Как стать автором
Обновить

Комментарии 25

Кстати, а что нынче люди используют вместо FreeOTP? Там обновлений несколько лет не было, Андроид ругается.

FreeOTP+. По сути форк с доп. фичами. Больше всего нравится возможность входа в приложение по отпечатку/PIN.

Не замена, но с удивлением узнал что KeePassXC тоже умеет в OTP. Как и мобильный KeePass2Android

Google Authenticator

AndOtp + Bitwarden. Обошелся бы одним Bitwarden, вот только 2FA-код самого Bitwarden хранить тоже где-то надо

Как-же бесит эта повсеместная принудительная авторизация по sms и email.

Каждый раз, когда я вхожу в свой аккаунт вк или авито мне приходит уведомление "Кто-то входит в ваш аккаунт". Вот это новости! Кто-же это входит в мой аккаунт, интересно знать? И так каждый день по нескольку раз, потому что у меня чистятся куки при закрытии браузера.

Веб с каждым годом становится всё хуже и хуже.

Просто мы – товар. Скоро еще что-нибудь потребуют. Например, обязательное наличие их приложения-"ключа" на смартфоне, и обязательно с геолокацией. Геолокацию на фейковость будет чекать нейросетка. Фейк == бан.

Сел вечером в самолёт из Москвы в Токио через Турцию. Утром прилетает: «Ваше местоположение меняется подозрительно быстро. Мы приняли решение прописать Вам бессрочный бан как боту».

2FA != (sms || email)

Это нормально работает через различные аутентификаторы, и не требует номера телефона, email.

Еще не понятно что хуже: SMS или e-mail, или же ПО-шпион на устройстве которое практически всегда с Вами (геолокация, микрофоны, камеры и пр).

2fa через OTP прекрасно работает на устройствах без активных внешних интерфейсов связи.
Главное что бы время совпадало, но его можно и руками подправить.

Это пока правоторговцы еще оставили нам такую лазейку. Помню раньше и почти все банки давали набор одноразовых (оффлайновых) ключей для подтверждения операций. Многие ли банки сейчас такую услугу предоставляют?

При чём тут правообладатели?

Современные мобильные ОС уже давно не дают доступа к датчикам без уведомления пользователя. Вы легко можете запретить доступ к датчикам

Могу. А приложение без этого работать не будет. Если я не ошибаюсь, так себя ведет приложение Сбербанка. Цепочка будет такая: нет сенсоров > нет приложения > нет соц. сети > нет работы и жилья.

Эм, AndOtp не требует подключение к сети вообще, коды генерятся оффлайн. Всякие Google Authenticator бэкапят базу кодов по сети. В AndOtp это задача ложится на самого пользователя, и я считаю что это правильно с точки зрения безопасности

А разве требуется именно телефон для 2FA там? У меня TOTP, как и во многих других местах.

Кто-нить может посоветовать гит-хостинг без 2fa?

Селф-хостинг?

Доплоню- Gitlab. Развернули за 1 час на докере, плюс 3-4 часа на чтение мануалов, донастройки почты, портов и прочей мелочи. Opensource.

А в GitLab уже тоже всё или пока 2FA не надо?
GitFlic ?
Зарегистрируйтесь на Хабре, чтобы оставить комментарий

Другие новости

Истории