March 2026

S M T W T F S
12 34567
891011121314
151617 18192021
22232425262728
293031    

Style Credit

Expand Cut Tags

No cut tags
Friday, September 28th, 2007 06:48 pm
Любопытно, какие-то публичные сайты, кроме PayPal, используют security key для защиты пользователей? Копеечная ведь штука. Банки должны бы всем бесплатно раздавать, ан нет - ничего подобного, ни одного банка, который бы это делал, не знаю - вместо этого какая-то лажа типа "кличка вратаря дворовой футбольной команды, игру которой вы видели однажды в 1980-м году" и т.п.
Saturday, September 29th, 2007 07:00 pm (UTC)
Совершенно дурацкая и неудобная штука. Помимо физического неудобства таскать ее с собой (сейчас мучаюсь с такой же корпоративной), она не отменяет кличку вратаря дворовой футбольной команды. И стоит, если не субсидировать, гораздо больше $5.
Saturday, September 29th, 2007 07:35 pm (UTC)
А что бы ты предложил?
Saturday, September 29th, 2007 07:41 pm (UTC)
Хммм.. вопрос на мильён долларов :)
Во всяком случае не OTP решение.
И тем более не хардверный OTP.
И тем более не проприетарный.

Нужно что-то, что всегда с тобой, плюс стандартизованное и действительно широко применяемое. Вроде продвинутой биометрии, хотя сегодня там бардак полнейший... Пока не наведут порядок придется пользоваться паролями.

Не далее как в мае месяце, я был вынужден пройти 2 мили по палящим улицам LA только из-за того, что забыл такую корпоративную херню в номере гостиницы.
Saturday, September 29th, 2007 07:46 pm (UTC)
Проблемка...
С биометрией еще долго похоже порядок не наведут.
А насчет хардверных решений, выбор надо бы народу дать. Например, не позволять без брелка каких либо важных действий, вроде переводов денег на крупные суммы.
А вообще, интересно, насколько можно было реализовать идею фицпатриковского OpenId? С брелком идентифицируешься супротив некого провайдера, а остальные получают от него добро.
Saturday, September 29th, 2007 08:02 pm (UTC)
Ян, я тебе там в твоем журнале уже написал, что аутентикация -- лишь малая часть секюрити. Ну зайдет зомбированный лох с десятью одноразовыми паролями из десяти разных брелоков в банк, и все: дорога злоумышленнику УЖЕ открыта.

С другой стороны заставлять таскать с собой физический девайс есть бред и неудобство.

OpenId не приносит ничего нового. Аутентикационные центры, системы и протоколы, всякие RADIUS-ы и шмадиусы существуют образно говоря сто лет. Вопрос давно сместился в социальную сферу: как подобрать НАДЕЖНОЕ, но и ДОСТУПНОЕ дояркам комплексное средство. Брелок -- плохое средство. Почему я на работе не могу выполнить срочно понадобившиеся мне важные действия из-за брелока, оставшегося дома? Хорошего же средства пока не придумали. Но думают вовсю :)
Saturday, September 29th, 2007 08:07 pm (UTC)
Эхехе. Да прав-прав. Я уже видел ответ.

При наличии троянов на компе, хер решение будет...
Разве что массово вводить в дело что то вроде Х термниналов, которые загружаются с центрального сервера. Но это тоже не выход.
Saturday, September 29th, 2007 08:16 pm (UTC)
У банков счас мода пошла на виртуализацию: по идее в банк выходит полностью изолированная и контролируемая виртуальная машина. Но опять же решение не для доярок, куча сложностей с установками и поддержкой и отсутствие стандартизации.
Saturday, September 29th, 2007 08:19 pm (UTC)
Хммм. Интересная идея. Установка виртуальной машины не так сложна.
Microsoft Virtual Machine вполне доступна для доярок.
Saturday, September 29th, 2007 08:40 pm (UTC)
Да верно. Меня Дайджест напором смутил.
Плюс, обычно счет не ломают в риал тайм.
Троян посылает пароли хакеру, а тот уже лезет в свободное время.
В случае со случайным кодом, пароль он в жопу может засунуть.
Saturday, September 29th, 2007 10:01 pm (UTC)
Кстати, а брелочек можно заменить пелефончеГом.
При подключении, после того как ввел юзернэйм/пассворд, тебе кодик высылается SMSoм на зарегестрированный в банке номер.
Учитывая всеобщую пелефонизацию...


(no subject)

[identity profile] yankel.livejournal.com - 2007-09-29 10:26 pm (UTC) - Expand
Saturday, September 29th, 2007 08:58 pm (UTC)
Кражу или перехват биометрии достаточно легко избежать, весь вопрос тут в распространении какого-то одного нормального стандарта. Само собой разумеется, так решится лишь вопрос с authentication. Кражу открытой сессии и вообще целого компьютера одна аутентикация не решит никогда. Но и брелок не решает ничего сверх аутентикации. При том обладает массой недостатков.
Saturday, September 29th, 2007 09:05 pm (UTC)
Вопрос, сколько приходится похищенных сессий в риал тайм(когда реально что то насрать) на обыкновенное воровство трояном пароля, который будет задействован вором через определнное время.
Брелок позволил бы нейтрализовать все проблемы с простым воровством паролей
Saturday, September 29th, 2007 09:45 pm (UTC)
Пока есть обыкновенные пароли, их будут красть и задействовать через определенное время. Когда распространение получат одноразовые, красть начнут в рилтайме. Повторный запрос нового одноразового пароля для важных операций проблематичен по трем причинам: 1. пароль тривиально не сменится за короткий промежуток времени; 2. аутентикацию проводит один ресурс, в то время сам сервис предоставляется другим. Скрещивать ресурсы или перегружать авторизационный запросами сервисного не есть правильно. Иначе там появятся другого рода дыры. Сервисному ресурсу (аппликация "Банк" в нашем случае) вообще не должно быть ничего известно про авторизацию. Открытие канала (например как 802.1x), как и его шифровка (например, SSL) осуществляется другими уровнями; 3. приучение пользователя постоянно вводить пароль -- есть неверное социальное решение, ведь из 10 запросов пароля 5 могут принадлежать трояну.

Брелок, без сомнения, решает некоторые второстепенные проблемы, добавляя при этом несколько новых ГЛАВНЫХ проблем.
Saturday, September 29th, 2007 09:49 pm (UTC)
Но перехватов в риалт тайм будет просто на несколько порядков меньше, чем простых похищений паролей.
Для риал тайма нужно, как минимум, молниеносние личное вмешательство хакера. Понятно, что риск остается. Но отпадает куча простых ломак.
Saturday, September 29th, 2007 10:04 pm (UTC)
Но отпадает куча простых ломак

Простые ломаки не грабят банки онлайн :)

С молниеносным вмешательством тоже что-нить придумают. Я вполне представляю себе скрипт, срабатывающий на ввод url-a банка и соответственно эмулирующий ввод пользователя при получении экрана после успешной авторизации. Банков не так много, так что заточить скрипт даже под группу банков (напр. "все израильские") достаточно реальная задача.

(no subject)

[identity profile] yankel.livejournal.com - 2007-09-29 10:10 pm (UTC) - Expand

(no subject)

[identity profile] yankel.livejournal.com - 2007-09-29 10:11 pm (UTC) - Expand

(no subject)

[identity profile] digest.livejournal.com - 2007-09-30 07:50 am (UTC) - Expand

(no subject)

[identity profile] yankel.livejournal.com - 2007-09-29 10:59 pm (UTC) - Expand
Saturday, September 29th, 2007 09:58 pm (UTC)
Так же, как легко избежать перехват пароля при сегодняшней авторизации. Я могу взять отдельное биометрическое устройство со встроенным protected storage, где хранянтся открытые ключи валидных авторизаторов. Далее я могу а) убедиться, что авторизацию запросил имеющий на это право, б) получить от авторизатора envelope и в) передать биоданные зашифрованными в достаточно надежной степени. Вся проблема в том, что это будет отдельное устройство, а не целый распространенный стандартный класс устройств.

Под кражей компьютера я имел в виду его зомбирование или кейлогеры. Неоднозначно выразился.

(no subject)

[identity profile] digest.livejournal.com - 2007-09-30 07:47 am (UTC) - Expand

(no subject)

[identity profile] digest.livejournal.com - 2007-09-30 10:05 am (UTC) - Expand