>В любой серьезной компании иногда возникает необходимость в том, чтобы сотрудник, уехавший в отпуск, срочно выполнил свои должностные обязанности.
«Незаменимых людей нет» (с) Что будет делать «серьёзная компания», если «ключевой» сотрудник уехал в отпуск в Гималаи, Антарктиду или просто на дачу, где нет покрытия сотовых операторов? Не знаю, как в окрестностях «дефолт-сити» и Гималаев (откуда они взялись в башке, почему не Тибет, например? Неужто попса так влияет? Точно: «отпустите меня в Гималаи… где никто не коннектит ко мне» :D ), но в окрестностях «культурной столицы» такие дачи точно есть)?
А за статью спасибо, коллективный разум хабра как всегда телепат, на днях обсуждали методики генерации одноразовых паролей, кроме как до рандомного списка «в конверте» толком не дообсуждались:)
Всегда «радовали» такие решения… юзали бы ключи с паролями к ключу и не парились бы. Ну и OpenVPN.
Конечно, никто даже не подумал подумать что будет если ноутбук украдут и данные скопи***дят.
Иногда складывается впечатление, что многие люди думают задницей…
S/key не претендует на всеобщую универсальность. У разных задач — разные решения. Для ситуации, описанной в статье, на мой взгляд, s/key — наиболее подходящее решение, но это не значит, что других решений, которые будут удобны другим людям, не существует.
1) я так понимаю что подразумевается что с собой ноута нет и поэтому заход с «левого» интернет кафе. нужный пароль можно получить либо по телефону, либо сгенерировать локально, например устанивив апп на телефон. для этого ноут не нужен
2) по пободу кражи ноута — не релевантно. если 'мастер' пароль не хранит, а вводить для генерации одноразового.
3) информационная проблема с кражей ноута решается просто. у меня вся «интересная» инфа включая ~/.ssh/ и все исходники находится на зашифрованном диске который маунтится при логине.
Поставил truecrypt, создал зашифрованный раздел, закинул на него основное из home-диры и по поводу несанкционированного доступа не парюсь :)
Действительно достаточно удобно.
Отсечение по подсети, таймаут при неверном вводе пароля ( секунд эдак 20… ), нестандартный порт… а еще лучше авторизация по ключам. Тоже вполне секурно :)
«Лист с паролями можно спрятать поглубже в чемодан или скопировать на телефон в виде простого текстового файла. „
— отличная рекомендация. Не забудьте еще указать IP сервера и логин, на этом же листе.
Putty хорош, никто не спорит, но мобильная клавиатура совсем не всем удобна, да и gprs в роуминге может обойтись дороже часа в интернет-кафе.
В случае, когда необходима правка конфигов или иное использование текстового редактора, дисплей телефона из-за размера тоже может показаться непрактичным.
На мой взгляд, у схемы со сменой паролей с основного на временный и обратно есть недостаток: после использования пароля он (пароль) работоспособен некоторое, возможно малое, время, за которое злоумышленник (если он существует, конечно), может воспользоваться этим паролем. Race condition — опасная штука.
S/key же лишен этого недостатка.
Но сколько людей, столько и мнений. У каждого решения есть свои плюсы и минусы.
Организация SSH-доступа по одноразовым паролям