Это рассказ про то, как для элементарного поля «введите код из смс» был построен велосипед с большим числом колёс неправильной формы. Приглашаю покритиковать универсальный модуль для двухфакторной авторизации.
Рубрика «двухфакторная аутентификация» - 5
Двухфакторная авторизация по смс с барышнями и преферансом
2014-05-19 в 11:21, admin, рубрики: двухфакторная аутентификация, я пиарюсь, метки: sms, двухфакторная аутентификацияДвухфакторная аутентификация в OpenSSH: ключ+одноразовый код
2013-09-04 в 13:29, admin, рубрики: android, authentication, blackberry, Debian, Google, iphone, linux, openssh, pam, ssh, двухфакторная аутентификация, системное администрирование, метки: android, authentication, blackberry, Debian, Google, iPhone, linux, openssh, pam, ssh, двухфакторная аутентификацияВ предыдущей статье я рассказал, как добавить проверку одноразовых кодов при логине на свой сервер по SSH. Статья завершалась словами «если ходим по ключу — двухфакторная аутентификация не работает (не используется PAM)».
С недавнего времени, после выпуска OpenSSH версии 6.2, ситуация поменялась к лучшему.
+ 
Как не нужно реализовывать двухфакторную авторизацию на примере одного банка, или почему продакт-менеджер должен консультироваться с безопасниками
2013-07-29 в 10:08, admin, рубрики: sms, ussd, двухфакторная аутентификация, информационная безопасность, разработка, тиньков, тинькофф кредитные системы, уязвимость, метки: sms, ussd, двухфакторная аутентификация, тиньков, тинькофф кредитные системы, уязвимостьУже четвертый год являюсь клиентом одного банка. В свое время было куча косяков в UI, о которых я писал в банк многостраничные отзывы (да и сейчас программисты никак не могут реализовать то, что делает любой русский школьник, пишущий в первый раз калькулятор: а именно, принимать в качестве десятичного разделителя и точку, и запятую), но по сравнению с остальным страхом «Сбербанка», «Райфайзена» (ох уж эти джава-апплеты, сколько знакомых звонили каждый раз, когда нужно было сделать перевод — сами не могли разобраться) и т. д. — просто радость для глаз.
Но, собственно, пост вылез из недавнего «улучшения». Месяц-два назад кто-то в банке решил улучшить пользовательское взаимодействие и присылать одноразовые коды для определенных операций не эс-эм-эской, а через USSD-сообщение. Здесь защита и стала падать.
Читать полностью »
Как работает FIDO
2013-05-27 в 6:49, admin, рубрики: IT-стандарты, аутентификация пользователей, безопасность, двухфакторная аутентификация, информационная безопасность, переводы, метки: аутентификация пользователей, безопасность, двухфакторная аутентификацияFIDO (Fast IDentity Online) Альянс был создан в июле 2012 года для решения проблемы поддержки устройств строгой аутентификации в сети Интернет, а также с целью упростить жизнь пользователям, вынужденным создавать и запоминать имена пользователей и пароли. FIDO Альянс планирует изменить текущую ситуацию с аутентификацией путем разработки спецификаций, определяющих набор механизмов, которые вытеснят зависимость от паролей и обеспечат безопасную аутентификацию пользователей интернет-услуг. Новый стандарт по безопасности устройств и плагинов для браузеров позволит любому веб-сайту или облачному приложению взаимодействовать с широким спектром существующих и перспективных устройств для обеспечения безопасной аутентификации пользователей.
Для обеспечения безопасной работы пользователей проект FIDO объединяет аппаратные средства, программное обеспечение и интернет-сервисы.

Читать полностью »
Google объявил войну паролям
2013-01-18 в 19:40, admin, рубрики: Google, yubico, аутентификация, двухфакторная аутентификация, информационная безопасность, пароли, метки: yubico, аутентификация, двухфакторная аутентификация, пароли 
История взломов и массовых утечек 2012 года показывает, что пароли дискредитировали себя как надёжное средство защиты конфиденциальной информации. Нужно искать альтернативу. Поэтому компания Google организовала ряд экспериментов с использованием альтернативных методов аутентификации. Один из них предполагает использование миниатюрных криптографических карт Yubico, изображённых на фотографии. Если вставить такую карту в разъём USB, то вы автоматически входите в свой аккаунт Google, без ввода пароля.
Читать полностью »

