|
использование telegram бота
|
|||
---|---|---|---|
#18+
вот тут https://habr.com/ru/post/501728/ "приложения используют Telegram-бота в качестве подтверждения входа в аккаунт" а для чего так сложно? вот к примеру для веб можно проще - открылась страница на ней просто число 4-8 значное вбиваешь это число в команда бота (и если ранее передал этому боту свой номер и он был прописан на сервере) открывается новая страница/страницы и только те которые разрешены тебе всё просто вообще как относитесь к такому методу входа? ... |
|||
:
Нравится:
Не нравится:
|
|||
23.07.2020, 23:54 |
|
использование telegram бота
|
|||
---|---|---|---|
#18+
вадя вообще как относитесь к такому методу входа? Хипсторство. Некоторые еще двери запирали через эту телегу. А потом РНК начал её банить. Вот смеху-то было. ... |
|||
:
Нравится:
Не нравится:
|
|||
24.07.2020, 06:10 |
|
использование telegram бота
|
|||
---|---|---|---|
#18+
crutchmaster Вот смеху-то было. так же можно начинать бояться когда мелкомягкие перекроют свои каналы да и гугл днсы свои а телегу как ни пытались - так и не получилось. чем не реклама за чужой счёт. зато не надо ничего запоминать , никто не подсмотрит логин/пароль , и не надо платить за смс ... |
|||
:
Нравится:
Не нравится:
|
|||
24.07.2020, 08:38 |
|
использование telegram бота
|
|||
---|---|---|---|
#18+
вадя а телегу как ни пытались - так и не получилось Ну так она сама иногда не плохо падает, а в один момент Пашке это всё надоест и будет как с аськой. Хипсторы уйдут на что-то новое и модное, а бизнес останется с интеграцией в телегу, которую переписывать будет некому. ... |
|||
:
Нравится:
Не нравится:
|
|||
24.07.2020, 09:23 |
|
использование telegram бота
|
|||
---|---|---|---|
#18+
crutchmaster вадя а телегу как ни пытались - так и не получилось Ну так она сама иногда не плохо падает, а в один момент Пашке это всё надоест и будет как с аськой. Хипсторы уйдут на что-то новое и модное, а бизнес останется с интеграцией в телегу, которую переписывать будет некому. ну так можно обо всем сказать и значит сидеть и ничего не делать? и просто на счетах считать - вдруг электрику отключат ... |
|||
:
Нравится:
Не нравится:
|
|||
24.07.2020, 09:35 |
|
использование telegram бота
|
|||
---|---|---|---|
#18+
вадя ну так можно обо всем сказать и значит сидеть и ничего не делать? Как будто что-то плохое. вадя и просто на счетах считать - вдруг электрику отключат Давайте для начала определимся, зачем вдруг нам так остро необходима понадобилась интеграция с телегой? Потому что "у всех есть"? ... |
|||
:
Нравится:
Не нравится:
|
|||
24.07.2020, 10:25 |
|
использование telegram бота
|
|||
---|---|---|---|
#18+
crutchmaster Давайте для начала определимся, зачем вдруг нам так остро необходима понадобилась интеграция с телегой? как минимум Код: plaintext
... |
|||
:
Нравится:
Не нравится:
|
|||
24.07.2020, 10:38 |
|
использование telegram бота
|
|||
---|---|---|---|
#18+
Задачи входа в акк на сегодня имеют такую проблему как многофакторка. Откуда ее взять? Грубо говоря как подтвердить что ты - это ты? Ведь телефон у тебя могут украсть. И тогда один из факторов уже захвачен злыми Анонимусами. В одном из банков мне выдали такой себе генератор токенов. Брелок. Отдельный девайс который генерирует шифрованное время примерно каждые 30 секунд. И это тоже был один из факторов. В настоящее время его заменяет приложение DuoMobile для андроидов но это не очень хорошо т.к. телефон у меня тоже могут украсть. В этом смысле брелок на ключах был как-то с практической точки зрения полезнее. Уж без ключа то я точно из дома не выйду. ... |
|||
:
Нравится:
Не нравится:
|
|||
24.07.2020, 10:41 |
|
использование telegram бота
|
|||
---|---|---|---|
#18+
вадя Код: plaintext
И так не надо ничего запоминать, у всех есть кнопка "забыть пароль". вадя Код: plaintext
Ну такой плюсик, с другой стороны падает телега, падает всё у нас, а она уже падала и не раз. И потом вход в саму телегу по смс. Все слышали про недавний взлом твитора? Кто-то еще хочет связываться с смс авторизацией? ... |
|||
:
Нравится:
Не нравится:
|
|||
24.07.2020, 10:53 |
|
использование telegram бота
|
|||
---|---|---|---|
#18+
вадя, Короче, единственный нормальный вариант - активный тонек с кнопкой активации (по отпечатку пальца) на которой передаётся запрос, там он подписывается и отправляется обратно. Правда он не защищает от кражи токена с пальцем. ... |
|||
:
Нравится:
Не нравится:
|
|||
24.07.2020, 11:01 |
|
использование telegram бота
|
|||
---|---|---|---|
#18+
Единственное что не могут украсть - это твой мозк. И если есть какой-то мозговой фактор - то его надо как-то использовать. ... |
|||
:
Нравится:
Не нравится:
|
|||
24.07.2020, 11:09 |
|
использование telegram бота
|
|||
---|---|---|---|
#18+
mayton Откуда ее взять? Грубо говоря как подтвердить что ты - это ты? Ведь телефон у тебя могут украсть. И тогда один из факторов уже захвачен злыми Анонимусами. mayton В этом смысле брелок на ключах был как-то с практической точки зрения полезнее. Уж без ключа то я точно из дома не выйду. но и ключи могут украсть, вместе с твоим брелком. crutchmaster И так не надо ничего запоминать, у всех есть кнопка "забыть пароль". фишка в том что не надо помнить. crutchmaster с другой стороны падает телега, падает всё у нас, а она уже падала и не раз. даже когда есть вход по отпечатку пальца - есть возможность остаться без пальцев, что не сделаешь ради проникновения. если надо войти в корпоративный портал из произвольного места - вводить логин/пароль на чужой машине намного опаснее, чем полученный код с экрана в свой телефон. ... |
|||
:
Нравится:
Не нравится:
|
|||
24.07.2020, 11:09 |
|
использование telegram бота
|
|||
---|---|---|---|
#18+
вадя ну сам не войдёшь. Войдешь. Он сохранён же в компухтере/телефоне. И помнить не надо, пока с девайсом всё нормально. вадя если надо войти в корпоративный портал из произвольного места - вводить логин/пароль на чужой машине намного опаснее, чем полученный код с экрана в свой телефон. Вот для такого нужен какой-то токен, который умеет делать подписи и пара ключей. Хочешь войди, получаешь подписанный запрос с рандом от сервиса, проверяешь его, добавляешь логин, подписываешь своим ключом, отправляешь. Как-то так. Может что-то лишнее написал. ... |
|||
:
Нравится:
Не нравится:
|
|||
24.07.2020, 11:18 |
|
использование telegram бота
|
|||
---|---|---|---|
#18+
mayton Единственное что не могут украсть - это твой мозк. И если есть какой-то мозговой фактор - то его надо как-то использовать. я сделал с тб ещё одну штуку - разрешение входа в корпоративную сеть с переданного боту ip довольно удобно - клиент определяет свой ip любым сервисом, отправляет его боту , бот открывает данный ip , клиент подключается - работает закончил работу - отправляет команду закрыть ip. ... |
|||
:
Нравится:
Не нравится:
|
|||
24.07.2020, 11:19 |
|
использование telegram бота
|
|||
---|---|---|---|
#18+
crutchmaster Вот для такого нужен какой-то токен, который умеет делать подписи и пара ключей. Хочешь войди, получаешь подписанный запрос с рандом от сервиса, проверяешь его, добавляешь логин, подписываешь своим ключом, отправляешь. Как-то так. Может что-то лишнее написал. crutchmaster Войдешь. Он сохранён же в компухтере/телефоне. И помнить не надо, пока с девайсом всё нормально. crutchmaster у всех есть кнопка "забыть пароль". в отладчике все просматривается прекрасно, и код не в состоянии отследить открыт ли отладчик. забыть пароль на клиенте не действует ... |
|||
:
Нравится:
Не нравится:
|
|||
24.07.2020, 11:27 |
|
использование telegram бота
|
|||
---|---|---|---|
#18+
у API бота телеги ограничение 20 запросов в минуту, может быть критично ... |
|||
:
Нравится:
Не нравится:
|
|||
24.07.2020, 11:39 |
|
использование telegram бота
|
|||
---|---|---|---|
#18+
вадя mayton Единственное что не могут украсть - это твой мозк. И если есть какой-то мозговой фактор - то его надо как-то использовать. я сделал с тб ещё одну штуку - разрешение входа в корпоративную сеть с переданного боту ip довольно удобно - клиент определяет свой ip любым сервисом, отправляет его боту , бот открывает данный ip , клиент подключается - работает закончил работу - отправляет команду закрыть ip. IP, и DNS не могут считаться достоверными поставщиками безопасности. Вобщем если ты решил строить систему безопасности - посмотри на нее глазами потенциального злоумышленника который 100% ЗНАЕТ твой код. Он не знает сеансовых ключей и токенов но знает код. ... |
|||
:
Нравится:
Не нравится:
|
|||
24.07.2020, 11:43 |
|
использование telegram бота
|
|||
---|---|---|---|
#18+
вадя сравни затраты -токен и бот Бот дороже и с надёжностью всё плохо. Смартфон можно использовать как токен, если ничего лучше нет. Хотя ssh можно гонять хоть на чистом js. вадя это о чем? Пароли с логинами записывают один раз в поле логин/пароль. Потом нажимают кнопку "сохранить (забыть) пароль" и всё, больше про них никто не вспоминает лет 10. вадя тут как-то просили вариант защиты от просмотра введенного и отправленного логина/пароля от просмотра в отладчике браузера - решения не найдено в отладчике все просматривается прекрасно В дебагере вообще всё просматривается прекрасно. Но кто даст туда смотреть? ... |
|||
:
Нравится:
Не нравится:
|
|||
24.07.2020, 11:53 |
|
использование telegram бота
|
|||
---|---|---|---|
#18+
Roman Mejtes у API бота телеги ограничение 20 запросов в минуту, может быть критично Критично. Тред можно закрывать, идею закапывать вместе с телегой. Любой мамкин хацкер может устроить дудос. ... |
|||
:
Нравится:
Не нравится:
|
|||
24.07.2020, 11:53 |
|
использование telegram бота
|
|||
---|---|---|---|
#18+
Да и всё уже работает через асинхронное шифрование. Если ключи хранится в тайне, передаваемые данные можно хоть всем самым крутым хацкерам рассылать на мыло. Все эти логины-пароли - это атавизм и от нежелания/невозможности что-то делать. ... |
|||
:
Нравится:
Не нравится:
|
|||
24.07.2020, 11:57 |
|
использование telegram бота
|
|||
---|---|---|---|
#18+
crutchmaster Пароли с логинами записывают один раз в поле логин/пароль. Потом нажимают кнопку "сохранить (забыть) пароль" и всё, больше про них никто не вспоминает лет 10. crutchmaster В дебагере вообще всё просматривается прекрасно. Но кто даст туда смотреть? mayton IP, и DNS не могут считаться достоверными поставщиками безопасности. и кто мешает ограничить число подключений с адного ip? mayton Вобщем если ты решил строить систему безопасности - посмотри на нее глазами потенциального злоумышленника который 100% ЗНАЕТ твой код. Он не знает сеансовых ключей и токенов но знает код. бот открывает iptables для одного ip уж как работает iptables - всем известно crutchmaster Смартфон можно использовать как токен, если ничего лучше нет. Хотя ssh можно гонять хоть на чистом js. и многие ли могут дать подключить что-то к кому, да и многие ли дадут подключить свой телефон к чужому компу? конечно можно написать "токен" но его надо устанавливать - это и яблоко и андроид, и его так же надо как-то защищать - головняков будет выше крыши. crutchmaster Критично. Тред можно закрывать, идею закапывать вместе с телегой. Любой мамкин хацкер может устроить дудос. тут скорее дудосника закроют. ну а имена бота можно сменить/иметь про запас для таких умников, да и светить не следует crutchmaster Да и всё уже работает через асинхронное шифрование. Если ключи хранится в тайне, передаваемые данные можно хоть всем самым крутым хацкерам рассылать на мыло. Все эти логины-пароли - это атавизм и от нежелания/невозможности что-то делать. если быть честным - от терморектального взлома ещё нет защиты ... |
|||
:
Нравится:
Не нравится:
|
|||
24.07.2020, 13:49 |
|
использование telegram бота
|
|||
---|---|---|---|
#18+
вадя а какой код надо знать? бот открывает iptables для одного ip уж как работает iptables - всем известно Хорошо. Делай так. Только рассматривай эту забавную техническую фичу как дополнительную а не как основную. ... |
|||
:
Нравится:
Не нравится:
|
|||
24.07.2020, 13:54 |
|
использование telegram бота
|
|||
---|---|---|---|
#18+
mayton Хорошо. Делай так. Только рассматривай эту забавную техническую фичу как дополнительную а не как основную. в общем - я интересуюсь мнением общества и так получается что на все "обвинения" я высказал "опровержения" есть куча сервисов где вход осуществляется через соцсети - существуют , тут тоже "соцсеть" почему столько критики? боязнь нового? ... |
|||
:
Нравится:
Не нравится:
|
|||
24.07.2020, 14:06 |
|
использование telegram бота
|
|||
---|---|---|---|
#18+
В большистве соц-сетей ЕМНИП используется протокол OAuth. А это тебе - ни хер собачий. Это стандарт над которым долго думали. ... |
|||
:
Нравится:
Не нравится:
|
|||
24.07.2020, 14:18 |
|
использование telegram бота
|
|||
---|---|---|---|
#18+
mayton В большистве соц-сетей ЕМНИП используется протокол OAuth. А это тебе - ни хер собачий. Это стандарт над которым долго думали. нажимаю ВОЙТИ открывается окошко ВОЙТИ выбираю с помощью Facebook требует электронный адерс или номер телефона и пароль смысл? ... |
|||
:
Нравится:
Не нравится:
|
|||
24.07.2020, 14:52 |
|
использование telegram бота
|
|||
---|---|---|---|
#18+
вадя mayton В большистве соц-сетей ЕМНИП используется протокол OAuth. А это тебе - ни хер собачий. Это стандарт над которым долго думали. нажимаю ВОЙТИ открывается окошко ВОЙТИ выбираю с помощью Facebook требует электронный адерс или номер телефона и пароль смысл? Смысл в том что хабр делегирует задачу установления личности социальной сети фейсбук. Хабру пофиг. Он просто спроашивает - данный анонимос действительно вадя или нет. Вот и все. ... |
|||
:
Нравится:
Не нравится:
|
|||
24.07.2020, 16:03 |
|
использование telegram бота
|
|||
---|---|---|---|
#18+
mayton Смысл в том что хабр делегирует задачу установления личности социальной сети фейсбук. Хабру пофиг. в моём случае не требуется ничего такого..... я считываю открытый код - и отправляю телега осуществляет своё прямое назначение тащит открытый код по своим закрытым каналам (рекламировать эти каналы нет необходимости) мой сервер просто соотносит код/сессию/ChatId/телефон - и отдаёт нужные страницы просто Вот и всё. ... |
|||
:
Нравится:
Не нравится:
|
|||
24.07.2020, 16:50 |
|
использование telegram бота
|
|||
---|---|---|---|
#18+
(разводя руками) Я не спец в телеграм-технологиях. Но вообще то что ты строишь пока имеет вид "народных рецептов" или советов типа "хозяйке на заметку". Работает? И ладньенько. Ты же пришел сюда... я надеюсь за этим? Не за экспертизой по безопасности? ... |
|||
:
Нравится:
Не нравится:
|
|||
24.07.2020, 16:56 |
|
использование telegram бота
|
|||
---|---|---|---|
#18+
mayton Я не спец в телеграм-технологиях. mayton Но вообще то что ты строишь пока имеет вид "народных рецептов" mayton Не за экспертизой по безопасности? но пока только услышал нечто подобное тому что слышал про ws лет 9 назад. WhatsApp использует аналогичное - только он публикует не число , а qr-код принципиально это ничего не меняет. он использует своё приложение для отправки на свой сервер кода, я использую телегграм для отсылки кода на свой сервер. WhatsApp использует своё шифрование - телеграм своё. WhatsApp считается нормальным авторизатором, а мой вариант? ... |
|||
:
Нравится:
Не нравится:
|
|||
24.07.2020, 17:12 |
|
использование telegram бота
|
|||
---|---|---|---|
#18+
Да я ничего. Я просто сижу тут. Жду комментариев других. ... |
|||
:
Нравится:
Не нравится:
|
|||
24.07.2020, 17:21 |
|
использование telegram бота
|
|||
---|---|---|---|
#18+
вадя Вот и всё. 20 запросов в минуту. Вот и всё. Обсуждать нечего, это ни на что не годится, кроме хипсторских поделок на 3.5 человека. ... |
|||
:
Нравится:
Не нравится:
|
|||
24.07.2020, 17:35 |
|
использование telegram бота
|
|||
---|---|---|---|
#18+
crutchmaster 20 запросов в минуту. Вот и всё. Обсуждать нечего, это ни на что не годится, кроме хипсторских поделок на 3.5 человека. если ты будешь со своего телефона "бомбить" бот - первым делом твои "запросы" достанут сервер телеги, и этот сервер забанит тебя, твой телефон. до моего сервера не дойдет. да что такое 20 запросом серверу? если ты будешь обновлять страницу чтоб загрузить мой сервер - так я забаню твой ip. и делов то. ... |
|||
:
Нравится:
Не нравится:
|
|||
24.07.2020, 17:40 |
|
использование telegram бота
|
|||
---|---|---|---|
#18+
вадя crutchmaster 20 запросов в минуту. Вот и всё. Обсуждать нечего, это ни на что не годится, кроме хипсторских поделок на 3.5 человека. если ты будешь со своего телефона "бомбить" бот - первым делом твои "запросы" достанут сервер телеги, и этот сервер забанит тебя, твой телефон. до моего сервера не дойдет. Почему он забанит? На каком основании? ... |
|||
:
Нравится:
Не нравится:
|
|||
24.07.2020, 17:46 |
|
использование telegram бота
|
|||
---|---|---|---|
#18+
вадя если ты садишься за чужой комп То вся твоя работа скомпрометирована. Разговаривать больше не о чём. да и многие ли дадут подключить свой телефон к чужому компу? Считыватель в usb или синезуб. Если рабочий комп потенциально скомпрометирован и это не прокси, разговор, опять таки, не имеет смыла. вадя тут скорее дудосника закроют. Удачи с поисками дудосника. вадя ну а имена бота можно сменить/иметь про запас для таких умников Да, будешь давать своим клиентам пачку контактов ботов, чтобы они могли к тебе зайти. Оч. удобно. вадя ты путаешь области применения и уровни защиты Нет же. В гитхаб давно можно ходить по ssh ключу. Все нормальные админы тоже ходят по ssh ключу на сервера. Никто не вбивает никуда никакие пароли. Зачем это делать? Зачем ходить куда-то с чужих устройств? ... |
|||
:
Нравится:
Не нравится:
|
|||
24.07.2020, 17:47 |
|
использование telegram бота
|
|||
---|---|---|---|
#18+
mayton Почему он забанит? На каком основании? ... |
|||
:
Нравится:
Не нравится:
|
|||
24.07.2020, 17:47 |
|
использование telegram бота
|
|||
---|---|---|---|
#18+
вадя о каких запросах ты говоришь? запросов от кого? кому? От кучи валидных юзеров твоему хромому боту. Юзер раз в 3 секунды - это не нагрузка. ... |
|||
:
Нравится:
Не нравится:
|
|||
24.07.2020, 17:48 |
|
использование telegram бота
|
|||
---|---|---|---|
#18+
вадя mayton Почему он забанит? На каком основании? Это на хероку такие настройки по умолчанию? ... |
|||
:
Нравится:
Не нравится:
|
|||
24.07.2020, 17:50 |
|
использование telegram бота
|
|||
---|---|---|---|
#18+
crutchmaster То вся твоя работа скомпрометирована. Разговаривать больше не о чём. crutchmaster Нет же. В гитхаб давно можно ходить по ssh ключу. Все нормальные админы тоже ходят по ssh ключу на сервера. crutchmaster Зачем ходить куда-то с чужих устройств? ... |
|||
:
Нравится:
Не нравится:
|
|||
24.07.2020, 17:54 |
|
использование telegram бота
|
|||
---|---|---|---|
#18+
mayton Это на хероку такие настройки по умолчанию? ... |
|||
:
Нравится:
Не нравится:
|
|||
24.07.2020, 17:55 |
|
использование telegram бота
|
|||
---|---|---|---|
#18+
crutchmaster От кучи валидных юзеров твоему хромому боту вопрос дойдут ли столько с сервера телеги - где ты найдёшь стока телеграм клиентов чтоб организовать такую атаку? напишешь клиентов-ботов-вирусов и разошлёшь их кучи лохов? которые без телефона-номера будут бомбить сервер телеграм? ты ваще в теме что такое телеграм? ... |
|||
:
Нравится:
Не нравится:
|
|||
24.07.2020, 18:01 |
|
использование telegram бота
|
|||
---|---|---|---|
#18+
Мы уклонились куда-то не в ту сторону. Я еще раз попробую предложить отвернуться от бота в сторону уже существующих коробочных решений для многофакторки. Программный генератор токенов. Ставится на все телефоны. Можно по таймеру. Можно через push сообщения подтвержать вход в акк. https://play.google.com/store/apps/details?id=com.duosecurity.duomobile И еще одно такое же приложение по смыслу https://play.google.com/store/apps/details?id=com.azure.authenticator ... |
|||
:
Нравится:
Не нравится:
|
|||
24.07.2020, 18:35 |
|
использование telegram бота
|
|||
---|---|---|---|
#18+
mayton Мы уклонились куда-то не в ту сторону. Я еще раз попробую предложить отвернуться от бота в сторону уже существующих коробочных решений для многофакторки. Программный генератор токенов. Ставится на все телефоны. Можно по таймеру. Можно через push сообщения подтвержать вход в акк. нужен телефон во всех случаях. в любых вариантах надо приложение в отличии от второго варианта - мой можно поставить на любую ось. чем мой вариант не "коробочный"? что в нем то? задача в чем - соотнести конкретного юзера с его реквизитами на своём сервере как это будет сделано без разницы у нас есть хорошо закрытый канал от клиента до нашего сервер на странице видим код - сервер связал этот код с сессией у насесть устройство, которое мы можем однозначно идентифицировать на нашем сервере видим код - с нашего устройства передаем по защищённому каналу к нам на сервер - где видим связку - устройство-код однозначно определяющих с откуда пришёл код ну и далее.... принцип один и тот же разница в деталях ... |
|||
:
Нравится:
Не нравится:
|
|||
24.07.2020, 19:07 |
|
использование telegram бота
|
|||
---|---|---|---|
#18+
PS телеграм хорошо себя зарекомендовал - и защищённостью канала и стойкостью к блокировкам как поведёт себя Microsoft Authenticator в подобных условиях не понятно да и токены тоже под вопросом ... |
|||
:
Нравится:
Не нравится:
|
|||
24.07.2020, 19:12 |
|
использование telegram бота
|
|||
---|---|---|---|
#18+
Сравнение будет для нас очень сложным скорее всего. Надо рисовать матрицу фич. FeatureАвторизация на генераторе токеновАвторизация на базе телеграм бота И считать какие фичи важные и какие нет. Или считать их общее количество. ... |
|||
:
Нравится:
Не нравится:
|
|||
24.07.2020, 19:33 |
|
использование telegram бота
|
|||
---|---|---|---|
#18+
вадя мне так админить удобно. Ну, аргумент понятен. ... |
|||
:
Нравится:
Не нравится:
|
|||
24.07.2020, 19:51 |
|
использование telegram бота
|
|||
---|---|---|---|
#18+
вадя да и токены тоже под вопросом Токены это всё равно, что p2p. Юзер что-то подписал своим ключом - значит это он. ... |
|||
:
Нравится:
Не нравится:
|
|||
24.07.2020, 19:52 |
|
использование telegram бота
|
|||
---|---|---|---|
#18+
вадя мой хромой бот у меня на сервере может выдержать и 2000 обращений. Телега не выдержит больше 20. Хочешь больше - плати Пашке. Т.е. мы скатываемся в вариант с смс. ... |
|||
:
Нравится:
Не нравится:
|
|||
24.07.2020, 19:54 |
|
использование telegram бота
|
|||
---|---|---|---|
#18+
Очень многие вещи в It делаются нидлячего. Просто айтишники это невыросшие дети у которых - самые дорогие и ресурсоёмкие игрушки в информационном смысла. ... |
|||
:
Нравится:
Не нравится:
|
|||
24.07.2020, 19:55 |
|
использование telegram бота
|
|||
---|---|---|---|
#18+
mayton, давай пиши про токены, я про бота - защита и стойкость - проверены - отсутствие каких-либо логинов/паролей. - тел юзера прописывается админом на сервере, юзер с помощью бота регистрирует ChatId на сервере (возможен вариант и саморегистрации номера юзером) - при заходе на страницу видим только код - длина кода роли практически не несёт - хацкер может сколь угодно обновлять страницу - сделать ограничение на количество и фильтровать - хацкер может многократно слать сообщения боту с кодом - простая фильтрация по его ChatId - дальше обработчика onUpdateReceived он не пройдёт - большой нагрузки через бот не создать - подключить множество ботов для атаки на одного бота - можно - но бесполезно - сервер получил код - отправил страницу - значит сессия привязана к номеру телефона т.е. к конкретному юзеру. - командой боту можно закрыть страницу - командами бота можно управлять данными на странице - бот можно использовать как клавиатуру для ввода на страницу ... |
|||
:
Нравится:
Не нравится:
|
|||
24.07.2020, 20:07 |
|
использование telegram бота
|
|||
---|---|---|---|
#18+
crutchmaster Телега не выдержит больше 20. Хочешь больше - плати Пашке. Т.е. мы скатываемся в вариант с смс. https://tlgrm.ru/docs/bots/faq#my-bot-is-hitting-limits-how-do-i-avoid-this в моём варианте бот не рассылает сообщения - он только их принимает ... |
|||
:
Нравится:
Не нравится:
|
|||
24.07.2020, 20:19 |
|
использование telegram бота
|
|||
---|---|---|---|
#18+
вадя mayton, давай пиши про токены, я про бота Подожди. Ты сразу пропустил главное. Давай вернемся к Адаму и Еве. Смысл данного топика в предложении по разработке новой системы МФА (Много-факторной-автентификации (или авторизации тут 2 в 1 неважно)) для того чтобы залогониться на какой-то ресурс. Верно? ... |
|||
:
Нравится:
Не нравится:
|
|||
24.07.2020, 20:23 |
|
использование telegram бота
|
|||
---|---|---|---|
#18+
crutchmaster Токены это всё равно, что p2p. Юзер что-то подписал своим ключом - значит это он. p2p это связь телефона с сервером? - т.е. ты должен с помощью программы-токена отправить подписанный токеном код со страницы. ... |
|||
:
Нравится:
Не нравится:
|
|||
24.07.2020, 20:26 |
|
использование telegram бота
|
|||
---|---|---|---|
#18+
mayton Верно? ... |
|||
:
Нравится:
Не нравится:
|
|||
24.07.2020, 20:27 |
|
использование telegram бота
|
|||
---|---|---|---|
#18+
Хорошо. Я описываю первую фичу. FeatureАвторизация на генераторе токеновАвторизация на базе телеграм ботаOffline work abilityYES ... |
|||
:
Нравится:
Не нравится:
|
|||
24.07.2020, 20:29 |
|
использование telegram бота
|
|||
---|---|---|---|
#18+
FeatureАвторизация на генераторе токеновАвторизация на базе телеграм ботаOffline work abilityYES что ты подразумеваешь под этим Offline work ability ... |
|||
:
Нравится:
Не нравится:
|
|||
24.07.2020, 20:36 |
|
использование telegram бота
|
|||
---|---|---|---|
#18+
Для работы токен генератора нужны точные часы. И вобщем то все. Соединение с сервером необязательно. ... |
|||
:
Нравится:
Не нравится:
|
|||
24.07.2020, 21:29 |
|
использование telegram бота
|
|||
---|---|---|---|
#18+
mayton, ну и что? а ты этим токеном можешь управлять страницей? ... |
|||
:
Нравится:
Не нравится:
|
|||
24.07.2020, 22:14 |
|
использование telegram бота
|
|||
---|---|---|---|
#18+
mayton Для работы токен генератора нужны точные часы. И вобщем то все. Соединение с сервером необязательно. ... |
|||
:
Нравится:
Не нравится:
|
|||
24.07.2020, 22:24 |
|
использование telegram бота
|
|||
---|---|---|---|
#18+
А ты решил победить количеством? Шапками закидать? ... |
|||
:
Нравится:
Не нравится:
|
|||
24.07.2020, 22:41 |
|
использование telegram бота
|
|||
---|---|---|---|
#18+
OTP в боте - оч. плохая идея. Я вообще не уверен что telegram не позволяет угонять аккаунты. Я видел странный пример, когда люди заходили в чужой аккаунт с таким же телефоном но другим кодом страны. ... |
|||
:
Нравится:
Не нравится:
|
|||
24.07.2020, 22:49 |
|
использование telegram бота
|
|||
---|---|---|---|
#18+
Вот такая штука у меня был 3 проекта назад. Хардварный генератор. Щас их стали больше заменять приложеним типа DuoMobile. ... |
|||
:
Нравится:
Не нравится:
|
|||
24.07.2020, 23:53 |
|
использование telegram бота
|
|||
---|---|---|---|
#18+
dakeiras OTP в боте - оч. плохая идея. Я вообще не уверен что telegram не позволяет угонять аккаунты. Я видел странный пример, когда люди заходили в чужой аккаунт с таким же телефоном но другим кодом страны. было предложено угнать аккаунт - не получилость можно попробовать - для подтверждения предложит отправить смс на новый номер ... |
|||
:
Нравится:
Не нравится:
|
|||
25.07.2020, 04:25 |
|
использование telegram бота
|
|||
---|---|---|---|
#18+
mayton А ты решил победить количеством? Шапками закидать? в твоем генераторе 6 цифр в моем варианте от 1 до n , главное чтоб не повторялись при текущем количестве сессий ... |
|||
:
Нравится:
Не нравится:
|
|||
25.07.2020, 04:34 |
|
использование telegram бота
|
|||
---|---|---|---|
#18+
dakeiras OTP в боте - оч. плохая идея. Я вообще не уверен что telegram не позволяет угонять аккаунты. Я видел странный пример, когда люди заходили в чужой аккаунт с таким же телефоном но другим кодом страны. в таком виде он и хранится в базе , номеру телеграм присваивает ChatId который также хранится наличие этого id говорит о том что юзер зарегистрировался, т.е. подтвердил свой номер я не слышал инфы об угоне аккаунта-номера если б такое было возможно не было б повода стока шуметь.. ... |
|||
:
Нравится:
Не нравится:
|
|||
25.07.2020, 04:47 |
|
использование telegram бота
|
|||
---|---|---|---|
#18+
украсть могут и телефон с DuoMobile, и телефон с телеграм, и брелок с ключами. ту все равнозначны. тут ведь есть еще одна хитрость - даже если утащат тел - то не смогут зайти. достаточно после каждой отправки очистить историю ну и что-то помнить. если украли брелок вводи цифры и входи ... |
|||
:
Нравится:
Не нравится:
|
|||
25.07.2020, 05:18 |
|
использование telegram бота
|
|||
---|---|---|---|
#18+
Многофакторка сильна не количеством цифр а собственно, количеством факторов. В большинстве банкоматов pin состоит из 4х цифр но этого достаточно и.к первый фактор это подключение электроники банкомата к чип-карте. ... |
|||
:
Нравится:
Не нравится:
|
|||
25.07.2020, 08:33 |
|
использование telegram бота
|
|||
---|---|---|---|
#18+
Да, брелок могут украсть. Давай вспомним старика Керхгофса, на тему. Он писал что в хорошей системе кража исходников (алгоритма ) не должна причинять неудобств. Кража ключа, должна вызывать протокол его опровержения на всех уровнях системы. ... |
|||
:
Нравится:
Не нравится:
|
|||
25.07.2020, 08:38 |
|
использование telegram бота
|
|||
---|---|---|---|
#18+
mayton, как я понял - пока есть только недоверие к самому телеграм если я вместо телеграмм - буду использовать почту т.е. увидев на странице код , с телефона почтовым клиентом отправлю на почту сервера этот код, сервер получив этот код и соотнеся имя почты и код сможет идентифицировать страницу и пользователя - откроет нужную инфу. будут ли сомнения в таком канале? ... |
|||
:
Нравится:
Не нравится:
|
|||
25.07.2020, 12:09 |
|
использование telegram бота
|
|||
---|---|---|---|
#18+
У меня нет недоверия к телеграм. У меня есть принцип KISS. И есть тезисы Керхгофса в отношении проектирования безопасных систем. ... |
|||
:
Нравится:
Не нравится:
|
|||
25.07.2020, 13:08 |
|
использование telegram бота
|
|||
---|---|---|---|
#18+
mayton У меня нет недоверия к телеграм. ... |
|||
:
Нравится:
Не нравится:
|
|||
25.07.2020, 14:15 |
|
использование telegram бота
|
|||
---|---|---|---|
#18+
вадя mayton У меня нет недоверия к телеграм. Когда мне надо переслать что-то шибко секретеное. Продуктовый ключ. Или нечто такое - я использую openssl. В остальных случаях - я обычный потребитель почты и мессенджеров. ... |
|||
:
Нравится:
Не нравится:
|
|||
25.07.2020, 15:21 |
|
использование telegram бота
|
|||
---|---|---|---|
#18+
mayton, и так вопрос уперся в канал связи - от клиента до сервера насколько у нас прославился РКН в борьбе с телеграм - не доверять телеграм нет причин. все токены - это ввод кода в браузер - ajax отправка. т.е. тут не в разработке новой системы , а в использовании комбинации инструментов для получения новых возможностей ... |
|||
:
Нравится:
Не нравится:
|
|||
25.07.2020, 15:49 |
|
использование telegram бота
|
|||
---|---|---|---|
#18+
mayton я использую openssl. ... |
|||
:
Нравится:
Не нравится:
|
|||
25.07.2020, 16:02 |
|
использование telegram бота
|
|||
---|---|---|---|
#18+
вадя mayton я использую openssl. Какой длины ключ и какой алгоритм симметрички там используется? ... |
|||
:
Нравится:
Не нравится:
|
|||
25.07.2020, 16:07 |
|
использование telegram бота
|
|||
---|---|---|---|
#18+
mayton Какой длины ключ и какой алгоритм симметрички там используется? https://tlgrm.ru/techfaq#a-mdash-ekspert-v-oblasti-bezopasnosti-i-a-scita ... |
|||
:
Нравится:
Не нравится:
|
|||
25.07.2020, 17:31 |
|
использование telegram бота
|
|||
---|---|---|---|
#18+
Zzz79 генерирует токен для захода в виртуалку,итого чтобы зайти на рабочий стол нужно ввести парль ,логин и вот токен ,который живет 1 минуту - 3 неправильных ввода учетная запист суспензится ... |
|||
:
Нравится:
Не нравится:
|
|||
25.07.2020, 19:47 |
|
использование telegram бота
|
|||
---|---|---|---|
#18+
Zzz79 нужно ввести парль ,логин и вот токен ... |
|||
:
Нравится:
Не нравится:
|
|||
25.07.2020, 19:56 |
|
использование telegram бота
|
|||
---|---|---|---|
#18+
вадя Zzz79 нужно ввести парль ,логин и вот токен В рамках корпорации это не сработает. Безопасники просто видят попытки ввода неверных токенов и с какой рабочей станции. ... |
|||
:
Нравится:
Не нравится:
|
|||
25.07.2020, 19:59 |
|
использование telegram бота
|
|||
---|---|---|---|
#18+
mayton В рамках корпорации это не сработает. Безопасники просто видят попытки ввода неверных токенов и с какой рабочей станции. ... |
|||
:
Нравится:
Не нравится:
|
|||
25.07.2020, 20:00 |
|
использование telegram бота
|
|||
---|---|---|---|
#18+
В рамках интернета... Ну попробуйте атаковать чужой gmail аккаунт. ... |
|||
:
Нравится:
Не нравится:
|
|||
25.07.2020, 20:01 |
|
использование telegram бота
|
|||
---|---|---|---|
#18+
mayton Ну попробуйте атаковать чужой gmail аккаунт. но привязано к телефону ... |
|||
:
Нравится:
Не нравится:
|
|||
25.07.2020, 20:03 |
|
использование telegram бота
|
|||
---|---|---|---|
#18+
Ну что я могу сказать. Если ты просто очень хочешь развлекаться с телеграмом - развлекайся. ... |
|||
:
Нравится:
Не нравится:
|
|||
25.07.2020, 20:06 |
|
использование telegram бота
|
|||
---|---|---|---|
#18+
mayton Ну что я могу сказать. Если ты просто очень хочешь развлекаться с телеграмом - развлекайся. есть где для доступа логин и пароль - просто не подходит - нет ничего секретного, но лишним глазам не место, а логином/паролем могут просто поделиться. для таких вещей ставить токены - слишком накладно, писать что-то своё для смарфонов ещё накладнее . самое то ограничить по номеру телефона - тем более что телеграм у нас в тренде использования. достаточно просто прописать номер в базе + небольшая инструкция - и всё . ... |
|||
:
Нравится:
Не нравится:
|
|||
25.07.2020, 20:29 |
|
использование telegram бота
|
|||
---|---|---|---|
#18+
вадя но привязано к телефону ... |
|||
:
Нравится:
Не нравится:
|
|||
25.07.2020, 20:33 |
|
использование telegram бота
|
|||
---|---|---|---|
#18+
Basil A. Sidorov вадя но привязано к телефону ... |
|||
:
Нравится:
Не нравится:
|
|||
25.07.2020, 21:15 |
|
использование telegram бота
|
|||
---|---|---|---|
#18+
Стоп. Давайте не развивать эту тему. Топик - телеграм боты и безопасность. Вот про них и шутите. ... |
|||
:
Нравится:
Не нравится:
|
|||
25.07.2020, 23:31 |
|
использование telegram бота
|
|||
---|---|---|---|
#18+
вадя в моём варианте бот не рассылает сообщения - он только их принимает Так это не бот тогда, а просто канал связи через телегу в одну сторону. ... |
|||
:
Нравится:
Не нравится:
|
|||
26.07.2020, 07:24 |
|
использование telegram бота
|
|||
---|---|---|---|
#18+
crutchmaster Так это не бот тогда, а просто канал связи через телегу в одну сторону. а то что используется только одна её часть - это уже дело второе. но кто запрещает такое использование? если пофантазировать - то можно придумать и использование обратного канала - со страницы - на смартфон. возможность есть можно ведь отправлять сообщения нескольким пользователям ... |
|||
:
Нравится:
Не нравится:
|
|||
26.07.2020, 09:16 |
|
|
start [/forum/topic.php?all=1&fid=59&tid=2120734]: |
0ms |
get settings: |
23ms |
get forum list: |
12ms |
check forum access: |
3ms |
check topic access: |
3ms |
track hit: |
49ms |
get topic data: |
10ms |
get forum data: |
2ms |
get page messages: |
1327ms |
get tp. blocked users: |
2ms |
others: | 278ms |
total: | 1709ms |
0 / 0 |