• Tyoda@lemm.eeOP
    link
    fedilink
    arrow-up
    6
    ·
    4 months ago

    Az ügyfélkapus megfogalmazás ellenére bármely (az F-Droidból letöltött) 2FA alkalmazás használható.

    • NounsTheVerb@lemmy.dbzer0.com
      link
      fedilink
      arrow-up
      2
      ·
      edit-2
      4 months ago

      Szerencsére ipari standard lett a Time-Based One-Time Password Algorithm (TOTP) algoritmus, nem nagyon találkoztam mostanában olyan 2FA megoldással ami nem ezt használja (kivéve sms, e-mail, de azt hagyjuk).

      Én személy szerint jelszó menedzselésre magamnak üzemeltetek egy vaultwarden szervert, el lehet menni benne a 2FA kódokat is a jelszavak mellett, és a hivatalos bitwardenes firefox kiegészítővel, vagy androidos alkalmazással is működik a webes kliens mellett, elég kényelmesen működik.

        • NounsTheVerb@lemmy.dbzer0.com
          link
          fedilink
          arrow-up
          2
          ·
          edit-2
          4 months ago

          Egymás mellett tárolni a két faktort nem a legbiztosabb, ha valaki feltöri az adatbázisod, be tud lépni hiába 2fa

          Alapból egyet értek, én végül azért döntöttem úgy, hogy megkockáztatom, mert ahhoz, hogy hozzáférjenek:

          • valamelyik eszközömhöz hozzá kell, hogy férjenek, mert VPNen keresztül lehet csak elérni, aktívan csak gépemről meg telóról netezek
          • tudniuk kell, hogy melyik VPSemen van az adott szerver
          • tudniuk kell, hogy milyen hostnév alatt lehet elérni (caddy fut és dobálja szét a különböző dockerben futó szolgáltatások között a forgalmat, hostnév alapján)
          • ha meg is találják az oldalt, ki kell találniuk, hogy melyik e-maillel meg milyen master passwordel van, bruteforceolni nehézkes mert alapból rate limitelve van

          VAGY

          • meg kell szerezinük az ssh kulcsomat
          • meg kell találniuk a VPSemet
          • vissza kell tudniuk fejteni a vaultwardenes sqlite fájlban encryptelt jelszót (nem néztem meg, de feltételezem ez a kb lehetetlen kategória)

          Persze tudom, hogy ezek közül semmi se jelent teljes biztonságot, meg sok olyan támadási forma van, amiről nem is tudok, nem vagyok egy ITSec expert, de úgy voltam nekem ez a kényelem vs. rizikó faktor megéri. Ettől függetlenül köszi, hogy kiemelted, valóban nem lenne előnyös, ha valaki példát venne rólam anélkül, hogy tisztában lenne a potenciális veszélyekkel!

        • kazerniel@lemmy.world
          link
          fedilink
          English
          arrow-up
          1
          ·
          edit-2
          3 months ago

          Nem standard amúgy a Steam meg Adobe amivel én talákoztam, csak a saját appjukkal megy.

          Nekem a Teams is csak a Microsoft 2FA appal hajlandó működni :/ Kicsit más a logikája, mint a szokásos 2FA, a telefonon kell beírni a gép által mutatott kétszámjegyű kódot.

  • Guybrushthreepwood@lemm.ee
    link
    fedilink
    arrow-up
    1
    ·
    2 months ago

    Valaki esetleg van hasonló cipőben. Anno kértem elektronikus személyi igazolványt, ami aktiválva is lett, de már több mint 3 éve lett csináltatva és valami certifikációüra hivatkozva, nem tudok DÁP-olni. NFC ( RFID) keresztül telefon beolvassa a személyit, de elvielg kellene a kártyát frissíteni. Viszont a kütyü elég drága hozzá. Telefon nem tudja írni semmiféleképpen ?

    Thx!