Chciałem wykorzystać #yubikey na coś bardziej pożytecznego niż na zabezpieczenie fejsa i konta google, bo banki ani nawet poczty nie mogę tym zabezpieczyć. Więc chciałem podpiąć go pod #keepass ale ten pomimo podłączenia wgl go nie wykrywa. Okej, trzeba pogrzebać w Yubikey Personalization Tool - ale zaraz, program nie wykrywa yubikeya w żadnym slocie usb. Dobra, pobierzmy kolejny program Yubikey Authenticator - i tu klops bo musi być
cors - Chciałem wykorzystać #yubikey na coś bardziej pożytecznego niż na zabezpieczen...

źródło: comment_164321069521yUb4UvTyM95moBJMVgwZ.jpg

Pobierz
  • 5
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych komentarzach

@cors: Pomoże. Takie rzeczy na niebieskim nie wyjdą. Potrzebujesz czarnego. Chcesz rabat? :)
A poważniej - to zastanów się czy na pewno skorzystasz na zabezpieczeniu keepassa kluczem, czy minusy nie przesłonią plusów.
  • Odpowiedz
@ZaufanaTrzeciaStrona:
Jeżeli chodzi o pkt 2. to jest bardzo duży skrót myślowy. Yubikey implementuje/wspiera dwa najpopularniejsze protokoły do dwuetapowej weryfikacji ( tak, wiem to też uproszczenie, bo zależy od wersji i też implementuje wiele innych przydatnych do zachowania poufności funkcjonalności). Niestety niewiele stron pozwala na korzystanie z u2f, które faktycznie "wykrywa" niepoprawną domenę. W przypadku 2fa (opartego na otp), moim zdaniem, token można wykraść tak samo jak w przypadku kodów sms/zdrapek
  • Odpowiedz
Jak masz youbikey to zależy od wersji. Ja mam wersję NFC i musiałem przyłożyć do telefonu. Ogólnie są wersje na USBC i lightning. Zazwyczaj nie ma problemu, przykładasz albo wspinasz i działa.
  • Odpowiedz
@scriptkitty: prawie... Właśnie TPM gwarantuje ci jeszcze SecureBoot i TrustedBoot czyli masz pewność ze ktoś (np na lotnisku) nie podmienił ci bootloadera lub UEFI i nie zainstalował tam rootkita. TPM gwarantuje integralność procesu bootowania od momentu włączenia zasilania.
Z yubi tego nie zrobisz. TPM to rozwiazanie krojone na miarę. PIV czy GPG to protokoły generyczne. Zasada przechowywania i izolacji materiału krypto jest natomiast praktycznie ta sama.

A to się zareklamuje,
  • Odpowiedz
@scriptkitty: a co siedzi w Yubi? ;)
Oczywiście ze najlepiej by było gdyby FW był otwarty. Problem jest z podpisami cyfrowymi FW tj nawet otwartozrodlowy FW producent musi skompilować i podpisać. Nie ma więc gwarancji ze binarka jest faktycznie tym samym kodem co źródło.

Bezpieczeństwo kluczy jeet gwarantowane przez konstrukcje HW. SW jeet tylko uzupełnieniem i w mojej ocenie powinien być dostępny do audytu.

Kazdy TPM jak i Yubi zawiera
  • Odpowiedz
@AjentSzprot: woow, to w sumie tylko Bank of America ma U2F a dużo banków wcale nie ma 2FA nawet głupim SMSem. XD Śmieszne, że moje posty na FB czy maile są bezpieczniejsze niż pieniądze. Mam nadzieję, że PSD3 coś ruszy w tym temacie. :D
  • Odpowiedz
@Gollumus_Maximmus:

Klucz U2F to jedyna metoda dwuetapowego uwierzytelnienia (2FA) chroniąca Cię w 100% przed phishingiem. Nawet jeśli dasz się oszukać cyberprzestępcy i na podrobionej stronie wprowadzisz login i hasło, to -- jeśli korzystasz z tego klucza do dwuetapowego uwierzytelnienia -- atakującemu nie uda się przejąć Twojego konta.


Phisherzy po prostu nie są w stanie przez internet wykraść z klucza U2F żadnych informacji. Gwarantuje to tzw. "secure element" wbudowany w klucz,
  • Odpowiedz
@AldoAldo: możesz używać do systemów kontroli dostępu do pomieszczeń, urządzeń, działa też z openssh. jak robisz coś co wymaga dodatkowego wysiłku w zakresie bezpieczeństwa, to moim zdaniem warto. Aż sprawdziłem fakturę z ciekawości. W 2019 zapłaciłem równowartość 325 zł za 2, backupowy klucz na wszelki wypadek ( ͡° ͜ʖ ͡°)
  • Odpowiedz
Yubico ma promocje z okazji Black Friday - yubico.com
Podstawowy model, niebieski NFC, obniżono o 50% (rabat nalicza się w koszyku). Do tego doliczcie wysyłkę w cenie €5 i podatek. Dla przykładu koszt dwóch kluczy z wysyłką ze Szwecji do Polski to €36.88 (~165 PLN), co dalej jest świetną ceną w porównaniu do serwisów aukcyjnych/sklepów online.

Dlaczego warto korzystać z takiego klucza do zabezpieczenia swojej firmowej (a także prywatnej) skrzynki email i innych kont
  • 1
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych komentarzach

#windows #zabezpieczenia #security #yubikey

Jak zabezpieczyć dostęp do laptopa? Coraz więcej firmowych rzeczy na lapku i chciałbym go dobrze zabezpieczyć. Mam windows10 enterprise. Konta google, itp poblokowanie 2sv z kluczem sprzętowym. Manager haseł+yubikey.

Dysk zaszyfrowany bitlockerem. Jak zabezpieczyć samego laptopa? Jakieś haslo bios? Blokada użytkowania? Żeby w razie utraty nie dało się zbyt łatwo uzyskać dostępu do danych.
  • 9
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych komentarzach

NAS w domu, do tego onedrive tez z dostepem 2sv


@MercedesBenizPolska: ja trzymam wszystko w chmurze, dopóki sie nikt do konta nie dobierze to dane sa bezpieczne, z NAS to roznie z tym bywa, gorzej jak dyski padną
jak masz bitlockera to jest ok, pin może być
  • Odpowiedz
@MercedesBenizPolska: jeśli chcesz używać lastpass to musisz mieć wersje premium, bezpłatna nie obsługuje 2fa. Zamiast ufania komuś, że szyfruje moje hasła, korzystam z keepassxc/keepas2android - żeby było synchro trzymam pliczek na swoim nextcloudzie. Co do tego jak często, zależy do czego i gdzie używasz. Ja mam cały czas wpięte w pc, bo używam 2fa gdzie się tylko da. Jak ruszam gdzieś w teren to przypinam do kluczy, żebym mógł na
r.....n - @MercedesBenizPolska: jeśli chcesz używać lastpass to musisz mieć wersje pr...

źródło: comment_1582746811yf8Yq7JpvWN7FajEi2NoWf.jpg

Pobierz
  • Odpowiedz
Właśnie odebrałem #yubikey 5, ze wsparciem FIDO2. Logowanie do #windows10 działa zajebiście ( ͡° ͜ʖ ͡°) Mega feature, będzie konfigurowane :-) :-)
  • 2
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych komentarzach