powered by simpleCommunicator - 2.0.30     © 2024 Programmizd 02
Map
Форумы / Java [игнор отключен] [закрыт для гостей] / использование telegram бота
88 сообщений из 88, показаны все 4 страниц
использование telegram бота
    #39983393
вадя
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
вот тут https://habr.com/ru/post/501728/
"приложения используют Telegram-бота в качестве подтверждения входа в аккаунт"
а для чего так сложно?
вот к примеру для веб
можно проще - открылась страница на ней просто число 4-8 значное
вбиваешь это число в команда бота
(и если ранее передал этому боту свой номер и он был прописан на сервере)
открывается новая страница/страницы и только те которые разрешены тебе
всё просто

вообще как относитесь к такому методу входа?
...
Рейтинг: 0 / 0
использование telegram бота
    #39983427
Фотография crutchmaster
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
вадя
вообще как относитесь к такому методу входа?

Хипсторство. Некоторые еще двери запирали через эту телегу. А потом РНК начал её банить. Вот смеху-то было.
...
Рейтинг: 0 / 0
использование telegram бота
    #39983447
вадя
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
crutchmaster
Вот смеху-то было.
смешно было кагда Захарова рекламировала телеграм канал МИДа, в то время когда РНК бился в истерике преркрывая вся и всех
так же можно начинать бояться когда мелкомягкие перекроют свои каналы
да и гугл днсы свои

а телегу как ни пытались - так и не получилось. чем не реклама за чужой счёт.

зато не надо ничего запоминать , никто не подсмотрит логин/пароль , и не надо платить за смс
...
Рейтинг: 0 / 0
использование telegram бота
    #39983460
Фотография crutchmaster
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
вадя
а телегу как ни пытались - так и не получилось

Ну так она сама иногда не плохо падает, а в один момент Пашке это всё надоест и будет как с аськой. Хипсторы уйдут на что-то новое и модное, а бизнес останется с интеграцией в телегу, которую переписывать будет некому.
...
Рейтинг: 0 / 0
использование telegram бота
    #39983466
вадя
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
crutchmaster
вадя
а телегу как ни пытались - так и не получилось

Ну так она сама иногда не плохо падает, а в один момент Пашке это всё надоест и будет как с аськой. Хипсторы уйдут на что-то новое и модное, а бизнес останется с интеграцией в телегу, которую переписывать будет некому.

ну так можно обо всем сказать и значит сидеть и ничего не делать? и просто на счетах считать - вдруг электрику отключат
...
Рейтинг: 0 / 0
использование telegram бота
    #39983495
Фотография crutchmaster
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
вадя
ну так можно обо всем сказать и значит сидеть и ничего не делать?

Как будто что-то плохое.

вадя
и просто на счетах считать - вдруг электрику отключат


Давайте для начала определимся, зачем вдруг нам так остро необходима понадобилась интеграция с телегой? Потому что "у всех есть"?
...
Рейтинг: 0 / 0
использование telegram бота
    #39983502
вадя
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
crutchmaster
Давайте для начала определимся, зачем вдруг нам так остро необходима понадобилась интеграция с телегой?
предложи что-то другое
как минимум
Код: plaintext
зато не надо ничего запоминать , никто не подсмотрит логин/пароль , и не надо платить за смс 
...
Рейтинг: 0 / 0
использование telegram бота
    #39983503
Фотография mayton
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Задачи входа в акк на сегодня имеют такую проблему как многофакторка.

Откуда ее взять? Грубо говоря как подтвердить что ты - это ты? Ведь телефон
у тебя могут украсть. И тогда один из факторов уже захвачен злыми Анонимусами.

В одном из банков мне выдали такой себе генератор токенов. Брелок. Отдельный девайс
который генерирует шифрованное время примерно каждые 30 секунд. И это тоже был
один из факторов.

В настоящее время его заменяет приложение DuoMobile для андроидов но это не очень
хорошо т.к. телефон у меня тоже могут украсть. В этом смысле брелок на ключах был
как-то с практической точки зрения полезнее. Уж без ключа то я точно из дома не выйду.
...
Рейтинг: 0 / 0
использование telegram бота
    #39983509
Фотография crutchmaster
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
вадя
Код: plaintext
зато не надо ничего запоминать
никто не подсмотрит логин/пароль

И так не надо ничего запоминать, у всех есть кнопка "забыть пароль".

вадя
Код: plaintext
и не надо платить за смс

Ну такой плюсик, с другой стороны падает телега, падает всё у нас, а она уже падала и не раз. И потом вход в саму телегу по смс. Все слышали про недавний взлом твитора? Кто-то еще хочет связываться с смс авторизацией?
...
Рейтинг: 0 / 0
использование telegram бота
    #39983514
Фотография crutchmaster
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
вадя,

Короче, единственный нормальный вариант - активный тонек с кнопкой активации (по отпечатку пальца) на которой передаётся запрос, там он подписывается и отправляется обратно. Правда он не защищает от кражи токена с пальцем.
...
Рейтинг: 0 / 0
использование telegram бота
    #39983517
Фотография mayton
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Единственное что не могут украсть - это твой мозк. И если есть какой-то мозговой фактор - то его
надо как-то использовать.
...
Рейтинг: 0 / 0
использование telegram бота
    #39983518
вадя
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
mayton
Откуда ее взять? Грубо говоря как подтвердить что ты - это ты? Ведь телефон
у тебя могут украсть. И тогда один из факторов уже захвачен злыми Анонимусами.
могут украсть, еще больше вероятность что могут подсмотреть логин/пароль.
mayton
В этом смысле брелок на ключах был
как-то с практической точки зрения полезнее. Уж без ключа то я точно из дома не выйду.
не факт,
но и ключи могут украсть, вместе с твоим брелком.

crutchmaster
И так не надо ничего запоминать, у всех есть кнопка "забыть пароль".
ну сам не войдёшь.
фишка в том что не надо помнить.
crutchmaster
с другой стороны падает телега, падает всё у нас, а она уже падала и не раз.
назови мне хоть что-то что не падало не разу?
даже когда есть вход по отпечатку пальца - есть возможность остаться без пальцев, что не сделаешь ради проникновения.

если надо войти в корпоративный портал из произвольного места - вводить логин/пароль на чужой машине намного опаснее, чем полученный код с экрана в свой телефон.
...
Рейтинг: 0 / 0
использование telegram бота
    #39983523
Фотография crutchmaster
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
вадя
ну сам не войдёшь.

Войдешь. Он сохранён же в компухтере/телефоне. И помнить не надо, пока с девайсом всё нормально.

вадя
если надо войти в корпоративный портал из произвольного места - вводить логин/пароль на чужой машине намного опаснее, чем полученный код с экрана в свой телефон.

Вот для такого нужен какой-то токен, который умеет делать подписи и пара ключей. Хочешь войди, получаешь подписанный запрос с рандом от сервиса, проверяешь его, добавляешь логин, подписываешь своим ключом, отправляешь. Как-то так. Может что-то лишнее написал.
...
Рейтинг: 0 / 0
использование telegram бота
    #39983525
вадя
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
mayton
Единственное что не могут украсть - это твой мозк. И если есть какой-то мозговой фактор - то его
надо как-то использовать.
т.е. предлагаешь оставить все как есть .....

я сделал с тб ещё одну штуку - разрешение входа в корпоративную сеть с переданного боту ip
довольно удобно - клиент определяет свой ip любым сервисом, отправляет его боту , бот открывает данный ip , клиент подключается - работает
закончил работу - отправляет команду закрыть ip.
...
Рейтинг: 0 / 0
использование telegram бота
    #39983530
вадя
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
crutchmaster
Вот для такого нужен какой-то токен, который умеет делать подписи и пара ключей. Хочешь войди, получаешь подписанный запрос с рандом от сервиса, проверяешь его, добавляешь логин, подписываешь своим ключом, отправляешь. Как-то так. Может что-то лишнее написал.
сравни затраты -токен и бот

crutchmaster
Войдешь. Он сохранён же в компухтере/телефоне. И помнить не надо, пока с девайсом всё нормально.
это о чем? с каким девайсом? масло масленое?
crutchmaster
у всех есть кнопка "забыть пароль".
тут как-то просили вариант защиты от просмотра введенного и отправленного логина/пароля от просмотра в отладчике браузера - решения не найдено
в отладчике все просматривается прекрасно, и код не в состоянии отследить открыт ли отладчик.
забыть пароль на клиенте не действует
...
Рейтинг: 0 / 0
использование telegram бота
    #39983539
Roman Mejtes
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
у API бота телеги ограничение 20 запросов в минуту, может быть критично
...
Рейтинг: 0 / 0
использование telegram бота
    #39983541
Фотография mayton
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
вадя
mayton
Единственное что не могут украсть - это твой мозк. И если есть какой-то мозговой фактор - то его
надо как-то использовать.
т.е. предлагаешь оставить все как есть .....

я сделал с тб ещё одну штуку - разрешение входа в корпоративную сеть с переданного боту ip
довольно удобно - клиент определяет свой ip любым сервисом, отправляет его боту , бот открывает данный ip , клиент подключается - работает
закончил работу - отправляет команду закрыть ip.

IP, и DNS не могут считаться достоверными поставщиками безопасности.

Вобщем если ты решил строить систему безопасности - посмотри на нее глазами
потенциального злоумышленника который 100% ЗНАЕТ твой код. Он не знает
сеансовых ключей и токенов но знает код.
...
Рейтинг: 0 / 0
использование telegram бота
    #39983546
Фотография crutchmaster
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
вадя
сравни затраты -токен и бот

Бот дороже и с надёжностью всё плохо. Смартфон можно использовать как токен, если ничего лучше нет. Хотя ssh можно гонять хоть на чистом js.
вадя
это о чем?

Пароли с логинами записывают один раз в поле логин/пароль. Потом нажимают кнопку "сохранить (забыть) пароль" и всё, больше про них никто не вспоминает лет 10.
вадя
тут как-то просили вариант защиты от просмотра введенного и отправленного логина/пароля от просмотра в отладчике браузера - решения не найдено
в отладчике все просматривается прекрасно

В дебагере вообще всё просматривается прекрасно. Но кто даст туда смотреть?
...
Рейтинг: 0 / 0
использование telegram бота
    #39983547
Фотография crutchmaster
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Roman Mejtes
у API бота телеги ограничение 20 запросов в минуту, может быть критично

Критично. Тред можно закрывать, идею закапывать вместе с телегой. Любой мамкин хацкер может устроить дудос.
...
Рейтинг: 0 / 0
использование telegram бота
    #39983553
Фотография crutchmaster
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Да и всё уже работает через асинхронное шифрование. Если ключи хранится в тайне, передаваемые данные можно хоть всем самым крутым хацкерам рассылать на мыло. Все эти логины-пароли - это атавизм и от нежелания/невозможности что-то делать.
...
Рейтинг: 0 / 0
использование telegram бота
    #39983642
вадя
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
crutchmaster
Пароли с логинами записывают один раз в поле логин/пароль. Потом нажимают кнопку "сохранить (забыть) пароль" и всё, больше про них никто не вспоминает лет 10.
ага на чужом , случайном компе
crutchmaster
В дебагере вообще всё просматривается прекрасно. Но кто даст туда смотреть?
если ты садишься за чужой комп - кто тебе даст проверить что дебаг не запущен? и как ты сможешь объяснить стандартному юзеру что такое дебаг?
mayton
IP, и DNS не могут считаться достоверными поставщиками безопасности.
да, но насколько вероятно что из подсети с этим ip будет хацкер, да ещё и ориентированный на прослушивание
и кто мешает ограничить число подключений с адного ip?
mayton
Вобщем если ты решил строить систему безопасности - посмотри на нее глазами
потенциального злоумышленника который 100% ЗНАЕТ твой код. Он не знает
сеансовых ключей и токенов но знает код.
а какой код надо знать?
бот открывает iptables для одного ip
уж как работает iptables - всем известно
crutchmaster
Смартфон можно использовать как токен, если ничего лучше нет. Хотя ssh можно гонять хоть на чистом js.
можно много чего если ты программист, системщик
и многие ли могут дать подключить что-то к кому, да и многие ли дадут подключить свой телефон к чужому компу?
конечно можно написать "токен" но его надо устанавливать - это и яблоко и андроид, и его так же надо как-то защищать - головняков будет выше крыши.
crutchmaster
Критично. Тред можно закрывать, идею закапывать вместе с телегой. Любой мамкин хацкер может устроить дудос.
ну тогда всё нужно закрывать
тут скорее дудосника закроют.
ну а имена бота можно сменить/иметь про запас для таких умников, да и светить не следует
crutchmaster
Да и всё уже работает через асинхронное шифрование. Если ключи хранится в тайне, передаваемые данные можно хоть всем самым крутым хацкерам рассылать на мыло. Все эти логины-пароли - это атавизм и от нежелания/невозможности что-то делать.
ты путаешь области применения и уровни защиты
если быть честным - от терморектального взлома ещё нет защиты
...
Рейтинг: 0 / 0
использование telegram бота
    #39983646
Фотография mayton
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
вадя

а какой код надо знать?
бот открывает iptables для одного ip
уж как работает iptables - всем известно

Хорошо. Делай так. Только рассматривай эту забавную техническую фичу
как дополнительную а не как основную.
...
Рейтинг: 0 / 0
использование telegram бота
    #39983650
вадя
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
mayton
Хорошо. Делай так. Только рассматривай эту забавную техническую фичу
как дополнительную а не как основную.
основную/дополнительную - дело вкуса
в общем - я интересуюсь мнением общества
и так получается что на все "обвинения" я высказал "опровержения"

есть куча сервисов где вход осуществляется через соцсети - существуют , тут тоже "соцсеть"
почему столько критики? боязнь нового?
...
Рейтинг: 0 / 0
использование telegram бота
    #39983653
Фотография mayton
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
В большистве соц-сетей ЕМНИП используется протокол OAuth.
А это тебе - ни хер собачий. Это стандарт над которым долго думали.
...
Рейтинг: 0 / 0
использование telegram бота
    #39983671
вадя
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
mayton
В большистве соц-сетей ЕМНИП используется протокол OAuth.
А это тебе - ни хер собачий. Это стандарт над которым долго думали.
вот для примера захотел зайти на хабр
нажимаю ВОЙТИ
открывается окошко ВОЙТИ
выбираю с помощью Facebook
требует электронный адерс или номер телефона и пароль
смысл?
...
Рейтинг: 0 / 0
использование telegram бота
    #39983722
Фотография mayton
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
вадя
mayton
В большистве соц-сетей ЕМНИП используется протокол OAuth.
А это тебе - ни хер собачий. Это стандарт над которым долго думали.
вот для примера захотел зайти на хабр
нажимаю ВОЙТИ
открывается окошко ВОЙТИ
выбираю с помощью Facebook
требует электронный адерс или номер телефона и пароль
смысл?

Смысл в том что хабр делегирует задачу установления личности социальной сети фейсбук. Хабру пофиг.
Он просто спроашивает - данный анонимос действительно вадя или нет. Вот и все.
...
Рейтинг: 0 / 0
использование telegram бота
    #39983737
вадя
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
mayton
Смысл в том что хабр делегирует задачу установления личности социальной сети фейсбук. Хабру пофиг.
а мне пофиг кто и что - я просто не хочу на чужом компе что-то вводить и оставлять следы от введённого.
в моём случае не требуется ничего такого.....
я считываю открытый код - и отправляю
телега осуществляет своё прямое назначение тащит открытый код по своим закрытым каналам
(рекламировать эти каналы нет необходимости)
мой сервер просто соотносит код/сессию/ChatId/телефон - и отдаёт нужные страницы
просто
Вот и всё.
...
Рейтинг: 0 / 0
использование telegram бота
    #39983740
Фотография mayton
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
(разводя руками)

Я не спец в телеграм-технологиях. Но вообще то что ты строишь пока имеет вид "народных рецептов"
или советов типа "хозяйке на заметку". Работает? И ладньенько.

Ты же пришел сюда... я надеюсь за этим?
Не за экспертизой по безопасности?
...
Рейтинг: 0 / 0
использование telegram бота
    #39983745
вадя
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
mayton
Я не спец в телеграм-технологиях.
ну с этого и надо было начинать.

mayton
Но вообще то что ты строишь пока имеет вид "народных рецептов"
в чём заключается "народность"?

mayton
Не за экспертизой по безопасности?
а вот как раз за ней.
но пока только услышал нечто подобное тому что слышал про ws лет 9 назад.

WhatsApp использует аналогичное - только он публикует не число , а qr-код
принципиально это ничего не меняет.
он использует своё приложение для отправки на свой сервер кода, я использую телегграм для отсылки кода на свой сервер.
WhatsApp использует своё шифрование - телеграм своё.
WhatsApp считается нормальным авторизатором, а мой вариант?
...
Рейтинг: 0 / 0
использование telegram бота
    #39983751
Фотография mayton
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Да я ничего. Я просто сижу тут. Жду комментариев других.
...
Рейтинг: 0 / 0
использование telegram бота
    #39983753
Фотография crutchmaster
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
вадя
Вот и всё.

20 запросов в минуту.
Вот и всё.
Обсуждать нечего, это ни на что не годится, кроме хипсторских поделок на 3.5 человека.
...
Рейтинг: 0 / 0
использование telegram бота
    #39983755
вадя
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
crutchmaster
20 запросов в минуту.
Вот и всё.
Обсуждать нечего, это ни на что не годится, кроме хипсторских поделок на 3.5 человека.
о каких запросах ты говоришь? запросов от кого? кому?
если ты будешь со своего телефона "бомбить" бот - первым делом твои "запросы" достанут сервер телеги, и этот сервер забанит тебя, твой телефон. до моего сервера не дойдет.
да что такое 20 запросом серверу?
если ты будешь обновлять страницу чтоб загрузить мой сервер - так я забаню твой ip. и делов то.
...
Рейтинг: 0 / 0
использование telegram бота
    #39983757
Фотография mayton
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
вадя
crutchmaster
20 запросов в минуту.
Вот и всё.
Обсуждать нечего, это ни на что не годится, кроме хипсторских поделок на 3.5 человека.
о каких запросах ты говоришь? запросов от кого? кому?
если ты будешь со своего телефона "бомбить" бот - первым делом твои "запросы" достанут сервер телеги, и этот сервер забанит тебя, твой телефон. до моего сервера не дойдет.

Почему он забанит? На каком основании?
...
Рейтинг: 0 / 0
использование telegram бота
    #39983758
Фотография crutchmaster
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
вадя
если ты садишься за чужой комп

То вся твоя работа скомпрометирована. Разговаривать больше не о чём.
да и многие ли дадут подключить свой телефон к чужому компу?
Считыватель в usb или синезуб. Если рабочий комп потенциально скомпрометирован и это не прокси, разговор, опять таки, не имеет смыла.

вадя
тут скорее дудосника закроют.

Удачи с поисками дудосника.

вадя
ну а имена бота можно сменить/иметь про запас для таких умников

Да, будешь давать своим клиентам пачку контактов ботов, чтобы они могли к тебе зайти. Оч. удобно.

вадя
ты путаешь области применения и уровни защиты

Нет же. В гитхаб давно можно ходить по ssh ключу. Все нормальные админы тоже ходят по ssh ключу на сервера. Никто не вбивает никуда никакие пароли. Зачем это делать? Зачем ходить куда-то с чужих устройств?
...
Рейтинг: 0 / 0
использование telegram бота
    #39983759
вадя
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
mayton
Почему он забанит? На каком основании?
на основании превышения числа обращений с одного телефона/клиента
...
Рейтинг: 0 / 0
использование telegram бота
    #39983760
Фотография crutchmaster
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
вадя
о каких запросах ты говоришь? запросов от кого? кому?

От кучи валидных юзеров твоему хромому боту. Юзер раз в 3 секунды - это не нагрузка.
...
Рейтинг: 0 / 0
использование telegram бота
    #39983762
Фотография mayton
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
вадя
mayton
Почему он забанит? На каком основании?
на основании превышения числа обращений с одного телефона/клиента

Это на хероку такие настройки по умолчанию?
...
Рейтинг: 0 / 0
использование telegram бота
    #39983763
вадя
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
crutchmaster
То вся твоя работа скомпрометирована. Разговаривать больше не о чём.
не будь наивным если что и будет скомпроментировано - то только та часть информации, что относится к клиенту у которого и для которого готовится инфа.
crutchmaster
Нет же. В гитхаб давно можно ходить по ssh ключу. Все нормальные админы тоже ходят по ssh ключу на сервера.
ты можешь ходить как угодно, но на удалёнке не всякому можно поставить впн или ссш

crutchmaster
Зачем ходить куда-то с чужих устройств?
мне так админить удобно.
...
Рейтинг: 0 / 0
использование telegram бота
    #39983764
вадя
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
mayton
Это на хероку такие настройки по умолчанию?
это у телеги такие ограничения
...
Рейтинг: 0 / 0
использование telegram бота
    #39983768
вадя
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
crutchmaster
От кучи валидных юзеров твоему хромому боту
мой хромой бот у меня на сервере может выдержать и 2000 обращений.
вопрос дойдут ли столько с сервера телеги - где ты найдёшь стока телеграм клиентов чтоб организовать такую атаку?
напишешь клиентов-ботов-вирусов и разошлёшь их кучи лохов? которые без телефона-номера будут бомбить сервер телеграм?
ты ваще в теме что такое телеграм?
...
Рейтинг: 0 / 0
использование telegram бота
    #39983774
Фотография mayton
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Мы уклонились куда-то не в ту сторону. Я еще раз попробую предложить отвернуться
от бота в сторону уже существующих коробочных решений для многофакторки.

Программный генератор токенов. Ставится на все телефоны. Можно по таймеру.
Можно через push сообщения подтвержать вход в акк.

https://play.google.com/store/apps/details?id=com.duosecurity.duomobile

И еще одно такое же приложение по смыслу

https://play.google.com/store/apps/details?id=com.azure.authenticator
...
Рейтинг: 0 / 0
использование telegram бота
    #39983783
вадя
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
mayton
Мы уклонились куда-то не в ту сторону. Я еще раз попробую предложить отвернуться
от бота в сторону уже существующих коробочных решений для многофакторки.

Программный генератор токенов. Ставится на все телефоны. Можно по таймеру.
Можно через push сообщения подтвержать вход в акк.
а в чем отличие?
нужен телефон во всех случаях.
в любых вариантах надо приложение
в отличии от второго варианта - мой можно поставить на любую ось.
чем мой вариант не "коробочный"?
что в нем то?

задача в чем - соотнести конкретного юзера с его реквизитами на своём сервере
как это будет сделано без разницы
у нас есть хорошо закрытый канал от клиента до нашего сервер
на странице видим код - сервер связал этот код с сессией
у насесть устройство, которое мы можем однозначно идентифицировать на нашем сервере
видим код - с нашего устройства передаем по защищённому каналу к нам на сервер - где видим связку - устройство-код однозначно определяющих с откуда пришёл код ну и далее....
принцип один и тот же разница в деталях
...
Рейтинг: 0 / 0
использование telegram бота
    #39983784
вадя
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
PS
телеграм хорошо себя зарекомендовал - и защищённостью канала и стойкостью к блокировкам
как поведёт себя Microsoft Authenticator в подобных условиях не понятно
да и токены тоже под вопросом
...
Рейтинг: 0 / 0
использование telegram бота
    #39983785
Фотография mayton
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Сравнение будет для нас очень сложным скорее всего. Надо рисовать матрицу фич.


FeatureАвторизация на генераторе токеновАвторизация на базе телеграм бота

И считать какие фичи важные и какие нет. Или считать их общее количество.
...
Рейтинг: 0 / 0
использование telegram бота
    #39983787
Фотография crutchmaster
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
вадя
мне так админить удобно.

Ну, аргумент понятен.
...
Рейтинг: 0 / 0
использование telegram бота
    #39983789
Фотография crutchmaster
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
вадя
да и токены тоже под вопросом

Токены это всё равно, что p2p. Юзер что-то подписал своим ключом - значит это он.
...
Рейтинг: 0 / 0
использование telegram бота
    #39983791
Фотография crutchmaster
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
вадя
мой хромой бот у меня на сервере может выдержать и 2000 обращений.

Телега не выдержит больше 20. Хочешь больше - плати Пашке. Т.е. мы скатываемся в вариант с смс.
...
Рейтинг: 0 / 0
использование telegram бота
    #39983792
Фотография mayton
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Очень многие вещи в It делаются нидлячего. Просто айтишники это невыросшие дети у которых - самые дорогие
и ресурсоёмкие игрушки в информационном смысла.
...
Рейтинг: 0 / 0
использование telegram бота
    #39983795
вадя
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
mayton,

давай пиши про токены, я про бота

- защита и стойкость - проверены
- отсутствие каких-либо логинов/паролей.
- тел юзера прописывается админом на сервере, юзер с помощью бота регистрирует ChatId на сервере
(возможен вариант и саморегистрации номера юзером)
- при заходе на страницу видим только код - длина кода роли практически не несёт
- хацкер может сколь угодно обновлять страницу - сделать ограничение на количество и фильтровать
- хацкер может многократно слать сообщения боту с кодом - простая фильтрация по его ChatId - дальше
обработчика onUpdateReceived он не пройдёт
- большой нагрузки через бот не создать
- подключить множество ботов для атаки на одного бота - можно - но бесполезно
- сервер получил код - отправил страницу - значит сессия привязана к номеру телефона т.е. к конкретному
юзеру.
- командой боту можно закрыть страницу
- командами бота можно управлять данными на странице
- бот можно использовать как клавиатуру для ввода на страницу
...
Рейтинг: 0 / 0
использование telegram бота
    #39983801
вадя
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
crutchmaster
Телега не выдержит больше 20. Хочешь больше - плати Пашке. Т.е. мы скатываемся в вариант с смс.
чего не выдержит?
https://tlgrm.ru/docs/bots/faq#my-bot-is-hitting-limits-how-do-i-avoid-this
в моём варианте бот не рассылает сообщения - он только их принимает
...
Рейтинг: 0 / 0
использование telegram бота
    #39983802
Фотография mayton
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
вадя
mayton,

давай пиши про токены, я про бота

Подожди. Ты сразу пропустил главное. Давай вернемся к Адаму и Еве.
Смысл данного топика в предложении по разработке новой системы МФА
(Много-факторной-автентификации (или авторизации тут 2 в 1 неважно))
для того чтобы залогониться на какой-то ресурс.

Верно?
...
Рейтинг: 0 / 0
использование telegram бота
    #39983803
вадя
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
crutchmaster
Токены это всё равно, что p2p. Юзер что-то подписал своим ключом - значит это он.
где подписал? на веб-странице?
p2p это связь телефона с сервером? - т.е. ты должен с помощью программы-токена отправить подписанный токеном код со страницы.
...
Рейтинг: 0 / 0
использование telegram бота
    #39983804
вадя
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
mayton
Верно?
да
...
Рейтинг: 0 / 0
использование telegram бота
    #39983806
Фотография mayton
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Хорошо. Я описываю первую фичу.

FeatureАвторизация на генераторе токеновАвторизация на базе телеграм ботаOffline work abilityYES
...
Рейтинг: 0 / 0
использование telegram бота
    #39983808
вадя
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
FeatureАвторизация на генераторе токеновАвторизация на базе телеграм ботаOffline work abilityYES
что ты подразумеваешь под этим Offline work ability
...
Рейтинг: 0 / 0
использование telegram бота
    #39983817
Фотография mayton
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Для работы токен генератора нужны точные часы.
И вобщем то все. Соединение с сервером необязательно.
...
Рейтинг: 0 / 0
использование telegram бота
    #39983823
вадя
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
mayton,
ну и что?
а ты этим токеном можешь управлять страницей?
...
Рейтинг: 0 / 0
использование telegram бота
    #39983826
вадя
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
mayton
Для работы токен генератора нужны точные часы.
И вобщем то все. Соединение с сервером необязательно.
и это все преимущества? если нет связи связи вообще - то и доступа к странице нет....
...
Рейтинг: 0 / 0
использование telegram бота
    #39983829
Фотография mayton
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
А ты решил победить количеством?

Шапками закидать?
...
Рейтинг: 0 / 0
использование telegram бота
    #39983834
dakeiras
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
OTP в боте - оч. плохая идея.

Я вообще не уверен что telegram не позволяет угонять аккаунты. Я видел странный пример, когда люди заходили в чужой аккаунт с таким же телефоном но другим кодом страны.
...
Рейтинг: 0 / 0
использование telegram бота
    #39983846
Фотография mayton
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Вот такая штука у меня был 3 проекта назад. Хардварный генератор.



Щас их стали больше заменять приложеним типа DuoMobile.
...
Рейтинг: 0 / 0
использование telegram бота
    #39983862
вадя
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
dakeiras
OTP в боте - оч. плохая идея.

Я вообще не уверен что telegram не позволяет угонять аккаунты. Я видел странный пример, когда люди заходили в чужой аккаунт с таким же телефоном но другим кодом страны.
подобный вопрс поднимался на хабре
было предложено угнать аккаунт - не получилость
можно попробовать - для подтверждения предложит отправить смс на новый номер
...
Рейтинг: 0 / 0
использование telegram бота
    #39983863
вадя
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
mayton
А ты решил победить количеством?

Шапками закидать?
нет, если сравнивать то все возможности
в твоем генераторе 6 цифр в моем варианте от 1 до n , главное чтоб не повторялись при текущем количестве сессий
...
Рейтинг: 0 / 0
использование telegram бота
    #39983864
вадя
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
dakeiras
OTP в боте - оч. плохая идея.

Я вообще не уверен что telegram не позволяет угонять аккаунты. Я видел странный пример, когда люди заходили в чужой аккаунт с таким же телефоном но другим кодом страны.
когда бот запрашивает номер телефона , то телеграм отсылает его с кодом страны и плюсом
в таком виде он и хранится в базе , номеру телеграм присваивает ChatId который также хранится
наличие этого id говорит о том что юзер зарегистрировался, т.е. подтвердил свой номер
я не слышал инфы об угоне аккаунта-номера
если б такое было возможно не было б повода стока шуметь..
...
Рейтинг: 0 / 0
использование telegram бота
    #39983865
вадя
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
украсть могут и телефон с DuoMobile, и телефон с телеграм, и брелок с ключами. ту все равнозначны.
тут ведь есть еще одна хитрость - даже если утащат тел - то не смогут зайти.
достаточно после каждой отправки очистить историю
ну и что-то помнить.
если украли брелок вводи цифры и входи
...
Рейтинг: 0 / 0
использование telegram бота
    #39983873
Фотография mayton
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Многофакторка сильна не количеством цифр а собственно, количеством факторов. В большинстве банкоматов pin состоит из 4х цифр но этого достаточно и.к первый фактор это подключение электроники банкомата к чип-карте.
...
Рейтинг: 0 / 0
использование telegram бота
    #39983874
Фотография mayton
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Да, брелок могут украсть.

Давай вспомним старика Керхгофса, на тему.

Он писал что в хорошей системе кража исходников (алгоритма ) не должна причинять неудобств.

Кража ключа, должна вызывать протокол его опровержения на всех уровнях системы.
...
Рейтинг: 0 / 0
использование telegram бота
    #39983890
вадя
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
mayton,

как я понял - пока есть только недоверие к самому телеграм
если я вместо телеграмм - буду использовать почту т.е. увидев на странице код , с телефона почтовым клиентом отправлю на почту сервера этот код, сервер получив этот код и соотнеся имя почты и код сможет идентифицировать страницу и пользователя - откроет нужную инфу.

будут ли сомнения в таком канале?
...
Рейтинг: 0 / 0
использование telegram бота
    #39983902
Фотография mayton
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
У меня нет недоверия к телеграм.

У меня есть принцип KISS. И есть тезисы Керхгофса в отношении проектирования безопасных систем.
...
Рейтинг: 0 / 0
использование telegram бота
    #39983907
вадя
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
mayton
У меня нет недоверия к телеграм.
доверие к почте есть?
...
Рейтинг: 0 / 0
использование telegram бота
    #39983919
Фотография mayton
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
вадя
mayton
У меня нет недоверия к телеграм.
доверие к почте есть?

Когда мне надо переслать что-то шибко секретеное. Продуктовый ключ. Или нечто такое - я использую openssl.
В остальных случаях - я обычный потребитель почты и мессенджеров.
...
Рейтинг: 0 / 0
использование telegram бота
    #39983923
вадя
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
mayton,

и так вопрос уперся в канал связи - от клиента до сервера
насколько у нас прославился РКН в борьбе с телеграм - не доверять телеграм нет причин.
все токены - это ввод кода в браузер - ajax отправка.

т.е. тут не в разработке новой системы , а в использовании комбинации инструментов для получения новых возможностей
...
Рейтинг: 0 / 0
использование telegram бота
    #39983924
вадя
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
mayton
я использую openssl.
есть более продвинутый https://ru.wikipedia.org/wiki/MTProxy
...
Рейтинг: 0 / 0
использование telegram бота
    #39983927
Фотография mayton
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
вадя
mayton
я использую openssl.
есть более продвинутый https://ru.wikipedia.org/wiki/MTProxy

Какой длины ключ и какой алгоритм симметрички там используется?
...
Рейтинг: 0 / 0
использование telegram бота
    #39983936
вадя
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
mayton
Какой длины ключ и какой алгоритм симметрички там используется?
https://tlgrm.ru/docs/mtproto/description

https://tlgrm.ru/techfaq#a-mdash-ekspert-v-oblasti-bezopasnosti-i-a-scita
...
Рейтинг: 0 / 0
использование telegram бота
    #39983946
вадя
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Zzz79
генерирует токен для захода в виртуалку,итого чтобы зайти на рабочий стол нужно ввести парль ,логин и вот токен ,который живет 1 минуту - 3 неправильных ввода учетная запист суспензится
токен нужен только для того чтоб защитить логин/пароль
...
Рейтинг: 0 / 0
использование telegram бота
    #39983947
вадя
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Zzz79
нужно ввести парль ,логин и вот токен
уведя логин/пароль элементарно скомпрометировать их владельца введя неправильны токен.
...
Рейтинг: 0 / 0
использование telegram бота
    #39983948
Фотография mayton
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
вадя
Zzz79
нужно ввести парль ,логин и вот токен
уведя логин/пароль элементарно скомпрометировать их владельца введя неправильны токен.

В рамках корпорации это не сработает. Безопасники просто видят попытки ввода неверных токенов и с какой рабочей станции.
...
Рейтинг: 0 / 0
использование telegram бота
    #39983949
вадя
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
mayton
В рамках корпорации это не сработает. Безопасники просто видят попытки ввода неверных токенов и с какой рабочей станции.
ну это да.
...
Рейтинг: 0 / 0
использование telegram бота
    #39983950
Фотография mayton
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
В рамках интернета... Ну попробуйте атаковать чужой gmail аккаунт.
...
Рейтинг: 0 / 0
использование telegram бота
    #39983952
вадя
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
mayton
Ну попробуйте атаковать чужой gmail аккаунт.
там даже просто переписать при согласии всех сторон - куча проблем
но привязано к телефону
...
Рейтинг: 0 / 0
использование telegram бота
    #39983953
Фотография mayton
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Ну что я могу сказать. Если ты просто очень хочешь развлекаться с телеграмом - развлекайся.
...
Рейтинг: 0 / 0
использование telegram бота
    #39983955
вадя
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
mayton
Ну что я могу сказать. Если ты просто очень хочешь развлекаться с телеграмом - развлекайся.
есть разные области использования
есть где для доступа логин и пароль - просто не подходит - нет ничего секретного, но лишним глазам не место, а логином/паролем могут просто поделиться.
для таких вещей ставить токены - слишком накладно, писать что-то своё для смарфонов ещё накладнее .
самое то ограничить по номеру телефона - тем более что телеграм у нас в тренде использования.
достаточно просто прописать номер в базе + небольшая инструкция - и всё .
...
Рейтинг: 0 / 0
использование telegram бота
    #39983956
Basil A. Sidorov
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
вадя
но привязано к телефону
Моя gmail-учётка к телефону не привязана. И?
...
Рейтинг: 0 / 0
использование telegram бота
    #39983961
вадя
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Basil A. Sidorov
вадя
но привязано к телефону
Моя gmail-учётка к телефону не привязана. И?
уводится легко
...
Рейтинг: 0 / 0
использование telegram бота
    #39983984
Фотография mayton
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Стоп. Давайте не развивать эту тему.

Топик - телеграм боты и безопасность. Вот про них и шутите.
...
Рейтинг: 0 / 0
использование telegram бота
    #39984021
Фотография crutchmaster
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
вадя
в моём варианте бот не рассылает сообщения - он только их принимает

Так это не бот тогда, а просто канал связи через телегу в одну сторону.
...
Рейтинг: 0 / 0
использование telegram бота
    #39984032
вадя
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
crutchmaster
Так это не бот тогда, а просто канал связи через телегу в одну сторону.
используется технология бота.
а то что используется только одна её часть - это уже дело второе.
но кто запрещает такое использование?
если пофантазировать - то можно придумать и использование обратного канала - со страницы - на смартфон.
возможность есть
можно ведь отправлять сообщения нескольким пользователям
...
Рейтинг: 0 / 0
88 сообщений из 88, показаны все 4 страниц
Форумы / Java [игнор отключен] [закрыт для гостей] / использование telegram бота
Целевая тема:
Создать новую тему:
Автор:
Закрыть
Цитировать
Найденые пользователи ...
Разблокировать пользователей ...
Читали форум (0):
Пользователи онлайн (0):
x
x
Закрыть


Просмотр
0 / 0
Close
Debug Console [Select Text]