Андрей Мелихов - Нет пароля - нет проблем?

  Переглядів 9,267

HolyJS

HolyJS

6 місяців тому

Ближайшая конференция - HolyJS 2024 Autumn, 6 ноября (Online), 12-13 ноября, Санкт-Петербург
- -
В прошлом году Apple и Google поддержали новый стандарт Passkeys, который, как утверждается, является нашим светлым беспарольным будущим. Давайте посмотрим, какой путь мы прошли от «классических» паролей до 2FA, Webauthn и Passkeys и как, зачем и почему это все работает. Посмотрим на преимущества и ограничения беспарольных технологий и поразмышляем, как с этим всем жить, можно ли (и нужно ли) внедрять их в свои проекты прямо сейчас.

КОМЕНТАРІ: 21
@paulmalys
@paulmalys 6 місяців тому
Андрюха как всегда красава!
@DzhigurdaAnton
@DzhigurdaAnton 6 місяців тому
очень крутой доклад, никогда не думал об этой теме даже, постоянно брал готовые решения
@profesor08
@profesor08 6 місяців тому
Пароли, пароли, безопасность паролей, все носятся с ней. Но при это все требуют ввести свой собственный email, который и является точкой входа. Раз уж мы говорим про безопасность, то надо подходить к этому вопросу серьезно, а не делая вид.
@bananasba
@bananasba 6 місяців тому
Борода, как зарегистроваться без пароля на любом устройстве имея только его? Ключ никуда не протечет кроме серверов гугл, эппл? Кул стори. В этом и есть цель всей подобной фигни, заставить использовать глобальные решения, чтобы мониторить юзеров, кто логинился, когда, откуда, какие у него девайсы, какая биометрия. На слайдах очевидное вранье, утечка данных чаще идет в обход паролей юзера, а базы не шифруются, менеджеры паролей взламывают и крадут вобще все. Дальше гугл решает отозвать все ваши ключи - та-да!
@vroshupkin1
@vroshupkin1 6 місяців тому
Так нужно ещё смотреть на уязвимости в сети. Так же есть провайдер, через которого все данные передаются, ОС которая даже не с открытым исходным кодом. Всё что надо по данным кто надо уже получает. Даже не взламывая много данных есть у компаний по вашему следу. Об этом может рассказать Артур Хачуян. Так что в интернете стены слушают уже давно и нужно понимать, какой след оставляешь. И с другой стороны понимать, что большинство людей ваши темы никому не интересны и вовсе
@Zzzzzzzzzzzzzn
@Zzzzzzzzzzzzzn 3 місяці тому
А потом гуглу приходит письмо от товарища майора, и он отдает ему все ваши ключи, ага.
@paemox
@paemox 3 місяці тому
Ясно, остаюсь на локальном менеджере паролей. Лучше ничего не придумали.
@galandec2000
@galandec2000 6 місяців тому
как то давно, на одной из работ. у моего начальника пароль был просто кнопка ентер на поле пароля.🤣 заходишь в винду, выбираешь юзера, появляется поля пароля ты ентер тык и зашел. как думате кто нибудь хоть раз зашел без его ведома на его ПК не зная про это? не поверите, но НЕТ! все афигели от такой защиты.. и тут реально - "нет пароля, это лучшая защита!". она так и работало. поле то есть для пароля, значит надо что-то туда ввести..🤣помню админам что-то надо было а они не знали про эту фичу.. они его ломать употели так и не зашли.🤣я сам чуть мозг не взорвал.. у нас там везде были пароли простого стандарта. брутить устал...🤣
@sergeymurashov4365
@sergeymurashov4365 3 місяці тому
В любом случае все упирается в пароль. Для входа в устройство нужно ввести пароль. Биометрия гораздо менее безопасна. Вообще актуальнее было бы делать поддержку фейкового входа при вводе одного пароля входишь как пользователь, а при вводе другого пароля входишь в стерильный сервис.
@liganshow
@liganshow 6 місяців тому
Как то в докладе умолчали об простоте реализации webauthn на сервере). Мне кажется динамика использования технологии обусловлена не низким интересом, а тем что 90% бэкендеров не смогут написать код по аттестации открытых ключей учитывая что каждая платформа (Android, ios, mac-os, tpm…) имеют свои алгоритмы аттестации. Код низкоуровневый, и задача далеко не тривиальная.
@AleksandrChernovIT
@AleksandrChernovIT 2 місяці тому
История с webauthn получается клиент/сервер? Нет ли готовых решений для использования такой технологии?
@pnlabs
@pnlabs 3 місяці тому
Кстати, про то что сервер в какой-то момент знает пароль (логи и вот это вот все). А если фронт сам будет солить хэш и отправлять на сервер сразу соль+хэш без пароля, чтобы тот сохранил готовое? Тогда будет безопаснее.
@pnlabs
@pnlabs 3 місяці тому
А, не, херня какая-то
@fant0m121
@fant0m121 2 місяці тому
Да, для защиты передаваемого пароля от фронта к серверу придуман Secure Remote Password Protocol. При его использовании пароль не передается в открытом виде.
@Zzzzzzzzzzzzzn
@Zzzzzzzzzzzzzn 3 місяці тому
А вообще, читая эти стандарты, создается впечатление что они не для удобства пользоаптелей, а чтобы некоторые его создатели заработали денег. А остальные не заработали. Потому что все так привязано к физическим устройствам и облакам, как будио бы локальный файл не может быть зашифрован и засинхронизирован.
@Black1991Star
@Black1991Star 6 місяців тому
Если Андрею отчекрыжить большой палец, куда "хакер" сможет попастьь с его биометрией ? Сможет ли он слить все денегжные сбережения... если он отказался от двухфакторной в пользу такой через биометрию
@kaifaty
@kaifaty 6 місяців тому
Если "хакер" имеет доступ к телу, двухфакторная авторизация не поможет
@vroshupkin1
@vroshupkin1 6 місяців тому
Есть способ проще, достаточно снять жировой след от пальца со стакана
@aw3s0me
@aw3s0me 6 місяців тому
а как насчёт авторизации через телегу? она на всех устройствах есть плюс минус
@Zzzzzzzzzzzzzn
@Zzzzzzzzzzzzzn 3 місяці тому
Это примерно равносильно второму фактору через email. Только менее надежно, т.к. завязано на конкретного поставщика услуги (телеграм).
одни дома // EVA mash @TweetvilleCartoon
01:00
EVA mash
Переглядів 5 млн
Повістки у Києві: «Яке право вони мають забирати всіх мужиків?» #війна #мобілізація #військові
00:41
Слідство.Інфо | Розслідування, репортажі, викриття
Переглядів 1,7 млн
маленький брат прыгает в бассейн
00:15
GL Show Russian
Переглядів 1,2 млн
Михаил Вовренчук - OpenID Connect и OAuth2.0
1:02:35
Разбираем основы Kafka и RabbitMQ
26:54
Digital train | Alex Babin
Переглядів 7 тис.
Антон Голубь - Про node_modules
45:59
HolyJS
Переглядів 4,4 тис.
Дмитрий Грош - Батчинг в React
35:05
HolyJS
Переглядів 6 тис.
телеграм: krugozor_news
1:00
Кругозор
Переглядів 440 тис.
хто колись урятував світ?
0:37
Ellevika
Переглядів 232 тис.