✨️ Obserwuj #mirkoanonim
Witam techniczne Mirki!

Zastanawiam się nad zakupem #yubikey klucza #u2f. Chodzi mi przede wszystkim o najlepszy możliwy sposób zabezpieczenia się przed ewentualnym atakiem hakerskim. Stąd kieruję do was pytanie, czy zabezpieczenie kluczem jest lepsze niż popularne uwierzytelnieni dwuetapowe w przypadku wgrania złośliwego oprogramowania? Dla ścisłości dodam też, że używać sprzętów #apple, co podobno też ma wpływ na poziom bezpieczeństwa. Jestem w tym temacie "zielony" także proszę o porady! #informatyka #it #bezpieczenstwoit #hakerzy
  • 4
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych komentarzach

via mirko.proBOT
  • 0
Anonim (nie OP): Jak kupisz Yubi albo jakikolwiek inny kompatybilny z FIDO (choćby Google Titan), a używasz Gmaila to obczaj sobie “Gmail Advanced Protection Program” - niby jest skierowany do dziennikarzy, aktywistów itp. osób które mogą być na celowniku różnych rządów i innych złoli, ale każdy może to sobie aktywować kto ma hardwarowy klucz taki jak Yubi właśnie.

  • Odpowiedz
@mirko_anonim: Yubikey ochroni Cię przed:
- Phishingiem, czyli próbami nakłonienia Cię byś zalogował się na fałszywej stronie logowania. Gdy wejdziesz przez przypadek na wyPOk.pl zamiast na wyKOp.pl (albo ktoś Ci celowo podeśle takiego linka) i spróbujesz się zalogować danymi do wykopu, atakujący nie będzie w stanie się zalogować nimi do wykopu, ponieważ Twój yubikey, widząc że w przeglądarce wszedłeś na wyKOp.pl wygeneruje klucz który zadziała tylko dla wyKOp.pl.
- Atakami MITM (czyli man in the middle, ktoś stojący między Tobą a właściwą stroną do której się chcesz zalogować i podsł#!$%@?ący lub nawet modyfikujący ruch) ponieważ yubikey do działania wymaga szyfrowanego połączenia, a dodatkowo wygenerowany klucz jest łączony z konkretną sesją szyfrowania między Tobą a stroną. By atakujący mógł podsłuchiwać szyfrowaną łączność, musiałby po pierwsze posiadać certyfikat poświadczający, że jest domeną np. wykop.pl (co jest ciężkie do uzyskania, ale nie niemożliwe), ale też po drugie, musiałby otworzyć osobną sesję szyfrowania między Tobą a swoim komputerem oraz między swoim komputerem a wykopem. ID tych sesji będą się różnić, przez co serwer wykopu zauważy, że coś jest nie tak i odmówi dostępu do Twojego konta. Należy tu zaznaczyć, że ma to miejsce wyłącznie przy operacjach wymagających potwierdzenia yubikeyem, czyli w przypadku takiego wykopu byłoby to pewnie wyłącznie logowanie, ale już np w przypadku banku, może być to potwierdzenie przelewu
- Atakami na "zmęczenie" potwierdzeniami logowania - serwisy które wykorzystują do zabezpieczenia logowania potwierdzenie przez aplikację w telefonie są często podatne na "zmęczenie" użytkownika tymi powiadomieniami. Jeśli atakujący będzie wyjątkowo uporczywie próbował się logować na Twoje konto i wymuszał wyświetlenie się u Ciebie tego powiadomienia, mając tego dość możesz kliknąć potwierdzenie logowania, by mieć święty spokój. Yubikey nie potwierdza zdalnego logowania, jedynie to na Twoim komputerze. Musiałby być wpięty w komputer atakującego.
- Atakami na podejrzenie (lub wyłudzenie) kodu logowania - nic nie przepisujesz, więc nic nie da się podglądnąć. Tak samo jeśli ktoś podszywający się pod jakiś support poprosi Cię o kod, nie masz co tej osobie podać.
Jest jeszcze pewnie kilka kategorii ataków o których tutaj zapominam, jest jednak jedna przed którą yubikey chroni tylko częściowo lub nie chroni wcale (w zależności
  • Odpowiedz
#it #bezpieczenstwo #security daje też #programowanie bo dużo ludzi może kojarzyć tematy

Robię sobie taki audyt mojego #!$%@? zwanym hasłami, emailami i tak dalej.

Stwierdziłem, że muszę to poczyścić, bo mam parę kont jeszcze sparowanych z bardzo starym mailem sprzed 10+ lat, który człowiek zakładał jak był gówniakiem i w efekcie przychodzi na niego pełno krypto spamu i nie tylko, bo lata po różnych wyciekach, oczywiście na WP, bo jakżeby inaczej ( ͡° ͜ʖ
  • 6
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych komentarzach

@Need: Zależy na co pozwala konkretna strona. Większość witryn prosi najpierw o hasło a dopiero potem o YubiKey.
Logowanie samym kluczem jest możliwe - ale niestety bardzo rzadkie.

W przypadku dodania YubiKeya do menadżera haseł - działa to tak, że po zalogowaniu hasłem głównym musisz jeszcze potwierdzić logowanie na niezaufanych urządzeniach (czyli, gdy logujesz się na nowym komputerze/przeglądarce).
  • Odpowiedz
Czy komuś udało się skonfigurować #yubikey jako logowanie FIDO2 passwordless do windows 11? Nie mam już pomysłu jak to zrobić.
  • 3
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych komentarzach

✨️ Obserwuj #mirkoanonim
Korzystam z #keepass #keepassxc na #macos, ale często się zacina.

A. Na jaki inny manager haseł warto go zamienić?Jestem otwarty na wiele propozycji. Przykładowo, Privacytools.io poleca NordPass, Bitwarden, LessPass, i Spectre. Bitwarden chyba jako jedyny umożliwia import haseł (np. w formacie .kdbx KeePassXC) + dodatkowo jest open-source'owy.

B. Zastanawiam się jeszcze nad managerem (płatana wersja Bitwardena?), który umożliwia integrację z Yubikey. Warto się w to
mirko_anonim - ✨️ Obserwuj #mirkoanonim
Korzystam z #keepass #keepassxc na #macos, al...

źródło: secure-password-managers

Pobierz
  • 3
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych komentarzach

Cześć, mam pierwszego iPhone'a 14Pro od tego roku. Nie planuję go wymieniać na 15Pro, choć to usb C kusi. Ale, jeżeli będę w przyszłości wymieniać telefon to czy przeniesie mi absolutnie wszystko do nowego?
Przez wszystko mam na myśli aplikacje typu youbikey/MS/Google/inne Authenticator, zapisane karty itp.? Przenosząc się pomiędzy Samsungami zawsze musiałem klucze ręcznie dodawać. Jak wygląda sprawa w Apple?

#iphone #ios #security #yubikey
  • 2
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych komentarzach

@9866666: z authenticatorami to nie tak łatwo. Na pewno MS nie pozwala tak łatwo sobie przerzucać danych. Musisz poza samym usunięciem apki także w samym już panelu MS zaznaczyć, że przestajesz używać starego.
  • Odpowiedz
Poważnie zastanawiam się nad zakupem klucza yubikey. Wiadomo, że głównie chodzi mi o zabezpieczenie kont bankowych. Chciałbym zabezpieczyć także portale społecznościowe, typu Facebook czy Twitter. No tak, ale będę miał zabezpieczone na laptopie a na telefonie? Jak to działa, ma ktoś jakąś szerszą wiedzę i coś doradzi? No i wiadomo, jakie wady i zalety i który kupić? Wydaje mi się, że ten czarny jest chyba optymalnym wyborem. #bezpieczenstwo #finanse
runnerrunner - Poważnie zastanawiam się nad zakupem klucza yubikey. Wiadomo, że główn...

źródło: Screenshot(2)

Pobierz
  • 21
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych komentarzach

Czy znajdzie sie na wykopie ktoś kto korzysta z Yubikey, zabiezpieczył go przed nieautoryzowanymi zmianami ustawień i jest w stanie mi to wyjaśnić na chłopski rozum? Albo lepiej jak 5 letniemu dziecku ( ͡° ͜ʖ ͡°)
Bo to co ja widze i próbuje sie doszukać informacji to jedno wielkie W T F

Zacznijmy od tego że są dwie aplikacje Manager i Personalization Tool, w tym pierwszym jest opcja ustawienia PINu do FIDO2 oraz PIV co absolutnie nic mi nie mówi, oraz co do tego jeszcze jakiegoś Managment Key który o zgrozo może być chroniony PINem jeśli dobrze widze to kolejne wtf co tu od czego ma służyć? Szczególnie że z tego co testowałem to np PIN do FIDO2 jak widać na screenie można zresetować bez jego znajomości i idzie sie #!$%@?ć i PIN i wszystko co zapisane w tym FIDO2 cokolwiek to jest, to wielkie zabezpieczenie TOP KEK.

Jedyne co w jakimś stopniu chyba ogarnąłem to co widać na ostatnim slajdzie, czyli coś co można ustawiać w tym drugim programie Personalization Tool, mianowicie Access Code, ustawiłem sobie tam klucz którym mam autoryzować otwarcie bazy KeePassXC i jak dobrze rozumiem po ustawieniu Access Code nie da sie tego zmienić bez wpisania tego i nie da się też zresetować chyba jak powyższe FIDO2. Tylko nie wiem czy ten Access Code wystarczy żeby ktoś mi teoretycznie nie narobił smrodu uzyskując nieautoryzowany dostęp do mojego yubikeya
Amenotejiikara - Czy znajdzie sie na wykopie ktoś kto korzysta z Yubikey, zabiezpiecz...

źródło: wtf

Pobierz
  • 2
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych komentarzach

Gdzie macie maila do giełd i ogólnie finansów?
Mam opłaconego protonmaila, ale ostatnio jakoś się zastanawiam. Protonmail ma w regulaminie:

If your subscription bill remains unpaid 30 days from the date it was issued, your account will no longer accept incoming mail until your bill is paid.

Boli mnie, że gdy nie zapłacę to jestem ich finansowym zakładnikiem. Z drugiej strony mam chociaż cień szansy na to, że nie skanują mi maili i są po prostu moje.

Z
  • 5
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych komentarzach

  • 1
@Ernest_: Tak, ich reddit jest aktywny, co mi też się podoba. Podobno te dodatkowe usługi które pchają są trochę niedoszlifowane.
Protonmail ma aplikację kalendarza - wypróbuj sobie. Ludzie narzekają, że jest niedopracowana i otwarcie porównują do google. Ale ja sama nie wiem czy jest taki zły.

Fajne jest jednak uczucie, że podobno nie uprawiają datamining. Można poczuć choć trochę prywatności.
  • Odpowiedz
Zastanawiam się między menadżerami haseł 1Password i Bitwarden, cena raczej bez większego znaczenia, zależy mi na wygodzie, połączeniu tego z yubikey, oraz co ważne jakiejś opcji udostępniania hasła tak żebym mógł sprawnie się logować na różne witryny na kompie w robocie ( ͡° ͜ʖ ͡°) niestety z tego co widzę to na 1password to jest opcja udostępniania jakiegoś linka z hasłem tylko jak ja mam go dostać na
  • 16
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych komentarzach

czy za taki własny serwer trzeba płacić? I czy jest to opcja w miarę przyjazna dla laika czy jednak jest wymagana jakaś wiedza?


@Amenotejiikara: Płacisz za sprzęt i za prąd. Jeszcze taka kwestia że dostawca Internetu musi zezwalać na przekierowanie portów i musisz załatwić sobie jakąś domenę, albo darmowy DuckDNS albo za grosze wykupić sobie na OVH. Ale to tak #!$%@?ąc bo możesz robić synchronizację po sieci LAN jeżeli nie musisz mieć dostępu do tej bazy danych z obcych urządzeń, co z resztą jest mądrzejsze. Ja takiego serwera nie mam, tylko lokalne synchro.

Czy na telefonie za każdym razem przy chęci skorzystania z aplikacji trzeba wpisać
  • Odpowiedz
Używam Yubikey do trzymania kodów 2FA, ale z tego co wiem jest w nich limit 32 sztuk na klucz. Znacie może podobne rozwiązanie z większym limitem / bez limitu?

#yubikey
  • 3
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych komentarzach

O co chodzi? Chce zmienić apkę do 2fa. Chciałem usunąć poprzednie 2FA żeby przejść na #yubikey #yubico i na nim wszystko trzymać. I jest tam info że mam podać hasło, jak domniemywam to hasło do konta żeby wyłączyć. Podaje hasło, wywala że nieprawidłowe. Próbuję jeszcze raz i to samo. Wylogowuje się z konta i zalogowuje przed chwilą użytym hasłem i co? Zalogowało mnie. Czy moderacja ma jakieś wskazówki
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych komentarzach

Załóżmy, że kupuję 2 klucze yubikey, jak wygląda konfigurowanie tych dwóch osobnych kluczy, bo zakładam, że mają różne szyfry. Np. do googl muszę osobno najpierw ustawiać jeden, potem drugi i tak do każdego serwisu po 2 razy, w razie gdybym zgubił pierwszy klucz? Czy można jakoś zrobić, aby miały te same szyfry, jak to działa? Na stronie itcentris są po 145 za sztukę.
#yubikey #yubico
  • 6
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych komentarzach

Czy ktoś z Was kupował yubikeye na ostatniej promocji cf i otrzymał już zamówienie? U mnie wisi z informacją że jest procesowane a przewidywana data wysyłki to 28.10... natomiast w statusie widać, że jeszcze nawet nie zostało spakowane. Jak to u Was wygląda?

#yubikey #cloudflare
  • 4
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych komentarzach