Перейти к содержанию

Рекомендуемые сообщения

Опубликовано
5 часов назад, Umnik сказал:

часто используют SMS как второй фактор и это тоже огромная ошибка

 

5 часов назад, Umnik сказал:

Нельзя никогда использовать телефонный номер как второй фактор

 

что можно?

Опубликовано
13 часов назад, Umnik сказал:

2. Нельзя никогда использовать телефонный номер как второй фактор ни в одном сервисе

Все иные варианты создают тучу проблем при сбросе телефона/утрате телефона или переезде на новый телефон. Только смс как второй фактор позволяет без проблем переезжать с одного аппарата на другой. То есть речь именно об удобстве, а не о безопасности. 

Опубликовано
On 24.02.2023 at 07:52, Kerigan said:

Аутентификатор на подобии Google Authenticator можно же юзать?

Да. Это называется TOTP, их куча. Это отличный вариант. Есть ещё аппаратные ключи. У меня, к примеру, Solo Key первого и второго поколения. Но это уже ближе к экзотике.

On 24.02.2023 at 12:52, Mrak said:

То есть речь именно об удобстве, а не о безопасности.

Всё именно так. Удобство и безопасность очень часто друг друга взаимоисключают. И каждый решает, чем он готов жертвовать.

  • Спасибо (+1) 1
Опубликовано
24.02.2023 в 12:52, Mrak сказал:

Все иные варианты создают тучу проблем при сбросе телефона/утрате телефона или переезде на новый телефон. Только смс как второй фактор позволяет без проблем переезжать с одного аппарата на другой. То есть речь именно об удобстве, а не о безопасности. 

Мне кажется у многих валяются старые телефоны.Google Authenticator можно скопировать туда и пусть лежит как точка для восстановления

Опубликовано

Я использую KeePassDX и TOTP внутри него. Так что мне нужно потерять все копии БД разом (а их 5 штук), чтобы лишиться доступа к сайтам. Но это тоже не идеально. Ведь теперь у меня первый и второй фактор в одном месте и защищены лишь одним мастер-паролем. Но вот я поступился этим для себя, мне так удобнее. Благо у меня сам мастер-пароль двухфакторный тоже. Чего нет в KPM, например :)

Опубликовано
39 минут назад, Umnik сказал:

у меня первый и второй фактор в одном месте и защищены лишь одним мастер-паролем.

Насколько важна именно двухфакторная защита, если мастер-пароль действительно сложный и уникальный? 

Может быть не париться с двухфакторной аутентификацией вовсе?

Опубликовано
6 minutes ago, Mrak said:

Насколько важна именно двухфакторная защита, если мастер-пароль действительно сложный и уникальный? 

Важен. Пароль можно случайно засветить: попасть под камеру, отставить отпечатки на экране, просто наблюдатель стоит за плечом. Потому у меня на Keepass мастер-пароль и второй фактор одновременно

 

image.thumb.png.62e78217980d4dc446a6325e46bae77f.png

 

Было бы 3 фактора, если бы КиПасс поддерживал Соло Кей. К сожалению, он поддерживает ЮбиКей, которого у меня нет. Сейчас мне нужно ввести мастер-пароль и указать файл.

Опубликовано
6 минут назад, Umnik сказал:

Важен. Пароль можно случайно засветить: попасть под камеру, отставить отпечатки на экране, просто наблюдатель стоит за плечом.

Если у кого-то хватило ресурсов поставить в твоём рабочем кабинете камеру, то думаю смс-сообщение или код аутентификации со 2-го фактора они также перехватят. Просто подсмотрят код разблокировки твоего телефона через ту же камеру. 

Опубликовано

Ты пытаешься выразить своими словами фундаментальные правила ИБ:

- Стоимость защиты должна быть ниже стоимости данных. Не нужна защита, которая обходится дороже, чем данные, которые она защищает

- Стоимость атаки должна быть выше стоимости данных. В таком случае у атакующего не будет стимула работать

Стоимость данных может быть как вполне конкретной, так и определена владельцем самостоятельно. Дальше ты просто строишь свою защиту, исходя из этого.

 

Считать данные TOTP в общем случае сложнее, чем перехват через SMS. А стоимость, скажем, профиля на ГосУслугах ну очень высока. Потому ГУ только через TOTP. Лучше усложнить себе жизнь, потеряв пароль и сходив в МФЦ, чем упростить её атакующему. На мой взгляд.

Опубликовано
23 часа назад, Umnik сказал:

KeePassDX и TOTP внутри него.

Версии программы для винды нет?

Опубликовано
22 часа назад, Umnik сказал:

стоимость, скажем, профиля на ГосУслугах ну очень высока

Мотивируешь? Что там такого особо ценного? Или сейчас ТОЛЬКО через госуслуги (без иных подтверждений) можно распоряжаться транспортными средствами и недвижимостью? У нас всё по-старинке делают, через МФЦ, нотариуса, поэтому и уточняю, неужели взломав госуслуги уже можно распорядиться имуществом?

22 минуты назад, Umnik сказал:

https://keepassxc.org/ Вот эта под десктопы. На Линуксе у меня она

Платный менеджер паролей от Касперского не лучше? Возникает смутное подозрение, что если ты автору программы не заплатил, он может или косячить (ведь бесплатно работает) или продавать твои данные. 

Опубликовано
40 минут назад, Mrak сказал:

неужели взломав госуслуги уже можно распорядиться имуществом?

Не только имуществом, злоумышленник может оформить кредит 

Опубликовано
1 минуту назад, ska79 сказал:

Не только имуществом, злоумышленник может оформить кредит 

Речь о взломе госуслуг. Не о взломе банковского приложения. Или через госуслуги можно кредит взять? 

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • KL FC Bot
      Автор KL FC Bot
      Как защитить организацию от опасных действий внедренного ИИ? Вопрос уже не теоретический, учитывая что реальный ущерб от автономного ИИ в компании может варьироваться от плохого обслуживания клиентов до уничтожения основных баз данных. Ответить на него сейчас торопятся многие государственные и экспертные организации, которых спрашивают об этом лидеры бизнеса.
      Для CIO и CISO ИИ-агенты создают масштабную проблему подконтрольности. ИИ-агенты принимают решения, вызывают инструменты и обрабатывают важные данные без прямого участия человека, и многие типичные инструменты ИТ и ИБ оказываются неприменимы для контроля действий ИИ.
      Удобную методичку по этому вопросу выпустил некоммерческий проект OWASP, разрабатывающий рекомендации по безопасной разработке и внедрению ПО. Подробный топ-10 рисков приложений на базе агентского ИИ включает как привычные командам ИБ угрозы наподобие злоупотребления привилегиями, так и специфические ИИ-риски вроде отравления памяти агента. Каждый риск снабжен примерами, пояснениями об отличиях от «смежных» рисков и рекомендациями по снижению угрозы. В этой статье мы сократили описание рисков и свели воедино рекомендации по защите.
      Топ-10 рисков, возникающих при внедрении автономных ИИ-агентов. Источник
       
      View the full article
    • KL FC Bot
      Автор KL FC Bot
      Прошедший 2025 год стал рекордным по числу атак на Android-устройства. Мошенники эксплуатируют несколько горячих трендов: интерес пользователей к ИИ-приложениям, желание обойти блокировки доступа к сайтам или проверку возраста на входе, стремление сэкономить при покупке смартфона, повсеместное распространение банковских и платежных сервисов, а также популярность NFC. Разбираемся в основных угрозах 2025–2026 годов и выясняем, как защитить свой Android-смартфон в новых условиях.
      Установка из посторонних источников
      Вредоносные установочные пакеты (файлы APK) всегда были основной угрозой для Android-устройств, несмотря на многолетние усилия Google по укреплению защиты Android. Используя sideloading — установку нового приложения из APK-файла вместо загрузки из магазина приложений — можно установить любые приложения, включая откровенно вредоносные. Ни внедрение Google Play Protect, ни различные ограничения прав для установленных неизвестно откуда приложений не уменьшили масштаб проблемы.
      По предварительным данным «Лаборатории Касперского» за 2025 год, число обнаруженных на Android мобильных угроз выросло почти вдвое. В третьем квартале их было на 38% больше, чем во втором. В некоторых нишах, таких как банковские трояны, рост еще серьезнее. В одной России опасный банковский троян Mamont атаковал в 36 раз больше пользователей, чем годом ранее, в целом по миру рост этой категории почти четырехкратный.
      Сегодня злоумышленники в основном распространяют вредоносное ПО через мессенджеры, пересылая вредоносные файлы в личных чатах и группах. Установочный файл имеет привлекательное имя («фото вечеринки.jpg.apk», «все товары распродажи.apk» и подобные), а сопутствующее сообщение объясняет, как установить пакет, обойдя ограничения и предупреждения операционной системы.
      После заражения нового устройства зловред нередко рассылает себя всем контактам жертвы.
      Также популярен спам в поисковых системах и e-mail-рассылках, заманивающий пользователей на сайт, внешне похожий на магазин приложений, где предлагается скачать «новое полезное приложение» ؙ— например, ИИ-ассистента. На самом деле происходит не установка из магазина приложений, а загрузка приложения в пакете APK. Ярким примером этих техник является Android-троян ClayRat, комбинирующий все перечисленное для атак на российских пользователей. Он распространяется через группы и через фальшивые сайты, рассылает себя контактам очередной жертвы через SMS, а затем ворует у жертвы ее переписку и историю звонков и даже фотографирует владельца фронтальной камерой смартфона. Всего за три месяца появилось более 600 сборок трояна.
      Масштаб беды таков, что в Google даже анонсировали запрет на распространение приложений от неизвестных разработчиков с 2026 года. Но спустя пару месяцев под давлением сообщества разработчиков сменили подход на более мягкий — вероятно, неподписанные приложения можно будет устанавливать только в каком-то «режиме суперпользователя». Поэтому можно ожидать, что инструкции от мошенников пополнятся описанием того, как в этот режим войти.
       
      View the full article
    • KL FC Bot
      Автор KL FC Bot
      Экспериментами по обходу ограничений в ответах ИИ, установленными создателями языковых моделей, технологические энтузиасты начали заниматься практически с самого начала широкого распространения LLM. Многие из этих приемов были весьма оригинальны — например, сказать ИИ, что у вас нет пальцев, чтобы он помог дописать код, попросить его «просто пофантазировать», когда прямой вопрос приводит к отказу, или предложить ему принять роль умершей бабушки и поделиться запретными знаниями, дабы утешить скорбящего внука.
      Большинство таких трюков давно известны, и со многими из них разработчики LLM научились успешно бороться, но сама битва между ограничениями и попытками их обойти никуда не делась — уловки просто стали сложнее и изощреннее. Сегодня поговорим о новой технике джейлбрейка ИИ, которая эксплуатирует уязвимость чат-ботов… к поэзии — в самом прямом смысле этого слова. В свежем исследовании ученые показали, что формулирование промптов в виде стихов значительно повышает вероятность небезопасного ответа моделей.
      Эту технику они проверили на 25 популярных моделях от Anthropic, OpenAI, Google, Meta*, DeepSeek, xAI и других разработчиков. Ниже — подробности о том, какие ограничения есть у моделей, откуда у них вообще берутся запретные знания, как проходило исследование и какие модели оказались наиболее «романтичными» — в смысле, восприимчивыми к стихотворным запросам.
       
      View the full article
    • KL FC Bot
      Автор KL FC Bot
      Новая недавно обнаруженная уязвимость WhisperPair позволяет превратить Bluetooth-наушники и гарнитуры многих известных фирм в трекинговые маячки для слежки за их владельцами, вне зависимости от того, подключены ли эти аксессуары к iPhone, Android-смартфону или даже ноутбуку. И несмотря на то, что технология, особенности реализации которой производителями гарнитур сделала возможной данную уязвимость, разработана в Google для Android-устройств, риски слежки оказываются куда выше у тех, кто использует уязвимые гарнитуры с устройствами под управлением других ОС — iOS, macOS, Windows или Linux — а владельцев iPhone это касается в первую очередь.
      Первичное подключение Bluetooth-наушников к Android-смартфонам стало проще и быстрее, когда Google внедрила технологию быстрого сопряжения Fast Pair, которую взяли на вооружение десятки производителей аксессуаров. Чтобы сопрячь со смартфоном новую гарнитуру, поддерживающую эту технологию, достаточно включить ее и поднести к смартфону. Если тот достаточно современный (произведен после 2019 года), на его экране всплывет окошко с предложением подключиться к гарнитуре и загрузить фирменное приложение для наушников, если оно существует. Одно касание — и дело сделано.
      К сожалению, многие производители гарнитур, видимо, неправильно прочитали инструкцию к этой технологии, поэтому их аксессуары можно за считаные секунды подключить к чужому смартфону, даже если гарнитура не находится в режиме сопряжения. В этом суть уязвимости WhisperPair, недавно найденной исследователями из Лёвенского университета и получившей номер CVE-2025-36911.
      Вредоносное устройство — обычный смартфон или ноутбук атакующего — транслирует запросы Google Fast Pair и пытается соединиться с BT-устройствами в радиусе 14 метров. Как выясняется, на эти запросы, даже не находясь в режиме сопряжения, откликаются многие наушники Sony, JBL, Redmi, Anker, Marshall, Jabra, OnePlus и даже Pixel Buds 2 от Google. На атаку в среднем требуется 10 секунд.
       
      View the full article
    • KL FC Bot
      Автор KL FC Bot
      Миллионы ИТ-систем, включая индустриальные и IoT, начнут непредсказуемо вести себя 19 января. Среди возможных сбоев: проблемы в обработке карточных платежей, ложные срабатывания систем безопасности, некорректная работа медицинского оборудования, сбои систем автоматизированного освещения, отопления и водоснабжения и тысячи более безобидных ошибок. Правда, произойдет это в 2038 году, но это не повод расслабляться — времени на подготовку уже недостаточно. Причиной вороха разных проблем станет переполнение переменных, в которых хранится дата и время. Хотя первопричина ошибки проста и понятна, ее устранение потребует обширных и систематизированных усилий, причем как от государств и международных структур, так и от конкретных организаций и частных лиц.
      Негласный стандарт «эпохи» Unix
      Unix Epoch — это система отсчета времени, принятая в операционных системах Unix и ставшая популярной в ИТ-индустрии. Отсчет ведется с момента 00:00:00 UTC 1 января 1970 года, который принят за нулевую точку. Любой момент времени представляется как количество секунд, прошедших с этой даты. Для дат ранее 1970 года используются отрицательные значения. Этот подход был выбран разработчиками Unix для простоты — вместо хранения года, месяца, дня и времени по отдельности достаточно одного числа, с которым удобно проводить манипуляции вроде сортировки или определения промежутка между датами. Сегодня Unix Epoch используется далеко за пределами Unix-систем: в базах данных, языках программирования, сетевых протоколах, в смартфонах на iOS и Android.
       
      View the full article
×
×
  • Создать...