Добро пожаловать, Гость. Пожалуйста авторизуйтесь здесь.
FGHIGate на GaNJa NeTWoRK ST@Ti0N - Просмотр сообщения в эхоконференции RU.UNIX.BSD
Введите FGHI ссылку:


Присутствуют сообщения из эхоконференции RU.UNIX.BSD с датами от 18 Jan 11 22:51:00 до 16 Sep 24 17:28:15, всего сообщений: 10763
Ответить на сообщение К списку сообщений Предыдущее сообщение Следующее сообщение
= Сообщение: 4206 из 10763 ===================================== RU.UNIX.BSD =
От   : Andrew Kant                      2:469/83.1         18 May 16 07:33:44
Кому : Alex Korchmar                                       18 May 16 07:33:44
Тема : адекватная замена s/key
FGHI : area://RU.UNIX.BSD?msgid=2:469/83.1+573bf34e
На   : area://RU.UNIX.BSD?msgid=<1187504696@ddt.demos.su>+00c43e63
= Кодировка сообщения определена как: CP866 ==================================
Ответ: area://RU.UNIX.BSD?msgid=<1187504724@ddt.demos.su>+652d7358
==============================================================================
Hello Alex!

Tuesday May 17 2016 17:37, Alex Korchmar wrote to Andrew Kant:
AK>> ключ от сервера, а дальше приложение делает стандартные функции типа
AK>> хэширования по
AK> думаю что ровно наоборот - на сервере лежит "ключ", как-то связанный с
AK> номером карты (надеюсь, не через визовскую коробочку-пинохранилище).

Если-бы он был связан с номером карты, ты должен-был бы этот номер передавать при логине, а так как достаточно только набрать то, что показал тебе веб-сервер, то привязка идет к тому, что записано внутри.

AK> Раздавать пользователям какие-то ключи сервера, даже в
AK> неизвлекаемом
AK> формате - вряд ли одобрила бы банковская секьюрить. Вот  эту бы детальку
AK> и научиться воспроизводить у себя. Если оно не через коробочку - то,
AK> скорее всего, воспроизводимо, понять бы, как.
Hа карте есть обычный защищённый профиль, доступный по пину, в котором лежат ключи. Карта умеет этими ключами что-то пропускать через алгоритм RSA (естественно, не только, RSA чисто для примера). Второй ключ есть у сервера, сервер им что-то подписывает, это-же "что-то" он выкладывает тебе на сайте, ты вводишь в калькулятор  и он подписывает это что-то ключом с карты. Результат ты вводишь.


AK>> Естественно, пин прийдется вводить, и его у тебя могут стырить
AK> могут, но это две разные вещи надо стырить - код и физическое
AK> устройство. Причем этот самый код и сменить недолго, ему незачем быть
AK> суперсекьюрным и неудобозапоминаемым, сам по себе он тоже ничего не
AK> дает, поэтому даже в этом случае не будет гарантии что стырен нужный
AK> код. А если не сделать все очень быстро - я просто блокирую карту, и она
AK> превращается в тыкву вместе с кодами.
Вот и воспользуйся обычным токеном или смарткартой, их стандартный mstsc и стандартный виндовый логин принимает как родной. И пин, и карта (либо usb-донгл), и уже существующая промышленная технология, не китайская - всё как ты хотел.

Конечно, можно сказать, типа зачем мне ещё одна когда у меня уже есть одна смарткарта в кредитке и одна в мобиле, но там нет интеграции, то есть если хочешь секурно - то надо брать отдельно.

Good bye!
           Andrew

--- GoldED+/W32 1.1.4.7
* Origin: * KAA * (2:469/83.1)

К главной странице гейта
Powered by NoSFeRaTU`s FGHIGate
Открытие страницы: 0.138773 секунды