Vlákno názorů k článku Google Authenticator: bezpečněji s jednorázovými hesly od s - konkretne jsem na gmailu zkousel, jak dlouho je...

  • Článek je starý, nové názory již nelze přidávat.
  • 13. 2. 2012 12:13

    s (neregistrovaný)

    konkretne jsem na gmailu zkousel, jak dlouho je takove heslo validni. Nechal sem si jedno vygenerovat, pak jeste 5 dalsich a to prvni bylo furt platne. 6 cisel dava 1M kombinaci. Kdyz je v jednu chvili 10 validnich, 100k kombinaci uz by se teoreticky dalo casem uhodnout.

  • 13. 2. 2012 15:46

    Joe (neregistrovaný)

    Jenze, pokud si si vsiml, po X chybny zadanich k tomu musis prikladat uz i Catchpu - urcite by se to dalo resit indickou armadou, ale i tak musi byt prvne kompromitovano tvoje heslo ...

  • 13. 2. 2012 16:39

    s (neregistrovaný)

    No ale token se pouziva prave pro pripad kompromitace hesla. Tudiz, otazka neni jak ochrani ucet "heslo s tokenem" ale pouze jak ucet ochrani "samotny token".

    Taky mi neni uplne jasne, proc chteji nejdriv heslo a pak, az teprve po jeho overeni, chteji token. Meli by chtit vsechno naraz. Tedy, zeptat se na jemeno/heslo, a potom, bez ohledu na to, jestli heslo sedi, se zeptat na token.

    A jako spravny hnidopich bych tu mel drobnou vyhradu k vypoctu kodu.

    v souboru: pam_google_au­thenticator.c:1007

    1001 unsigned int truncatedHash = 0;
    ...

    1007 truncatedHash &= 0x7FFFFFFF;
    1008 truncatedHash %= 1000000;
    return truncatedHash;

    truncatedHash & 0x7FFFFFFF neni rozhodne delitelny 10^6, tudiz, nektere z generovanych kodu jsou vice pravdepodobne nez jine. Je to vada sice spise teoreticka, ale vada to je.

    Take neni dobre si delat iluze nad nejakym zvysenym bezpecim v internetove kavarne. Keylogger vas sice neohrozi, ale gmail stejne pouziva cookie, kterou si drzi v sobe prohlizec. Ukrast tuhle cookie neni pro admina v takove kavarne zadny problem.