Za Googleove račune passkey je sada primarni izbor

poruka: 45
|
čitano: 14.789
|
moderatori: vincimus
+/- sve poruke
ravni prikaz
starije poruke gore
Ovo je tema za komentiranje sadržaja Bug.hr portala. U nastavku se nalaze komentari na "Za Googleove račune passkey je sada primarni izbor".
7 godina
offline
Re: Za Googleove račune passkey je sada primarni i
Feudalac kaže...
Crni pero:

Djelomično si u pravu. Mogu te prisiliti, silom stisnuti prst ili staviti uređaj pred lice. Lozinku ti ne mogu oteti iz mozga, za sada.

Na iPhoneu to se zaobiđe prilično jednostavno, treba stisnuti dvije tipke istovremeno i FaceID je blokiran, možeš to učiniti praktično neprimjetno. Ako ga ne otključaju odmah, sam se isključi nakon 48h. Uzgred, FaceID ima opciju praćenja pozornosti, ako ne gledaš direktno u mobitel, svejedno se neće otključati.

Sve osim passworda i sl kombinacija (pin,patterin i sl) je lošije riješenje.

Biometriju si već dao kada si dao zahtjev sa osobnom, a bez nje nemožeš funkcionirati 

 

https://www.forbes.com/sites/thomasbrewster/2021/11/29/fbi-no-consent-required-for-forced-phone-unlocks-via-finger-or-face/

8 godina
offline
Re: Za Googleove račune passkey je sada primarni i
CrniPero:

Običan PIN je sranje. Ozbiljna lozinka je teška za korištenje. Tako da je uvijek neki kompromis. Biometrija je zgodan balans - jake lozinke drže prevarante na distanci dok je država u malo boljem položaju. Kao što si linkao, a što sam prethodno i ja naveo, mogu te prisiliti da daš otisak ili lice. Postoji protumjera, također sam je naveo. Ponavljamo se.
Ja rekoh
15 godina
offline
Re: Za Googleove račune passkey je sada primarni i
Feudalac kaže...
CrniPero:

Običan PIN je sranje. Ozbiljna lozinka je teška za korištenje. Tako da je uvijek neki kompromis. Biometrija je zgodan balans - jake lozinke drže prevarante na distanci dok je država u malo boljem položaju. Kao što si linkao, a što sam prethodno i ja naveo, mogu te prisiliti da daš otisak ili lice. Postoji protumjera, također sam je naveo. Ponavljamo se.

 -sve je neki kompromis.. ključ-brava, tj vlasniku to 'ometa' korištenje ali štiti od lopova, kompromis...

-stvar je u optimalnom, smislenom, upotrebljivom, dovoljno dobrom.. tako sef u banci ne mora biti neprobojan (jer realno ne postoji) nego dovoljno otporan da do dolaska policije lopov ne može uzeti novac.. vrijeme.

-pin? može za primjer bankomati? .. 4-pin, kratak, .. ista stvar je lanac-lokot s 4-znamenke 0-9.. vrlo lako i relativno brzo se može 'bruteforcati', vrćenjem od 0000 do 9999 dok će statistički pogodak biti na 50%. .. no bankomati su 'sigurni' tj to što je lako za bruteforcati je beskorisno, jer se nakon 3 pogrešna unosa zaključa, na sate, zatim dane.. i poziv banci za reaktivaciju, dakle dovoljno dobro tj nemaš primjera iskorištavanja krađe na bankomatu iz tog razloga što je pin 4 znamenkasti slaba zaštita.. praktički ne postoji odnosno dovoljno dobro, dok svaki mjesec imaš jedno dizanje npr plinskom bocom ili neki insiderski job ili po medijima curenje podataka od čega dio otpada na banke.. time je pin sasvim adekvatna zaštita, dovoljna, više od tog je besmisleno.. npr da je umjesto 4-znamenke recimo 40-znamenki.. (namjerno više jer je tad lakše primjetiti besmislenost i novi problem..) .. tj time onog tko ima potrebne alate-podatke-pristup nećeš spriječiti, dok ćeš samo otežati korisniku korištenje, natjerati ga na recimo zapisivanje na papirić, stvoriti gužve na kasi trgovine itd.. beskorisno i kontraproduktivno uz novi rizik da papirić netko pročita-pribavi, jer korisnik neće moći zapamtiti.. tj upravo zato je 4-pinski kratki broj, jer je lako pamtiv, jer time eliminira dodatni rizik zapisivanja.. i dovoljno brz, da utipkavanje obaviš diskretno recimo pokrivanjem dlanom.. dok sigurnost nije problem pina nego sustava tj automatike koja u slučaju bankomata zaključava acc-račun-karticu dok u slučaju lokota-lanca (bicikla) možeš dalje vrtiti jer nema takav sustav..

-drugačiji primjer, opet smisao količine, bruteforcanja, je imati na vratima stana više od jedne brave-ključa.. npr 5 brava-ključeva.. što se time dobije? provalnik recimo filmski bravar koji može obiti jednu bravu, obit će jednako i više, 5.. tj opet si ga samo usporio, dok istovremeno korisnik ima problem korištenja svog stana, mora imati veliki 'džep' za bunt ključeva i gubi vrijeme dok otključava pri čemu je sigurnost i dalje jednaka tj nije viši level kao što je to recimo kriptiranjem i haširanjem u slučaju računalnih kejeva gdje je za brutanje potrebno više stotina godina computinga tj normalni juzeri neće brutati dok to mogu samo državne institucije s odgovarajućim resursima + država ima i backdoorove, kao što ujko sem ima za sve važno u bilo kojem dijelu telekomunikacija-tehnologija-mreže-cpu---- pa do tog da juzerske zaštite imaju ograničenje u 'snazi' (duljini-složenosti) ključa upravo zato da recimo legalno-legitimno ujko može brutati i tad duži-teži pass nije dozvoljen za takav servis. + uvijek mora postojati pravi rezervni backdoor način.. i sam vlasnik ima rezervni ključ za bilo što, auto-stan.. mora jer bi za važne stvari recimo u 'neprobojnom' sefu rizik gubitka ključa ili oštećenja bio prevelik tj proporcionalan važnosti onog što se čuva u tom sefu..

 

-većina, 99% svih krađa-provala i sl što se može pronaći po medijima nije hollywoodsko brutanje ili lupanje shift-entera dok hallyberica dudla ispod stola, nego insider job, netko ima ključ.. npr djelatnik banke a tad je govoriti o pinu besmisleno kao nekom problemu-riziku.. tj daj primjer gdje je isključivo pin-dužina 4 znamenke omogućio krađu s recimo bankomata dok ćeš istovremeno pronaći tisuće ostalih krađa od dinamita do djelatnika ili 'curenja' tih podataka online..

 

-pa razmisli, pin je sranje? pin radi svoj posao, odlično.. nasuprot tome biometrija je sranje, fora iz filmova.. i problem kad se jednom kompromitira i to nije pitanje ako nego kad.. što tad? pin promjeniš, otisak prsta ili oko?

C64/TurboModul-OpenSourceProject.org.cn.部分作品为网上收集整理,供开源爱好者学习使用
13 mjeseci
protjeran
offline
Re: Za Googleove račune passkey je sada primarni i
ihush kaže...

-pa razmisli, pin je sranje? pin radi svoj posao, odlično.. nasuprot tome biometrija je sranje, fora iz filmova.. i problem kad se jednom kompromitira i to nije pitanje ako nego kad.. što tad? pin promjeniš, otisak prsta ili oko?

 To ja trubim cijelo vrijeme. Ljudi ne razumiju opasnost od krađe biometrijskih podataka.

14 godina
offline
Za Googleove račune passkey je sada primarni izbor

Vidim da se dosta spominje nesigurnost oko logiranja u sustave ako neko dode do biometrijskih podataka. Moje inicijalno pitanje je bilo vise u smislu za sta se sve mogu ti podatci iskoristiti osim samog logiranja, jer mi ne pare kao bezazlene informacije

It aint what you dont know that gets you into trouble. Its what you know for sure that just aint so
 
0 0 hvala 0
13 mjeseci
protjeran
offline
Re: Za Googleove račune passkey je sada primarni i
stirko55 kaže...

Vidim da se dosta spominje nesigurnost oko logiranja u sustave ako neko dode do biometrijskih podataka. Moje inicijalno pitanje je bilo vise u smislu za sta se sve mogu ti podatci iskoristiti osim samog logiranja, jer mi ne pare kao bezazlene informacije

 Za sve za što će ti podaci o tvojem identitetu biti potrebni. Za ulaz na posao, za potvrdu transakcije u banci, za potvrdu kupoprodajnog ugovora, za pokretanje auta... Ako ne sada, onda u bliskoj budućnosti. Sada već treba za m-banking, za pojedine aplikacije, za prelazak granice samostalno uz pomoć automata i biometrijske putovnice - na nekim aerodromima itd.

14 godina
offline
Re: Za Googleove račune passkey je sada primarni i
NetkoNegdje kaže...
stirko55 kaže...

Vidim da se dosta spominje nesigurnost oko logiranja u sustave ako neko dode do biometrijskih podataka. Moje inicijalno pitanje je bilo vise u smislu za sta se sve mogu ti podatci iskoristiti osim samog logiranja, jer mi ne pare kao bezazlene informacije

 Za sve za što će ti podaci o tvojem identitetu biti potrebni. Za ulaz na posao, za potvrdu transakcije u banci, za potvrdu kupoprodajnog ugovora, za pokretanje auta... Ako ne sada, onda u bliskoj budućnosti. Sada već treba za m-banking, za pojedine aplikacije, za prelazak granice samostalno uz pomoć automata i biometrijske putovnice - na nekim aerodromima itd.

 Ali to ponovno ide u smjeru nekakvog ovjeravanja, mene zanima da li se naprimjer podacima o licu moze napravi kompletna rekonstrukcija lica te uz nekakav deep fake stvarati videa koja ukljucuju "tebe" ili za otisak prsta da se nekako rekonstruira van samog logiranja i sluzi za podmetanja kao dokaza na mjestima zlocina. Dobro moza sada malo fantaziram ali gledam da li su situacije u tom stilu moguce

It aint what you dont know that gets you into trouble. Its what you know for sure that just aint so
13 mjeseci
protjeran
offline
Re: Za Googleove račune passkey je sada primarni i
stirko55 kaže...
NetkoNegdje kaže...
stirko55 kaže...

Vidim da se dosta spominje nesigurnost oko logiranja u sustave ako neko dode do biometrijskih podataka. Moje inicijalno pitanje je bilo vise u smislu za sta se sve mogu ti podatci iskoristiti osim samog logiranja, jer mi ne pare kao bezazlene informacije

 Za sve za što će ti podaci o tvojem identitetu biti potrebni. Za ulaz na posao, za potvrdu transakcije u banci, za potvrdu kupoprodajnog ugovora, za pokretanje auta... Ako ne sada, onda u bliskoj budućnosti. Sada već treba za m-banking, za pojedine aplikacije, za prelazak granice samostalno uz pomoć automata i biometrijske putovnice - na nekim aerodromima itd.

 Ali to ponovno ide u smjeru nekakvog ovjeravanja, mene zanima da li se naprimjer podacima o licu moze napravi kompletna rekonstrukcija lica te uz nekakav deep fake stvarati videa koja ukljucuju "tebe" ili za otisak prsta da se nekako rekonstruira van samog logiranja i sluzi za podmetanja kao dokaza na mjestima zlocina. Dobro moza sada malo fantaziram ali gledam da li su situacije u tom stilu moguce

 

Ha, čuj, u vrijeme domovinskog rata bio je fake VHS video s generalom Martinom Špegeljom, pa se o tome tada puno raspravljalo. Sada je tehnologija otišla jako daleko. Neki dostupni alati stvaraju uvjerljive fotke i video zapise, ali se još uvijek može skužiti da to nije stvarno, mada je to ponekad teško jer su u pitanju detalji (reklo bi se, vrag je u detaljima). Ipak, možeš misliti što netko s pravim softverskim alatom danas može napraviti, a da većina ljudi ne skuži da je video fake: https://www.creativebloq.com/features/deepfake-examples. EU će tražiti da takvi zapisi moraju imati watermark da su sintetički stvoreni.

 

A za otisak prsta... Tu su nas obrazovale razne CSI serije. To se vjerojatno radi otkako su otisci prepoznati kao način hvatanja kriminalaca - spominje se Juan Vucetich iliti Ivan Vučetić krajem 19. stoljeća:

 

"In ancient Babylonia and China, thumbprints and fingerprints were used on clay tablets and seals as signatures. Some scholars trace the idea that fingerprints might be unique to individuals back to the 14th century or even earlier."

 

"Building upon this research, Sir Francis Galton, a cousin of Charles Darwin, studied the minutiae in fingerprints to seek out hereditary traits. Galton used his anthropological laboratories to collect thousands of fingerprints. He authored the first book on fingerprints in 1892."

"In Argentina, police official Juan Vucetich also used Galton's findings to create a fingerprint system. Vucetich's work assisted in identifying a murderer in 1892 using thumbprint evidence."

 

Za odgovor na tvoje pitanje pročitaj: https://fortune.com/2018/11/28/artificial-intelligence-fingerprints-security/

 

i ovo

 

https://www.researchgate.net/figure/Typical-examples-of-real-and-fake-fingerprint-images-that-can-be-found-in-the-public_fig3_220284840

 

 

 

 

13 mjeseci
protjeran
offline
Za Googleove račune passkey je sada primarni izbor

Pogledajte i ovu novotariju iz Adobea: https://techcrunch.com/2023/10/11/adobes-project-fast-fill-is-generative-fill-for-video/?guccounter=1

 

kao dopunu odgovoru može li se napraviti deep fake i sl.

 
0 0 hvala 0
7 godina
offline
Za Googleove račune passkey je sada primarni izbor

TLDR: Dobar password manager koji generira 15+ lozinke, zaštićen sa kvalitetnom master lozinkom i dalje nadilazi sva spomenuta riješenja gledajući u obzir sigurnost i privatnost.

 
0 0 hvala 0
8 godina
offline
Re: Za Googleove račune passkey je sada primarni i
CrniPero:

Nema čuvara lozinki koji nije probijen. Problem s njima je da se isplati uložiti resurse u probijanje jer jedan proboj donosi nagradu u vidu stotina milijuna lozinki. Zato je to glupa ideja.
Ja rekoh
8 godina
offline
Re: Za Googleove račune passkey je sada primarni i
ihush:

Baziraš se na bankomatu: bankomat je na javnoj površini, pokriven je, izravno ili neizravno s kamerama i alarmima.

Moj PIN na mobitelu ili drugom ključnom uređaju nema te benefite i u tome je problem s njim.
Ja rekoh
13 godina
offline
Re: Za Googleove račune passkey je sada primarni i
Feudalac kaže...
ihush:

Baziraš se na bankomatu: bankomat je na javnoj površini, pokriven je, izravno ili neizravno s kamerama i alarmima.

Moj PIN na mobitelu ili drugom ključnom uređaju nema te benefite i u tome je problem s njim.

na mobitelu možeš uključiti da se nakon X (uglavnom 3-5) neuspjelih unosa PIN-a svi podaci na mobitelu obrišu

15 godina
offline
Re: Za Googleove račune passkey je sada primarni i

-bla-bla.. mobač se zaključa dok izgleda uopće ne razumiješ razliku između praktičnosit pina-passa (pin je ugl 4-znamenkasti broj, dok je pass proizvoljne duljine kombinacije znakova time tisućama permutacija složeniji za brutanje-probijanje.) i recimo ako je potrebno pa i rutinski svaki dan ili x-dana ga promijeniti, time čak i kompromitiran-znan-ukraden.. postane beskoristan, dok biometrija ovisi o zaštiti pri čemu imamo povijest i rezultat da kad-tad podatci procure..

-druga stvar da se 99% 'hakerskih' proboja odvija interno-insiderski.. ne brutanjem nego osoba ima pristup, pass i sl. ili masterkey u sustavu, npr banke, dok recimo apple ima mogućnost za ajfon mada i dalje imamo igrokaze oko fbi-usa-izraela kad im to javno zatreba (jer formalno ne smiju reći da su oni 'hakirali'.. pa formalno to za njih radi treća strana kao izraelci..).

 

-imaš pin-pass, netko ga otkrije na bilo koji način, promjeniš.. i to je to. .. imaš biometriju, netko dođe do baze.. što tad? što kad kriminal ima tvoj nepromjenjivi pass? tj praktičnost je jedna stvar, recimo prst na stražnjoj strani mobitela, no to je samo praktičnost.. ne kvaliteta ili (ne)probojnost dok su pojedine serije mobača imale formalno otisak koji je ekšli bio baypasom zaobiđen-ignoriran i otključavao ga je svaki prst jer jednostavno nisu imali kvalitetan algoritam+hw za precizno čitanje ostiska.. i poslovna odluka je bila da se to zaobiđe, u rangu dizelgatea samo medijski tiše kao i sve ostalo u it-sigurnosti i velikim biznisima.. (s time da je i autobiz velik, no ujko-usa je kaznio vw.. jer nije njegov nego dojč-eu.. ostali ne kažnjavaju jer nema smisla kazniti sebe ili pokušati kazniti jačeg..).

 

-otisak prsta, recimo u filmovima vidiš riješenje.. odrežeš osobi prst, .. a ako imaš bazu, snimku otiska, možeš da napraviti, isprintati odnosno softom poslati potrebne kontrolne točke ili kao autorizacija i man-in-middle recimo tokenom za banku tj token ili otisak je tad samo podatak, broj-zapis-slika.. važne su kontrolne točke dok to recimo kao string-zapis može biti niz znakova koji su pandan passu pri čemu ili imaš autorizaciju treće strane kao za certifikate ili u toj instituciji kao banci pohranjen otisak koji se tad uspoređuje s otiskom na skeneru.. no ako ga imaš tad pošalješ taj podatak-sliku-sken i to je to.. tj ista stvar je ako imaš otisak ili ako zanaš pin-pass pri čemu pin-pass možeš bilo kad promijeniti i riješiš problem kompromiranja, dok otisak ne možeš i tad imaš nerješiv problem odnosno tad ti jedino preostaje pin-pass za takve potrebe (koji možda neće postojati na budućim uređajima, kao što se sve pomalo mijenja, nema floppyja, nema com porta, nema raznih utučnica-formata recimo vga-analogni.. i mbanking ukida token, ostaje samo mobač, koji postaje nezamjenjiv uređaj za osobu, nužan, važniji od osobnih dokumenata pri čemu i osobna-vozačka sad imaju tu digitalnu verziju..) .. a te podatke druga strana kad-tad pribavi, što tad?

C64/TurboModul-OpenSourceProject.org.cn.部分作品为网上收集整理,供开源爱好者学习使用
8 godina
offline
Re: Za Googleove račune passkey je sada primarni i
Ihush:

Tvoja priča s krađom biometrijskih podataka pokazuje kompletno nerazumijevanje tehnologije.
Ja rekoh
Nova poruka
E-mail:
Lozinka:
 
vrh stranice