Jump to...
redirecting...

Log for Ubuntu 台灣社群

如果只想試玩 有那些方式是可以安全地只買一隻就可以玩的阿(就是買來試玩的那一支就算不見也不會怎樣的玩法)
自己弄個有支援這玩意的服務,像是 nextcloud 用docker 跑起來,設定條一下,就可以體驗了

或者上面說的 ssh 也可以
或是用其他 MFA 方式作為備援,像是 Google Authenticator 之類一般常見的 OTP
通常有支援 security key 作為 2FA 的都有支援用 OTP
請問 SSH client 要怎麼設定,才能使用 security key?
對呀XD 順便說,這是用他fido2的功能fido1 u2f是用在補足傳統密碼的不足,設第二道防線;fido2則是直接取代密碼的作用,直接用非對稱金鑰技術達成無密碼登入(也更安全)。
可以理解成fido 1是可以開心就用打密碼的方式登入,或也可用這個實體的key登入嗎
No,你用了fido1 u2f,登入是就是先後兩個階段:先打密碼,然後是u2f裝置金鑰驗證。
要兩個都對登入,對於cracker而言(這方面我不講hacker),也許他在藉由網路「騙取」到你的密碼,但是在第二關的雙因子驗證就卡關了
所以這種東西(你自己在開發網站服務的話),不能設計成讓使用者今天爽,就純用密碼登入,明天爽,就「只」用硬體金鑰登入(fido2)
如果我是壞人,我已經從暗網取得特定網站的洩漏密碼,我會很希望這個網站登入時,在登入階段就可以選擇純密碼或者搭配雙因子認證等不同登入方法,我一定選只用最簡單的密碼登入(我沒有你手上的實體金鑰)。
是可以理解只是好奇說有沒有這樣的用法xd
那常見的服務會有以下這種情境可以設定嗎
信箱驗證碼+密碼的2fa登入
或只使用實體金鑰登入
鑰匙的功能就是防盜賊入侵,你可以把你的家門設計上面有開關,可以選擇
1.插鑰匙才能開門
2.不用鑰匙,喊出通關密碼,門後有僕人聽到正確的通關密碼就幫你開門
關於2,可以參考經典童話大野狼與七 ⋯
僕人是看鈔票決定要不要開門吧 XD
Microsoft 現在的無密碼登入這樣?
微軟帳號 或是其他啟用Passkey的服務
走FIDO2 CTAP
Google, AWS, Dropbox 等幾家已經都支援 security key 登入了
有明顯缺陷
容量不夠
但這樣都有違2FA的目標就是
這些是Passwordless
如果你要提升一點方便+提升一點安全,密碼管理器可能是你要的
如果你要降低一點方便+大幅提升安全,yubikey才是適合他的地方
感覺你沒有很想要每次打完密碼在插一下USB
我補充,就是在「登入階段」,就應該是使用你先前在「登入後已經設定」的登入認證方式。你是設純密碼登入,或者你是密碼+totp或者密碼+fido1 u2f 等等,而不是「登入階段」還可以隨興選擇。

也就是用那種,怎麼搭,只能在「門內」設定
MFA的 大部分網路服務是可以選第二個要用哪個
I know ,我的重點是他一開始提到的密碼only XD
需要習慣(X)
你可以試試看網站都禁止純密碼,只能用 Passkey
然後你在 PS5 上面要登入的時候就掰掰
[sticker](media:AAMCBQADHQI9GfldAAEBiSpkr81fjbTy09o1Qr_3SOMM6pdZIgAC5wgAAvAbWFbCUUx91g5rUgEAB20AAy8E@telegram)
我沒有ps5
掰掰
我也沒有PS5 XD
大家掰掰
[sticker](media:AAMCBQADHQI9GfldAAEBiS9kr84X8X-SkcouEGupjWuxoyGt8QACtgQAAsTmOVTGB1bW9lkfzQEAB20AAy8E@telegram)
用Passkey→把FIDO2的key變成一大串鑰匙圈
Unsupported的平台有application password
但是 Passkey 要怎麼來,先用密碼登入 Google 瀏覽器嗎
[sticker](media:AAMCBQADHQI9GfldAAEBiTNkr8_DUoIkBzO-9VIXvKJHdHj5GwAC5wgAAvAbWFbCUUx91g5rUgEAB20AAy8E@telegram)
下單了,雖然我覺得有機會變成衝動消費就是了 XDD
「『有用Google嗎?』,有,『有用facebook嗎?』,『有用gandi網域服務嗎?』有,『有用Linux嗎?』,有」,那怎麼會算是衝動呢?
都有阿XD 但感覺我有可能玩一玩就把功能關了
是不會關 只是懶的拿
移除好麻煩
我可能偏向說 看能不能原本的 2FA (密碼+手機) 能跟 金鑰 兩種登入方是共存
或是 三選二 去 2FA 驗證我也可以
Microsoft Account是Passwordless跟2FA
Google也是Passwordless(Passkey)跟2FA
Linux看你要怎麼設 Passwordless或2FA都行
Twitter,Facebook之類應該還是2FA
Google 你用 chromium 瀏覽器登入會有 QRCode 給你掃就是了
GNU/Linux跟Passkey目前無緣
如果把ChromeOS當成GNU/Linux 那例外
Google Account在Chromium上跟微軟用Microsoft Authenticator類似
微軟帳號是 Residential Key
會佔用一個槽
不會啊
很多用 U2F 的網站都會要求設定 PIN,是可以跨平台的
創分身帳號就好
雖然最好的做法還是移除所有 YubiKey 以外的認證要素,不過知道你只是要先測試而已
偏偏 Google 帳號要這麼做的話得加入進階保護計畫
一個根本就是 Security Theater 的計畫
以安全為名義搞一堆限制...
擋掉很多API存取
除了郵件
還有 Android 擋掉 Side loading
所以沒開。
一樣 🍻
Google有些東西功能太缺
像Drive
用API存取方便
但是缺點就是無法移除其它非 YubiKey 的認證要素
我超討厭 Google Prompts
現在有種攻擊手法叫作MFA Fatigue
喔喔!
找SMS來攻擊就好了
這種按是、否的認證方式如果被駭客疲勞轟炸的話很容易不小心點錯
SMS 認證要素倒是可以移除
就這個移不了
除非加入進階保護計畫
不过对于有一定安全意识的用户来说这个时候就应该要换密码了(
當然啦
不過第一次怎麼辦
你得先安然度過第一次 😂
其實可以手機放著什麼都不要點
就沒有按錯的風險
微軟的做法是按數字
不過我記得改密碼的過程也會跳出 Google Prompt
這種東西在爛手機上反而好
所以如果你點到駭客發送的 Prompt 就...
通知跳不出來
啊,其實沒問題
我自己用其它認證方式就好
Google Prompt 有一個問題
它沒有抓到實際的地理位置
有時候我在操作時定位在板橋
但是實際位置在北市內
我定位不會開
所以位置錯的很正常
反正那個認證方式很煩
又不安全
嗯,我後來是利用時間點跟OS等資訊來審核登入申請
Security Key有時候放在不好拿的地方
所以懶的時候就會...
我這次有FIDO主要的原因是,某一次我登入CF服務時,打算重設2FA,但不小心把自己鎖住無法登入了
透過爛英文跟客服交叉核對才成功解除2FA並成功登入了
我自己是口袋放一支、家裡電腦桌上一支
其实谷歌也有按数字的(
怎麼 Opt-in?
我另外一個 Google 帳號就是這樣
我也不知道,有的时候只是让你确认,有的是弹出来的框是要让你按下屏幕上的数字
感覺是抽籤的,無法自訂
我最近看到的都是简单按数字了
不過手機登一些網站直接用built-in了...
偏偏我的主要帳號是按是、否的版本
用Screen Lock去解 Key有時候不在身上
我的变动过
只好把key放在錢包了
外出放口袋,家裡放桌上
這樣隨時都拿得到吧
難道你光這身子坐馬桶時會需要登入 😏
放口袋不太安心
通常會收在包包裡
你的褲子有銅板口袋嗎?
收在錢包呢?
我的經驗是放那裡完全不會掉出來
進洗衣機
這個很容易掉出來,尤其是夾層多的錢包
反正防水
錢包 我現在拿出來的機會不多
晶片很堅固,進洗衣機吹乾可以繼續用
我健保卡跟信用卡都洗了幾次
SD卡也不小心進去過
悠遊卡也是 XD
都沒事
別把主機板、手機進洗衣機應該就還好
自從某一次藍芽耳機下水後 就不太喜歡在口袋裡放東西了
不過我朋友的悠遊卡烘衣完就變形了
雖然還能用
形狀變得超噁心 😂
除了手機跟鑰匙。
我也是,但是自从前几个月上街没带钱包然后车上遇到查票的没有证件被开罚单后就一直带着了(
記名票?