Андрей Мелихов - Нет пароля - нет проблем?

  Переглядів 9,265

HolyJS

HolyJS

6 місяців тому

Ближайшая конференция - HolyJS 2024 Autumn, 6 ноября (Online), 12-13 ноября, Санкт-Петербург
- -
В прошлом году Apple и Google поддержали новый стандарт Passkeys, который, как утверждается, является нашим светлым беспарольным будущим. Давайте посмотрим, какой путь мы прошли от «классических» паролей до 2FA, Webauthn и Passkeys и как, зачем и почему это все работает. Посмотрим на преимущества и ограничения беспарольных технологий и поразмышляем, как с этим всем жить, можно ли (и нужно ли) внедрять их в свои проекты прямо сейчас.

КОМЕНТАРІ: 21
@DzhigurdaAnton
@DzhigurdaAnton 6 місяців тому
очень крутой доклад, никогда не думал об этой теме даже, постоянно брал готовые решения
@paulmalys
@paulmalys 6 місяців тому
Андрюха как всегда красава!
@bananasba
@bananasba 6 місяців тому
Борода, как зарегистроваться без пароля на любом устройстве имея только его? Ключ никуда не протечет кроме серверов гугл, эппл? Кул стори. В этом и есть цель всей подобной фигни, заставить использовать глобальные решения, чтобы мониторить юзеров, кто логинился, когда, откуда, какие у него девайсы, какая биометрия. На слайдах очевидное вранье, утечка данных чаще идет в обход паролей юзера, а базы не шифруются, менеджеры паролей взламывают и крадут вобще все. Дальше гугл решает отозвать все ваши ключи - та-да!
@vroshupkin1
@vroshupkin1 6 місяців тому
Так нужно ещё смотреть на уязвимости в сети. Так же есть провайдер, через которого все данные передаются, ОС которая даже не с открытым исходным кодом. Всё что надо по данным кто надо уже получает. Даже не взламывая много данных есть у компаний по вашему следу. Об этом может рассказать Артур Хачуян. Так что в интернете стены слушают уже давно и нужно понимать, какой след оставляешь. И с другой стороны понимать, что большинство людей ваши темы никому не интересны и вовсе
@Zzzzzzzzzzzzzn
@Zzzzzzzzzzzzzn 3 місяці тому
А потом гуглу приходит письмо от товарища майора, и он отдает ему все ваши ключи, ага.
@profesor08
@profesor08 6 місяців тому
Пароли, пароли, безопасность паролей, все носятся с ней. Но при это все требуют ввести свой собственный email, который и является точкой входа. Раз уж мы говорим про безопасность, то надо подходить к этому вопросу серьезно, а не делая вид.
@paemox
@paemox 3 місяці тому
Ясно, остаюсь на локальном менеджере паролей. Лучше ничего не придумали.
@galandec2000
@galandec2000 6 місяців тому
как то давно, на одной из работ. у моего начальника пароль был просто кнопка ентер на поле пароля.🤣 заходишь в винду, выбираешь юзера, появляется поля пароля ты ентер тык и зашел. как думате кто нибудь хоть раз зашел без его ведома на его ПК не зная про это? не поверите, но НЕТ! все афигели от такой защиты.. и тут реально - "нет пароля, это лучшая защита!". она так и работало. поле то есть для пароля, значит надо что-то туда ввести..🤣помню админам что-то надо было а они не знали про эту фичу.. они его ломать употели так и не зашли.🤣я сам чуть мозг не взорвал.. у нас там везде были пароли простого стандарта. брутить устал...🤣
@sergeymurashov4365
@sergeymurashov4365 3 місяці тому
В любом случае все упирается в пароль. Для входа в устройство нужно ввести пароль. Биометрия гораздо менее безопасна. Вообще актуальнее было бы делать поддержку фейкового входа при вводе одного пароля входишь как пользователь, а при вводе другого пароля входишь в стерильный сервис.
@pnlabs
@pnlabs 3 місяці тому
Кстати, про то что сервер в какой-то момент знает пароль (логи и вот это вот все). А если фронт сам будет солить хэш и отправлять на сервер сразу соль+хэш без пароля, чтобы тот сохранил готовое? Тогда будет безопаснее.
@pnlabs
@pnlabs 3 місяці тому
А, не, херня какая-то
@fant0m121
@fant0m121 2 місяці тому
Да, для защиты передаваемого пароля от фронта к серверу придуман Secure Remote Password Protocol. При его использовании пароль не передается в открытом виде.
@liganshow
@liganshow 6 місяців тому
Как то в докладе умолчали об простоте реализации webauthn на сервере). Мне кажется динамика использования технологии обусловлена не низким интересом, а тем что 90% бэкендеров не смогут написать код по аттестации открытых ключей учитывая что каждая платформа (Android, ios, mac-os, tpm…) имеют свои алгоритмы аттестации. Код низкоуровневый, и задача далеко не тривиальная.
@AleksandrChernovIT
@AleksandrChernovIT 2 місяці тому
История с webauthn получается клиент/сервер? Нет ли готовых решений для использования такой технологии?
@Zzzzzzzzzzzzzn
@Zzzzzzzzzzzzzn 3 місяці тому
А вообще, читая эти стандарты, создается впечатление что они не для удобства пользоаптелей, а чтобы некоторые его создатели заработали денег. А остальные не заработали. Потому что все так привязано к физическим устройствам и облакам, как будио бы локальный файл не может быть зашифрован и засинхронизирован.
@Black1991Star
@Black1991Star 6 місяців тому
Если Андрею отчекрыжить большой палец, куда "хакер" сможет попастьь с его биометрией ? Сможет ли он слить все денегжные сбережения... если он отказался от двухфакторной в пользу такой через биометрию
@kaifaty
@kaifaty 6 місяців тому
Если "хакер" имеет доступ к телу, двухфакторная авторизация не поможет
@vroshupkin1
@vroshupkin1 6 місяців тому
Есть способ проще, достаточно снять жировой след от пальца со стакана
@aw3s0me
@aw3s0me 6 місяців тому
а как насчёт авторизации через телегу? она на всех устройствах есть плюс минус
@Zzzzzzzzzzzzzn
@Zzzzzzzzzzzzzn 3 місяці тому
Это примерно равносильно второму фактору через email. Только менее надежно, т.к. завязано на конкретного поставщика услуги (телеграм).
Антон Голубь - Про node_modules
45:59
HolyJS
Переглядів 4,4 тис.
Voloshyn - ЗУСИЛЛЯ (прем'єра треку 2024)
06:17
VOLOSHYN
Переглядів 343 тис.
ISSEI funny story😂😂😂Strange World | Magic Lips💋
00:36
ISSEI / いっせい
Переглядів 56 млн
Teenagers Show Kindness by Repairing Grandmother's Old Fence #shorts
00:37
Fabiosa Best Lifehacks
Переглядів 18 млн
Дмитрий Грош - Батчинг в React
35:05
HolyJS
Переглядів 6 тис.
Самое простое объяснение парадокса Ферми
28:11
Задний двор Айлашкерского
Переглядів 101 тис.
ПОЧЕМУ IT НЕ СДЕЛАЕТ ТЕБЯ БОГАТЫМ?
12:51
Bun 1.0: веб-оркестр
44:59
HolyJS
Переглядів 1 тис.
Что такое хостинг, домен и как устроен интернет на понятном языке
10:44
Цифровой Алекс (ранее WPlovers)
Переглядів 113 тис.
Дети из 90 -х
0:16
Artem Kitchen Казан Мангал
Переглядів 2,1 млн
Умная продавщица 🤯
0:30
FATA MORGANA
Переглядів 2,2 млн