740 p.)
Gmail, Dysk Google (Dokumenty, Prezentacje, Arkusze kalkulacyjne), Zdjęcia Google no i płatności Google Pay. A z reszty to Epic Games, Facebook, Instagram.
1
komentarz 23 maja 2021 przez tkz Nałogowiec (42,000 p.)
Źle mnie zrozumiałeś. Porównujesz kompletnie inne rzeczy. Włamując się na czyjeś konto google masz większe możliwości, niż włamując się na Epic Games. Dobierasz sposób ochrony do wartości. Nie ma sensu mieć miliona zabezpieczeń do furtki od śmietnika. Za to warto zabezpieczyć w ten sposób mieszkanie.
komentarz 23 maja 2021 przez alpha.netrunner Gaduła (4,740 p.)
Czyli ważne rzeczy typu konto Google, Microsoft = YubiKey, reszta wystarczy Authy. W ten sposób wszystkie najważniejsze, wrażliwe dane są najlepiej chronione a pozostałe mniej istotne są po prostu bezpieczniejsze.
1
komentarz 23 maja 2021 przez tkz Nałogowiec (42,000 p.)
Racjonalne podejście. Prawdopodobnie równie dobrze sprawdzi się częsta zmiana hasła. Po prostu przy wycieku Twoje dane będą nieaktualne po stosunkowo krótkim czasie.
1
komentarz 24 maja 2021 przez JakSky Stary wyjadacz (14,770 p.)
Tak naprawdę logowanie jednoetapowe może być bezpieczne. Wystarczy utworzyć limit prób błędnego logowania. Tak naprawdę sporo zależy od użytkownika. Jeżeli będzie dbał o bezpieczeństwo to jednoetapowe logowanie w zupełności wystarczy.
3
komentarz 24 maja 2021 przez Comandeer Guru (602,340 p.)

Tak naprawdę logowanie jednoetapowe może być bezpieczne. Wystarczy utworzyć limit prób błędnego logowania. 

A potem patrzeć, jak support pada pod naporem zgłoszeń wkurzonych userów, bo jakiś troll masowo zablokował im konta licznymi próbami logowania się ;) 

1
komentarz 25 maja 2021 przez JakSky Stary wyjadacz (14,770 p.)
Skąd ktoś miał login? Raczej trudno takie informacje zdobyć. No chyba, że login to nick. Poza tym można takie przypadki łatwo filtrować. Pewnie większość i tak się zatrzyma już na firewall.
1
komentarz 25 maja 2021 przez Comandeer Guru (602,340 p.)

Skąd ktoś miał login?

Osobny login to kolejna rzecz do zapamiętania przez usera. A kolejna rzecz do zapamiętania = kolejna okazja do wycieku. Choćby przez karteczkę przy monitorze. Kurczę, pamiętam sytuację, którą opowiadała mi pewna osoba pracująca w banku. Oddział zrobił remont i nagle wpada jakiś wkurzony gość i opieprza ich od góry do dołu, jak śmieli wgl remont zrobić. Okazało się, że wyskrobał sobie PIN do karty na ścianie przy bankomacie. Jak zrobili remont, tak gość stracił PIN ¯\_(ツ)_/¯

Im więcej rzeczy zależy od usera, tym mniej system jest bezpieczny.

Jeżeli będzie dbał o bezpieczeństwo to jednoetapowe logowanie w zupełności wystarczy. 

Zatem nie wystarczy, bo wiara w to, że user faktycznie będzie dbał o bezpieczeństwo, jest mocno naiwna. 

1
komentarz 25 maja 2021 przez JakSky Stary wyjadacz (14,770 p.)
Ale login to przeważnie email(najlepiej taki dyskretny do zakladania kont). Poza tym na SPOREJ ilość stron da się zresetować hasło właśnie znając email i co? Jakoś problemu z tym nie ma. Ktoś Ci kiedyś zresetował hasło? Mi nigdy.
1
komentarz 25 maja 2021 przez Comandeer Guru (602,340 p.)

Nie, bo dobrze zrobione wymaga potwierdzenia przez kliknięcie linka w mailu. Ergo: nie da się zresetować hasła znając sam mail. I tak, dostałem kilka maili informujących o próbie resetowania hasła w różnych portalach.

A maile wyciekają wraz z wyciekami z różnych stron. Więc tym bardziej nie są bezpiecznymi loginami.

1 odpowiedź

+2 głosów
odpowiedź 24 maja 2021 przez dawid_cisco Użytkownik (930 p.)
wybrane 24 maja 2021 przez alpha.netrunner
 
Najlepsza
Cześć

Wszystko zależy od tego jak bardzo zależy Ci na twoim bezpieczeństwie.

Klub U2F typu uchroni Cię przed phishingiem w przeciwieństwie do kodów 2FA.

Niestety klucz U2F swoje kosztuje w przeciwieństwie do 2FA.

Ja osobiście korzystam klucza U2F do poczty, menadżera haseł, podpisywanie wiadomości email.

Podobne pytania

0 głosów
0 odpowiedzi 176 wizyt
pytanie zadane 17 marca 2019 w Java przez kvbq Obywatel (1,490 p.)
+1 głos
1 odpowiedź 258 wizyt
+1 głos
2 odpowiedzi 434 wizyt

92,631 zapytań

141,498 odpowiedzi

319,869 komentarzy

62,011 pasjonatów

Motyw:

Akcja Pajacyk

Pajacyk od wielu lat dożywia dzieci. Pomóż klikając w zielony brzuszek na stronie. Dziękujemy! ♡

Oto polecana książka warta uwagi.
Pełną listę książek znajdziesz tutaj.

Akademia Sekuraka

Kolejna edycja największej imprezy hakerskiej w Polsce, czyli Mega Sekurak Hacking Party odbędzie się już 20 maja 2024r. Z tej okazji mamy dla Was kod: pasjamshp - jeżeli wpiszecie go w koszyku, to wówczas otrzymacie 40% zniżki na bilet w wersji standard!

Więcej informacji na temat imprezy znajdziecie tutaj. Dziękujemy ekipie Sekuraka za taką fajną zniżkę dla wszystkich Pasjonatów!

Akademia Sekuraka

Niedawno wystartował dodruk tej świetnej, rozchwytywanej książki (około 940 stron). Mamy dla Was kod: pasja (wpiszcie go w koszyku), dzięki któremu otrzymujemy 10% zniżki - dziękujemy zaprzyjaźnionej ekipie Sekuraka za taki bonus dla Pasjonatów! Książka to pierwszy tom z serii o ITsec, który łagodnie wprowadzi w świat bezpieczeństwa IT każdą osobę - warto, polecamy!

...