Перейти к содержанию

Рекомендуемые сообщения

Опубликовано
7 hours ago, Mrak said:

ут же принципиален вопрос доверия: если пароли утекут

Откуда? КиПасс не имеет своего механизма синхронизации вообще. Всё, что он делает — создаёт файл с паролями. А ты его сам синхронизируешь как хочешь. Раньше я использовал Гугл Драйв для этого, а потом перешёл на Syncthing.

7 hours ago, Mrak said:

Тут же принципиален вопрос доверия: если пароли утекут, то кто будет за это отвечать? Кто понесёт репутационные издержки в таком случае?

Но ведь ЛК не будет отвечать ни за какие проблемы.

13 minutes ago, Umnik said:

Но ведь ЛК не будет отвечать ни за какие проблемы.

Дабы не было недопониманий. Это не какая-то особенность ЛК. Это вообще про абсолютно всех производителей ПО на планете.

  • Ответов 46
  • Создана
  • Последний ответ

Топ авторов темы

  • Mrak

    8

  • Umnik

    7

  • Friend

    7

  • kmscom

    4

Опубликовано
36 минут назад, Umnik сказал:

Но ведь ЛК не будет отвечать ни за какие проблемы.

36 минут назад, Umnik сказал:

Не будет, но удар по репутации окажется существенным (мол обещали сберечь пароли, но не справились). Если же левая контора пообещала и не сделала - тут же аналогичную откроют с не менее красивыми вывесками и обещаниями абсолютной надежности. 

 

37 минут назад, Umnik сказал:

Всё, что он делает — создаёт файл с паролями.

Применительно к программам я не специалист, поэтому я не знаю, что делает и что может делать какая-то программа. Приходится исходить из того, кто её разработал и отвечает за неё. Перепроверить не могу. 

 

Тут также как с конфиденциальным общением. Ты раньше писал, что лучше всего из общедоступных в этом плане платная threema. При этом обещания конфиденциальность хранить у всех одинаковые (телеграмм, вотсап, вибер, трема, сигнал и что угодно ещё). Технически проверить обоснованность обещаний лично я не могу. Только верить на слово (тебе или другим экспертам). Но существует вполне обоснованное поле для скепсиса - если программа не заблокирована в РФ, значит несмотря на все заверения её разработчиков, они сливают необходимые данные под предлогом или в целях борьбы с преступностью. 

Опубликовано
Наша стратегия - что каждый имеет право на безопасность. И для этого мы успеваем создавать функции для всех - и простые, и специальные айтишные. Тот же быстрый поиск и подстановка паролей по хоткею. Хоткеи в настройках – скажете не по-айтишниковски? Но нам важно и то, чтобы все считывали команды интерфейса однозначно, а вот тут приходится делать скидку на простых пользователей. Хорошим примером как раз является то, что вместо простого «Добавить в исключения» мы просим подтвердить операцию на следующем шаге. Это сделано для того, чтобы невнимательный пользователь не оступился. Поэтому вынужденно перестраховываемся.

Поддержка работы с IP в KPM есть, при разборе ситуации в личном общении, нашли ошибку. Баг заведен, поправим в ближайшем релизе.

По предупреждениям о заходе на ресурс с недоверенными сертификатами - это не баг, это фича, и касается не только поведения нашего продукта, но индустриальных стандартов безопасности. Кстати, аналогичное поведение в браузерах с проверкой сертификатов и предупреждениями. Поэтому тут стоит использовать практику добавления рутового сертификата в системное хранилище Trusted Root сертификатов.

А вот регулярных предупреждений при работе с ресурсом и тем более отключения интернета быть не должно – здесь нужно разбираться с конкретным воспроизведением проблемы и собирать артефакты для анализа. Поэтому нам никак не обойтись без вашей помощи в сборе данных.

Команда B2C продуктов
  • Like (+1) 3
  • Спасибо (+1) 1
Опубликовано (изменено)
49 минут назад, Dmitry Turmyshev сказал:

А вот регулярных предупреждений при работе с ресурсом и тем более отключения интернета быть не должно – здесь нужно разбираться с конкретным воспроизведением проблемы и собирать артефакты для анализа.

Здесь очень просто, возникает уведомление с выбором действия с проблемным сертификатом, ничего не делаем в течение 20-30 минут и интернета нет, так как антивирус блокирует всю сетевую активность.

 

KPM очень медленно развивается.  Странно что до сих пор не реализовали возможность импорта с популярных конкурентов (импорт возможен только с каких-то древних версий не популярных конкурентов), как возможность сделать экспорт в csv файл, создание автоматической резервной копии на компьютере при внесение каких-либо изменений в базу и т.д.. Многие пожелания есть на community и на портале бета-теста, но их либо не читают, либо откладывают в долгий ящик.

 

  

1 час назад, Mrak сказал:

Не будет, но удар по репутации окажется существенным (мол обещали сберечь пароли, но не справились). Если же левая контора пообещала и не сделала - тут же аналогичную откроют с не менее красивыми вывесками и обещаниями абсолютной надежности. 

Абсолютную надежность вам никто не сможет пообещать, может вы сами передали все данные злоумышленникам или сами установили вирусы и т.д, доказать обратное будет очень сложно.

Изменено пользователем Friend
Опубликовано
5 минут назад, Friend сказал:

Абсолютную надежность вам никто не сможет пообещать, может вы сами передали все данные злоумышленникам или сами установили вирусы и т.д, доказать обратное будет очень сложно.

Если из моего КПМ утекут данные, то скорее всего это затронет не только меня, а тысячи других пользователей. И тут уже логика: "сам дурак" не пройдёт. А насчёт абсолютной надежности: я ещё не слышал, чтобы двухфакторную аутентификацию успешно обходили на разных сервисах одновременно. Так что критичные данные при краже сложного пароля все же останутся защищёнными. 

Опубликовано

Ой-ёй, эге-гей!

Похоже, что ваши дискуссии чуть вышли немного за рамки темы, заранее обозначенной.

 

А тем временем был я в Ханты-Мансийске, где была встреча и выступление в местном Университете, где всё про цифровую безопасность и кибер-иммунинет рассказал.

 

А также всех привлёк на фанклуб, о чём им надо будет непременно напомнить.

 

А как иначе?

  • Улыбнуло 1
  • Согласен 1
Опубликовано

Всем спасибо за комментарии. Поясню, что я поднял тему больше со стороны маркетинга. Сейчас все продвигают продукты через лидеров мнений. Например, 1с Битрикс делает продукт удобный для разработчиков да еще и платит 50% от продаваемых лицензий. В итоге, все студии советуют делать сайты на 1с Битрикс, хотя для клиента есть решения более удобные и более дешевые как в разработке, так и во владении. 

 

Я не сисадмин и KTS приобреталось не для корпоративного сегмента. А для домашнего использования. Но так как я участвую в разработке сайтов, то часто захожу на собственные ресурсы по IP и/или с самоподписным сертификатом. Я уже ранжировал все браузеры по тому, насколько удобно добавлять исключения. Кстати, удобнее всего в этом Яндекс. У Яндекса, кстати, есть внутренний Pass Manager с шифрованием по ключу. 

 

Так как занимаюсь сайтами, друзья считают меня экспертом в IT и спрашивают какой антивирус лучше поставить и какой браузер. Я естественно, советую те, с которыми сам работаю (так как  мне с ними удобно). А именно такие, где удобно добавлять исключения. И где IP трактуется как полноценный домен. 

 

Еще раз подчеркну. Сейчас не о продукте. А том, что если он неудобен для лидеров мнений, то это очень сильно подрывает его распространение. Прерывается цепочка "сетевого маркетинга". 

 

Выше писали про то что KAV обрывает доступ к Интернет Банкингу даже не сообщая об этом. Это тоже пример, когда нужны исключения. 

 

Видимо надо заново продумать обработку исключений. Чтобы было удобно добавлять. Если есть опасения что люди будут по ошибке туда кидать опасные ресурсы и не знать как удалить, можно раз в месяц выводить список исключений для ревизии. И т.п. 

Опубликовано
15.06.2021 в 21:30, Friend сказал:

В нашем окружении повторить не получается – здесь так же нужно разбираться с конкретным воспроизведением проблемы и собирать артефакты для анализа со свежей версией продукта.

  • 3 недели спустя...
Опубликовано
On 15.06.2021 at 19:44, Mrak said:

Не будет, но удар по репутации окажется существенным

Ну как, случился удар? https://donjon.ledger.com/kaspersky-password-manager/

Краткая суть: менеджер паролей использовал не безопасный генератор, а значит все пароли, сгенерированные разными пользователями, но с одинаковыми условиями и в одно и тоже время — одинаковые. То есть если мы с тобой в одно время скажем "сделай пароль на 8 вот таких символов", мы получим одинаковые пароли.

 

Таким образом, зная/предполагая длину пароля и символы, можно его сбрутфорсить здесь и сейчас. То есть ВСЕ СУЩЕСТВУЮЩИЕ пароли, созданные в программе до исправления, скомпрометированы. Все пароли нужно пересоздать в последней версии программы и на всех сайтах и во всех программах сменить эти пароли.

 

В KeePass же этой проблемы не могло быть вовсе, т.к. исходный код открыт и настолько провальную реализацию просто не пропустили бы.

  • Спасибо (+1) 2
Опубликовано
44 минуты назад, Umnik сказал:

Краткая суть: менеджер паролей использовал не безопасный генератор,

В этот момент я пожалел, что у меня лицензий на КПМ приобретено на 4 года вперёд. Жаль, что эта новость за вчерашний день, а не всплыла ДО покупки мною лицензий. 

 

Я так понимаю, сам КПМ мне не подскажет, какие пароли он сгенерировал не случайным образом и нуждаются в замене?

Опубликовано
5 минут назад, Mrak сказал:

В этот момент я пожалел, что у меня лицензий на КПМ приобретено на 4 года вперёд.

Они уже исправили уязвимость: https://support.kaspersky.ru/general/vulnerability.aspx?el=12430#270421, просто поменяйте все пароли на новые.

Сейчас другие проблемы с расширением в браузере Firefox 89.0.2:
KPM.thumb.png.53fb1dda77567562cabc51b6a4cb6408.png

Опубликовано
1 минуту назад, Friend сказал:

просто поменяйте все пароли на новые.

Это ни разу не просто! Сменить 200 (!!!) паролей. Это как минимум зайти на 200 разных ресурсов (эпл, наш форум, почта, банки и т.п. - думаю очевидно, что каждый ресурс разный). 

 

Допустим, на замену пароля уйдет 1 минута (что вряд ли, ведь надо много щелкать, генерировать новый пароль и т.п.). При таком раскладе я должен вычеркнуть более трёх часов из своей жизни лишь потому, что кто-то там допустил ошибку? 

 

Мне принципиально знать какой конкретный пароль надо сменить, чтобы я не тратил своё время. Если КПМ вынудит меня более трех часов менять пароли, то я лучше обойдусь без этой платной программы. 

 

Можно ли лицензии, добавленные в личный кабинет и присоединенные, отсоединить и кому-то подарить? Я выберу кого не жалко или сразу предупрежу, что есть такие риски. 

  • Согласен 1
Опубликовано (изменено)
11 минут назад, Mrak сказал:

Можно ли лицензии, добавленные в личный кабинет и присоединенные, отсоединить и кому-то подарить?

Можно через службу технической поддержки открепить лицензии.

11 минут назад, Mrak сказал:

Я выберу кого не жалко или сразу предупрежу, что есть такие риски. 

У любой программы могут быть ошибки, это всегда указывается в Лицензионном соглашение ПО, которое вы принимаете перед использованием ;)

11 минут назад, Mrak сказал:

Сменить 200 (!!!) паролей.

Я обычно меняю все пароли раз в год и удаляю со списка ресурсы, которые уже закрылись :) Шансы что используют эту уязвимость против вас очень минимальны и равны ~ 0,001 %, к этому времени все необходимые пароли вы уже успеете поменять на новые.  :)

Изменено пользователем Friend
  • Спасибо (+1) 1
  • Согласен 1
Опубликовано

@Mrak

1 час назад, Umnik сказал:

То есть если мы с тобой в одно время скажем "сделай пароль на 8 вот таких символов", мы получим одинаковые пароли.

 понадобится знать точное время создания пароля или учётной записи, если я правильно понял. Следовательно менять пароли нужно в первую очередь на тех сайтах которые предоставляют подобные данные (дата и время создания аккаунта) в публичный доступ.

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • di.mailovich
      Автор di.mailovich
      Добрый день
      Обратил внимание что некоторые вендоры отказались от файерволла на Андройд в премиум версиях даже те у кого он был (аваст например) 
      Поясните пожалуйста вашу позицию. 
      Может быть бесполезность его без рут прав, или сложность установки правил для обычных пользователей или потому что толку от него нет кроме как резать рекламу блокируя выход в интернет некоторым приложениям или особенность именно операционной системы Андройд в которой нет острой необходимости в такой программе ? 
    • IStogov
      Автор IStogov
      А здесь я предлагаю рассказать истории неудач.
      Почему же вы не пользуетесь чем-то еще кроме касперского. Как вы пользовались и случилось что-то страшное или не очень страшное, но очень обидное и вы перстали пользоваться каким-то антивирусом и перешли на Касперского.
      Не скрывайте, расскажите и вам станет легче, а люди поймут почему альтернативы Касперскому просто нет.
      пишите в этой теме
      А когда сайт строить будем вынесем возможность писать такие истории из форума куда нибудь повыше.
    • KL FC Bot
      Автор KL FC Bot
      Приложение Nothing Chats — мессенджер от компании-разработчика довольно известного смартфона под названием Nothing Phone, очередного «убийцы айфона». Основной фишкой Nothing Chats было обещание дать пользователям Android возможность полноценно общаться с помощью iMessage — системы обмена сообщениями, ранее доступной только владельцам айфонов.
      Однако практически сразу у Nothing Chats обнаружили целый ряд проблем с безопасностью и приватностью. Проблемы были настолько серьезные, что менее чем через 24 часа после публикации в магазине приложение пришлось убрать из Google Play Store. Рассказываем обо всем этом подробнее.
      Nothing Chats, Sunbird и iMessage для Android
      Появление мессенджера Nothing Chats было анонсировано 14 ноября 2023 года в ролике известного YouTube-блогера Маркеза Браунли (aka MKBHD). Он рассказал о том, что с помощью нового мессенджера Nothing собирается дать возможность пользователям Android общаться с пользователями iOS посредством iMessage. Впрочем, не всем подряд — предполагалось, что новый мессенджер станет эксклюзивным для владельцев Nothing Phone (2).
      Собственно, вот это видео авторства MKBHD, рекомендую его посмотреть хотя бы для того, чтобы увидеть, как работал мессенджер.

      В ролике также в общих чертах описано, как организована работа мессенджера с технической точки зрения. Для начала пользователям придется передать в Nothing Chats логин и пароль от своей учетной записи Apple ID (а если у них таковой еще нет, то завести ее). После этого, цитируя видео, «на неком Mac mini где-то на серверной ферме» происходит вход в данный Apple-аккаунт, и в итоге все сообщения пересылаются между смартфоном пользователя и системой iMessage через этот удаленный компьютер.
       
      Посмотреть статью полностью
    • KL FC Bot
      Автор KL FC Bot
      На большинстве смартфонов установлено в среднем около 80 приложений, из которых минимум 30% никогда не используются, даже если владелец телефона и помнит об их существовании. Подобный «балласт» весьма вреден: свободное место на телефоне уменьшается, число возможных ошибок и проблем совместимости увеличивается, и даже неиспользуемые приложения порой отвлекают владельца бесполезными оповещениями.
      Что еще хуже, «заброшенные» приложения могут продолжать собирать данные о самом смартфоне и его владельце, скармливая их многочисленным рекламным фирмам или просто пожирая трафик. Надеемся, мы уже убедили вас, что смартфон стоит чистить от установленного мусора хотя бы пару раз в год, удаляя с него те программы, которыми вы последний раз пользовались очень давно, — кстати, не забудьте отключить и платную подписку на них!
      К сожалению, некоторые приложения стереть не так-то просто: их удаление заблокировано производителем. Для решения этой проблемы есть ряд рецептов.
      Удалить приложение
      Иногда вы не можете найти ненужное приложение в разделе «Управление приложениями и устройством» в установленном на смартфоне Google Play. Первым делом попытайтесь удалить такое приложение напрямую через настройки телефона: ищем в них подраздел «Приложения» (Apps). Там перечислены все установленные программы, а чтобы не листать длинный список в поиске ненужной, можно воспользоваться поиском. Найдя требуемый апп и нажав на него, вы попадаете на экран «Свойства приложения». Тут можно ознакомиться с потреблением программой памяти, трафика и энергии, а главное — найти и нажать кнопку «Удалить» (Uninstall). Если кнопка обнаружилась и успешно нажалась, то дело сделано.
      Список всех установленных приложений и экран свойств приложения с кнопкой «Удалить» (Uninstall)
       
      Посмотреть статью полностью
    • KL FC Bot
      Автор KL FC Bot
      По решению компании Google наши приложения для защиты устройств на базе Android в настоящее время недоступны в официальном магазине приложений Google Play.
      Это решение Google основано на недавнем запрете правительства США на распространение и продажу продуктов «Лаборатории Касперского» в Соединенных Штатах после 29 сентября 2024 года. Хотя эти ограничения и не имеют юридической силы за пределами США, Google в одностороннем порядке удалил все наши продукты из Google Play, лишив пользователей своего магазина приложений во всем мире доступа к нашим лидирующим защитным решениям для Android.
      Мы считаем, что Google избыточно трактует решение Министерства торговли США, ограничительные меры которого никак не запрещают продажу и распространение продуктов и услуг Kaspersky за пределами США. Мы обсуждаем данную ситуацию со всеми вовлеченными сторонами.
      Что будет с уже установленными из Google Play приложениями?
      Все наши приложения, установленные из Google Play на Android-устройства, продолжат нормально работать. Все платные подписки и функции приложений остаются активными, базы угроз продолжат обновляться, поскольку управление лицензиями и обновлениями вирусных баз происходит через нашу собственную облачную инфраструктуру. Однако обновить сами приложения или переустановить их непосредственно из Google Play не получится.
      Как теперь установить или обновить приложения Kaspersky для Android?
      Чтобы ваши Android-устройства не остались без защиты, мы рекомендуем загрузить или обновить наши Android-приложения из других мобильных сторов крупных производителей смартфонов, например Galaxy Store от Samsung, Huawei AppGallery, Xiaomi GetApps и других, или из официального российского магазина приложений RuStore. Опытные пользователи могут установить приложения «Лаборатории Касперского» самостоятельно с помощью APK-файлов, доступных на нашем сайте.
      На официальной странице нашей технической поддержки есть подробная статья с актуальными ссылками на все магазины приложений, в которых мы представлены, и на прямое скачивание APK-файлов, плюс инструкции по установке и активации наших приложений из APK-файлов.
      Все актуальные версии наших продуктов сохраняют полную работоспособность, поддерживают самые свежие операционные системы (в том числе Android 15) и продолжают защищать пользователей от современных киберугроз.
      View the full article

×
×
  • Создать...