powered by simpleCommunicator - 2.0.30     © 2024 Programmizd 02
Map
Форумы / Java [игнор отключен] [закрыт для гостей] / использование telegram бота
25 сообщений из 88, страница 2 из 4
использование telegram бота
    #39983722
Фотография mayton
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
вадя
mayton
В большистве соц-сетей ЕМНИП используется протокол OAuth.
А это тебе - ни хер собачий. Это стандарт над которым долго думали.
вот для примера захотел зайти на хабр
нажимаю ВОЙТИ
открывается окошко ВОЙТИ
выбираю с помощью Facebook
требует электронный адерс или номер телефона и пароль
смысл?

Смысл в том что хабр делегирует задачу установления личности социальной сети фейсбук. Хабру пофиг.
Он просто спроашивает - данный анонимос действительно вадя или нет. Вот и все.
...
Рейтинг: 0 / 0
использование telegram бота
    #39983737
вадя
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
mayton
Смысл в том что хабр делегирует задачу установления личности социальной сети фейсбук. Хабру пофиг.
а мне пофиг кто и что - я просто не хочу на чужом компе что-то вводить и оставлять следы от введённого.
в моём случае не требуется ничего такого.....
я считываю открытый код - и отправляю
телега осуществляет своё прямое назначение тащит открытый код по своим закрытым каналам
(рекламировать эти каналы нет необходимости)
мой сервер просто соотносит код/сессию/ChatId/телефон - и отдаёт нужные страницы
просто
Вот и всё.
...
Рейтинг: 0 / 0
использование telegram бота
    #39983740
Фотография mayton
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
(разводя руками)

Я не спец в телеграм-технологиях. Но вообще то что ты строишь пока имеет вид "народных рецептов"
или советов типа "хозяйке на заметку". Работает? И ладньенько.

Ты же пришел сюда... я надеюсь за этим?
Не за экспертизой по безопасности?
...
Рейтинг: 0 / 0
использование telegram бота
    #39983745
вадя
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
mayton
Я не спец в телеграм-технологиях.
ну с этого и надо было начинать.

mayton
Но вообще то что ты строишь пока имеет вид "народных рецептов"
в чём заключается "народность"?

mayton
Не за экспертизой по безопасности?
а вот как раз за ней.
но пока только услышал нечто подобное тому что слышал про ws лет 9 назад.

WhatsApp использует аналогичное - только он публикует не число , а qr-код
принципиально это ничего не меняет.
он использует своё приложение для отправки на свой сервер кода, я использую телегграм для отсылки кода на свой сервер.
WhatsApp использует своё шифрование - телеграм своё.
WhatsApp считается нормальным авторизатором, а мой вариант?
...
Рейтинг: 0 / 0
использование telegram бота
    #39983751
Фотография mayton
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Да я ничего. Я просто сижу тут. Жду комментариев других.
...
Рейтинг: 0 / 0
использование telegram бота
    #39983753
Фотография crutchmaster
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
вадя
Вот и всё.

20 запросов в минуту.
Вот и всё.
Обсуждать нечего, это ни на что не годится, кроме хипсторских поделок на 3.5 человека.
...
Рейтинг: 0 / 0
использование telegram бота
    #39983755
вадя
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
crutchmaster
20 запросов в минуту.
Вот и всё.
Обсуждать нечего, это ни на что не годится, кроме хипсторских поделок на 3.5 человека.
о каких запросах ты говоришь? запросов от кого? кому?
если ты будешь со своего телефона "бомбить" бот - первым делом твои "запросы" достанут сервер телеги, и этот сервер забанит тебя, твой телефон. до моего сервера не дойдет.
да что такое 20 запросом серверу?
если ты будешь обновлять страницу чтоб загрузить мой сервер - так я забаню твой ip. и делов то.
...
Рейтинг: 0 / 0
использование telegram бота
    #39983757
Фотография mayton
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
вадя
crutchmaster
20 запросов в минуту.
Вот и всё.
Обсуждать нечего, это ни на что не годится, кроме хипсторских поделок на 3.5 человека.
о каких запросах ты говоришь? запросов от кого? кому?
если ты будешь со своего телефона "бомбить" бот - первым делом твои "запросы" достанут сервер телеги, и этот сервер забанит тебя, твой телефон. до моего сервера не дойдет.

Почему он забанит? На каком основании?
...
Рейтинг: 0 / 0
использование telegram бота
    #39983758
Фотография crutchmaster
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
вадя
если ты садишься за чужой комп

То вся твоя работа скомпрометирована. Разговаривать больше не о чём.
да и многие ли дадут подключить свой телефон к чужому компу?
Считыватель в usb или синезуб. Если рабочий комп потенциально скомпрометирован и это не прокси, разговор, опять таки, не имеет смыла.

вадя
тут скорее дудосника закроют.

Удачи с поисками дудосника.

вадя
ну а имена бота можно сменить/иметь про запас для таких умников

Да, будешь давать своим клиентам пачку контактов ботов, чтобы они могли к тебе зайти. Оч. удобно.

вадя
ты путаешь области применения и уровни защиты

Нет же. В гитхаб давно можно ходить по ssh ключу. Все нормальные админы тоже ходят по ssh ключу на сервера. Никто не вбивает никуда никакие пароли. Зачем это делать? Зачем ходить куда-то с чужих устройств?
...
Рейтинг: 0 / 0
использование telegram бота
    #39983759
вадя
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
mayton
Почему он забанит? На каком основании?
на основании превышения числа обращений с одного телефона/клиента
...
Рейтинг: 0 / 0
использование telegram бота
    #39983760
Фотография crutchmaster
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
вадя
о каких запросах ты говоришь? запросов от кого? кому?

От кучи валидных юзеров твоему хромому боту. Юзер раз в 3 секунды - это не нагрузка.
...
Рейтинг: 0 / 0
использование telegram бота
    #39983762
Фотография mayton
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
вадя
mayton
Почему он забанит? На каком основании?
на основании превышения числа обращений с одного телефона/клиента

Это на хероку такие настройки по умолчанию?
...
Рейтинг: 0 / 0
использование telegram бота
    #39983763
вадя
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
crutchmaster
То вся твоя работа скомпрометирована. Разговаривать больше не о чём.
не будь наивным если что и будет скомпроментировано - то только та часть информации, что относится к клиенту у которого и для которого готовится инфа.
crutchmaster
Нет же. В гитхаб давно можно ходить по ssh ключу. Все нормальные админы тоже ходят по ssh ключу на сервера.
ты можешь ходить как угодно, но на удалёнке не всякому можно поставить впн или ссш

crutchmaster
Зачем ходить куда-то с чужих устройств?
мне так админить удобно.
...
Рейтинг: 0 / 0
использование telegram бота
    #39983764
вадя
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
mayton
Это на хероку такие настройки по умолчанию?
это у телеги такие ограничения
...
Рейтинг: 0 / 0
использование telegram бота
    #39983768
вадя
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
crutchmaster
От кучи валидных юзеров твоему хромому боту
мой хромой бот у меня на сервере может выдержать и 2000 обращений.
вопрос дойдут ли столько с сервера телеги - где ты найдёшь стока телеграм клиентов чтоб организовать такую атаку?
напишешь клиентов-ботов-вирусов и разошлёшь их кучи лохов? которые без телефона-номера будут бомбить сервер телеграм?
ты ваще в теме что такое телеграм?
...
Рейтинг: 0 / 0
использование telegram бота
    #39983774
Фотография mayton
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Мы уклонились куда-то не в ту сторону. Я еще раз попробую предложить отвернуться
от бота в сторону уже существующих коробочных решений для многофакторки.

Программный генератор токенов. Ставится на все телефоны. Можно по таймеру.
Можно через push сообщения подтвержать вход в акк.

https://play.google.com/store/apps/details?id=com.duosecurity.duomobile

И еще одно такое же приложение по смыслу

https://play.google.com/store/apps/details?id=com.azure.authenticator
...
Рейтинг: 0 / 0
использование telegram бота
    #39983783
вадя
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
mayton
Мы уклонились куда-то не в ту сторону. Я еще раз попробую предложить отвернуться
от бота в сторону уже существующих коробочных решений для многофакторки.

Программный генератор токенов. Ставится на все телефоны. Можно по таймеру.
Можно через push сообщения подтвержать вход в акк.
а в чем отличие?
нужен телефон во всех случаях.
в любых вариантах надо приложение
в отличии от второго варианта - мой можно поставить на любую ось.
чем мой вариант не "коробочный"?
что в нем то?

задача в чем - соотнести конкретного юзера с его реквизитами на своём сервере
как это будет сделано без разницы
у нас есть хорошо закрытый канал от клиента до нашего сервер
на странице видим код - сервер связал этот код с сессией
у насесть устройство, которое мы можем однозначно идентифицировать на нашем сервере
видим код - с нашего устройства передаем по защищённому каналу к нам на сервер - где видим связку - устройство-код однозначно определяющих с откуда пришёл код ну и далее....
принцип один и тот же разница в деталях
...
Рейтинг: 0 / 0
использование telegram бота
    #39983784
вадя
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
PS
телеграм хорошо себя зарекомендовал - и защищённостью канала и стойкостью к блокировкам
как поведёт себя Microsoft Authenticator в подобных условиях не понятно
да и токены тоже под вопросом
...
Рейтинг: 0 / 0
использование telegram бота
    #39983785
Фотография mayton
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Сравнение будет для нас очень сложным скорее всего. Надо рисовать матрицу фич.


FeatureАвторизация на генераторе токеновАвторизация на базе телеграм бота

И считать какие фичи важные и какие нет. Или считать их общее количество.
...
Рейтинг: 0 / 0
использование telegram бота
    #39983787
Фотография crutchmaster
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
вадя
мне так админить удобно.

Ну, аргумент понятен.
...
Рейтинг: 0 / 0
использование telegram бота
    #39983789
Фотография crutchmaster
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
вадя
да и токены тоже под вопросом

Токены это всё равно, что p2p. Юзер что-то подписал своим ключом - значит это он.
...
Рейтинг: 0 / 0
использование telegram бота
    #39983791
Фотография crutchmaster
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
вадя
мой хромой бот у меня на сервере может выдержать и 2000 обращений.

Телега не выдержит больше 20. Хочешь больше - плати Пашке. Т.е. мы скатываемся в вариант с смс.
...
Рейтинг: 0 / 0
использование telegram бота
    #39983792
Фотография mayton
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Очень многие вещи в It делаются нидлячего. Просто айтишники это невыросшие дети у которых - самые дорогие
и ресурсоёмкие игрушки в информационном смысла.
...
Рейтинг: 0 / 0
использование telegram бота
    #39983795
вадя
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
mayton,

давай пиши про токены, я про бота

- защита и стойкость - проверены
- отсутствие каких-либо логинов/паролей.
- тел юзера прописывается админом на сервере, юзер с помощью бота регистрирует ChatId на сервере
(возможен вариант и саморегистрации номера юзером)
- при заходе на страницу видим только код - длина кода роли практически не несёт
- хацкер может сколь угодно обновлять страницу - сделать ограничение на количество и фильтровать
- хацкер может многократно слать сообщения боту с кодом - простая фильтрация по его ChatId - дальше
обработчика onUpdateReceived он не пройдёт
- большой нагрузки через бот не создать
- подключить множество ботов для атаки на одного бота - можно - но бесполезно
- сервер получил код - отправил страницу - значит сессия привязана к номеру телефона т.е. к конкретному
юзеру.
- командой боту можно закрыть страницу
- командами бота можно управлять данными на странице
- бот можно использовать как клавиатуру для ввода на страницу
...
Рейтинг: 0 / 0
использование telegram бота
    #39983801
вадя
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
crutchmaster
Телега не выдержит больше 20. Хочешь больше - плати Пашке. Т.е. мы скатываемся в вариант с смс.
чего не выдержит?
https://tlgrm.ru/docs/bots/faq#my-bot-is-hitting-limits-how-do-i-avoid-this
в моём варианте бот не рассылает сообщения - он только их принимает
...
Рейтинг: 0 / 0
25 сообщений из 88, страница 2 из 4
Форумы / Java [игнор отключен] [закрыт для гостей] / использование telegram бота
Целевая тема:
Создать новую тему:
Автор:
Закрыть
Цитировать
Найденые пользователи ...
Разблокировать пользователей ...
Читали форум (0):
Пользователи онлайн (0):
x
x
Закрыть


Просмотр
0 / 0
Close
Debug Console [Select Text]