Wpis z mikrobloga

✨️ Obserwuj #mirkoanonim
Witam techniczne Mirki!

Zastanawiam się nad zakupem #yubikey klucza #u2f. Chodzi mi przede wszystkim o najlepszy możliwy sposób zabezpieczenia się przed ewentualnym atakiem hakerskim. Stąd kieruję do was pytanie, czy zabezpieczenie kluczem jest lepsze niż popularne uwierzytelnieni dwuetapowe w przypadku wgrania złośliwego oprogramowania? Dla ścisłości dodam też, że używać sprzętów #apple, co podobno też ma wpływ na poziom bezpieczeństwa. Jestem w tym temacie "zielony" także proszę o porady! #informatyka #it #bezpieczenstwoit #hakerzy



· Akcje: Odpowiedz anonimowo · Więcej szczegółów
· Zaakceptował: Nighthuntero
· Autor wpisu pozostał anonimowy dzięki Mirko Anonim

  • 5
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych komentarzach

@mirko_anonim: 2FA na aplikacje już jest OK. 2FA na FIDO jest nie do złamania. Najgorsze jak apka wspiera tylko 2FA przez SMSy. Ale jak masz hajs na 2 kluczyki to bierz i odpalaj opcje bez innej możliwości niż 2FA (Paranoid mode on) i wtedy nikt cie nie zfishuje. Ale za to trzeba dalej uważać na wykradanie cookiesy i inne 3party aplikacje.
  • Odpowiedz
via mirko.proBOT
  • 0
Anonim (nie OP): Jak kupisz Yubi albo jakikolwiek inny kompatybilny z FIDO (choćby Google Titan), a używasz Gmaila to obczaj sobie “Gmail Advanced Protection Program” - niby jest skierowany do dziennikarzy, aktywistów itp. osób które mogą być na celowniku różnych rządów i innych złoli, ale każdy może to sobie aktywować kto ma hardwarowy klucz taki jak Yubi właśnie.

  • Odpowiedz
@mirko_anonim: Yubikey ochroni Cię przed:
- Phishingiem, czyli próbami nakłonienia Cię byś zalogował się na fałszywej stronie logowania. Gdy wejdziesz przez przypadek na wyPOk.pl zamiast na wyKOp.pl (albo ktoś Ci celowo podeśle takiego linka) i spróbujesz się zalogować danymi do wykopu, atakujący nie będzie w stanie się zalogować nimi do wykopu, ponieważ Twój yubikey, widząc że w przeglądarce wszedłeś na wyKOp.pl wygeneruje klucz który zadziała tylko dla wyKOp.pl.
- Atakami MITM (czyli man in the middle, ktoś stojący między Tobą a właściwą stroną do której się chcesz zalogować i podsłuchujący lub nawet modyfikujący ruch) ponieważ yubikey do działania wymaga szyfrowanego połączenia, a dodatkowo wygenerowany klucz jest łączony z konkretną sesją szyfrowania między Tobą a stroną. By atakujący mógł podsłuchiwać szyfrowaną łączność, musiałby po pierwsze posiadać certyfikat poświadczający, że jest domeną np. wykop.pl (co jest ciężkie do uzyskania, ale nie niemożliwe), ale też po drugie, musiałby otworzyć osobną sesję szyfrowania między Tobą a swoim komputerem oraz między swoim komputerem a wykopem. ID tych sesji będą się różnić, przez co serwer wykopu zauważy, że coś jest nie tak i odmówi dostępu do Twojego konta. Należy tu zaznaczyć, że ma to miejsce wyłącznie przy operacjach wymagających potwierdzenia yubikeyem, czyli w przypadku takiego wykopu byłoby to pewnie wyłącznie logowanie, ale już np w przypadku banku, może być to potwierdzenie przelewu
- Atakami na "zmęczenie" potwierdzeniami logowania - serwisy które wykorzystują do zabezpieczenia logowania potwierdzenie przez aplikację w telefonie są często podatne na "zmęczenie" użytkownika tymi powiadomieniami. Jeśli atakujący będzie wyjątkowo uporczywie próbował się logować na Twoje konto i wymuszał wyświetlenie się u Ciebie tego powiadomienia, mając tego dość możesz kliknąć potwierdzenie logowania, by mieć święty spokój. Yubikey nie potwierdza zdalnego logowania, jedynie to na Twoim komputerze. Musiałby być wpięty w komputer atakującego.
- Atakami na podejrzenie (lub wyłudzenie) kodu logowania - nic nie przepisujesz, więc nic nie da się podglądnąć. Tak samo jeśli ktoś podszywający się pod jakiś support poprosi Cię o kod, nie masz co tej osobie podać.
Jest jeszcze pewnie kilka kategorii ataków o których tutaj zapominam, jest jednak jedna przed którą yubikey chroni tylko częściowo lub nie chroni wcale (w zależności
  • Odpowiedz
via mirko.proBOT
  • 0
Anonim (nie OP): > “Gmail Advanced Protection Program” - niby jest skierowany do dziennikarzy, aktywistów itp. osób które mogą być na celowniku różnych rządów i innych złoli

hahaha, bicz plis, tacy ludzie nie korzystają z gmaila jeśli mają choć trochę oleju w głowie


· Akcje: Odpowiedz anonimowo · Więcej szczegółów
  • Odpowiedz