Фейсбук прислал письмо, что мне обязательно нужно настроить паскей.
Это довольно хитрая технология, но суть в том, что в защищенной памяти телефона или ноутбука хранится специальный ключ, привязанный к сайту, который его выдал.
Эта привязка супер важна, потому что 90% атак в интернете — это фишинг, когда мы вводим пароли и одноразовые коды на сайте, который выглядит как вконтакте / телеграм и тд., а на самом деле это сайт-обманка, сделанная хакерами.
Паскей технически невозможно ввести на поддельный сайт. Редкий случай, когда у реальной проблемы нашлось техническое решение. Наш компьютер проверяет сервер так же, как и сервер проверяет нас.
А ещё сайты могут использовать его для авторизации без ввода логина/имейла/номера телефона. Просто кнопка «войти с паскей», идентифицируетесь по биометрии или пинкоду с устройства, где хранится ваш ключ и вуаля!
Помню, как лет 10 назад на конференциях по безопасности facebook и google раздавала аппаратные ключи с дедушкой этой технологии, U2F, а теперь вот уже можно и логин не вводить. Будущее уже наступило!
Sergey Ezhov
Отказатсья кстати нельзя. Но можно принять пасскей и отменить его в настройках сразу
Samat Galimov
а что отказываться, пойду настрою :)
👎️2🔥️
bama^boy
А как восстановить аккаунт при утере устройства с пасскеем? Почему-то вспомнился взлом инстаграма за пять минут через промпт инъекцию.
И настолько ли защищена память телефона, как нам об этом рассказывают?
👍️7
Sergey Ezhov
В случае с Метой всё же хочу иметь выбор. Даже если функция хорошая.
💯️
Evgeniy Medvedev
Yubikey купи, удобная штука
Samat Galimov
синхронизация с облаком операционной системы, есть в apple и в android
если хочется без синхронизации — то тогда второе устройство
ну или парольный менеджер, мои все в 1password
Evgeniy Medvedev
Но и 1password поддерживает если что
Samat Galimov
ага, не стал про это писать, думаю что все кто пользуется 1password уже пользуются passkeys
bama^boy
Давно использую аналог 1password — bitwarden и почти везде настроил 2fa коды. Пытаюсь понять смысл перехода на passkey.
Разве что дополнительная защита от фишинга, когда passkey как-то привязан к конкретному устройству и не может быть украден с него и использован на другом.
vpm
У технологии есть не только плюсы но и минусы:
1) Зависимость от устройства. При потере или поломке телефона/ноутбука можно потерять доступ к аккаунтам, если ключ не был синхронизирован.
2) Сложности восстановления аккаунта. Восстановление часто всё равно опирается на старые механизмы — email, резервные пароли или SMS, что нивелирует часть преимуществ.
3) Проблемы с общими устройствами. На компьютерах в библиотеках или у членов семьи passkeys работают плохо, поскольку устройство должно принадлежать лично вам.
4) Непрозрачная защита синхронизируемых ключей. Если passkey синхронизируется через Apple/Google или менеджер паролей, непонятно, насколько защищён этот канал и что будет при его компрометации.
5) Неполная экосистемная поддержка. Не все сайты, браузеры и ОС поддерживают passkeys, и синхронизация между платформами пока не бесшовна.
6) Концентрация у вендоров. Платформы вроде Apple и Google выступают хранителями ключей, что даёт им возможность точного профилирования и ставит вопрос о суверенитете над учётными данными.
👍️11💯️6
Лично я везде отказываюсь от такого способа. Нет в этом смысла. Если нужно есть 2fa для этого
👍️9
Vanya
Никогда не понимал, как восстанавливать такое в случае пропажи/кражи/поломки телефона
👍️6
Aidar Fattakhov 🇳🇱🚜
Нормальные сервисы предполагают что у тебя 2+ ключа и ты добавишь несколько, один положишь в швейцарский банк
Всратые сервисы просто дают восстановить пароль по секретному вопросу и почте)
Alex Yumashev
Я меняю комп и телефон раз в полгода, затрахался с пасскеями, нахер.
👍️3
Aidar Fattakhov 🇳🇱🚜
Пасскеи не должны синхронизироваться, непонятно как это реализовать технически без изъятия ключа из крипто памяти, гугл и эппл не выступают хранилищем ключей, но иногда сложно с точки зрения ui отличить от их дурацкого пассворд менеджера (особенно гугл на андроиде)
Pavel
я бы рад добавить пасски в фб, но у меня другая проблема - сейчас единственный второй фактор, это российская симка, на которую не доходят смс от Меты, ибо экстремисты.
и сменит номер нельзя
Alex Gusev
На мой взгляд главная проблема пасскеев — непонятная конечному пользователю ментальная модель. Пароль записан на бумажке. TOTP в каком-нибудь приложении. Хардварный ключ - тоже понятно. А эта магия — где оно живет, к чему привязано, что если я его потеряю - хз
👌️
Samat Galimov
да :(
но пока ты нормис с icloud/google аккаунтом — всё просто работает
(пока ты не потерял этот аккаунт и его не заблокировали, тогда полный и тотальный пиздец)
Pavel
ну люди и так везде используют sign in with Google.
Причём, у них там так правила написаны, что нарушения ToC в любом из сервисов гугла может повлечь блок всего аккаунта
parab11t 🩴🩴
А мне зашёл TON Connect в телеге, где логинишься с помощью своего тон-кошелька. Никаких логинов и паролей, всё защищено криптографией блокчейна. Вот это тема, а не эти ваши пасскеи
Alexey Shcherbak
серьезно ? не пользуешься password manager который это делает лучшим вариантом входа ?
Y.
У этой технологии есть две проблемы, которые создают неудобства для пользователей:
1. Сложности миграции между устройствами и экосистемами. Штуки типа «включи Bluetooth и отсканируй QR-код» существуют, но работают ненадежно: iOS и Android часто не видят друг друга, а про всякие линуксы (где может в принципе не быть Bluetooth-модуля) я вообще молчу. При этом не каждый сайт позволяет добавить несколько ключей, так что приходится выбирать, где у тебя будет доступ;
2. Неправильные имплементации. Passkeys технически способны заменить и логин, и пароль, и все остальное, но некоторые сайты воспринимают их как всего лишь второй фактор, требуя и пароль, и passkey (тот же Амазон очень раздражает этим). Ты получаешь лишние неудобства (см. первый пункт) и при этом очень иллюзорные бенефиты (в сравнении с TOTP).
Alexey Shcherbak
почему, если стандарт предполагает 2 уровня - который можно переносить и который нельзя - почему тогда один из них не надо реализовывать ?
Alex Yumashev
в bitwarden он сделан криво, а с 1password я слез (глюкавое говно), какие еще верианты?
Alexey Shcherbak
а что криво в bitwarden ? у меня там 30+ пасскеев и проблем особо нет, даже в embedded webview приложений работает.
Gleb Lesnikov
https://www.yubico.com/ae/product/yubikey-5-series/yubikey-5c-nfc/
Aidar Fattakhov 🇳🇱🚜
Просто берешь и не принимаешь такие ключи
Gleb Lesnikov
неиллюзорные, т.к. TOTP можно зафишить. а Webauthn - нет
Aidar Fattakhov 🇳🇱🚜
Бтв их ввели недавно, изначально они и не предполагались, реализации в гугле по крайней мере я пока не видел
Alex Yumashev
у тебя один девайс? как это работает если у меня айфон/айпад, два мака, виндовый комп и тп
👍️
Gleb Lesnikov
Ключ куда угодно вставляешь же, и в мак и в виндовс и в айфон и в айпад, на айфонах и андроидах по NFC работает
Но это для опасных вещей только - рабочий аккаунт, финансы; в ФСБук не оч удобненько логиниться имхо по физическому ключу
💯️🔥️🥴️
Alex Yumashev
ого, я тупой, спасибо
Alexey Shcherbak
ну т.е. ваше решение - не следовать стандарту потому что он не нравится по идеологическим соображениям ? Пользователям будет больно и они быстро забудут такой сайт, пусть он лежит на кладбище идеологически чистых стартапов. Поздравляю
Aidar Fattakhov 🇳🇱🚜
Не принимать такие ключи это стандарт, ровно как не принимать нерезидентные ключи например, там явный маркер свойств ключа
👍️
Gleb Lesnikov
Пасскеи(FIDO, U2F, webauthn) в первую очередь были сделаны для безопасного корпоративного SSO. Если потерял рабочий аккаунт - напиши своему администратору, он его восстановит, выдаст новый ключ(если потерял). Для публичных аккаунтов проблема восстановления тоже не новая, там и без пасскеев куча проблем, они её не ухудшают. Никто не говорит, что пасскеи - единственный способ аутентификации, он просто самый безопасный. Для восстановления аккаунта в публичном сервисе можно иметь 36 фраз и селфи там или еще че нибудь, онфидо самсаб
OpenAI для Daybreak модели сейчас требует физический ключ, прислали письмо только что
Alexey Shcherbak
клево, что у тебя есть доступ к этой программе, там вполне оправданно требование непереносимого ключа. в FB - вряд ли...
👍️
Gleb Lesnikov
Я согласен, поэтому для FB переносимый iCloud/Google/1Password норм. Для продакшена и банков - непереносимый
Alexey Shcherbak
слушай, банки пусть хоть что-то сделают, у некоторых - все еще доисторические смс или Secret questions...
Alex Ilizarov
Отвратительная технология контроля которую они все дружно пихать начали. Теперь нужно городить огороды с виртуалками чтобы я сам решал где пароль хранится, а не они своих пользователей за свиней и идиотов считали ни на что не способных?
Alexey Shcherbak
немного странно слышать такое если ты осознанно заводишь и поддерживаешь аккаунт на facebook. "Или крестик надо снять или штаны одеть"
Alex Ilizarov
Ой как классно. А теперь давайте вспомним что аккаунт может быть бизнесовый и надо вести бизнес с обычными людьми. И вопросы сразу отпадают.
Samat Galimov
а что у тебя глючило? он конечно бесит неимоверно, но жить вроде можно
Alexey Shcherbak
ну так можно вести бизнес не на платформе которая "своих пользователей за свиней и идиотов считали ни на что не способных", зачем же поддерживать таких людей своими деньгами ?
Samat Galimov
мальчики не ссорьтесь
😁️
Alex Ilizarov
Затем что без этого останешься без штанов, passkey это массовая история.
Samat Galimov
конечно, задача — прекратить массовый бизнес на фишинге
это как вакцинация от оспы
💯️
Alex Yumashev
хром-экстеншен очень тормозной и падучий(
пройди speedometer 3.0 бенчмарк с выключенным и выключенным 1password, будет разница в 30% (у меня 37 против 49)
Samat Galimov
пипон вот уроды
интересно, нельзя себе навайбкодить нормальный? :)
я может не замечаю, потому что мой daily driver — это Safari
Alex Ilizarov
Они честно достали все новые и новые способы выдумывать. totp им не хватает, давайте придумаем passkey который ты специально не контролируешь, потом еще какую нибудь огороженную ерунду. Все чтобы ты городил трехэтажные велосипеды чтобы обойти это для себя.
Alexey Shcherbak
по мне тут больше пахнет сильным эмоциональным недовольством, которое возникает у спаммеров или скрейперов, когда платформы начинают от них конструктивно защищаться. Имхо технология Passkey - лучшее что случилось в user identity пространстве за последние лет 30. Везде где могу - ей пользуюсь
Samat Galimov
в смысле? напиши своё totp хранилище с блекджеком и всем чем нужно
Alex Ilizarov
толку с моего totp хранилища если они на passkey убегают??
Samat Galimov
ой, я имел в виду passkey имплементацию
Alex Ilizarov
в браузеры то как его на все устройства засунуть?
Y.
При большом желании зафишить можно что угодно, в том числе аккаунт Apple / Google, где passkeys хранятся. TOTP-коды действуют минуту (текущий + предыдущий, по 30 секунд), так что успеть использовать такой код — это нетривиальная задача.
Gleb Lesnikov
1) Если ключ физический(YubiKey), приватный ключ хранится только в нём и нигде больше.
2) Нет, дело не в этом. TOTP код можно ввести на фишинговом сайте (а-ля superlogingoogle.com), а этот сайт спроксирует код уже на настоящий login.google.com. Webauthn не позволит так сделать, этот вектор атаки полностью митигирован
Maxim B.
в поездке, я терял, когда нет второго устройства, и ты не можешь восстановить apple никак
в общем, все это ад, конечно, и поразительно что не расписаны сценарии как нормально все это продумать )))
Y.
1. Ну это у вас есть YubiKey. И у меня есть. Но я предположу, что вы и так перепроверяете URL сайта каждый раз. А какая-нибудь пенсионерка (да и просто обычный пользователь) про «эти ваши чудо-флЕшки, на которые даже не сохраняются фото» в жизни не слышала. Они — главная целевая аудитория passkeys, а вы и я — где-то по остаточному принципу.
2. Здесь вы, конечно, правы по технике (да и я знаю, как работает стандарт), но мне не верится в саму идеологическую основу passkeys. Их ведь позиционируют как «волшебную таблетку», которая якобы решит проблему фишинга без необходимости обучать пользователя основам безопасности. Но у мотивированного злоумышленника есть много других способов: от кражи аккаунта Apple / Google вместе со всеми passkeys до MITM (зачем красть ключ, если можно сразу украсть сами данные). А менеджеры паролей умеют вводить и TOTP, так что простой совет «если менеджер ничего не предлагает, значит это мошенники» работает не менее эффективно.
Gleb Lesnikov
Одно из первых и самых больших внедрений YubiKey были в Google. Когда у тебя 50 тысяч сотрудников, один из них рано или поздно не перепроверит URL и у него утечет рабочий аккаунт. Вот статья об их опыте внедрения https://fc16.ifca.ai/preproceedings/25_Lang.pdf
Так что нет, на большом масштабе нельзя надеяться на перепроверяние урла и на обучение сотрудников. Гугл раздали 50к секьюрити ключей и решили проблему. Пасскеи - это способ не раздавать физические ключи и при этом получить бенефит
Samat Galimov
да, это nightmare scenario и никто о нем не думает :(
Gleb Lesnikov
можно к apple account хардверный ключ добавить для восстановления аккаунта теперь
Y.
…но вместе с ним и новые проблемы (миграция между устройствами, восстановление доступа, баги в ОС). Технология-то хорошая, но, как и любая другая, это отнюдь не панацея. А у нас отрасль очень любит бросаться в крайности: от «завтра пароли станут не нужны» до «завтра программисты останутся без работы».
Максим
ниче тут пятничный движ какой))
Bedilbek Khamidov
Password manager как 1password умеет хранить passkey
Arkhipov Igor
и телефон можно отвязать тогда?
yubikey если кто-то будет брать -- нужны свежие v5.7+ после мая 2024, там 100 ключей влезет а не 25 как в старых
Anton S
2fa - это ублюдский UX по сравнению с pass key, особенно если 2fa на другом устройстве генерится, как рекомендуется
bama^boy
Так другое устройство дает защиту при компрометации исходного устройства. Получается, кто угодно может украсть passkey, а с ним и доступ к аккаунту.
Anton S
Это да, по идее если будет какой-то zero day чтобы passkey можно было стащить с макбука или телефона - но не слышал про такие кейсы. А вот страдать от 2fa как юзер - да, страдаю каждый день..
bama^boy
Я не страдаю, у меня 2fa там же, где и пароль — в менеджере паролей. По сути такие же проблемы как и с passkey, если кейлогер украдет файл менеджера паролей и пароль к нему, то все аккаунты скомпрометированы.
Anton S
нет, если у вас устроено "удобно" то значит это менее секьюрно чем настоящие отдельные друг от друга два девайса, и менее секьюрно чем passkey где больше гарантий что условный файлик из гугл драйва не могут стащить
ThePerson
Решение проблемы 2х людей, создавая проблему для миллиона лбдей
Vadim
Я для этого все 2фа перенес на yubikey. А пароль все также в 1password живет
bama^boy
Файлик с паролями зашифрован мастер паролем, но это не гарантирует его безопасность при компрометации устройства, когда вводишь этот пароль.
Anton S
да, по поводу 2fa vs passkey еще важный нюанс, если рассматривать например недавнюю атаку реальную, когда человеку через соц механику внедрили на макос килоггер и выжидали пока он введет двухфактор несколько дней - эта атака бы не сработала на passkey и сработала на 2fa - passkey не получится так перехватить
Анатолий Безгубов
Куда бежать, если ты потерял свой единственный юбикей?
Gleb Lesnikov
эпл тот же на скрине выше требует два. А на работе - к администратору
Анатолий Безгубов
Рабочий понятно, а вот личный сложнее. Один с собой, а другой дома под матрасом? Или в банковской ячейке? Что будет, если дома например пожар и сгорело оба токена?