powered by simpleCommunicator - 2.0.30     © 2024 Programmizd 02
Map
Форумы / Java [игнор отключен] [закрыт для гостей] / использование telegram бота
25 сообщений из 88, страница 1 из 4
использование telegram бота
    #39983393
вадя
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
вот тут https://habr.com/ru/post/501728/
"приложения используют Telegram-бота в качестве подтверждения входа в аккаунт"
а для чего так сложно?
вот к примеру для веб
можно проще - открылась страница на ней просто число 4-8 значное
вбиваешь это число в команда бота
(и если ранее передал этому боту свой номер и он был прописан на сервере)
открывается новая страница/страницы и только те которые разрешены тебе
всё просто

вообще как относитесь к такому методу входа?
...
Рейтинг: 0 / 0
использование telegram бота
    #39983427
Фотография crutchmaster
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
вадя
вообще как относитесь к такому методу входа?

Хипсторство. Некоторые еще двери запирали через эту телегу. А потом РНК начал её банить. Вот смеху-то было.
...
Рейтинг: 0 / 0
использование telegram бота
    #39983447
вадя
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
crutchmaster
Вот смеху-то было.
смешно было кагда Захарова рекламировала телеграм канал МИДа, в то время когда РНК бился в истерике преркрывая вся и всех
так же можно начинать бояться когда мелкомягкие перекроют свои каналы
да и гугл днсы свои

а телегу как ни пытались - так и не получилось. чем не реклама за чужой счёт.

зато не надо ничего запоминать , никто не подсмотрит логин/пароль , и не надо платить за смс
...
Рейтинг: 0 / 0
использование telegram бота
    #39983460
Фотография crutchmaster
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
вадя
а телегу как ни пытались - так и не получилось

Ну так она сама иногда не плохо падает, а в один момент Пашке это всё надоест и будет как с аськой. Хипсторы уйдут на что-то новое и модное, а бизнес останется с интеграцией в телегу, которую переписывать будет некому.
...
Рейтинг: 0 / 0
использование telegram бота
    #39983466
вадя
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
crutchmaster
вадя
а телегу как ни пытались - так и не получилось

Ну так она сама иногда не плохо падает, а в один момент Пашке это всё надоест и будет как с аськой. Хипсторы уйдут на что-то новое и модное, а бизнес останется с интеграцией в телегу, которую переписывать будет некому.

ну так можно обо всем сказать и значит сидеть и ничего не делать? и просто на счетах считать - вдруг электрику отключат
...
Рейтинг: 0 / 0
использование telegram бота
    #39983495
Фотография crutchmaster
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
вадя
ну так можно обо всем сказать и значит сидеть и ничего не делать?

Как будто что-то плохое.

вадя
и просто на счетах считать - вдруг электрику отключат


Давайте для начала определимся, зачем вдруг нам так остро необходима понадобилась интеграция с телегой? Потому что "у всех есть"?
...
Рейтинг: 0 / 0
использование telegram бота
    #39983502
вадя
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
crutchmaster
Давайте для начала определимся, зачем вдруг нам так остро необходима понадобилась интеграция с телегой?
предложи что-то другое
как минимум
Код: plaintext
зато не надо ничего запоминать , никто не подсмотрит логин/пароль , и не надо платить за смс 
...
Рейтинг: 0 / 0
использование telegram бота
    #39983503
Фотография mayton
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Задачи входа в акк на сегодня имеют такую проблему как многофакторка.

Откуда ее взять? Грубо говоря как подтвердить что ты - это ты? Ведь телефон
у тебя могут украсть. И тогда один из факторов уже захвачен злыми Анонимусами.

В одном из банков мне выдали такой себе генератор токенов. Брелок. Отдельный девайс
который генерирует шифрованное время примерно каждые 30 секунд. И это тоже был
один из факторов.

В настоящее время его заменяет приложение DuoMobile для андроидов но это не очень
хорошо т.к. телефон у меня тоже могут украсть. В этом смысле брелок на ключах был
как-то с практической точки зрения полезнее. Уж без ключа то я точно из дома не выйду.
...
Рейтинг: 0 / 0
использование telegram бота
    #39983509
Фотография crutchmaster
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
вадя
Код: plaintext
зато не надо ничего запоминать
никто не подсмотрит логин/пароль

И так не надо ничего запоминать, у всех есть кнопка "забыть пароль".

вадя
Код: plaintext
и не надо платить за смс

Ну такой плюсик, с другой стороны падает телега, падает всё у нас, а она уже падала и не раз. И потом вход в саму телегу по смс. Все слышали про недавний взлом твитора? Кто-то еще хочет связываться с смс авторизацией?
...
Рейтинг: 0 / 0
использование telegram бота
    #39983514
Фотография crutchmaster
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
вадя,

Короче, единственный нормальный вариант - активный тонек с кнопкой активации (по отпечатку пальца) на которой передаётся запрос, там он подписывается и отправляется обратно. Правда он не защищает от кражи токена с пальцем.
...
Рейтинг: 0 / 0
использование telegram бота
    #39983517
Фотография mayton
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Единственное что не могут украсть - это твой мозк. И если есть какой-то мозговой фактор - то его
надо как-то использовать.
...
Рейтинг: 0 / 0
использование telegram бота
    #39983518
вадя
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
mayton
Откуда ее взять? Грубо говоря как подтвердить что ты - это ты? Ведь телефон
у тебя могут украсть. И тогда один из факторов уже захвачен злыми Анонимусами.
могут украсть, еще больше вероятность что могут подсмотреть логин/пароль.
mayton
В этом смысле брелок на ключах был
как-то с практической точки зрения полезнее. Уж без ключа то я точно из дома не выйду.
не факт,
но и ключи могут украсть, вместе с твоим брелком.

crutchmaster
И так не надо ничего запоминать, у всех есть кнопка "забыть пароль".
ну сам не войдёшь.
фишка в том что не надо помнить.
crutchmaster
с другой стороны падает телега, падает всё у нас, а она уже падала и не раз.
назови мне хоть что-то что не падало не разу?
даже когда есть вход по отпечатку пальца - есть возможность остаться без пальцев, что не сделаешь ради проникновения.

если надо войти в корпоративный портал из произвольного места - вводить логин/пароль на чужой машине намного опаснее, чем полученный код с экрана в свой телефон.
...
Рейтинг: 0 / 0
использование telegram бота
    #39983523
Фотография crutchmaster
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
вадя
ну сам не войдёшь.

Войдешь. Он сохранён же в компухтере/телефоне. И помнить не надо, пока с девайсом всё нормально.

вадя
если надо войти в корпоративный портал из произвольного места - вводить логин/пароль на чужой машине намного опаснее, чем полученный код с экрана в свой телефон.

Вот для такого нужен какой-то токен, который умеет делать подписи и пара ключей. Хочешь войди, получаешь подписанный запрос с рандом от сервиса, проверяешь его, добавляешь логин, подписываешь своим ключом, отправляешь. Как-то так. Может что-то лишнее написал.
...
Рейтинг: 0 / 0
использование telegram бота
    #39983525
вадя
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
mayton
Единственное что не могут украсть - это твой мозк. И если есть какой-то мозговой фактор - то его
надо как-то использовать.
т.е. предлагаешь оставить все как есть .....

я сделал с тб ещё одну штуку - разрешение входа в корпоративную сеть с переданного боту ip
довольно удобно - клиент определяет свой ip любым сервисом, отправляет его боту , бот открывает данный ip , клиент подключается - работает
закончил работу - отправляет команду закрыть ip.
...
Рейтинг: 0 / 0
использование telegram бота
    #39983530
вадя
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
crutchmaster
Вот для такого нужен какой-то токен, который умеет делать подписи и пара ключей. Хочешь войди, получаешь подписанный запрос с рандом от сервиса, проверяешь его, добавляешь логин, подписываешь своим ключом, отправляешь. Как-то так. Может что-то лишнее написал.
сравни затраты -токен и бот

crutchmaster
Войдешь. Он сохранён же в компухтере/телефоне. И помнить не надо, пока с девайсом всё нормально.
это о чем? с каким девайсом? масло масленое?
crutchmaster
у всех есть кнопка "забыть пароль".
тут как-то просили вариант защиты от просмотра введенного и отправленного логина/пароля от просмотра в отладчике браузера - решения не найдено
в отладчике все просматривается прекрасно, и код не в состоянии отследить открыт ли отладчик.
забыть пароль на клиенте не действует
...
Рейтинг: 0 / 0
использование telegram бота
    #39983539
Roman Mejtes
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
у API бота телеги ограничение 20 запросов в минуту, может быть критично
...
Рейтинг: 0 / 0
использование telegram бота
    #39983541
Фотография mayton
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
вадя
mayton
Единственное что не могут украсть - это твой мозк. И если есть какой-то мозговой фактор - то его
надо как-то использовать.
т.е. предлагаешь оставить все как есть .....

я сделал с тб ещё одну штуку - разрешение входа в корпоративную сеть с переданного боту ip
довольно удобно - клиент определяет свой ip любым сервисом, отправляет его боту , бот открывает данный ip , клиент подключается - работает
закончил работу - отправляет команду закрыть ip.

IP, и DNS не могут считаться достоверными поставщиками безопасности.

Вобщем если ты решил строить систему безопасности - посмотри на нее глазами
потенциального злоумышленника который 100% ЗНАЕТ твой код. Он не знает
сеансовых ключей и токенов но знает код.
...
Рейтинг: 0 / 0
использование telegram бота
    #39983546
Фотография crutchmaster
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
вадя
сравни затраты -токен и бот

Бот дороже и с надёжностью всё плохо. Смартфон можно использовать как токен, если ничего лучше нет. Хотя ssh можно гонять хоть на чистом js.
вадя
это о чем?

Пароли с логинами записывают один раз в поле логин/пароль. Потом нажимают кнопку "сохранить (забыть) пароль" и всё, больше про них никто не вспоминает лет 10.
вадя
тут как-то просили вариант защиты от просмотра введенного и отправленного логина/пароля от просмотра в отладчике браузера - решения не найдено
в отладчике все просматривается прекрасно

В дебагере вообще всё просматривается прекрасно. Но кто даст туда смотреть?
...
Рейтинг: 0 / 0
использование telegram бота
    #39983547
Фотография crutchmaster
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Roman Mejtes
у API бота телеги ограничение 20 запросов в минуту, может быть критично

Критично. Тред можно закрывать, идею закапывать вместе с телегой. Любой мамкин хацкер может устроить дудос.
...
Рейтинг: 0 / 0
использование telegram бота
    #39983553
Фотография crutchmaster
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Да и всё уже работает через асинхронное шифрование. Если ключи хранится в тайне, передаваемые данные можно хоть всем самым крутым хацкерам рассылать на мыло. Все эти логины-пароли - это атавизм и от нежелания/невозможности что-то делать.
...
Рейтинг: 0 / 0
использование telegram бота
    #39983642
вадя
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
crutchmaster
Пароли с логинами записывают один раз в поле логин/пароль. Потом нажимают кнопку "сохранить (забыть) пароль" и всё, больше про них никто не вспоминает лет 10.
ага на чужом , случайном компе
crutchmaster
В дебагере вообще всё просматривается прекрасно. Но кто даст туда смотреть?
если ты садишься за чужой комп - кто тебе даст проверить что дебаг не запущен? и как ты сможешь объяснить стандартному юзеру что такое дебаг?
mayton
IP, и DNS не могут считаться достоверными поставщиками безопасности.
да, но насколько вероятно что из подсети с этим ip будет хацкер, да ещё и ориентированный на прослушивание
и кто мешает ограничить число подключений с адного ip?
mayton
Вобщем если ты решил строить систему безопасности - посмотри на нее глазами
потенциального злоумышленника который 100% ЗНАЕТ твой код. Он не знает
сеансовых ключей и токенов но знает код.
а какой код надо знать?
бот открывает iptables для одного ip
уж как работает iptables - всем известно
crutchmaster
Смартфон можно использовать как токен, если ничего лучше нет. Хотя ssh можно гонять хоть на чистом js.
можно много чего если ты программист, системщик
и многие ли могут дать подключить что-то к кому, да и многие ли дадут подключить свой телефон к чужому компу?
конечно можно написать "токен" но его надо устанавливать - это и яблоко и андроид, и его так же надо как-то защищать - головняков будет выше крыши.
crutchmaster
Критично. Тред можно закрывать, идею закапывать вместе с телегой. Любой мамкин хацкер может устроить дудос.
ну тогда всё нужно закрывать
тут скорее дудосника закроют.
ну а имена бота можно сменить/иметь про запас для таких умников, да и светить не следует
crutchmaster
Да и всё уже работает через асинхронное шифрование. Если ключи хранится в тайне, передаваемые данные можно хоть всем самым крутым хацкерам рассылать на мыло. Все эти логины-пароли - это атавизм и от нежелания/невозможности что-то делать.
ты путаешь области применения и уровни защиты
если быть честным - от терморектального взлома ещё нет защиты
...
Рейтинг: 0 / 0
использование telegram бота
    #39983646
Фотография mayton
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
вадя

а какой код надо знать?
бот открывает iptables для одного ip
уж как работает iptables - всем известно

Хорошо. Делай так. Только рассматривай эту забавную техническую фичу
как дополнительную а не как основную.
...
Рейтинг: 0 / 0
использование telegram бота
    #39983650
вадя
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
mayton
Хорошо. Делай так. Только рассматривай эту забавную техническую фичу
как дополнительную а не как основную.
основную/дополнительную - дело вкуса
в общем - я интересуюсь мнением общества
и так получается что на все "обвинения" я высказал "опровержения"

есть куча сервисов где вход осуществляется через соцсети - существуют , тут тоже "соцсеть"
почему столько критики? боязнь нового?
...
Рейтинг: 0 / 0
использование telegram бота
    #39983653
Фотография mayton
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
В большистве соц-сетей ЕМНИП используется протокол OAuth.
А это тебе - ни хер собачий. Это стандарт над которым долго думали.
...
Рейтинг: 0 / 0
использование telegram бота
    #39983671
вадя
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
mayton
В большистве соц-сетей ЕМНИП используется протокол OAuth.
А это тебе - ни хер собачий. Это стандарт над которым долго думали.
вот для примера захотел зайти на хабр
нажимаю ВОЙТИ
открывается окошко ВОЙТИ
выбираю с помощью Facebook
требует электронный адерс или номер телефона и пароль
смысл?
...
Рейтинг: 0 / 0
25 сообщений из 88, страница 1 из 4
Форумы / Java [игнор отключен] [закрыт для гостей] / использование telegram бота
Целевая тема:
Создать новую тему:
Автор:
Закрыть
Цитировать
Найденые пользователи ...
Разблокировать пользователей ...
Читали форум (0):
Пользователи онлайн (0):
x
x
Закрыть


Просмотр
0 / 0
Close
Debug Console [Select Text]