<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: В OpenSSH добавлена поддержка универсальной двухфакторной ау...</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/118908.html</link>
    <description>В кодовую базу OpenSSH добавлена экспериментальная поддержка двухфакторной аутентификации с использованием устройств, поддерживающих протокол U2F, развиваемый альянсом  FIDO. U2F позволяет создавать недорогие аппаратные токены для подтверждения физического присутствия пользователя, взаимодействие с которыми производится через USB, Bluetooth или NFC. Подобные устройства продвигаются в качестве средства для двухфакторной аутентификации на сайтах, уже поддерживаются основными браузерами и выпускаются различными производителями, включая Yubico, Feitian, Thetis и Kensington...&lt;br&gt;&lt;br&gt;Подробнее: https://www.opennet.ru/opennews/art.shtml?num=51800&lt;br&gt;</description>

<item>
    <title>В OpenSSH добавлена поддержка универсальной двухфакторной ау... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/118908.html#81</link>
    <pubDate>Wed, 13 Nov 2019 17:51:02 GMT</pubDate>
    <description>Офигеть секрет, который обычно знают как минимум сослуживцы или члены семьи.&lt;br&gt;</description>
</item>

<item>
    <title>В OpenSSH добавлена поддержка универсальной двухфакторной ау... (Fedd)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/118908.html#80</link>
    <pubDate>Sat, 09 Nov 2019 00:11:57 GMT</pubDate>
    <description>На yubikey вроде можно было и так записать ssh ключ вместе с pgp&lt;br&gt;</description>
</item>

<item>
    <title>В OpenSSH добавлена поддержка универсальной двухфакторной ау... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/118908.html#79</link>
    <pubDate>Fri, 08 Nov 2019 18:13:11 GMT</pubDate>
    <description>Многие забывают что логин - это ТОЖЕ секрет, ничуть не меньше чем пароль. &lt;br&gt;&lt;br&gt;логин - раз, пароль - два = Двухфакторная Аутентификация.  :)&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>В OpenSSH добавлена поддержка универсальной двухфакторной ау... (Licha Morada)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/118908.html#78</link>
    <pubDate>Thu, 07 Nov 2019 21:37:02 GMT</pubDate>
    <description>&amp;gt;&amp;gt; Однако, я думал что с чипованной банковской картой можно побеседовать об ассимитричной &lt;br&gt;&amp;gt;&amp;gt; криптографии. Я неправ?&lt;br&gt;&amp;gt; прав, оно примерно такое и есть - но с ньюансами. Вот в &lt;br&gt;&amp;gt; том плане, что для подключения карты никакие коды не спрашивают. А &lt;br&gt;&amp;gt; значит - что-то знают заранее, и это что-то становится известно еще &lt;br&gt;&amp;gt; при ее выпуске. Можно ли это что-то спросить у карты постфактум &lt;br&gt;&amp;gt; - неизвестно. (то есть не зашифровано ли оно чисто так случайно &lt;br&gt;&amp;gt; ключиком visa inc прямо в процессе генерации)&lt;br&gt;&lt;br&gt;&quot;Им&quot; не требуется ничего спрашивать у карты при подключении, потому что публичный ключ который предъявляет карта при хэндшейке, подписан банком эмитентом или кем-то доверенным в тусовке. Это только кустарю пришлось бы сверяться, тот ли это ключ который карта показывала в прошлый раз, или нет, оверхед не критичный.&lt;br&gt;&lt;br&gt;&amp;gt; Возможно, ответ действительно лежит где-то неглубоко на emvco.com, но лично я не &lt;br&gt;&amp;gt; готов копать - слишком мал шанс на успех.&lt;br&gt;&lt;br&gt;Спасибо за наводку.&lt;br&gt;&lt;br&gt;&amp;gt; А насчет неподделываемости - все хорошо.</description>
</item>

<item>
    <title>В OpenSSH добавлена поддержка универсальной двухфакторной ау... (пох.)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/118908.html#77</link>
    <pubDate>Thu, 07 Nov 2019 20:04:43 GMT</pubDate>
    <description>&amp;gt; Однако, я думал что с чипованной банковской картой можно побеседовать об ассимитричной&lt;br&gt;&amp;gt; криптографии. Я неправ?&lt;br&gt;&lt;br&gt;прав, оно примерно такое и есть - но с ньюансами. Вот в том плане, что для подключения карты никакие коды не спрашивают. А значит - что-то знают заранее, и это что-то становится известно еще при ее выпуске. Можно ли это что-то спросить у карты постфактум - неизвестно. (то есть не зашифровано ли оно чисто так случайно ключиком visa inc прямо в процессе генерации)&lt;br&gt;&lt;br&gt;Открытые ли это протоколы и криптография - неизвестно.&lt;br&gt;&lt;br&gt;Возможно, ответ действительно лежит где-то неглубоко на emvco.com, но лично я не готов копать - слишком мал шанс на успех.&lt;br&gt;&lt;br&gt;А насчет неподделываемости - все хорошо. В приличных странах zero liability. То есть visa inc отвечает собственными деньгами за любые операции с подделанными картами.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>В OpenSSH добавлена поддержка универсальной двухфакторной ау... (Licha Morada)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/118908.html#76</link>
    <pubDate>Thu, 07 Nov 2019 18:36:28 GMT</pubDate>
    <description>&amp;gt;&amp;gt; По идее, ничего секретного от карты не требуется, а просто добыть пруф что она это она.&lt;br&gt;&amp;gt; тебе нужен _неподделываемый_ пруф. Который ни второй раз использовать нельзя, ни имитировать. &lt;br&gt;&lt;br&gt;Это в принципе достижимо, не требуя от карты раскрытия никакого секрета. Грубо:&lt;br&gt;&lt;br&gt;Я: Карта, скажи-ка свой публичный ключ.&lt;br&gt;Карта: 12345678&lt;br&gt;Я: (сравниваю с ключом который она мне давала, когда мы знакомилисть) Узнаю брата Колю. Подпиши-ка мне своим секретным ключём вот эту рандомную последовательность: 44444444.&lt;br&gt;Карта: AABBCCDD&lt;br&gt;Я: (проверяю, соответсвтвует ли цифровая подпись публичному ключу, который мне знаком) Ты не пройдёшь!&lt;br&gt;Карта: Тогда AABBCCZZ&lt;br&gt;Я: (проверяю ещё раз) Дракарис! (если другой фактор аутентификации указан правильно, то пугаюсь, добавляю источник в бан и шлю себе алерт что другой фактор и данные карты утекли)&lt;br&gt;&lt;br&gt;(Обмен данными с платёжным терминалом происходит несколько иначе, вульгаризацию можно посмотреть, например, здесь: http://brianchang.info/2016/03/19/chip-card-basics.html)&lt;br&gt;&lt;br&gt;С магнитной карт</description>
</item>

<item>
    <title>В OpenSSH добавлена поддержка универсальной двухфакторной ау... (пох.)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/118908.html#75</link>
    <pubDate>Thu, 07 Nov 2019 07:41:40 GMT</pubDate>
    <description>&amp;gt; и тыкать в стандартную читалку собственной банковской карточкой, в качестве ключа.&lt;br&gt;&lt;br&gt;банковская карточка (оставляя в стороне особенности чипа) - банальная последовательность цифр и букв, совершенно от копирования не защищенная (если кто не в курсе - изначально вся система кредитных карт строилась исключительно на доверии, предполагалось, что потери от обмана будут незначительны, а заниматься этим должна полиция. Собственно, и по сей день много где ничего кроме цифр и букв не требуется для совершения сделки.) &lt;br&gt;&lt;br&gt;С чипом все становится интересней, но читать спецификации - занятие на несколько месяцев, и не факт что нужные куски вообще в открытом доступе. Я уже говорил - я спрашивал инженеров, работающих с процессингом - они, к сожалению, оказались недостаточно в теме - слишком многое им перепадает в готовом виде, привинченное намертво к стойке и работающее неведомо каким образом. А найти тех, кто внедрял именно ту штуку с кодами - не удалось. Может их в подвале на чистых прудах замуровали живьем...&lt;br&gt;&lt;br&gt;&amp;gt; По и</description>
</item>

<item>
    <title>В OpenSSH добавлена поддержка универсальной двухфакторной ау... (Licha Morada)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/118908.html#74</link>
    <pubDate>Wed, 06 Nov 2019 22:16:35 GMT</pubDate>
    <description>&amp;gt;&amp;gt; Т.е. дать устройству &quot;понюхать&quot; рандомную карту &lt;br&gt;&amp;gt; какому устройству? ;-) Синяя фиговина - это просто кнопки и экран, у &lt;br&gt;&amp;gt; нее своего мозга нет вообще, это просто возможность как-то общаться с &lt;br&gt;&amp;gt; чипом карты.&lt;br&gt;&lt;br&gt;Я о более минималистическом сценарии использования говорю. Оставить в покое синюю фиговину, и тыкать в стандартную читалку собственной банковской карточкой, в качестве ключа.&lt;br&gt;По идее, ничего секретного от карты не требуется, а просто добыть пруф что она это она.&lt;br&gt;</description>
</item>

<item>
    <title>В OpenSSH добавлена поддержка универсальной двухфакторной ау... (Kuromi)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/118908.html#73</link>
    <pubDate>Wed, 06 Nov 2019 21:22:44 GMT</pubDate>
    <description>&amp;gt; молодец, а я вчера у лоха ипхон десятый отжал - и, представляешь, &lt;br&gt;&amp;gt; не догнали!&lt;br&gt;&lt;br&gt;Это вам не ко мне, а на форум для &quot;чотких&quot;.&lt;br&gt;&lt;br&gt;&amp;gt; Все кто болтают что за это можно сесть лет на пять - &lt;br&gt;&amp;gt; дураки и нехрен их слушать!&lt;br&gt;&amp;gt; Ты _всерьез_, на самом деле, нарушил законы двух стран. Тебе _повезло_.&lt;br&gt;&amp;gt; Надо быть полным дураком, чтобы так подставляться, когда на людей заводили вполне &lt;br&gt;&amp;gt; реальные уголовные дела за вшивую моторолловскую мобилку.&lt;br&gt;&amp;gt;&amp;gt; Сам так покупал, на пакетике было написано USB Drive &lt;br&gt;&amp;gt; у одного чувака на пакетике вообще было написано &quot;соль поваренная&quot;. Визуально - &lt;br&gt;&amp;gt; ну прям не отличишь. Но приняли его, почему-то, за наркоту.&lt;br&gt;&lt;br&gt;Ой-вэй, подскажите адрес ближайшего отделения чтобы пойти сдаваться?&lt;br&gt;&lt;br&gt;А теперь серьезно. НИКТО не будет проверять ваш пакетик с &quot;флешечкой&quot;, ибо подобного добра в день проходит тысячи, спасибо всяким Али. И я уж не стану говорить вам, что U2F токен немного специфическая вещь, котору вряд ли бдут высматривать. Если же хотите совсем наверняка чтобы все &quot;легально&quot; - ну пожа</description>
</item>

</channel>
</rss>
