Wpis z mikrobloga

Wiesz co to YubiKey i jak go używać? #od0dopentestera
Standardowe kody 2FA nie chronią przed phishingiem.
Dlaczego? Jeśli wygenerowany w telefonie kod przekażesz atakującemu, który zna Twój login i hasło do serwisu – będzie mógł się do niego zalogować jako TY.
Dużo lepszym rozwiązaniem jest U2F.
Brzmi skomplikowanie? A korzystanie z takiego klucza jest banalnie proste.
Logujesz się do serwisu, wkładasz klucz do portu USB, dotykasz guzik i już – to wszystko.
W materiale wyjaśniam różnicę pomiędzy 2FA a U2F oraz opowiadam jak działa FIDO2.

Podpowiadam także do czego można wykorzystać YubiKey 5 NFC:
Może on przechowywać hasło statyczne
Zalogujesz się nim do serwera przy użyciu SSH
Podpiszesz swoje commity GITa
Umożliwia generowanie kodów 2FA (z wykorzystaniem aplikacji Yubico Authenticator)
Lub wykorzystasz do szyfrowania poczty
A jeżeli używasz Gmaila – warto włączyć ochronę zaawansowaną

Subskrybuj kanał na YouTube
Chcesz otrzymywać takie materiały na swój email? Dołącz do newslettera.
Masz pytanie na temat bezpieczeństwa? Zadaj je na grupie od 0 do pentestera na Facebooku.
Korzystasz z Discorda? Zapraszam do rozmów na naszym kanale.

Jeżeli chcesz być wołany - zaplusuj pierwszy komentarz.

#komputery #gruparatowaniapoziomu #ciekawostki #informatyka #nauka #swiat #technologia #zainteresowania #bezpieczenstwo #komputery #programowanie #programista15k
KacperSzurek - Wiesz co to YubiKey i jak go używać? #od0dopentestera
Standardowe kod...
  • 41
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych komentarzach

@Acri: Podasz wszystko jeżeli nie zorientujesz się że logujesz się na innej stronie niż ci się wydaje - cała masa ataków opiera się na podrzuceniu ci spreparowanego linka tak, abyś pomyślał że prowadzi do znanej ci strony.
  • Odpowiedz
@Acri: bardzo wielu korzysta z 2FA tylko dlatego że ktoś (pracodawca/bank) ich do tego zmusił - nie wiązał bym faktu używania 2FA z czymkolwiek...
  • Odpowiedz
@KacperSzurek: mnie bardziej urzekło rozwiązanie jakie ostatnio trafiło na kompa mojej lubej.

1) Ej, Jacu, zobacz na mojego kompa bo wyskoczyło mi że mam wirusa, a nie mogę go wywalić bo mi antywirus wygasł.
2) Ide, pacze, w powiadomieniach win10 komunikat od nortona że wirus, jak klikasz to info że sorry, subskrypcja wygasła
3) WTF - no nie dziwne że wygasła bo nigdy bym złotówki im nie dał, ale dobra, zobaczymy co za szkodnik
  • Odpowiedz
Zawsze mnie fascynowało zaufanie do takiego rozwiązania w chmurze.
hmm... jak w erze szyfrowania jedynym produktem pozyskać dostęp do wszystkiego ? Co może się nie udać ?
Skoro producent klucza jest właścicielem chmury to albo sam może w sposób nieautoryzowany przyznać dostęp do wszystkiego albo ktoś może włamać się na jego serwery i pozyskać takowe lub przymusić producenta to dania dostępu ( ͡º ͜ʖ͡º)
  • Odpowiedz
To chyba logiczne, że jest zapasowy sposób. Przecież yubikey może się popsuć / zgubić. Jak wtedy zalogujesz się do serwisu?


@WesolyLudwiczek: powinieneś mieć dwa klucze u2f - jeden na co dzień, drugi zapasowy.
Natomiast jeśli pomimo konfiguracji klucza U2F możesz się nadal zalogować kodem SMS, to klucz U2F staje się zwyczajnie bezużyteczny bo nie zabezpiecza Cię przed tym przed czym powinien Cię zabezpieczać w pierwszej kolejności - np. przed atakiem
  • Odpowiedz
Jak komukolwiek przekazujesz kod 2FA, kto na dodatek zna twój login i hasło, to jesteś albo debilem, albo chcesz żeby się zalogował na twoje konto...


@Acri: albo ktoś przeprowadził na Ciebie atak przy użyciu duplikatu karty SIM
  • Odpowiedz
Dlaczego? Jeśli wygenerowany w telefonie kod przekażesz atakującemu, który zna Twój login i hasło do serwisu – będzie mógł się do niego zalogować jako TY.


@KacperSzurek: Tak samo jeśli YubiKey przekażesz atakującemu, który zna Twój login i hasło to będzie mógł się zalogować jako Ty - LOL
  • Odpowiedz
Dlaczego? Jeśli wygenerowany w telefonie kod przekażesz atakującemu, który zna Twój login i hasło do serwisu – będzie mógł się do niego zalogować jako TY.


@KacperSzurek: Jeśli ktoś jest na tyle głupi by przekazywać 2fa drugiej osobie, to równie dobrze może odpalić teamviewera z pełnymi prawami i ten yubikey nic mu nie da..
@jacun: Ja zawsze poznaję, czy ktoś jest komputerowym dyletantem, jak po odpaleniu jego kompa, otwiera
  • Odpowiedz
@KacperSzurek: jeśli chodzi o działanie "jak klawiatura" czy działa to z jakimiś menadżerami haseł? Nie wiem jak miałoby wyglądać przełączanie haseł w zależności od np witryny no ale wolę zapytać.

Note: KeePass 1.x (formerly called ‘Classic’) supports a YubiKey in Static Password mode. KeePass 2.x can be used with a YubiKey in Static Password mode, OTP – HOTP mode (with the OtpKeyProv plugin) and HMAC-SHA1 Challenge-Response mode (with the KeeChallenge
  • Odpowiedz
@WesolyLudwiczek Więc nie widzę sensu zabezpieczać czegokolwiek kluczem yubikey jeśli jest alternatywny łatwo dostępny wariant SMS.
Jest możliwość podpięcia dwóch kluczy.
Więc jeśli masz klucz główny i backupowy, to wtedy na własną odpowiedzialność powinna być możliwość wyłączenia alternatywnej autoryzacji.

W obecnie formie taki klucz, to tylko szpan przed znajomymi i dostępu do jakichkolwiek serwisów NIE zabezpiecza.
  • Odpowiedz
@medevacs: U2F to drugi składnik - czyli najpierw osoba z Twojego otoczenia musiała by mieć dostęp do Twojego hasła (które powinno byc długie i losowe - bo przecież jest przechowywane w menadżerze haseł). Jeśli ukradnie Ci sam klucz - to nic nie zrobi. Innym rozwiązaniem jest FIDO2 - bo wtedy klucz przed użyciem może prosić o dodatkowy kod PIN (niestety to rozwiązanie nie jest jeszcze popularne). Co do długości materiału
  • Odpowiedz
@wpoz: YubiKey posiada dwa sloty. Jeden - gdy dotkniesz przycisk. I drugi - gdy ten sam przycisk przytrzymasz. Jeśli chcesz korzystać ze statycznego hasła to nie ma większej ilości slotów i możliwości przełączania pomiędzy nimi.
  • Odpowiedz