Aktywne Wpisy
SzubiDubiDu +879
Dzisiaj jest wreszcie ten dzień kiedy przychodzę do biura, pakuję swoje rzeczy i #!$%@? raz na zawsze.
Nikt nawet nie wie, że rzucam tę robotę. Magia polega na tym, że nie chcieli przez 6 lat dać mi umowy o pracę więc rzucam tą śmieciówkę w trybie natychmiastowym (。◕‿‿◕。)
Nie zamierzam się bawić w pisanie past "jestem jedynym co umie X" chociaż faktem jest że jestem
Nikt nawet nie wie, że rzucam tę robotę. Magia polega na tym, że nie chcieli przez 6 lat dać mi umowy o pracę więc rzucam tą śmieciówkę w trybie natychmiastowym (。◕‿‿◕。)
Nie zamierzam się bawić w pisanie past "jestem jedynym co umie X" chociaż faktem jest że jestem
reddin +689
Białym samochodem jechał prawdopodobnie napruty (z zakazem prowadzenia pojazdów).
Czerwonym, po chodniku. Jechał 4 latek.
Czterolatek poleciał LPR do szpitala w stanie ciężkim, jego rodzice też ucierpieli.
Ten z białego pojechał na krew, bo odmówił badania alkomatem.
#polskiedrogi #samochody #kierowcy #policja
Czerwonym, po chodniku. Jechał 4 latek.
Czterolatek poleciał LPR do szpitala w stanie ciężkim, jego rodzice też ucierpieli.
Ten z białego pojechał na krew, bo odmówił badania alkomatem.
#polskiedrogi #samochody #kierowcy #policja
Ale jak to? To proste. Te kody możesz podać na złośliwej stronie/podyktować przestępcy podszywającemu się przez telefon.
Jak to wygląda w praktyce możesz zobaczyć w tym fragmencie filmu - gdzie moi widzowie logują się na wcześniej założone konto - bo wyświetlam im kod 2FA.
Jakie jest rozwiązanie tego problemu? Klucze U2F/FIDO2. Na przykład YubiKey.
Zebrałem kilka najpopularniejszych pytań powiązanych z tym tematem:
1. Co to jest YubiKey?
To przedmiot przypominający pendrive, który możesz włożyć do portu USB w swoim komputerze/telefonie.
2. Po co mi to?
Zabezpiecza on przed typowym phishingiem - na stronach, na których go używasz.
3️. Jak się tego używa?
Zazwyczaj po zalogowaniu hasłem przeglądarka poprosi Cię o włożenie klucza do portu i dotknięcie guzika palcem.
4️. Czym to się różni od kodów 2FA generowanych w aplikacji na telefonie?
Kod możesz podyktować komuś przez telefon/podać na złośliwej stronie.
Danych z klucza U2F nie da się wyłudzić.
Jeśli spróbujesz użyć go na fałszywej stronie to przestępca nie otrzyma informacji, których mógłby użyć do zalogowania się na Twoje konto.
Nie jesteś mu ich w stanie wysłać/podać/podyktować.
Potrzebny jest fizyczny dostęp do Twojego klucza
5️. Czy muszę coś instalować?
Nie.
6️. Ile kluczy muszę kupić?
Najlepiej 2. Jeden to backup - na wypadek kradzieży/zgubienia/zepsucia.
7. Jaki klucz mam kupić?
Jeżeli nie wiesz co to SSH/GPG/Smart card/2FA - na 99% wystarczy ci "niebieski" Security Key NFC.
8. Są 2 wersje "niebieskiego" klucza. Czym się różnią?
Portem USB. Jeden to USB C - drugi to USB A.
Wybierz ten, który masz w komputerze/telefonie.
9️. Na ilu serwisach/kontach mogę go używać?
Jeśli strony używają U2F -> nie ma limitu kont/serwisów.
Dla FIDO2 -> 25 kont.
1️0. Czy jednym kluczem mogę się zalogować na wiele kont Gmail?
Tak.
1️1. Czy jeden klucz mogę używać na wielu urządzeniach?
Tak.
1️2. Czy klucz działa z przejściówkami?
Z większością działa.
1️3. Gdzie mogę tego użyć?
Google/Facebook/Twitter/WP/Microsoft/GitHub/Bitwarden
14. Czy jakiś bank to wspiera?
Nie.
1️5. Co jeśli zgubię klucz?
O ile przestępca nie zna Twojego hasła i kodu PIN -> nie będzie w stanie zalogować się na Twoje konto.
1️6. Czy to zadziała na moim komputerze/telefonie?
Większość nowoczesnych przeglądarek wspiera klucze bezpieczeństwa.
Więcej odpowiedzi na najpopularniejsze pytania znajdziesz na mojej stronie.
Zebrałem tam ponad 40 pytań, które często pojawiają się w kontekście kluczy YubiKey.
Dodatkowo możesz tam pobrać poradnik PDF - Jak dodać klucz do konta Google/Microsoft/Facebook.
Jeśli chcesz zobaczyć w praktyce różnice między 2FA a U2F to zobacz mój film na ten temat.
Pokazuję tam jak można wyłudzić kody SMS/kody z aplikacji w stylu Google Authenticator/Authy.
Równocześnie zobaczysz też, że nie da się tak wyłudzić danych z klucza YubiKey.
Masz inne pytanie? Zadaj je - spróbuję pomóc ;)
PS Jeśli uważasz, że ten film jest przydatny - możesz go wykopać.
Interesujesz się bezpieczeństwem - sprawdź mój newsletter.
PS 2. To nie jest materiał sponsorowany. Jest wiele podobnych kluczy - ale YubiKey jest w Polsce "popularny" i można go kupić w kilku sklepach. Poza tym używam ich od dłuższego czasu i jestem zadowolony.
#technologia #security #bezpieczenstwo #gruparatowaniapoziomu #ciekawostki #swiat #nauka #programowanie #it #yubikey #u2f
@gncide: Zależy od konkretnego serwisu.
Zazwyczaj potrzebne są kody zapasowe, które są generowane podczas dodawania pierwszego klucza.
Właśnie dlatego lepiej mieć 2 - bo jeden pełni wtedy funkcję backupu.
Główną przewagą za YubiKeyem jest to, że jak ktoś mi podstawi inny URL to ja, nieuważny człowiek to przeoczę, ale to sprytne urządzonko sprawdzi za mnie. W czym to jest lepsze od takiego Bitwardena (którego notabene bardzo polecam)? Jak się zmieni domena, to on w ogóle nie podpowie usera, hasła
Ale dalej możesz wejść w sejf, wybrać odpowiednią domenę, skopiować hasło i wkleić je na złośliwej stronie.
Bitwarden Ci tego nie zabroni ;)
Klucza po prostu nie da się użyć na stronie phishingowej nawet jeśli bardzo byś chciał.
Wygenerowana odpowiedź po prostu nie będzie prawidłowa.
Druga różnica to to, że ktoś mający dostęp do Twojego odblokowanego Bitwardena - może skopiować hasła i
@KacperSzurek działa bardzo dobrze (✌ ゚ ∀ ゚)☞
Kupiłem wczoraj, dzisiaj przetestowałem.
@Ilirian: siema! witam z przyszlosci, minal rok a ING wlasnie pworwadza w maju U2F :)