Security questions
Jun. 9th, 2014 01:59 pm![[personal profile]](https://www.dreamwidth.org/img/silk/identity/user.png)
Юзабилити энд секьюрити псто.
Просто изумительно, что, похоже, использование security questions считается увеличением безопасности работы с ресурсами в интернете, требующими логина/пароля. Причём нередко от них невозможно отказаться. Но ведь это же безумие!
Эти security questions, которые причём в ряде случаев невозможно конструировать самостоятельно, легко открываются любым челом, который украл мою identity или потратил энное количество бабла и времени на узнавание таких подробностей, как девичья фамилия моей матери, город рождения, школа в которую ходил и имя первого пета! Таким образом такой чел всегда сможет нажать на "забыл пароль" и сбросить пароль и завладеть моей учёткой в худшем случае, или, преодолеть значительное количество препятствий по завладению в лучшем случае.
Притом, блин, я сам часто забываю ответы на эти идиотские вопросы на всяких говносайтах, т.е. помимо логина/пароля требуется засирать пассворд менеджер ответами на идиотские вопросы, не говоря уже о минутах мучительных размышлений в попытке выбрать очередной идиотский вопрос при регистрации на таком говносайте.
Объяснение единственное этому сумасшествию -- для среднестатистического тупого юзера это действительно повышает безопасность, т.к. он, судя по массовости явления, забывает пароли ко всем сайтам при каждой второй попытке входа на них! При этом фактическая, объективная безопасность, разумеется, понижается. И из-за этого сборища никчёмных мудаков приходится страдать мне, любимому. Как дал бы.
Хоть бы делали возможность отказаться от вопросов, пусть даже и с риском забыть пароль, который через это было бы невозможно восстановить. Я их, пилят, не забываю, ок? А что забываю, то предварительно записываю в пассворд манагер. Но и тут есть объяснение: владельцам ресурсов проще и менее затратно поддерживать только одну схему регистрации и не париться с удобством гиков, которых сиравно полтора человека.
Вот так, в итоге, из-за существования в мире определённого процента недееспособных мудаков, страдать приходится всем. Демократия.
Просто изумительно, что, похоже, использование security questions считается увеличением безопасности работы с ресурсами в интернете, требующими логина/пароля. Причём нередко от них невозможно отказаться. Но ведь это же безумие!
Эти security questions, которые причём в ряде случаев невозможно конструировать самостоятельно, легко открываются любым челом, который украл мою identity или потратил энное количество бабла и времени на узнавание таких подробностей, как девичья фамилия моей матери, город рождения, школа в которую ходил и имя первого пета! Таким образом такой чел всегда сможет нажать на "забыл пароль" и сбросить пароль и завладеть моей учёткой в худшем случае, или, преодолеть значительное количество препятствий по завладению в лучшем случае.
Притом, блин, я сам часто забываю ответы на эти идиотские вопросы на всяких говносайтах, т.е. помимо логина/пароля требуется засирать пассворд менеджер ответами на идиотские вопросы, не говоря уже о минутах мучительных размышлений в попытке выбрать очередной идиотский вопрос при регистрации на таком говносайте.
Объяснение единственное этому сумасшествию -- для среднестатистического тупого юзера это действительно повышает безопасность, т.к. он, судя по массовости явления, забывает пароли ко всем сайтам при каждой второй попытке входа на них! При этом фактическая, объективная безопасность, разумеется, понижается. И из-за этого сборища никчёмных мудаков приходится страдать мне, любимому. Как дал бы.
Хоть бы делали возможность отказаться от вопросов, пусть даже и с риском забыть пароль, который через это было бы невозможно восстановить. Я их, пилят, не забываю, ок? А что забываю, то предварительно записываю в пассворд манагер. Но и тут есть объяснение: владельцам ресурсов проще и менее затратно поддерживать только одну схему регистрации и не париться с удобством гиков, которых сиравно полтора человека.
Вот так, в итоге, из-за существования в мире определённого процента недееспособных мудаков, страдать приходится всем. Демократия.
no subject
Date: 2014-06-09 06:25 pm (UTC)no subject
Date: 2014-06-09 06:31 pm (UTC)no subject
Date: 2014-06-09 07:08 pm (UTC)беспокоит сам факт того, что ВЫНУЖДАЮТ писать
приходится сидеть и выдумывать чего бы туда написать
сёдня регался на сайте, где требовалось заполнить 6 (!) секурити вопросов
no subject
Date: 2014-06-09 07:46 pm (UTC)no subject
Date: 2014-06-09 07:46 pm (UTC)- вор не может украсть все 6
- если забудете 1-2, то будете помнить остальные
no subject
Date: 2014-06-09 09:13 pm (UTC)no subject
Date: 2014-06-09 09:22 pm (UTC)тут кто в лес, кто по дрова
no subject
Date: 2014-06-09 06:30 pm (UTC)no subject
Date: 2014-06-09 07:34 pm (UTC)ну так и продавайте МФА тем юзерам, которые этого хотят настолько, чтобы полностью оплатить
если вы считаете, что опсосы зажрались -- ну войдите в их бизнес, продавайте дешевле и разоряйте :)
ещё есть приём -- отпечаток браузера + IP + секурная кука может служить как промежуточный МФА, а телефон оставить на "сладкое"
а вообще в наше время нефиг самому юзер аутентикацию делать и базу вести
прикрутите опенид-оаус и не морочьте юзерам голову
no subject
Date: 2014-06-09 07:46 pm (UTC)Когда вьірастем до размеров приватбанка, так и сделаем (как сделал и приват).
"ещё есть приём -- отпечаток браузера + IP + секурная кука может служить как промежуточный МФА, а телефон оставить на "сладкое""
Я писал именно о телефоне. Как сделать аутентификацию по-другому - ето другой вопрос, которьім моя компания больше 10 лет занимается ;)
"прикрутите опенид-оаус и не морочьте юзерам голову"
Обьясню на пальцах. Популярньій сайт StackOverflow позволяет аутентифицироваться с помощью десятка способов аутентификации. Большое количество пользователей использует OpenID, в частности от гугля. И вот в один чудесньій майский день (кабьі не 4 мая) у гугля что-то хрустнуло. И связка SO + Google OpenID (и он же Blogspot openID) не работает. И все, кто так логинился, сидят и сосут лапу. В поддержку гугля и SO писали еще в середине мая. Сейчас середина июня почти. Воз на месте.
no subject
Date: 2014-06-09 08:40 pm (UTC)про гугл пишете конечно ужасы, свинство
возможно
http://stackoverflow.com/questions/23421225/migrating-google-openid-to-openid-connect-for-google-apps-domain-openids
или
http://stackoverflow.com/questions/22842475/migrating-google-openid-to-openid-connect-openid-id-does-not-match
ну так в крупных конторах и обычные рег.схемы часто ломаются (вот я, помнится в 2006-м у 600 тыщ юзеров поломал -- бизнес так захотел -- причём тысяч 20 вообще необратимо)
на СО давно писали -- Don't wait until after something goes wrong to set up an alternate OpenID in your profile.
no subject
Date: 2014-06-09 09:02 pm (UTC)Миграция - ето хорошо и, конечно, СО должньі бьі (я правда не знаю, есть ли у openid доступ к емейлам) как-то решать ету проблему со своей стороньі, но мой поинт бьіл в том, что прикручивание openid не панацея, все равно нужно какие-то ухищрения предпринимать дополнительньіе.
no subject
Date: 2014-06-10 07:16 am (UTC)Отлично сделал, чем породил чудовищное количество схем воровства денег, которые отлично работают. Как раз приватбанк здесь плохой пример, ибо делает он все может и удобно, но сильно в ущерб безопасности.
no subject
Date: 2014-06-10 09:02 am (UTC)Насчет схем воровства, ставших возможньіми *благодаря* двухфакторной аутентификации в привате, я не сльішал, но и не интересовался. Т.е. вопрос - ето именно двухфакторная аутентификация с телефоном сделала возможной ту или иную схему?
no subject
Date: 2014-06-10 09:14 am (UTC)По последней массовой уязвимости - связка карты в приватбанке и предоплаченной формы обслуживания оператора Киевстар. Мошенники подают заявку на восстановление сим-карты, восстанавливают ее (тут дырка у оператора, само собой) и имея рабочую сим-карту восстанавливают доступ к эккаунту банковской карты(или просто переводят деньги, деталей не помню). Именно по этой схеме у товарища недавно увели крупную сумму денег, сейчас бодается с банком. К сожалению, всех деталей не знаю, но видимо не все операции в приватбанке требуют двухфакторной идентификации (дыра однозначно банка).
Мой инсайдер в привате говорит, что сейчас этой дырой вовсю пользуются а прикрыть пока не могут, т.к. используется дырка в нескольких компаниях.
no subject
Date: 2014-06-10 09:15 am (UTC)no subject
Date: 2014-06-10 09:36 am (UTC)И тут мьі приходим к тому, что в случае с указанной проблемой не в ДФА причина, а в дьіре у оператора. Я целиком допускаю, что таких дьір есть много, но причиньі будут не в ДФА как таковой, а на более вьісоком уровне.
В security в принципе проблемьі в основном не технического характера, а скорее организационного - где-то недоработана та или иная организационная процедура или сделано послабление для удобства. Хотя случаются и чисто технические, не без того, но их меньше.
no subject
Date: 2014-06-09 07:26 pm (UTC)no subject
Date: 2014-06-09 07:44 pm (UTC)во-первых, если спрашивают фигню, которую не хочется помнить, то и вводите фигню
случайно натайпайте по клаве, энтер, профит
во-вторых юзер рег в 2014 это отстой, дичь и глушь
я заманался в 1000-й раз вводить емейлы, изобретать пароли, юзернеймы -- а главное зачем?
если кто-то думает, что ЗОГ-КГБ по его емейлу-акку оттрекает полный профиль, то в общем поздно -- оттрекают по рекламной куке с ИП адресом
разве что друзья-жена-коллеги затруднятся?
надо прикручивать к сайту тот же ФБ-линкедин-гуглоакк по самл-опенид-оаус и пусть фейсбук парится
"легко открываются любым челом, который украл мою identity" -- на мусорных сайтах да пусть и открывает
а гуглоакк украсть много тяжелее
кстати
в норвегии госуслуги всему населению сделали на распределённом иерархическом самл сервере
9 млн населения, под 70% что ли был базар юзают
сам король хлопотал, внедрежом занимался
там несколько профилей, от банковского до анонимизированного
на спец-флешке сертификаты лежат
цивилизация!
no subject
Date: 2014-07-14 02:34 am (UTC)no subject
Date: 2014-06-09 08:02 pm (UTC)no subject
Date: 2014-06-09 08:44 pm (UTC)я как в отпуск сьезжу, потом час в первый день вспоминаю как там что
no subject
Date: 2014-06-09 11:24 pm (UTC)Спасибо, для моей головы есть более правильное занятие, чем забивание её случайным мусором
no subject
Date: 2014-06-09 08:26 pm (UTC)Но вот как восстановить пароль, когда нет привязк к телефону?
no subject
Date: 2014-06-09 10:19 pm (UTC)... моего пса зовут x7gGms2dA4fyhgtY3a3
no subject
Date: 2014-06-10 12:22 am (UTC)no subject
Date: 2014-06-10 07:37 am (UTC)