Bitcoin Forum
May 10, 2024, 07:34:15 AM *
News: Latest Bitcoin Core release: 27.0 [Torrent]
 
  Home Help Search Login Register More  
  Show Posts
Pages: [1]
1  Local / Русский (Russian) / Re: Защита аккаунта bitcointalk (старый и новый форум) on: March 24, 2018, 08:35:57 PM
Один, два… много
На самом деле термин «двухфакторная аутентификация» уже устарел.
Крупные сервисы вроде Google и Facebook используют для обеспечения безопасности многофакторный анализ:
с какого устройства осуществляется вход в аккаунт, в каком браузере, из какой страны и города, нет ли в действиях пользователя чего-то необычного и так далее. Аналогичные системы применяют и банки для выявления мошеннических транзакций.

Так что будущее, вероятно, именно за продвинутыми многофакторными решениями, позволяющими сохранить разумный баланс между удобством и безопасностью.
Примером перспективных исследований в этой области может служить проект Abacus, обнародованный на недавней конференции Google I/O.
https://www.kaspersky.ru/blog/multi-factor-authentication/8705/
Четыре новых проекта Google: Soli, Jacquard, Vault и Abacus. Что это и зачем?
https://www.kaspersky.ru/blog/google-projects-soli-jacquard-vault/8175/

Идентификация, аутентификация и авторизация - в чём разница?
идентификация - определение (кто там?)
аутентификации - проверка (чем докажешь?)
авторизация - доступ (открываю!)
http://it-uroki.ru/uroki/bezopasnost/identifikaciya-autentifikaciya-avtorizaciya.html


В чем разница между двухэтапной и двухфакторной аутентификацией:
Двухфакторная аутентификация может быть двухэтапной, но обратное верно не всегда.
Граница между этими понятиями очень тонкая, поэтому их часто и не различают.
Например, Twitter в блоге нарекает свою двухэтапную аутентификацию двухфакторной, а Google в справке уравнивает эти способы (впрочем, компания предлагает оба).
Действительно, в сетевых учетных записях (Microsoft, Google, Яндекс и т.п.), соцсетях и мессенджерах реализация 2FA и 2SV очень похожа. Один этап всегда подразумевает ввод пароля или ПИН-кода, который вы знаете.
Разница между способами аутентификации кроется во втором этапе – 2FA возможна только в том случае, если у вас что-то есть.

Типичным дополнением к известному вам паролю служит одноразовый код или пароль (OTP). Здесь-то и зарыта собака!

Двухфакторная аутентификация подразумевает создание одноразового пароля непосредственно на устройстве, которым вы обладаете (аппаратный токен или смартфон). Если OTP отправлен в SMS, аутентификация считается двухэтапной.

Казалось бы, SMS приходит на смартфон, который у вас есть. Как вы увидите ниже, это – ложная предпосылка.
Читать дальше: http://www.outsidethebox.ms/18372/

Всего есть 4 фактора:
1 - то, что ты знаешь, 2 - то, что имеешь, 3 - кем являешься и 4 - где находишься.
http://www.outsidethebox.ms/18372/
Соответственно: пароль, одноразовый пароль сгенерированый на устройстве, сканер отпечатка/сетчатки/и т.п. и гео-локация.

Реализация 2FA и 2SV у Google, Microsoft и Яндекс:
Давайте посмотрим, какую защиту учетной записи предлагают некоторые крупные игроки с миллионами пользователей.
.
.
.
Microsoft

У Microsoft все очень похоже на Google (см. настройки аккаунта) поэтому я сфокусируюсь на любопытных различиях. Компания не поддерживает аппаратные токены, но можно обеспечить 2FA, генерируя OTP фирменным приложением Authenticator.
Приложения для аутентификации
На мобильной Windows и iOS приложения Microsoft работают одинаково – просто генерируют коды.
На Android ситуация интереснее, потому что у приложения Microsoft Account два режима работы – двухэтапный и двухфакторный.
(Машу кое-кому ручкой  Roll Eyes ) https://bitcointalk.org/index.php?topic=2178539.msg22433240#msg22433240
Читать дальше:http://www.outsidethebox.ms/18372/

Небезопасность 2FA по SMS
Нужно отметить, что 2FA по SMS уже официально признана небезопасным методом аутентификации из-за неустранимых уязвимостей в сигнальной системе Signaling System 7 (SS7), которая используется сотовыми сетями для взаимодействия между собой.

Специалисты компании Positive Technologies ещё несколько лет назад показали, как происходит перехват SMS. Если вкратце, то атака представляет собой процедуру регистрации абонента в зоне действия «фальшивого» MSC/VLR. Исходными данными являются IMSI абонента и адрес текущего MSC/VLR, что можно получить с помощью соответствующего запроса в сети SS7. После регистрации абонента в зоне «фальшивого» MSC/VLR он перестанет получать входящие вызовы и SMS, а все его SMS будут приходить на узел атакующего.
https://habrahabr.ru/company/globalsign/blog/348124/

Эксперты давно говорят о том, что в современных реалиях SMS-сообщения нельзя считать надежным «вторым фактором» для осуществления двухфакторной аутентификации. В 2016 году Национальный институт стандартов и технологий США (The National Institute of Standards and Technology, NIST) представил документ, согласно которому, использование SMS-сообщений для осуществления двухфакторной аутентификации в будущем поощряться не будет. В документе содержится прямое указание на то, что использование SMS-сообщений для двухфакторной аутентификации будет рассматриваться как «недопустимое» и «небезопасное».

Также ИБ-специалисты уже доказали, что для обхода двухфакторной аутентификации может использоваться и набор сигнальных телефонных протоколов SS7 (или ОКС-7, Система сигнализации № 7), разработанный в далеком 1975 году. Хуже того, примеры таких атак уже были зафиксированы в реальности.
https://xakep.ru/2017/07/17/google-2sv/

Хаос двухфакторной аутентификации
https://apptractor.ru/info/articles/haos-dvuhfaktornoy-autentifikatsii.htm
Самая уязвимая точка двухфакторной аутентификации – мобильные операторы. Если вы можете взломать аккаунт оператора, который поддерживает номер телефона человека, вы можете перехватить любой звонок или текст, отправленный ему. Для мобильных приложений, вроде Signal, полностью привязанных к номеру телефона, этого может быть достаточно, чтобы похитить целый аккаунт.


twofactorauth.org
Сервис может сказать вам, какие сайты предлагают больше, чем просто вход через пароль, а также позволяет вам легко написать твит о компаниях, не предоставляющих такой возможности.
The TwoFactorAuth website should then be accessible from http://localhost:4000
https://github.com/2factorauth/twofactorauth

Кампания сработала: почти каждая компания теперь предлагает свою форму двухфакторной аутентификации.

Но победа оказалась странной. Сейчас существуют десятки различных вариантов двухфакторной аутентификации, выходящих за возможности простого перечисления. Некоторые присылают коды через СМС, другие используют email или приложения, такие как Duo и Google Auth.
Читать дальше: https://apptractor.ru/info/articles/haos-dvuhfaktornoy-autentifikatsii.html

Добавил ссылок:

Чем уязвимость в протоколе шифрования Wi-Fi угрожает криптовалютным кошелькам
https://bits.media/news/chem-uyazvimost-v-protokole-shifrovaniya-wi-fi-ugrozhaet-kriptovalyutnym-koshelkam/


Двухфакторная аутентификация, которой удобно пользоваться

    
Quote
Алгоритм простой: человек ошибся с вводом кода, всё, надо ждать следующего. Натуральным образом (при ttl 30с) это даёт всего 2880 попыток в сутки. А дальше простой алгоритм, который увеличивает задержку после каждой следующей попытки.

Вы учитываете, что злоумышленник может открыть одновременно много сессий?

    То, что не следуете RFC — плохо.

Кажется, я объяснил логику, почему существующие RFC нас не удовлетворяют. Однако, если все сойдется хорошо, мы опубликуем нашу спецификацию в качестве RFC, когда она устаканится.
https://habrahabr.ru/company/yandex/blog/249547/

Обзор, как включить 2фа на некоторых криптовалютных биржах.
http://hyipstat.top/blog.php?id_n=2066

Исследователь заявил о продаже эксплоита для обхода двухфакторной аутентификации Poloniex
Подробнее: https://www.securitylab.ru/news/487958.php


Благодарю за подробный разбор темы! Тему можно переименовать в "Безопасность нового форума - мы за многофакторную аутентификацию" еще бы стало ясно, когда он будет этот новый форум...
Блин и просто баннеры для новичков, чтоб читали о безопасности, какая торговля без нее
2  Local / Русский (Russian) / Re: Угон аккаунтов bitcointalk и меры предосторожност on: March 23, 2018, 04:12:23 PM
Благодарю автора, шикарно все расписано! С этого должен начинать каждый регистрирующийся мем. Пойду пошевелю дему с двойной защитой. А то мериты ввели, а защиту не не надо... дурость какая то
3  Local / Альтернативные криптовалюты / Re: У меня украли токены с myetherwallet, был открытый 10 мин on: March 22, 2018, 07:47:58 PM
Тема актуальная, очень. Если честно - страшно каждый через езерскан кошелёк проверять, смотрю и боюсь увидеть что монеты спёрли ( Пользуюсь Метамаском, но читала что и его могут подменять.
Интересно, как это метамаск могут подменять, если это расширение в хром-браузере? И входите туда по паролю... Что-то больно часто темы с воровством кошельков стали появляться, пора для новичков  шапке новую, более подробную тему создавать, пошаговую, с учетом всех тонкостей. Сама захожу с метамаск и не дышу...мало ли))
Так полно тем, выше вон уже перечислили и ссылки дали. И плюсом много отличных советов по операционкам и кошелькам. Безопасность стоит денег. Пока не сделал все возможное по своим финансам для обеспечения безопасности заработка, смысла нет никакого уповая на случай лезть в крипту
4  Local / Работа / Re: Чебурашка ищет друзей! (самопрезентация) on: March 22, 2018, 06:34:06 PM
Я продолжу, пожалуй.

Самая очевидная модель применения блокчейна - это создание и раскрутка альткойна.

Схема примерно такая:

1. Собираемся вместе, в единый коллектив разработчиков и маркетологов.

2. Делаем внятный альткойн с открытым кодом.

3. Разработчики делают некий премайнинг монет, которые мы разделяем между разработчиками и маркетологами - то есть, по сути, мы раздаем доли в уставном фонде проекта.

4. Далее, маркетологи занимаются рекламой проекта, а разработчики - совершенствованием движка. А прибыль получается от роста стоимости койнов.

Вуаля!

А киттикоин для привлечения внимания? Потому, как коин уже есть такой https://kittencoin.org/airdrop
5  Local / Новички / Re: Создали Merit, создайте условия его заработка on: March 19, 2018, 11:24:06 AM
С одной стороны я прекрасно понимаю систему меритов и администрацию форума, мотивы здесь понятны всем,с другой стороны по моему скромному мнению - большинству нужны ранги исключительно для подписных - быстро подзаработать, и в этом нет ничего постыдного - я сам этим пользуюсь , кто откажется от хороших денег за минимум усилий, но - вопрос а долго ли это будет продолжаться ? Всё больше создаётся проектов / платформ для баунти хантеров за пределами форума, если  маркетинг влияния со своими ретвитами и репостами ещё можно понять , то вопрос насколько эффективна реклама в виде подписной, и стоит ли она своих 35% от баунти пула как в большинстве компаний, быть может ранее - да имела вес, но сейчас когда каждый пенсионер слышал про биткоин и возможность инвестировать в ICO проект , роль подписных будет снижаться, люди узнают об ICO в большинстве случаев не через подписную кого либо, вы сами как хантеры или инвесторы - хоть раз переходили по ссылке кого либо в подписи ? Уже сейчас есть баунти с 5% от пула на подпись, и думаю маркетологи это понимают.
Тут я полностью согласна с автором. И от себя добавлю, считаю что если положение дел не будет меняться, то в итоге либо появится конкурент с более лучшими условиями и все плавно перетекут туда, либо со временем подписная потеряет практически всякий смысл. Я понимаю, что отдав мерит, другой  кому то, мы тем самым готовим себе потенциального конкурента в подписную , а пул то не резиновый... Тут однозначно нужны изменения
Самое время написать, оттестить и залить сайт. И полагаю, кто то уже готовит такое. И возможно не один. Лучший заберет всех
6  Local / Новички / Re: Создали Merit, создайте условия его заработка on: March 19, 2018, 11:16:25 AM
Господа идеология криптовалют - это свобода, а Вы жаждой мерита загоняете себя и действительно превращаетесь в винтики тоталитарной системы.

Лучше начните с малого, разберитесь в основе биткоина, его идеологии и под какие задачи он создавался. Когда придет понимание, то Вы не будете, как новичок задаваться вопросом, а не пирамида ли он, какое он имеет обеспечение и прочее.

Понимая это и понимая хотя бы в общих чертах технологии, Вам станет легче ориентироваться в криптовалютах, понимать какие из них какую задачу решают и решают ли её.

Так появятся фундаментальные знания в оценки криптовалют, а не убогий технический анализ. Это даст Вам понимание когда и что покупать и почему это стоит держать в своем портфеле и когда это будет дешеветь и остальные будут плакать и рыдать о потерях, то Вы же с радостью будете покупать подешевевшее.

Баунти это легкие и быстрые деньги для большинства, но Вас господа слишком много, Вы лишние на этом празднике и введением мерита Вам это прекрасно и однозначно дали понять.

Развивайтесь и ищите свои пути, а не ломитесь с толпой в узкую дверь.

О Боги, сколько пафоса. Вы вообще давно в зеркало гляделись? Когда гадите, пардон, фантиками подтираетесь поди.

"Вас ... слишком много" - благо, что вас таких мало.

Как дедушка Ленин прям, только направление раздавать и сообщать кто тут лишний.

Прекрасно и однозначно тут только то, что вы попросту вовремя оказались, где надо.
 А вот с таким уровнем понимания мира в целом и разделения его.
Скорее всего не долго будете в этой категории, а смените на подходящую.
Лишний, возможно даже не в финансовом плане. Что забавно.
7  Local / Разное / Re: Важен ли для вас рост вашей второй половин on: March 08, 2018, 12:58:59 PM
Для меня рост не имеет особого значения, больше всего меня привлекает в девушке внешность и её характер.

вот именно, должно быть приятно в общении и чтоб человек хороший был, а рост и прочее... вон у Ника Вуйчича все ок, как и у его жены
Pages: [1]
Powered by MySQL Powered by PHP Powered by SMF 1.1.19 | SMF © 2006-2009, Simple Machines Valid XHTML 1.0! Valid CSS!