Naštěstí to vypadá, že ta zprávička (bohužel i ta úplně původní na webu Google) skutečnost zjednodušuje až na úroveň věcné nesprávnosti: podle všeho i nadále půjde používat různé varianty druhého faktoru včetně TOTP nebo FIDO2 tokenu, ne jen smartphone aplikaci.
7. 5. 2021, 14:21 editováno autorem komentáře
Bohuzial minimalne s tym TOTP to vyzera byt nie moc idealne. Konkretne neexistuje sposob ako mat TOTP nastavene ako primarne 2FA v pripade ze mas zaroven akekolvek Android zariadenie alebo iOS s nejakou Google aplikaciou. Google v tom pripade automaticky pouziva to overenie cez notifikaciu a TOTP vie byt nastavene jedine ako sekundarne.
Dokonca aj ked mas TOTP ako primarne, tak v momente ked sa prihlasis na nejakom Android zariadeni so svojim kontom, alebo sa prihlasis do Google appky na iOS, tak ti automaticky zmenia primarne 2FA.
Já jsem 2FA nikdy nepoužíval a pravidelně se mi stávalo, že mi Google nedovolil se přihlásit, pokud zrovna považoval moje zařízení za nedůvěryhodné. To mě celkem štvalo, protože svůj Google účet používám celkem výjimečně, nemám na něm nic důležitého a má pro mě nulovou hodnotu. Nakonec jsem to vyřešil tak, že jsem si nainstalovat softwarově emulovaný U2F token (https://github.com/danstiner/rust-u2f/) a od té doby mi dali pokoj...
Jenže ta služba je jejich a oni za ni nesou zodpovědnost. Pokud vidí, že se denně podaří ukrást třeba statisíce účtů, tak to musí řešit, protože to znamená spam, stížnosti uživatelů, blokace účtů a další problémy. Stojí je to pak další peníze, které nechtějí kvůli hloupým uživatelům vydávat. Proto nastaví pravidla vlastní služby tak, aby to bylo co nejbezpečnější a tyhle problémy se co nejvíc omezily.
Dělají chyby, samozřejmě. Ale řešením je upozornit je na možné problémy a dát jim volbu pro vlastní rozhodnutí, se všemi z toho plynoucími následky. Násilné páchání dobra všude a za každou cenu řešením rozhodně není. A ještě jedna věc - aby mi někdo nutil 2FA ověřování u pitomého google účtu, který mi beztak vzniknul jen z původního youtube účtu po koupi googlem a který bych jinak ani neměl, je nesmysl. A nebudu poskytovat např. svoje telefonní číslo někomu tak pochybnému, jako je zrovna google.
K tomu jsou i jiné možnosti, než poskytnout mobilní číslo. Já nemám problém s poskytnutím čísla pro zaslání obnovovacího kódu, zvlášť když zneužití toho čísla k něčemu jinému by bylo porušením GDPR. Ale nechápu, proč se to pořád objevuje v souvislosti s 2FA. Pokud nechci poskytnout mobilní číslo, použiju prostě jiný způsob záložního přihlášení. Navíc nemít aktivované další způsoby přihlášení je velmi riskantní i bez 2FA. Pokud Google vyhodnotí, že by mohlo jít o útok, odmítne přihlášení heslem. Pokud nemáte jiný způsob, jak prokázat, že jste to opravdu vy, pak hodně štěstí. Zrovna nedávno to někdo řešil na Abíčku – měl u Google účtu jenom heslo, a byl strašně překvapen, že nemá jinou možnost, jak se přihlásit, když Google vyhodnotil pokus o přihlášení jako útok a heslo zablokoval.
Já nemám problém s poskytnutím čísla pro zaslání obnovovacího kódu, zvlášť když zneužití toho čísla k něčemu jinému by bylo porušením GDPR
Tak určitě. Hlavně vezmeme-li v úvahu, že se jedná o společnost z USA a jejímž hlavním cílem je požírat co největší množství dat pokud možno kdekoliv a jakkoliv.
Pokud Google vyhodnotí, že by mohlo jít o útok, odmítne přihlášení heslem. Pokud nemáte jiný způsob, jak prokázat, že jste to opravdu vy, pak hodně štěstí.
Tak zamáčknu slzu a konečně přestanu ten nesmysl používat.
@bez přezdívky
Máte štěstí. Já jsem s googlem svázán firmením účtem ... už rok mě neustále odhlašuje a cpe mi možnost přidání tel. čísla, což nechci, takže teď už zpečetěno ... je jedno jestli to bude smskou. Buď sms nebo pro ověření budu muset svůj firemní účet vrazit na svůj telefon, takže google si mě sešněruje tak nebo tak ... ale tak takový byl plán vždy, to snad víme všichni, jenom mi přijdou trapné ty důvody ...
To je jako s tím zadáváním tel. čísla na každém debilním eshopu. Nejdřív to nikdo nepotřeboval, pak to bylo volitelné a najednou se zjistilo, že je to nutné a projde to, protože chtějí lidi nakupovat. A tak mi tak dvakrát do měsíce nějaký ... výtečník nebo výtečnice tvrdí zatímco mi slibují platit za energie polovinu - až zjistí kde bydlím a jaké mám, že ta telefoní čísla generují a že tomu nerozumím
Poleno: Ano, to je pravda, v práci mám taky bohužel Googlí účet, nicméně používám ho jen a pouze striktně k pracovním účelům a díky SSO mě s požadavkem na tel. číslo neotravuje. Pokud to tak máš, asi by měl v tomhle pomoct zaměstnavatel (není nikde psáno, že pro pracovní účet musíš poskytovat své tel. číslo).
Popravdě, dát číslo e-shopu mi vadí daleko míň než ho dát Googlu. A to především proto, že není jeden centrální e-shop, předmětem činnosti e-shopů není shromažďovat o mně data, a v neposlední řadě se domnívám, že tam jde i o kontakt při (ne)doručování zásilky. No a přinejhorším se tam dá vymyslet nesmyslné číslo, takže se e-shop nažere a soukromí zůstane nenarušeno.
"Popravdě, dát číslo e-shopu mi vadí daleko míň než ho dát Googlu."
Pokud lze tyto dvě operace oddělit. Mám na mysli třeba eshop, který využívá Google formulář nebo tyto údaje nahrává na Google disk. Uchránit své číslo před Googlem je čím dál těžší, ne-li nemožné (viz např. vytěžení telefonního seznamu některého kamaráda Googlem).
Ono to nikde psáno není, ale firemní mobily nemáme. Speciálně proto, protože se vznáším v takovém zaměnstnaneckém poměru nepoměru. A vlastní účet s "cizí" firmou bych nechtěl propojovat už vůbec. A i kdyby mi dali firmní mobil tak fakt dík muset sebou tahat a starat se o další.
Pak je tu otázka k čemu by mi to bylo. K firemnímu účtu přistupuji jenom z jednoho zabezpečeného zařízení a používám SSO, takže většinu času jsem stejně přihlášený a pokud by někdo napadl mé zařízení, tak se do služeb stejně dostane. Nebudu se 150x denně přihlašovat. A aby měli všichni druhý mobil, to je jistě ekologické. A co když budu spolupracovat další firmou, budu mít další mobil? A další a další? Nebo budu na svém telefonu střídat firemní účty jako blbeček a pořád se přehlašovat a nemoci okamžitě použít svůj mobil bez přehlášení, abych něco nedělal pod fitemním účtem, který mi nepatří?
No, možná kdyby Google hezky poprosil, tak bych mu to číslo dal za to, že mě nebude otravovat ... stejně už mé číslo vysomrovalo pod různými stejně přiblblými záminkami hromada služeb ...
daleko častěji se asi používají hesla z úniků, tam pak je složitost hesla nepodstatná, 2FA brání právě i proti únikům. Bohužel jakmile tvůj ukradený účet začne útočit na jiný nebo dělat nelegální činnost, již nemůžeš říct, že ten účet je tvůj, nebo i tak se z toho chceš zodpovídat a tvrdit, že ten účet je tvůj?
To máte sice pravdu, ale už mnohokrát se mi stalo, že jsem nakupoval přes internet a ověření platby mělo proběhnout autorizací kódem dodaným přes SMS, ale měl jsem smůlu - nebyl signál a mobil držel bobříka mlčení. Internet byl po kabelu. Navíc u některých zákazníků nesmím mít mobil (kvůli foto - takže jsem si sehnal tlačítkový za 10 euro ...) i když přístup na internet mám, ale kontrolovaný.
Víc bych uvítal OTP např. model - jméno, std.heslo, OTP+PIN jako to je v některých VPN-kách. Aplikaci pro OTP mám nainstalovanou všude a je chráněná heslem - samozřejmě všude jiným, k tomu mi pomáha Bitwarden ...
Jasně. Všichni mají smartphone s datovým připojením.
Když budete takto striktní, může se i vám přihodit, že budete odstřižen od komunikace. Např. po chemoterapii je třeba týden velmi těžké až nemožné použít dotykové ovládání - kromě jiných potíží ztratíte cit v prstech, které se vám navíc chvějí.
Klávesnici a myš použít můžete, opsat kód ze SMS taky. Ale dotykáč je problém.
Další zdroj potíží - chcípne vám mobil a než ho nahradíte/spravíte, máte SIM v nějakém nouzovém tlačítkovém mobilu ze šuplíku. Když nemůžete v bance udělat fall-back na SMS, jste pár dní nahranej.
No, takové chvění prstů + snížená citlivost na dotykáči znemožní rozlišit mezi dotykem a tahem. Na tlačítkáči to problém není. Myš a klávesnice je taky OK.
Bankovní potvrzovací aplikace připojení potřebují.
Bohužel ověřeno v rodině.
Jasně, je lepší být mladý, zdravý a bohatý, než starý, nemocný a chudý. Ale některým položkám z té druhé trojice se časem nevyhnete.
Když to jde, je dobré se SMS zbavit, ale (jak uvádíte níže), je to nejmenší společný jmenovatel, jako nouzová možnost by to mělo zůstat.
U coho mas istotu, ze to bude fungovat?
Ja tu istotu nema u nicoho. U vecsiny sa mi uz stalo, ze to aj nefungovalo.
Kadou pridanou vecou zvysujes bezpecnost ale aj riziko, ze sa nieco pokazi ale aj fatalnost tej poruchy.
Chce to najst rovnovahu medzi jednym a druhym.
Mne napriklad vadilo, ze sa zrusili GRID karty pri internet bankovnictve. Viem, ze to nieje super zabezecenie ale jednoduchy a funkcny sposob 2FA. Kludne mohol ostat napriklad s limitom na nizke platby.
Třeba offline „kalkulátory“, které úplně na začátku používala e-banka, nejsou závislé na žádné komunikaci. Tam se jen mohla vybít baterka (čemuž se dá snadno předejít tak, že vám banka komunikátor po nějaké době vymění) nebo by musel ten kalkulátor přestat fungovat (nejspíš následkem fyzického poškození).
Stoprocentní samozřejmě není nic, ale SMS nejsou bezpečné a jsou nespolehlivé. SMS dostal se zpožděním nebo vůbec každý mnohokrát, o selhání potvrzovacího kalkulátoru jsem neslyšel.
Navíc není moc efektivní řešit jedním způsobem 5 uživatelů, kteří nemají chytrý mobil ale mají „hloupý“ mobil, a jiným způsobem dalších 5 uživatelů, kteří nemají žádný mobil. Jednodušší je všem uživatelům bez chytrého mobilu poskytnout stejné řešení (a nebo jim prostě službu IB vůbec neposkytovat).
SMS dostal se zpožděním nebo vůbec každý mnohokrát
To se sice stává, ale je zajímavé, že si nevzpomínám, že by se mit to někdy stalo s potvrzovací SMS od internetbankingu. (A jsem si docela jistý, že bych si takovou věc pamatoval - u SMS jízdenky se mi to stalo a pamatuju si to velmi dobře.) Nevím, jestli mám jen štěstí nebo jestli tam funguje nějaká prioritizace.
>> Bankovní potvrzovací aplikace připojení potřebují.
Není pravda u všech. Např. ČSOB a FIO to umí offline a je to spolehlivější než SMS,
protože kód máte vždy, ale SMS nemusí dorazit.
Banky by měly umožnit úplně vyřadit SMS. To je pro ty co SMS nepovažují za bezpečné.
Ověřovací aplikace je pro většinu pohodlnější a bezpečnější.
A rozbití telefonu taky není úplně problém. Ověřovací aplikaci můžete mít na více telefonech. Např. u ČSOB navíc můžete přes jejich bankomat získat aktivační kód pro ověřovací aplikaci.
možná nevidí, ale určitě jsou zodpovědní za bezpečnost, a jako takoví budou určitě i soudy napadnutelní, pokud se budou chovat tak, že ohrozí soukromí uživatelů... a pokud uznají za vhodné tohle nasadit, a zároveň jsou si to schopni okomentovat argumenty, prostě to udělají.
navíc, jak píše pan Krčmář, ta služba je jejich a oni si jí podle potřeby prostě změní... podmínky používání taky, prostě změní... pokud se vám to nelíbí, přejděte ke konkurenci. nikdo vás to používat nenutí. dokonce ani ten androidí telefon nepotřebuje google účet ...
Což předpokládám že stejně udělají pokud se s účtem začne dít něco co se jim nelíbí. Nicméně tohle páchání dobra je čím dál otravnější. Běžně člověk věnuje zabezpečení úsilí úměrné hodnotě zabezpečované věci. Ano, lidé to často podcení a osvěta je naprosto v pořádku, ale proč mi někdo musí nutit bezpečností dveře a alarm na kadibudku u chaty? "Google nechce uživatele" Google se bohužel dostal do pozice kdy uživatel který nechce Google je stejně nucen s ním občas nějak interagovat a někdy se to neobejde bez "přihlášení" Všechny tyhle opruzy dělají především proto, že chtějí uživatele který bude mít jeden účet, bude trvale přihlášený a bude se jim aktivita dobře párovat, že to zvýší bezpečnost je fajn pro PR tak proč toho nevyužít.
Prosím,můžete mne navést, kde to nastavit?
Mám jeden účty "pro uživatele" (na služebním mobilu), zabezpečené - tam to ověřování chápu. Ale taky několik (cca 10) účtů "pro zařízení", které mají jediný účel: udržet v chodu Google Play pro aktualizace Androidu. Obvykle k nim ani nemám nikde poznamenané heslo a nevidím důvod nějak je zabezpečovat. Jsou tam, protože "na Androidu být musí", víceméně jen identifikují ten přístroj. Moc se mi nelíbí představa, že to prostě zahodím a budu hledat náhradu, jen proto, že ten ůčet se stane nedostupným. (Hloupé, třeba u Android set-top boxu, koupenému kvůli DVB-T2...)
(Dodávám, že nejsem řádný znalec Androidu - jen mi to bylo vnuceno používat.)
Myslím, že normálně se k tomu nápověda zobrazuje přímo na tom zařízení, kde se přihlašujete. Je to Google Účet Zabezpečení Přihlášení do Googlu Hesla aplikací. Hned nad tím je konfigurace 2FA.
No,tak pod Nastavení - Google účet - Zabezpečení mám pouze "Najdi moje zařízení" - to u toho set-top boxu opravdu ocením, kdyby se náhodou dostal od televize dál než na délku HDMI kabelu. ;o)
No nic, ten STB přinejhorším zahodím a dám si tam krabičku zalořenou na Raspberry a LibreElec.
Jak s těmi ostatními zařízeními, to tedy nevím. (Třeba banka prostě trvá na potvrzování plateb kartou v aplikaci na Androidu nebo iOSu a to asi "neokecám". Až se mi tohle zařízení rozhodne se lépe zabezpečit, tak to teprve bude legrace! To bubu mít s placením utrum.)
Na místě banky bych byl rád, že jste odešel sám a není nutné to s vámi nějak řešit. Protože provozovat speciální řešení pro pár podivínů se bance nevyplatí. Určitě byste nebyl ochoten platit několik stovek měsíčně za vedení účtu, abyste zaplatil náklady, které s tím banka má. Třeba se pak všichni takoví podivíni sejdou u jedné banky, která bude provozovat nějaké retro řešení – a pokud tam budou všichni, třeba už jich bude dost na to, aby provoz zaplatili.
"Protože provozovat speciální řešení pro pár podivínů se bance nevyplatí."
Například služba SIM toolkit fungovala spolehlivě i při slabém signálu někde na chatě, kde už nešlo ani telefonovat. Když tuto službu PS rušila, bylo mi řečeno, že už ji používá jen několik desítek tisíc uživatelů a že se to kvůli nim nevyplatí provozovat. Místo toho je nová aplikace pro Android, která sice potřebuje kvalitní připojení k internetu ale je krásně barevná, animovaná a strašně cool :)
Jednak ta služba pořád závisela na doručení šifrované SMS. A hlavně podpora SIM toolkit v mobilech, zejména v těch chytrých, byla čím dál horší. Když jsem ze šifrovaných SMS a SIM toolkit přecházel na nešifrované SMS, říkal jsem si, že je to fakt pokrok. Naštěstí už se přešlo na aplikace pro chytré telefony, kde je to zabezpečení zase na vysoké úrovni. Jinak potvrzování transakcí funguje u mé banky i bez připojení k internetu, pokud vaše banka takový fallback neumí, je to chyba banky, ne technologie.
Nejenom nebezpecne lokace.
Minecraft pro deti jsem koupil jeste tehda u fy Mojang. Pak to koupil Microsoft. No a bez varovani zacal prevadet Mojang ucty na Microsofti ucty. Prijeli jsme z vyletu, deti natesene ze budou mit cas na hrani, ale hra se nechtela spustit dokud se neprovede nova autentizace, protoze nastal neocekavany prevod uctu. A autentizace se nedala provest jinak nez zadanim telefonniho cisla. Deti krici ze chteji hrat, ja nechci jen tak nekam davat telefonni cislo, no nakonec jsem vymekl a zadal ho pod tlakem okolnosti. Fakt hnusna vydiracka od mrkvosoftu.
Jo, děti, to je silná páka. To máte ve školce: "Já vím, že jste říkal, že Facebook nemáte, ale jste jediní z rodičů, kdo není v naší skupině a my tam dáváme důležité informace atd." A na gymnastice: "Pokud pak budou chodit do oddílu, tak tam je ten WhatsApp nutnost, protože je potřeba předávat si informace, co se bude dělat a co mají mít s sebou a podobně." Hned si člověk připadá jako asociál a vyvrhel, který brání dětem v rozvoji...
U WhatsAppu se nestane, ze by zpravu zahodil spamfiltr, ale muze se stat, ze ma rodic vybity mobil, ze mu hapruje datove pripojeni, whatsapp program, nebo ze si proste zpravy nevsimne, protoze mu na mobilu blika 20 oznameni z facebooku, 10 z instace a 5 zprav o aktualizaci nejakych aplikaci. A vedouci krouzku nebude zjistovat zda si tu zpravu vsichni precetli a zareagovalo vsech 50 rodicu.
Dalo se na to spoléhat do té míry, že bylo opravdu divné, pokud se nějaký e-mail ztratil – a bylo to považováno za chybu a pátralo se po příčině. Dnes je to považováno za naprosto normální a spousta správců se chlubí tím, kolik e-mailů jejich server zahodí (že zahazují spam je v pořádku, ale že je vůbec nezajímá, kolik zahazují legitimní pošty, to je horší).
Každopádně teď už je to jedno, lidé prostě používají jiné služby, než e-mail, protože jsou pro ně lepší.
Že jsou to proprietární služby je bohužel nejspíš důsledek kvality e-mailu. I když už neodpovídal požadavkům dnešní doby, byl pořád dost dobrý na to, aby nevznikla globální potřeba jeho náhrady. Tím pádem zůstal volný prostor pro jeho proprietární náhrady, které teď zase budou nějakou dobu blokovat vznik nějakého univerzálního řešení (anebo proč vymýšlet náhradu e-mailu, když máme WhatsApp, Messenger, Slack, Telegram, Signal a bůhví co ještě).
Uvedené argumenty proti používání e-mailů zní rozumně. FB a podobné služby navíc kombinují funkci komunikace s funkcí webových stránek, jejichž vytvoření zvládne prakticky každý.
Asi bych se s tím smířil, kdybych neměl ten nepříjemný pocit, že jsem pro provozovatele těchto služeb jen zboží, se kterým si mohou dělat co chtějí - dokud budu jejich služby využívat. A co je horší, že s mými údaji budou zacházet i když se jejich službám budu vyhýbat.
já jsem na emailových diskuzích vyrostl a dones mám rád open source a jejich emailovou komunikaci, ale to prostě už dnešní lidi neznají, moji děti mají email jen kvůli registraci, dále ho nepoužívají.
Prakticky pak v emailech je obrovsky obtížné udržet dikuzní vlákna, distribuční skupiny v podstatě nefungují a musí tam být seznam příjemců (snadno lze na někoho zapomenout), poměrně rychle se i v textech dostanu do rozměrů, které již nelze snadno posílat a číst (nebo musím smazat historii), chybí mi zpětná vazba o doručení a přečtení, velikost příloh je silně omezena, stejně tak nelze jednoduše posílat videa (aneb teď třeba na whatsapp dětem učitelka posílala video návody na testování), je snadnější přepsat telefonní číslo nebo vyhledat jméno naopak u emailu udělat překlep je strašně jednoduché a nemusím se to ani dozvědět, u whatsapp mají obě strany informace, kde jsou přihlášeni a i já jako adresát se mohu odhlásit, u emailu nikoliv a naopak díky přítomnosti v adresátech mi to může chodit ještě dlouho.
Nejsem zastáncem whatsapp, ale snažím se pochopit důvody, proč je tak na vzestupu, mně tam vadí Facebook, soukromí, kontrola nad účtem, sbírání informací, technicky mi snad jen vadí vyšší datová náročnost a snižování výdrže baterky, jinak je to poměrně povedá aplikace a uživatelsky dobře funguje.