The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Выявлен метод клонирования ключей из криптографических токенов на базе чипов NXP, opennews (??), 10-Янв-21, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


53. "Выявлен метод клонирования ключей из криптографических токен..."  –2 +/
Сообщение от Аноним (53), 10-Янв-21, 16:47 
Простой вопрос - а нам то оно нах ? Тут 100% аудитории даже не слашало об этой фигне, а 10% готовы использовать это в своих мечтах.
Ответить | Правка | Наверх | Cообщить модератору

58. "Выявлен метод клонирования ключей из криптографических токен..."  +1 +/
Сообщение от Kuromi (ok), 10-Янв-21, 17:18 
Ну если вы не слышали - это ваши проблемы. U2F ключи спокойно уже можно использовать в аккаунтах Гугл, Дропбокс, Гитхаб, Namecheap  и так далее - смотрите тут https://www.dongleauth.info/
Да, поддержка токенов не очень, по двум причинам - 1) пока что мало сайтов поддерживает 2) Довольно  недешево (в РФ особенно - 5-6 тысяч за ключ).
Внедрение идет медленно - https://elie.net/blog/security/the-bleak-picture-of-two-fact.../
Банки, по традиции, тормозят больше всего, хотя вот там-то выигрышь был бы смый большой (чему удивляться, если они там TOTP осилить не могут, а если осиливают, то представляют это как ПРОРЫВ)
Ответить | Правка | Наверх | Cообщить модератору

61. "Выявлен метод клонирования ключей из криптографических токен..."  +/
Сообщение от пох. (?), 10-Янв-21, 17:33 
Банки: "а мы и не спим".

Хинт: ВТБ ДОБИЛ надежную и _уже_ развернутую двухфакторку (успехов, кстати, что-то вытащить из смарткарты наружу - особенно смарткарты, не имеющий дурацких радио-деталей). В пользу гуаноsms.

Потому что выигрыш тут в пользу не тех пацанов.

Ответить | Правка | Наверх | Cообщить модератору

70. "Выявлен метод клонирования ключей из криптографических токен..."  –1 +/
Сообщение от Аноним (-), 10-Янв-21, 18:46 
> U2F ключи спокойно уже можно использовать в аккаунтах Гугл, Дропбокс, Гитхаб, Namecheap  и так далее - смотрите тут https://www.dongleauth.info/

Ясно, никому ненужное ненужно.

Ответить | Правка | К родителю #58 | Наверх | Cообщить модератору

85. "Выявлен метод клонирования ключей из криптографических токен..."  –2 +/
Сообщение от Сейд (ok), 10-Янв-21, 21:22 
Аппаратный ключ GnuPG можно сделать самому за 5 бел. рублей: https://habr.com/ru/post/507010/
Ответить | Правка | К родителю #58 | Наверх | Cообщить модератору

89. "Выявлен метод клонирования ключей из криптографических токен..."  +/
Сообщение от Kuromi (ok), 10-Янв-21, 21:34 
> Аппаратный ключ GnuPG можно сделать самому за 5 бел. рублей: https://habr.com/ru/post/507010/

Это не GPG

Ответить | Правка | Наверх | Cообщить модератору

91. "Выявлен метод клонирования ключей из криптографических токен..."  –1 +/
Сообщение от Сейд (ok), 10-Янв-21, 21:39 
А что это?
Ответить | Правка | Наверх | Cообщить модератору

106. "Выявлен метод клонирования ключей из криптографических токен..."  –1 +/
Сообщение от Kuromi (ok), 11-Янв-21, 02:53 
> А что это?

Это аппаратный ключ (конкретно эти - roaming authenticator, а еще есть платфоменные, встроенные в железо ПК) для двухфакторной авторизации на сайтах (и не только, тот же PAM поддерживает их) с помощью стандарта U2F и WebAuthn. В дальнейшем будут использоваться и для беспарольной авторизации.
Скажем условно если бы на NPN всех горе-разработчиков заставили бы такие ключи использовать - хрен бы там кто залоивал малварь по нескольку раз в неделю через сломанные аккаунты.

Ответить | Правка | Наверх | Cообщить модератору

107. "Выявлен метод клонирования ключей из криптографических токен..."  +/
Сообщение от Crazy Alex (ok), 11-Янв-21, 03:16 
Если мы именно об u2f говорим - то тоже спокойно делается:

https://hackaday.com/2015/11/09/turning-a-teensy-into-a-u2f-key/
https://github.com/google/OpenSK

Наверняка и ещё варианты есть.

Ответить | Правка | Наверх | Cообщить модератору

108. "Выявлен метод клонирования ключей из криптографических токен..."  +/
Сообщение от Kuromi (ok), 11-Янв-21, 03:39 
> Если мы именно об u2f говорим - то тоже спокойно делается:
> https://hackaday.com/2015/11/09/turning-a-teensy-into-a-u2f-key/
> https://github.com/google/OpenSK
> Наверняка и ещё варианты есть.

Да, есть проекты по самопальным U2F ключам, но тут есть 2 момента 1) Сейчас сосбственно U2F уже как бы legacy, это CTAP1, надо бы в сторону CTAP2 копать 2) Как показал опыт самопальные ключи работают так себе. В Багзилле есть баги в которых такие "любительские" ключи глючат на ровном месте.

Хотя с другой стороны начинание неплохое, т.к. за готовые фирменные ключики магазины хотят неадекватные суммы. Тот же Юбикей за самый простой ключ хочет от 20$ (без доставки).

Ответить | Правка | Наверх | Cообщить модератору

122. "Выявлен метод клонирования ключей из криптографических токен..."  +1 +/
Сообщение от Аноним (122), 11-Янв-21, 14:44 
> Это аппаратный ключ (конкретно эти - roaming authenticator, а еще есть платфоменные, встроенные в железо ПК) для двухфакторной авторизации на сайтах

Лишь бы не пользоваться pgp. Короче дешевое поделие для лохов. Покупай, налетай, дарагой еще биткоин у циган в переходе есть, самий лучий да, гугль мугль !

Ответить | Правка | К родителю #106 | Наверх | Cообщить модератору

126. "Выявлен метод клонирования ключей из криптографических токен..."  +/
Сообщение от Kuromi (ok), 12-Янв-21, 01:44 
>> Это аппаратный ключ (конкретно эти - roaming authenticator, а еще есть платфоменные, встроенные в железо ПК) для двухфакторной авторизации на сайтах
> Лишь бы не пользоваться pgp. Короче дешевое поделие для лохов. Покупай, налетай,
> дарагой еще биткоин у циган в переходе есть, самий лучий да,
> гугль мугль !

PGP прекрасен, но ни браузерs его не поддерживаю,т ни вэбсервисы. Смысл же U2F\Webauthn в том чтобы наконец был СТАНДАРТ который поддерживается везде одинакого и на всех уровнях + чтобы ключ можно было воткнуть в компьютер и он работал без возни с драйверами.

Ответить | Правка | Наверх | Cообщить модератору

150. "Выявлен метод клонирования ключей из криптографических токен..."  +1 +/
Сообщение от Аноним (-), 13-Янв-21, 03:32 
> PGP прекрасен, но ни браузерs его не поддерживаю,т ни вэбсервисы.

Они поддерживают ssh ключи, в смысле, git-хостинги. А вебсервисам и не надо поддерживать, там есть кодировк в нечто типа base64, позволяющая вывалить шифрованое сообщение куда придется.

А вот декодировать его может только тот у кого приватный ключ. В чем весь лулз и состоит.

> Смысл же U2F\Webauthn в том чтобы наконец был СТАНДАРТ который поддерживается везде одинакого
> и на всех уровнях + чтобы ключ можно было воткнуть в компьютер и он работал без возни
> с драйверами.

Догадайтесь как его применят к вашей тушке и будете ли вы этому рады.

Ответить | Правка | Наверх | Cообщить модератору

99. "Выявлен метод клонирования ключей из криптографических токен..."  +1 +/
Сообщение от Аноним (-), 10-Янв-21, 23:21 
> Аппаратный ключ GnuPG можно сделать самому за 5 бел. рублей: https://habr.com/ru/post/507010/

Вот это интересная идея.

Ответить | Правка | К родителю #85 | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру