» »

Nemški organi redno prisluškujejo pogovorom prek WhatsAppa in Signala

Nemški organi redno prisluškujejo pogovorom prek WhatsAppa in Signala

Slo-Tech - Aplikacije za hipno sporočanje WhatsApp, Signal in do neke mere tudi Telegram uporabljajo šifriranje od pošiljatelja do prejemnika, ki preprečuje prisluškovanje s prestrezanjem komunikacije. A to ne pomeni, da prisluškovanje nemogoče. Na Netzpolitik so pridobili interne dokumente nemške Zvezne carinske uprave (Zollkriminalamt), ki pričajo o pogostosti in enostavnosti prisluškovanja.

V te namene jim ni treba uporabljati trojanskega konja ali kakšnih drugih tehničnih metod. Uporabljajo standardne funkcije, ki jih imajo omenjene aplikacije. Glavna vrata v prisluškovanje je možnost uporabe na več napravah, koder so sporočila sinhronizirana v realnem času. Vstop pridobijo bodisi s prestrezanjem klasičnih smsov bodisi s fizičnim dostopom do naprave, na primer med pridržanjem ali zaslišanjem. Gre torej za analog ribarjenja, ki ga uporabljajo tudi številni zlikovci in tuji agentje. V preteklosti so tuje obveščevalne službe na tak način prisluškovale tudi nemškim politikom, kar je povzročilo veliko ogorčenja.

Drugo vprašanje je zakonitost tega početja, do katerega se na tem mestu ne bomo opredeljevali. Nekateri pravni strokovnjaki svarijo, da je vrednost takšnih dokazov nizka zaradi potencialne neustavnosti njihovega zbiranja. Tehnično pa tovrstna razkritja kažejo, da so tudi najboljša orodja varna le toliko, kolikor pazimo na svoje naprave in kolikor je trden najšibkejši člen. Če se na katerikoli točki uporablja sms, je to precej ranljivo.

35 komentarjev

trololololo ::

drama queen, moti me izraz »prisluškovanje« . kot da so policisti prebili enkripcijo ali našli neko čarobno zadnjo odprtino, kar je čisto zavajanje.

V resnici gre le za navadno povezavo nove naprave (Linked Devices), ki deluje samo, če jim sam daš telefon v roke in potem kot popoln kekec niti ne preveriš aktivnih sej. Če po zaslišanju naprej sproščeno dopisuješ na kompromitirani napravi, ti ne prisluškuje napredna tehnologija, ampak tvoja lastna naivnost.

JanBrezov ::

trololololo je izjavil:

ki deluje samo, če jim sam daš telefon v roke in potem kot popoln kekec niti ne preveriš aktivnih sej. Če po zaslišanju naprej sproščeno dopisuješ na kompromitirani napravi, ti ne prisluškuje napredna tehnologija, ampak tvoja lastna naivnost.

Torej, če ti zasežejo telefon, ga lahko oz. bi ga iz previdnosti moral obravnavati kot kompromitiranega. Zaradi tega zgubiš zaupanje v napravo, s tem naprava postane neuporabna, efektivno je naprava uničena. Torej policija uničuje privatno lastnino. Kriminalcem je vseeno (kupijo novega), navadnemu državljanu pač ne. Bi uspela tožba na podlagi tega?

Zgodovina sprememb…

  • spremenil: JanBrezov ()

JanBrezov ::

Sem vprašal AI, dobil kar dolg odgovor, a zaključek je, da samo zaradi izgube zaupanja v napravo tožbe ne bi dobil, bi se pa potencialno dalo na podlagi drugih dokazov, kot je dokaz nameščene prisluškovalne programske opreme ali nelegalen zaseg osebnih podatkov.
Bottom line

You may have a viable claim if you can establish that police actually installed spyware or unlawfully accessed or altered the phone. Calling the phone "destroyed" because it can no longer be trusted is understandable, but it is usually not enough by itself to support a property-destruction claim. The most plausible legal theories are likely to be unlawful search or surveillance, privacy/data-protection violations, and recovery of proven consequential losses--not simple destruction of property.

The first essential fact is the jurisdiction. The limitation periods and required pre-suit notices can be short, especially for claims against government bodies.

Zgodovina sprememb…

  • predlagal izbris: dr.Akula ()

trololololo ::

Ne paničari. V SLO zaenkrat nimajo podlage, da bi to počel. Če pa bi. Je pa itak vse nezakonito.

Dosti bolj se lahko bojite korporacij, Izrealcev, privatnih političnih akterjev (preko Izraelcev) in podobnih kot naše policije.

Motion ::

še ne pomeni da tega ne naredijo.

MrStein ::

trololololo je izjavil:

drama queen, moti me izraz »prisluškovanje« . kot da so policisti prebili enkripcijo ali našli neko čarobno zadnjo odprtino, kar je čisto zavajanje.

V resnici gre le za navadno povezavo nove naprave (Linked Devices), ki deluje samo, če jim sam daš telefon v roke in potem kot popoln kekec niti ne preveriš aktivnih sej. Če po zaslišanju naprej sproščeno dopisuješ na kompromitirani napravi, ti ne prisluškuje napredna tehnologija, ampak tvoja lastna naivnost.

Torej gre za primere, ko bi lahko uporabnik v meniju videl, da je dodan nov linked device?

"prisluškujejo" lahko samo sporočilom, ne pa klicem (voice) ?
Motiti se je človeško.
Motiti se pogosto je neumno.
Vztrajati pri zmoti je... oh, pozdravljen!

darkolord ::

Seznam linked device-ov mislim da vidiš samo na mobilni napravi.

Ampak vseeno, če dobijo token od povezane naprave, potem se to ne bo videlo kot nova naprava.

McMallar ::

Pri meni je tako - ce mora zaposleni dati iz rok napravo (na letaliscih, kontrolnih tockah, itd) in gre le-ta izven vidnega polja, je ta naprava tretirana kot kompromitirana. V tem primeru se to tretira kot incident in se ga resuje po dogovorjenem postopku, uporabnik pa je ne sme uporabljati za sluzbene zadeve.
Why can't a programmer tell the difference between Halloween and Christmas?
Because OCT31 = DEC25

Mr.B ::

McMallar je izjavil:

Pri meni je tako - ce mora zaposleni dati iz rok napravo (na letaliscih, kontrolnih tockah, itd) in gre le-ta izven vidnega polja, je ta naprava tretirana kot kompromitirana. V tem primeru se to tretira kot incident in se ga resuje po dogovorjenem postopku, uporabnik pa je ne sme uporabljati za sluzbene zadeve.

Zanimivo. Kaj pa v primeru kompromitiranega Bluetooth gonilnika, brezžičnega vmesnika ali NFC-ja? Prav tako še nisem postavil vprašanja, kaj se zgodi v primeru ranljivosti v eni od teh strojnih komponent. Za to, da telefon izgine iz uporabnikovega nadzora, ni nujno potreben noben od teh scenarijev.
Smešno je,
da po skoraj petih letih še vedno nisi sposoben opredeliti,
pod kakšnimi pogoji zmagujemo v Ukljani.

JanBrezov ::

McMallar je izjavil:

Pri meni je tako - ce mora zaposleni dati iz rok napravo (na letaliscih, kontrolnih tockah, itd) in gre le-ta izven vidnega polja, je ta naprava tretirana kot kompromitirana. V tem primeru se to tretira kot incident in se ga resuje po dogovorjenem postopku, uporabnik pa je ne sme uporabljati za sluzbene zadeve.

Kolikokrat se je to zgodilo? Se napravo tretira kot trajno komprimitirano? Če da, je to strošek, ki ga krije kdo?

Magic1 ::

Sej ni rekel, da je taka naprava za v koš. Le rizična postane in se je ne uporablja v službene namene, dokler se naprave ne ustrezno preveri.
Magic

McMallar ::

Pac nekje moras postaviti mejo, zapravljati vec kot je naprava/podatki vredna/i pac nima smisla. Glede na to, da so vsi telefoni iPhone, pac olajsa delo ker skrbis samo za eno verzijo iOS in aplikacij. Na obcutljivih potovanjih imajo vsi vkljucen Lockdown Mode, popupi iz raznih aplikacij so izkljuceni (ker gredo preko Apple oz. Google streznikov v primeru Androida), itd.

Zgodilo se je ze precejkrat in da, naprava se tretira kot kompromitirana. Strosek krije organizacija, kdo le, saj je naprava njena. Uporabnikom pac svetujemo, da osebnih naprav ne nosijo na obcutljiva potovanja. Odvisno od risk assessmenta pa gre naprava ali v DFU restore kjer se iOS nalozi popolnoma na novo, ali pa se jo odstrani iz poola.
Why can't a programmer tell the difference between Halloween and Christmas?
Because OCT31 = DEC25

sss ::

trololololo je izjavil:

drama queen, moti me izraz »prisluškovanje« . kot da so policisti prebili enkripcijo ali našli neko čarobno zadnjo odprtino, kar je čisto zavajanje.

V resnici gre le za navadno povezavo nove naprave (Linked Devices), ki deluje samo, če jim sam daš telefon v roke in potem kot popoln kekec niti ne preveriš aktivnih sej. Če po zaslišanju naprej sproščeno dopisuješ na kompromitirani napravi, ti ne prisluškuje napredna tehnologija, ampak tvoja lastna naivnost.


Si sigurno popularen na zabavah

MrStein ::

Čisto prav je povedal.
To je slo-tech, ne pa Lady.

"redno prisluškujejo" in "zaslišanim osebam včasih ukradejo dostop" sta dve precej različni zadevi.

Razen tega pozabi omeniti Threema, ki ga vir navede.
Motiti se je človeško.
Motiti se pogosto je neumno.
Vztrajati pri zmoti je... oh, pozdravljen!

Gutjerez ::

Kako je šla zadeva...

Najprej: Messenger ne uporabljajte več, ker je preveč virusov in prisluškovanja. O tem se je govorilo in pisalo, pa tudi o tem, koliko podatkov Meta oziroma Facebook že leta zbira o lokacijah, napravah, stikih in uporabi svojih storitev.

Uporabljajte raje WhatsApp, ta je najboljši in najbolj varen. No, za kakšno leto se je potem izkazal za daleč najslabšega in ranljivega... Kar se je tudi dejansko pokazalo, ko so ven prihajale različne kritične varnostne luknje, hkrati pa je Meta prevzela nadzor nad podatki uporabnikov.

Potem: Viber je ta prava roba! To so spet govorili in pisali. Tukaj imate vse in najbolj varno... Potem pa so začele prihajati reklame, razni spami in vse skupaj je postajalo vedno bolj naloženo z marketingom. Tudi to se je izkazalo za precej slabo zadevo :D Ampak vseeno še vedno dosti boljše kot WhatsApp, čeprav je Rakuten Viber postal precej težak in prenatrpan z nadležnim marketingom ter raznimi sledilnimi tehnologijami.

Potem pride Signal. Ljudje, to je ta prava roba! so spet govorili in pisali. Najbolj varen, zasebnost na prvem mestu, boljše od tega skoraj ne more biti...

Ko človek misli, da boljšega ne more biti, pa pride članek in pokaže, da tudi Signal ni nekakšen čarobni ščit. Čeprav bi še vedno rekel, da je med temi aplikacijami najboljša izbira glede zasebnosti in varnosti. Ima namreč pravo end-to-end šifriranje, ampak nobena šifrirana aplikacija ti ne pomaga, če nekdo pride do same naprave oziroma operacijskega sistema. Če varnostne službe uporabijo nadzorno programsko opremo oziroma t. i. Staatstrojaner, lahko komunikacijo prestrežejo neposredno na napravi - še preden se sporočilo šifrira oziroma potem, ko se dešifrira.

Torej... naslednja stopnja glede varnosti bo očitno spet nazaj papirnato pismo, ki ga bo nesel golob?
Nikoli ne obupaj, saj je tukaj slo-tech

Zgodovina sprememb…

  • spremenil: Gutjerez ()

razor1911 ::

Gutjerez je izjavil:

Uporabljajte raje WhatsApp, ta je najboljši in najbolj varen. No, za kakšno leto se je potem izkazal za daleč najslabšega in ranljivega... Kar se je tudi dejansko pokazalo, ko so ven prihajale različne kritične varnostne luknje, hkrati pa je Meta prevzela nadzor nad podatki uporabnikov.


Verjetno si na glavo padel, praktično karkoli drugega je bolj varno, kar je bilo vsem
normalnim jasno že ob izzidu. Kot bi tropu kojotov dal varovati dojenčka.
Obstajata samo dve vrsti desničarjev: bogati in njim koristni idioti.

Preveri svoj bančni račun, da ugotoviš, v katero skupino spadaš.

Zgodovina sprememb…

  • spremenilo: razor1911 ()

fikus_ ::

Razor, sarkazem detektor daj naštelat.
Učite se iz preteklosti, živite v sedanjosti in razmišljajte o prihodnosti.

razor1911 ::

Gutjerez je izjavil:

Torej... naslednja stopnja glede varnosti bo očitno spet nazaj papirnato pismo, ki ga bo nesel golob?


Ne. PGP enkripcija sporočila preko bilo katerega chata. Toliko bolje, če gre za chat znotraj indy
multiplayer igre.
Obstajata samo dve vrsti desničarjev: bogati in njim koristni idioti.

Preveri svoj bančni račun, da ugotoviš, v katero skupino spadaš.

Zgodovina sprememb…

  • spremenilo: razor1911 ()

karafeka ::

Čim bolj analogno kriptiran sistem komunikacije.
Čeprav, če spustijo gor 1000 AI agentov, jo bodo v cas posla skrekali.

GupeM ::

Gutjerez je izjavil:


Ko človek misli, da boljšega ne more biti, pa pride članek in pokaže, da tudi Signal ni nekakšen čarobni ščit. Čeprav bi še vedno rekel, da je med temi aplikacijami najboljša izbira glede zasebnosti in varnosti. Ima namreč pravo end-to-end šifriranje, ampak nobena šifrirana aplikacija ti ne pomaga, če nekdo pride do same naprave oziroma operacijskega sistema. Če varnostne službe uporabijo nadzorno programsko opremo oziroma t. i. Staatstrojaner, lahko komunikacijo prestrežejo neposredno na napravi - še preden se sporočilo šifrira oziroma potem, ko se dešifrira.

Torej... naslednja stopnja glede varnosti bo očitno spet nazaj papirnato pismo, ki ga bo nesel golob?

Če pridejo do tvoje kletke z golobi in ti zamenjajo goloba, je tudi to ranljivo.

razor1911 ::

GupeM je izjavil:

Gutjerez je izjavil:


Ko človek misli, da boljšega ne more biti, pa pride članek in pokaže, da tudi Signal ni nekakšen čarobni ščit. Čeprav bi še vedno rekel, da je med temi aplikacijami najboljša izbira glede zasebnosti in varnosti. Ima namreč pravo end-to-end šifriranje, ampak nobena šifrirana aplikacija ti ne pomaga, če nekdo pride do same naprave oziroma operacijskega sistema. Če varnostne službe uporabijo nadzorno programsko opremo oziroma t. i. Staatstrojaner, lahko komunikacijo prestrežejo neposredno na napravi - še preden se sporočilo šifrira oziroma potem, ko se dešifrira.

Torej... naslednja stopnja glede varnosti bo očitno spet nazaj papirnato pismo, ki ga bo nesel golob?

Če pridejo do tvoje kletke z golobi in ti zamenjajo goloba, je tudi to ranljivo.


:)) Zelo res...
Obstajata samo dve vrsti desničarjev: bogati in njim koristni idioti.

Preveri svoj bančni račun, da ugotoviš, v katero skupino spadaš.

nejc_nejc ::

hebeš telefon
v sesalcu ter hladilniku je mikrofon, da o avtih ne govorimo :)):))

Spura ::

Gutjerez je izjavil:

Kako je šla zadeva...

Najprej: Messenger ne uporabljajte več, ker je preveč virusov in prisluškovanja. O tem se je govorilo in pisalo, pa tudi o tem, koliko podatkov Meta oziroma Facebook že leta zbira o lokacijah, napravah, stikih in uporabi svojih storitev.

Uporabljajte raje WhatsApp, ta je najboljši in najbolj varen. No, za kakšno leto se je potem izkazal za daleč najslabšega in ranljivega... Kar se je tudi dejansko pokazalo, ko so ven prihajale različne kritične varnostne luknje, hkrati pa je Meta prevzela nadzor nad podatki uporabnikov.

Potem: Viber je ta prava roba! To so spet govorili in pisali. Tukaj imate vse in najbolj varno... Potem pa so začele prihajati reklame, razni spami in vse skupaj je postajalo vedno bolj naloženo z marketingom. Tudi to se je izkazalo za precej slabo zadevo :D Ampak vseeno še vedno dosti boljše kot WhatsApp, čeprav je Rakuten Viber postal precej težak in prenatrpan z nadležnim marketingom ter raznimi sledilnimi tehnologijami.

Potem pride Signal. Ljudje, to je ta prava roba! so spet govorili in pisali. Najbolj varen, zasebnost na prvem mestu, boljše od tega skoraj ne more biti...

Ko človek misli, da boljšega ne more biti, pa pride članek in pokaže, da tudi Signal ni nekakšen čarobni ščit. Čeprav bi še vedno rekel, da je med temi aplikacijami najboljša izbira glede zasebnosti in varnosti. Ima namreč pravo end-to-end šifriranje, ampak nobena šifrirana aplikacija ti ne pomaga, če nekdo pride do same naprave oziroma operacijskega sistema. Če varnostne službe uporabijo nadzorno programsko opremo oziroma t. i. Staatstrojaner, lahko komunikacijo prestrežejo neposredno na napravi - še preden se sporočilo šifrira oziroma potem, ko se dešifrira.

Torej... naslednja stopnja glede varnosti bo očitno spet nazaj papirnato pismo, ki ga bo nesel golob?
No no, nihce ki ga zanima security ni nikoli oglaseval Viber, Messager, WhatsApp za dobro izbiro.

Btw mene bolj moti pretvarjanje cele slovenske bancne scene, da so SMSi secure second factor, samo zato ker retardi ne znajo drugega shendlat.

Zgodovina sprememb…

  • spremenil: Spura ()

Gutjerez ::

Razor1911 jaz sem samo povzel dogajanje kako se je slika odvijala in kako so drugi oglaševali te aplikacije... Ti pa misliš da jaz zapovedujem in pišem kaj naj človek uporablja in koristi... Popolnoma si zgrešil zadevo... Ampak si dokazal svoje... Samo da se norčuješ iz drugih .... LP
Nikoli ne obupaj, saj je tukaj slo-tech

Zgodovina sprememb…

  • spremenil: Gutjerez ()

bambam20 ::

Za otroke gre. Je potrebno biti previden.

razor1911 ::

Gutjerez je izjavil:

Razor1911 jaz sem samo povzel dogajanje kako se je slika odvijala in kako so drugi oglaševali te aplikacije... Ti pa misliš da jaz zapovedujem in pišem kaj naj človek uporablja in koristi... Popolnoma si zgrešil zadevo... Ampak si dokazal svoje... Samo da se norčuješ iz drugih .... LP

Ne. Samo povedal sem dejstvo, da je nor, kdor misli, da bo varno komunikacijo dobil s strani korporacij,
ki jim je bistvo vohuniti za svojimi uporabniki, pa naj bo fejstbukav, google ali apple, microsoft,...

Vsakomur, ki je imel dva nevrona je bilo od samega začetka jasno, da nič od fejstbukavega ni varno za
komunikacijo, ti si pač omenil whatsapp in moja pripomba je popolnoma upravičena in pravilna.
Obstajata samo dve vrsti desničarjev: bogati in njim koristni idioti.

Preveri svoj bančni račun, da ugotoviš, v katero skupino spadaš.

Zgodovina sprememb…

  • spremenilo: razor1911 ()

PluribusUnum ::

In tako postane NON polovičar polovičar?

samsung8 ::

bambam20 je izjavil:

Za otroke gre. Je potrebno biti previden.


zdi se mi da so starejši ljudje še bolj ranljivi na svojih telefonih...

Telbanc ::

razor1911 je izjavil:

Gutjerez je izjavil:

Razor1911 jaz sem samo povzel dogajanje kako se je slika odvijala in kako so drugi oglaševali te aplikacije... Ti pa misliš da jaz zapovedujem in pišem kaj naj človek uporablja in koristi... Popolnoma si zgrešil zadevo... Ampak si dokazal svoje... Samo da se norčuješ iz drugih .... LP

Ne. Samo povedal sem dejstvo, da je nor, kdor misli, da bo varno komunikacijo dobil s strani korporacij,
ki jim je bistvo vohuniti za svojimi uporabniki, pa naj bo fejstbukav, google ali apple, microsoft,...

Vsakomur, ki je imel dva nevrona je bilo od samega začetka jasno, da nič od fejstbukavega ni varno za
komunikacijo, ti si pač omenil whatsapp in moja pripomba je popolnoma upravičena in pravilna.


Vsa komunikacija internetna, ki bi šla mimo uradnih kanalov oblasti, je tvegana. Zato anonimnost ni mogoča, za uporabniki pa se vohlja. Sploh je smešno, ko ti FB zagotavlja "širiranje pogovorov".

In kdo misliš da se vse pase na slo-techu. ? In na ostalih portalih, kjer je mogoče oddati komentarje. Anonimnosti ni več, ker je nevarna.
Hvala bogu, nisem cepljen za covid-19.

Zgodovina sprememb…

  • spremenilo: Telbanc ()

deepsick ::

Menda so enega še našli, ko je doom-scrollal do konca, prvi je bil pa Chuck N.

Karen ::

Spura je izjavil:


Btw mene bolj moti pretvarjanje cele slovenske bancne scene, da so SMSi secure second factor, samo zato ker retardi ne znajo drugega shendlat.

A misliš retarde kot banke ali retarde kot uporabnike? Ker pri slednjih se ti sanja ne kako težko je vsaj 20% uporabikom telefonov usposobit in uredit npr. TOTP avtentikacijo (beri: to so cele telovadbe na helpdeskih...). Tako da mislim da banke ostajajo na SMSih ker bi sicer izgubile petino klientov. Zoprno je to ker enostavno ni bolj simpl alternative. Imaš TOTP pa passwordless zadeve, ampak večina ne shrani kakih backup elementov/pozabi kje to je ipd. in potem imaš izziv kako aktivirati restore tega (recimo imaš TOTP ki ga po muki uspe nek povprečen user namestit, pol pa se mu pokvari telefon. Enostavno ni simpl metode za obnovit to (kako ga preverit če je res on)... če veš kaj več kako to simpl rešit - razen s fallback SMSom haha:D) pa napiši. Jaz imam nekaj sistemov kjer bi se SMSov z veseljem znebil če bi bilo kaj bolj simpl. Da o passkey-ih ne govorim - itak če jim sploh rata jih shranijo samo v brskalniku, če zamenja računalnik je adijo ali če se logira iz druge mašine ali celo z drugim brskalnikom (o kakem shranjevalniku gesel ala BtiWarden se mogoče sanja 5% uporabnikov, ostali imajo listke na monitorju ali pod tipkovnico). Tako da to je po mojem težava ki jo imamo kar vsi s takimi sistemi. Ker smo na tech forumu, kako pa vi rešujete fallback v vaših sistemih npr. pri 2fa in takih userjih, da preverite če je user res "pravi". Ideje dobrodošle (razumem neke backup kode ampak folk tega ne najde, torej ostanejo le neka alternativna preverjanja ki so pa lahko tako-tako).

Zgodovina sprememb…

  • spremenil: Karen ()

MrStein ::

RCS?

/sarkazem
Motiti se je človeško.
Motiti se pogosto je neumno.
Vztrajati pri zmoti je... oh, pozdravljen!

Spura ::

Karen je izjavil:

Spura je izjavil:


Btw mene bolj moti pretvarjanje cele slovenske bancne scene, da so SMSi secure second factor, samo zato ker retardi ne znajo drugega shendlat.

A misliš retarde kot banke ali retarde kot uporabnike? Ker pri slednjih se ti sanja ne kako težko je vsaj 20% uporabikom telefonov usposobit in uredit npr. TOTP avtentikacijo (beri: to so cele telovadbe na helpdeskih...). Tako da mislim da banke ostajajo na SMSih ker bi sicer izgubile petino klientov. Zoprno je to ker enostavno ni bolj simpl alternative. Imaš TOTP pa passwordless zadeve, ampak večina ne shrani kakih backup elementov/pozabi kje to je ipd. in potem imaš izziv kako aktivirati restore tega (recimo imaš TOTP ki ga po muki uspe nek povprečen user namestit, pol pa se mu pokvari telefon. Enostavno ni simpl metode za obnovit to (kako ga preverit če je res on)... če veš kaj več kako to simpl rešit - razen s fallback SMSom haha:D) pa napiši. Jaz imam nekaj sistemov kjer bi se SMSov z veseljem znebil če bi bilo kaj bolj simpl. Da o passkey-ih ne govorim - itak če jim sploh rata jih shranijo samo v brskalniku, če zamenja računalnik je adijo ali če se logira iz druge mašine ali celo z drugim brskalnikom (o kakem shranjevalniku gesel ala BtiWarden se mogoče sanja 5% uporabnikov, ostali imajo listke na monitorju ali pod tipkovnico). Tako da to je po mojem težava ki jo imamo kar vsi s takimi sistemi. Ker smo na tech forumu, kako pa vi rešujete fallback v vaših sistemih npr. pri 2fa in takih userjih, da preverite če je user res "pravi". Ideje dobrodošle (razumem neke backup kode ampak folk tega ne najde, torej ostanejo le neka alternativna preverjanja ki so pa lahko tako-tako).

Ja pač uporabniki. Pa ne moremo furat securitya tko, da bodo napadalci imeli na voljo vso pamet sveta, rešitve morajo pa biti primerne za ljudi ki s prstom čitajo.

Karen je izjavil:

Imaš TOTP pa passwordless zadeve, ampak večina ne shrani kakih backup elementov/pozabi kje to je ipd. in potem imaš izziv kako aktivirati restore tega (recimo imaš TOTP ki ga po muki uspe nek povprečen user namestit, pol pa se mu pokvari telefon. Enostavno ni simpl metode za obnovit to (kako ga preverit če je res on)... če veš kaj več kako to simpl rešit - razen s fallback SMSom haha:D) pa napiši.

Ja, naj pride v poslovalnico.

Zgodovina sprememb…

  • spremenil: Spura ()

c23po ::

... A misliš retarde kot banke ali retarde kot uporabnike? Ker pri slednjih se ti sanja ne kako težko je vsaj 20% uporabikom telefonov usposobit in uredit npr. TOTP avtentikacijo ...
Za čigave babe dušo povprečni retard potrebuje TOTP, APP, 2FA in vse ostale kratice? Za to da na AliExpressu vpiše številko kartice in plača dnevno sledovanje krame? Ne! Potrebujejo jih banke, da si zmanjšajo število zaposlenih in na nas (proti plačilu, seveda) prenesejo administrativna opravila. Potem pa smo še retardi!
Ko v gozdu več ne vidiš dreves.
Računalniki nimajo spominov.

Karen ::

@C23PO: Ti bom dal samo primer: FURS na dražbah prodaja zaplenjene avte, zahteva se nek nivo identifikacije (poleg sipass opcije) da se c23po ne usaja potem ko ga nek Miki Miška prehiti na dražbi (po možnosti skriti dolžnik ki so mu zaplenili avto) in odstopi od dražbe. Pa razširi to še na državljane bivše juge ki nimajo sipass-a pa pokupijo in odpeljejo na jug večino teh avtov ki jih slovenci ne. Pa tega je še veliko, se ni za spraševat za kaj se rabi, se pač rabi (ni namen diskutirat kje je potrebno in kje ne, pod privat ti lahko dam konkretne primere kjer bi to bil lahko velik (tudi finančni) problem).
@Spura: Tudi ni (naj ne bi bilo) potrebno da nek jugovič ki se mu pokvari telefon in gre totp po zlu prileze v Slo na nek "šalter" v 21. stoletju.
@MrStein: Dobra :D
Skratka je nekaj možnih opcij brez osebnega obiska, ampak nobena ni idealna (ali je možen socialni inženiring, ali je prekompleksno, ali pa preveč "simpl". Še najbolje mi deluje sms za fallback primer... čeprav bi se jih osebno najraje znebil (stanejo če ne drugega, niso zanesljivi (recimo Španija od 15.9. dalje zahteva registracijo "bulk" sporočil pri njihovem AKOSu če ne morajo providerji sistemsko blokirat take SMSe) - pustimo tisto "prestrezanje" ob strani, tudi ni tako simpl kakor se bere na netu). Lahko bi še kake osebne podatke preverjal, ampak če se prijavi user pod firmo je pa problem kar neko zbiranje osebnih podatkov. Bolj ali manj neuspešno se jih skušam znebit že par let pa nikakor ne znese (pr nas še vedno pošljemo za od 200-500 eur SMSov mesečno - pač odvisno od operacije ki jo furaš - aja, pa nisem v bančnem sektorju).

Zgodovina sprememb…

  • spremenil: Karen ()


Vredno ogleda ...

TemaSporočilaOglediZadnje sporočilo
TemaSporočilaOglediZadnje sporočilo
»

NSA in GCHQ organizirano ciljata na proizvajalce protivirusnih programov

Oddelek: Novice / Varnost
1824998 (16488) erunno
»

Greenwaldova knjiga o aferi NSA, še nekaj novih metod prisluškovanja

Oddelek: Novice / NWO
2511510 (8866) link_up
»

Kako so v praksi videti prometni podatki ob uporabi ZRTP šifriranih klicev (strani: 1 2 )

Oddelek: Novice / Zasebnost
5528207 (25303) poweroff
»

Nadzor Tor izhodnih točk (strani: 1 2 )

Oddelek: Novice / Zasebnost
7513749 (12285) poweroff
»

Prihodnost nadzora

Oddelek: Novice / Zasebnost
224278 (4278) MCSE

Več podobnih tem