Google računi bez zaporke lakši su i sigurniji od zaporki. Evo zašto.

Čini se da onaj tko drži prst na gumbu 'promoviraj' ne pokušava predstaviti drugoga zanimljiva gledišta, ali umjesto toga briga čitatelja s pričom da pokuša osvojiti neku vrstu internetski argument.

Kako bi bilo da malo razmisliš prije nego što lažeš na tako očite načine?

Privatni ključ mora biti dostupan tijekom autentifikacije od strane onoga što ikada autentificira ili to ne bi moglo učiniti. Ne postoji čarobna matematika popisa.

Čak ni sigurna enklava to neće promijeniti, budući da je i sama imala pristup, očito. Tako da se može napraviti i generiranje javnih ključeva iz tog privatnog ključa, bez ugrožavanja sigurnosti.

Ako nije, onda je to izbor dizajnera, a ne tehničko ograničenje.

Čini se da se cijela shema vrti oko samo jedne vrste prijetnje: krađe identiteta. Sve u njemu napravljeno je da spriječi ovu jednu vrstu napada - svaka druga zabrinutost je jednostavno odbačena.
Stvarno mi se sviđa ideja o otežavanju phishing napada, ali ovaj pristup žrtvuje previše za to.
Također, ne sviđa mi se mantra o zastarjevanju lozinki. Iako je ovaj sustav sigurniji (protiv krađe identiteta) i vjerojatno bolji za svakodnevnu upotrebu, lozinka trebao bi ostati tamo barem kao rezervni oblik provjere autentičnosti, tako da možete dodati novi (ili zaključati izgubljeni) uređaj. Da, uređaj, ne uređaji, jer to ima većina ljudi koje poznajem. Osobito ljudi koji manje razumiju tehnologiju - potpuno ista skupina koja je osjetljivija na krađu identiteta.

Prednosti:
1. Otporan na krađu identiteta.
2. Tajni podaci (PIN, biometrija, privatni ključ) čuvaju se lokalno.

Nedostaci:
1. Ne obrađuje se slučaj upotrebe jednog uređaja (ne bez lozinke kao rezervne kopije)
2. Bluetooth zahtjev.
3. U slučaju biometrijskog (za razliku od PIN-a*) otključavanja:
a) ranjiv na zlonamjernog supružnika/cimera/... (mogu pritisnuti vaš prst na uređaj dok spavate)
b) opresivni državni akteri mogu se prijaviti u sve što žele. Barem tamo gdje ja živim, ne mogu vam jednostavno izbiti lozinku, ali pritiskanje uređaja na vaš prst ne bi se smatralo pretjeranom upotrebom sile.

Čini se da se cijela shema vrti oko samo jedne vrste prijetnje: krađe identiteta. Sve u njemu napravljeno je da spriječi ovu jednu vrstu napada - svaka druga zabrinutost je jednostavno odbačena.
Stvarno mi se sviđa ideja o otežavanju phishing napada, ali ovaj pristup žrtvuje previše za to.
Također, ne sviđa mi se mantra o zastarjevanju lozinki. Iako je ovaj sustav sigurniji (protiv krađe identiteta) i vjerojatno bolji za svakodnevnu upotrebu, lozinka trebao bi ostati tamo barem kao rezervni oblik provjere autentičnosti, tako da možete dodati novi (ili zaključati izgubljeni) uređaj. Da, uređaj, ne uređaji, jer to ima većina ljudi koje poznajem. Osobito ljudi koji manje razumiju tehnologiju - potpuno ista skupina koja je osjetljivija na krađu identiteta.

Prednosti:
1. Otporan na krađu identiteta.
2. Tajni podaci (PIN, biometrija, privatni ključ) čuvaju se lokalno.

Nedostaci:
1. Ne obrađuje se slučaj upotrebe jednog uređaja (ne bez lozinke kao rezervne kopije)
2. Bluetooth zahtjev.
3. U slučaju biometrijskog (za razliku od PIN-a*) otključavanja:
a) ranjiv na zlonamjernog supružnika/cimera/... (mogu pritisnuti vaš prst na uređaj dok spavate)
b) opresivni državni akteri mogu se prijaviti u sve što žele. Barem tamo gdje ja živim, ne mogu vam jednostavno izbiti lozinku, ali pritiskanje uređaja na vaš prst ne bi se smatralo pretjeranom upotrebom sile
c) osjetljiv na fizički napad (opet, izbiti lozinku iz vas je teže nego obuzdati vas i koristiti prst za otključavanje uređaja)

Dakle, ako tip dobije udaljeni pristup vašem telefonu, a zatim klonira vaš telefon, zajedno s šifriranim glavnim ključem koji imate, znači li to da tada ima neograničen pristup vašem računu? Samo ne vidim kako je ovo išta bolje od autentifikatora koji mijenja ključ svake minute, u usporedbi sa sustavom bez lozinke sa samo jednim ključem koji se nikada ne mijenja.

Fizički pristup zapravo nije potreban kada dobiju udaljeni pristup. Budući da mogu učiniti sve kada je zaslon zaključan, a jedini izdajnički znak je činjenica da se vaš telefon zagrijava, a da vi ništa ne poduzmete.

Dezinformacije se objavljuju kao "samo postavljaju pitanja".

U redu, već smo dva puta čuli da ti se ne sviđa moj ton. Možemo li samo nastaviti ili mi želiš reći treći put?

Centralizirani sustav koji pohranjuje sve vaše pristupne ključeve zvuči kao zajamčena katastrofa u čekanju. Što je loše u tome da jednostavno bezbolno učinite da vam pojedinačne usluge postave pristupni ključ za njih? Već se prijavljujem na gitlab s pristupnim ključem (zapravo mislim da je ili sada ovlašten ili će uskoro); gitlab pohranjuje javni ključ, a moj uređaj pohranjuje tajni ključ. Sve je dobro. Rado bih se prijavio na Googleove usluge na isti način, tako da Google pohranjuje javni ključ, a moj uređaj tajni ključ. Isto za Amazon, BBC itd. itd. Svaki pružatelj pohranjuje vlastiti tajni ključ za moj pristupni ključ za odgovarajuću uslugu.

Ali ni na koji se način ne bih trebao oslanjati jedan servis za pohranu svi javne ključeve mojih pristupnih ključeva za sve usluge. Ako usluga nestane... (I da, stvari su za sada kompatibilne s prijavom lozinkom, ali koliko dugo?)

Centralizirani sustav koji pohranjuje sve vaše pristupne ključeve zvuči kao zajamčena katastrofa u čekanju. Što je loše u tome da jednostavno bezbolno učinite da vam pojedinačne usluge postave pristupni ključ za njih? Već se prijavljujem na gitlab s pristupnim ključem (zapravo mislim da je ili sada ovlašten ili će uskoro); gitlab pohranjuje javni ključ, a moj uređaj pohranjuje tajni ključ. Sve je dobro. Rado bih se prijavio na Googleove usluge na isti način, tako da Google pohranjuje javni ključ, a moj uređaj tajni ključ. Isto za Amazon, BBC itd. itd. Svaki pružatelj pohranjuje vlastiti tajni ključ za moj pristupni ključ za odgovarajuću uslugu.

Ali ni na koji se način ne bih trebao oslanjati jedan servis za pohranu svi javne ključeve mojih pristupnih ključeva za sve usluge. Ako usluga nestane... (I da, stvari su za sada kompatibilne s prijavom lozinkom, ali koliko dugo?)

Ne, to nije moj ton. Radi se o tome da ne trpim rado dezinformirane komentare u ovoj temi. Ljudi se naljute kada je netko dovoljno uporan da nazove BS-om stvari koje nije teško opovrgnuti svakome tko uloži minimalan napor da pročita specifikaciju.

Iz onoga što sam pročitao u članku, ovo nije centralizirani sustav. To je samo novi sustav autentifikacije i nikakva "centralizirana usluga" uopće nije dio autentifikacije. To je jedna od njegovih snaga. Možda imam rezerve prema tome (pogledajte moje ranije postove), ali ovo nije jedna od njih.

Ne mogu koristiti te usluge jer ne mogu dijeliti lozinke sa suprugom bez plaćanja naknade.

Zašto bih trebao plaćati naknade za pristup sigurnosti. Ako moja kreditna kartica odbije, a ja to ne primijetim odmah, pogodite koje su vaše lozinke nestale.

Vjerovati im je kao vjerovati Facebooku. Pogledajte LastPass hack za razne razloge za ne. Vaše lozinke su njihov proizvod.

Centralizirani sustav koji pohranjuje sve vaše pristupne ključeve zvuči kao zajamčena katastrofa u čekanju. Što je loše u tome da jednostavno bezbolno učinite da vam pojedinačne usluge postave pristupni ključ za njih? Već se prijavljujem na gitlab s pristupnim ključem (zapravo mislim da je ili sada ovlašten ili će uskoro); gitlab pohranjuje javni ključ, a moj uređaj pohranjuje tajni ključ. Sve je dobro. Rado bih se prijavio na Googleove usluge na isti način, tako da Google pohranjuje javni ključ, a moj uređaj tajni ključ. Isto za Amazon, BBC itd. itd. Svaki pružatelj pohranjuje vlastiti tajni ključ za moj pristupni ključ za odgovarajuću uslugu.

Ali ni na koji se način ne bih trebao oslanjati jedan servis za pohranu svi javne ključeve mojih pristupnih ključeva za sve usluge. Ako usluga nestane... (I da, stvari su za sada kompatibilne s prijavom lozinkom, ali koliko dugo?)

Oni su ne sjedeći za tipkovnicom smišljajući nove načine da utopimo svijet u sranjima za podle svrhe. Ovo nije neka astroturf kampanja. Ali nekoliko postera ovdje, Dan među njima, tako ih je tretiralo. Ne pomaže to što Dan često radi neshvaćeno kritike ili pitanja tih ljudi i odgovore na pitanja koja nisu imali; jasno je da problem razumijevanja pročitanog nije samo jednostran.

lol da naravno, dat ću vam korak po korak kako to učiniti.
Malo moronsko pitanje. Ako ne znate, dobro, ne znači da se to ne može učiniti. Nijedan idiot neće staviti sve na kocku da dokaže da nisi u pravu u beznačajnoj temi.

Hvala ti što si to rekao. Odgovori Dana i drugih (npr. @Wbdpromovirani komentar korisnika koji citira moj) temelji se na temeljnom pogrešnom tumačenju komentara.

Ne želim vjerovati svojem davatelju OS-a (u mom slučaju Appleu za mobilne i stolne uređaje) pristupne ključeve, a odgovor je više puta "Ali vi VEĆ VJERUJTE GOOGLEU SVOJU LOZINKU." Da, dobro, unesem dugačku nasumično zaporku s BitWarden/KeePassa, uključim svoj Yubikey i pritisnem dugme. Niti u jednom trenutku nije ovisan o mom OS provideru.

I naravno, upravo sada postoji opcija da se ne koriste pristupni ključevi i da se koristi lozinka kao i prije, ali cijeli tehnološki vlak je na putu prema "NEMA VIŠE LOZINKI PRILAZKE ZA EVERYONE" stanica i ako kažem, "ali sačekaj, ako mi se zaključaju svi drugi računi jer moj OS provider odluči da mu se ne sviđam, što će se dogoditi" nazvat će me trolom i pogrešno informiran. Ima i toliko rubnih slučajeva kojih se mogu sjetiti gdje ovo ne radi i umjesto da kažem, "da, oni opravdane su zabrinutosti u budućnosti samo s pristupnim ključem koju želimo," postoji stalna kritika bilo kojeg ispitivanje.

Hvala ti što si to rekao. Odgovori Dana i drugih (npr. @Wbdpromovirani komentar korisnika koji citira moj) temelji se na temeljnom pogrešnom tumačenju komentara.

Ne želim vjerovati svojem davatelju OS-a (u mom slučaju Appleu za mobilne i stolne uređaje) pristupne ključeve, a odgovor je više puta "Ali vi VEĆ VJERUJTE GOOGLEU SVOJU LOZINKU." Da, dobro, unesem dugačku nasumično zaporku s BitWarden/KeePassa, uključim svoj Yubikey i pritisnem dugme. Niti u jednom trenutku nije ovisan o mom OS provideru.

I naravno, upravo sada postoji opcija da se ne koriste pristupni ključevi i da se koristi lozinka kao i prije, ali cijeli tehnološki vlak je na putu prema "NEMA VIŠE LOZINKI PRILAZKE ZA EVERYONE" stanica i ako kažem, "ali sačekaj, ako mi se zaključaju svi drugi računi jer moj OS provider odluči da mu se ne sviđam, što će se dogoditi" nazvat će me trolom i pogrešno informiran. Ima i toliko rubnih slučajeva kojih se mogu sjetiti gdje ovo ne radi i umjesto da kažem, "da, oni opravdane su zabrinutosti u budućnosti samo s pristupnim ključem koju želimo," postoji stalna kritika bilo kojeg ispitivanje.

lol da naravno, dat ću vam korak po korak kako to učiniti.
Malo moronsko pitanje. Ako ne znate, dobro, ne znači da se to ne može učiniti. Nijedan idiot neće staviti sve na kocku da dokaže da nisi u pravu u beznačajnoj temi.

Hvala ti što si to rekao. Odgovori Dana i drugih (npr. @Wbdpromovirani komentar korisnika koji citira moj) temelji se na temeljnom pogrešnom tumačenju komentara.

Ne želim vjerovati svojem davatelju OS-a (u mom slučaju Appleu za mobilne i stolne uređaje) pristupne ključeve, a odgovor je više puta "Ali vi VEĆ VJERUJTE GOOGLEU SVOJU LOZINKU." Da, dobro, unesem dugačku nasumično zaporku s BitWarden/KeePassa, uključim svoj Yubikey i pritisnem dugme. Niti u jednom trenutku nije ovisan o mom OS provideru.

I naravno, upravo sada postoji opcija da se ne koriste pristupni ključevi i da se koristi lozinka kao i prije, ali cijeli tehnološki vlak je na putu prema "NEMA VIŠE LOZINKI PRILAZKE ZA EVERYONE" stanica i ako kažem, "ali sačekaj, ako mi se zaključaju svi drugi računi jer moj OS provider odluči da mu se ne sviđam, što će se dogoditi" nazvat će me trolom i pogrešno informiran. Ima i toliko rubnih slučajeva kojih se mogu sjetiti gdje ovo ne radi i umjesto da kažem, "da, oni opravdane su zabrinutosti u budućnosti samo s pristupnim ključem koju želimo," postoji stalna kritika bilo kojeg ispitivanje.

Ne, to je 100% abrazivnost, ton, odbacivanje i lupanje u prsa. Novost je tvrdoglavo poricanje.

Google, da, točno. Sve kritično u mom životu je u mojoj glavi. Sekundarne stavke su kodirane i fizički zapisane, na više mjesta. Fluff web stranice i aplikacije? Naravno, upotrijebit ću upravitelj zaporki. Neće me ubiti ako izgubim pristup bilo čemu od toga.

Zaporke mi se nisu činile jednostavnima ili intuitivnima. Barem svi razumiju lozinku.

Prema passkeys.directory, ebay to dopušta. Da bih to učinio, očito moram preuzeti aplikaciju ebay na svoj telefon. Ne želim; Više puta mi govore da aplikacije omogućuju tvrtkama da vas prate. I ionako ne želim više aplikacija na svom telefonu. Vode li nas pristupni ključevi samo dalje u zečju rupu? Mislim da bih ga koristio da to mogu učiniti putem 1Passworda.

Jeste li uopće pročitali članak?

Postavljanje pristupnog ključa za prijavu na vaš Google račun != korištenje vašeg Google računa za pohranu vaših pristupnih ključeva.

Vjerujete li da budući da imate zaporku s kojom se prijavljujete na Google, automatski im dajete pristup svakoj zaporci koju koristite za prijavu na svaki drugi račun? Jer to je logika prema kojoj ovdje djelujete za pristupne ključeve.

To su u osnovi lozinke koje vaš uređaj izmišlja tako da se ne morate petljati s njima, ne morate ih pamtiti i ne morate njima upravljati. Izvršenje je gomila detalja, ali o njima se u suštini može razmišljati kao o potpisivanju certifikata po uređaju. Čini se da kada jednom kažete "Naravno, upotrijebit ću ovu stvar s PASSKEY" na određenom uređaju, nećete morati razmišljati o ponovnoj upotrebi na tom uređaju.

Uredi:

Upravitelji lozinki, preglednici itd. svi rade na vlastitim implementacijama standarda tako da se nećete oslanjati na korištenje Big Tech Giantsa za njegovo rješavanje. Trenutačno se time uglavnom bave Google i Apple u svojim pojedinačnim ekosustavima, ali podrška treće strane uklonit će potrebu za tim nakon što se završi posao da se to dogodi.

Hmm, Google je očito nedavno promijenio ikonu za svoju aplikaciju za autentifikaciju. Upravo sam primijetio jer sam se pokušavao prijaviti na web mjesto i nisam mogao pronaći staru ikonu na svom telefonu.

mislio sam moć biti povezano s ovim, ali ne vidim nikakvo spominjanje pristupnih ključeva u aplikaciji. Sada sam zabrinut da bi ovo mogla biti još jedna situacija "Razbit ćemo staru aplikaciju kako bismo poboljšali novu konkurentsku aplikaciju, a zatim je potpuno uništiti", jer ovo je Govorimo o Googleu.

Google je nedavno ažurirao aplikaciju Autentifikator i dodao sinkronizaciju tajni. Vjerojatno loša značajka ako ste izuzetno svjesni sigurnosti, ali dobra značajka za sve ostale. Znate li koliko su se puta ljudi žalili da su izgubili pristup svojim računima jer su dobili novi telefon, preuzet Autentifikator, i tek tada su saznali da su njihove TOTP tajne pohranjene samo lokalno na njihovom starom telefonu koji oni nemaju više?

Učiniti to jednom po računu po uređaju i dalje je veliki teret.

Također, puno ljudi nije postavilo Face ID ili skeniranje otiska prsta zbog zabrinutosti za privatnost i sigurnost.

Najnoviji post na blogu

Sljedeća izdanja GPU-a: izdanje 2022
September 28, 2023

Nakon opsežnih konzultacija s ostalim moderatorima, njihova energična ambivalentnost potaknula me na ponovno pokretanje prethodna nit.Čini se da će...

Sljedeća izdanja GPU-a: izdanje 2022
September 28, 2023

Nakon opsežnih konzultacija s ostalim moderatorima, njihova energična ambivalentnost potaknula me na ponovno pokretanje prethodna nit.Čini se da će...

2,5 mm izlaz za audio i mikrofon, na bluetooth?
September 28, 2023

Moje radno prijenosno računalo ima onemogućen bluetooth zbog sigurnosnih pravila. Na sastancima sam cijeli dan na Skypeu/Timovima/Zoomu. Tražim ure...