Size: a a a

SPb Reliability Meetup

2021 April 13

E

Etki in SPb Reliability Meetup
#некрокомментарий

Забудьте про телегу
Телега это не рабочий инструмент, а если он у вас рабочий, то вы все делаете не так
Телега [redacted] мессенджер сам по себе, который палит номер телефона юзера, а увод телефона как мы знаем весьма тривиальная операция
А ещё его разрабы не видят проблемы хранить весь ваш кэш в открытую либо оставлять файл после того как на нем кликнули "открыть", поэтому идите в папку загрузок и грохните ее сейчас же, потому что поверьте, ваши приватные ключи прямо сейчас лежат у вас в файловой системе, которая небось ещё и не зашифрована, а если и зашифрована, то не зашифрован /boot ради plymouth, что по факту одно и то же
Телега [redacted] решение для корпоративного чата потому что им не является, как и вотсапп, вайбер или [redacted] клабхаус
Неважно, что у вас там, слак, маттермост, актор, рокетчат, но публичный и корпоративный мессенджер это принципиально разные вещи
А если вы шлете в нем же пароль, то в этом такой же смысл, как в хэшсумме возле линка на скачивание - если злоумышленник добрался до рдп, то у него наверняка уже есть доступ к чату

Это не безопасность, а имитация
Выкидывайте [redacted] телегу и прочие "инструменты" подобного планы к [redacted] из рабочих процессов.
источник

E

Etki in SPb Reliability Meetup
Гспч с взаимно известным секретом в качестве сида, камон, ничего передавать не надо

Хоть time-based, как в google authenticator, хоть generation-based
источник

PR

Paul Rudnitskiy in SPb Reliability Meetup
с удовольствием послушаю про реальный корпоративный мессенджер

если можно - вне решений майкрософт, а то я до сих пор о них вспоминаю. Знакомство у нас вышло коротким, но ярким
источник

AS

Aleksey Shirokikh in SPb Reliability Meetup
Вероятно вас ввело в заблуждение слово взаимное? Я ничего не говорил про то что клиент предеявляет сертификат
источник

Д☆

Дурак из фильма ☆★... in SPb Reliability Meetup
Гугл аутентикатор исопльзует второй канал связи для передачи секрета. Имеется в виду, что этот второй канал уже взаимноавторизовался по сертам?
источник

PR

Paul Rudnitskiy in SPb Reliability Meetup
там разве не time-based?
источник

AS

Aleksey Shirokikh in SPb Reliability Meetup
Он самый
источник

E

Etki in SPb Reliability Meetup
Он один раз за всю жизнь передает секрет, какой второй канал
источник

Д☆

Дурак из фильма ☆★... in SPb Reliability Meetup
Хм, я видимо ещё и не понимаю как таймбэйзед работает +)
источник

PR

Paul Rudnitskiy in SPb Reliability Meetup
а где там второй канал тогда? Там же только seed передается, дальше он автономен
источник

PR

Paul Rudnitskiy in SPb Reliability Meetup
а, ну если с этой ТЗ...
источник

AS

Aleksey Shirokikh in SPb Reliability Meetup
Функция (Секрет + диапазон времени ) = ключ
источник

Д☆

Дурак из фильма ☆★... in SPb Reliability Meetup
Секрет то лежит у обоих типа уже к тому моменту?
источник

AS

Aleksey Shirokikh in SPb Reliability Meetup
Его передали при инициализации
источник

Д☆

Дурак из фильма ☆★... in SPb Reliability Meetup
ключ генерится с каким-то диапазоном возможностей полукчается. Условно, хвостик у него может быть какой угодно в диапазоне чисел?
источник

E

Etki in SPb Reliability Meetup
Да я не спец, просто [redacted] видеть как телегу маниакально пихают в работу
источник

Д☆

Дурак из фильма ☆★... in SPb Reliability Meetup
Удобно. Вот только бы иметь возмжоность разделить как-то рабочие и остальные контакты и интерфейс взаиоедйствия
источник

E

Etki in SPb Reliability Meetup
Нет, он просто округляет последние тридцать секунд и получается что в течение тридцати секунд пароль валиден
источник

E

Etki in SPb Reliability Meetup
Вам там норм продавать секурность за удобство?
источник

E

Etki in SPb Reliability Meetup
Клиента для слака под мобилку тоже не существует?
источник