Jenže ta služba je jejich a oni za ni nesou zodpovědnost. Pokud vidí, že se denně podaří ukrást třeba statisíce účtů, tak to musí řešit, protože to znamená spam, stížnosti uživatelů, blokace účtů a další problémy. Stojí je to pak další peníze, které nechtějí kvůli hloupým uživatelům vydávat. Proto nastaví pravidla vlastní služby tak, aby to bylo co nejbezpečnější a tyhle problémy se co nejvíc omezily.
Dělají chyby, samozřejmě. Ale řešením je upozornit je na možné problémy a dát jim volbu pro vlastní rozhodnutí, se všemi z toho plynoucími následky. Násilné páchání dobra všude a za každou cenu řešením rozhodně není. A ještě jedna věc - aby mi někdo nutil 2FA ověřování u pitomého google účtu, který mi beztak vzniknul jen z původního youtube účtu po koupi googlem a který bych jinak ani neměl, je nesmysl. A nebudu poskytovat např. svoje telefonní číslo někomu tak pochybnému, jako je zrovna google.
K tomu jsou i jiné možnosti, než poskytnout mobilní číslo. Já nemám problém s poskytnutím čísla pro zaslání obnovovacího kódu, zvlášť když zneužití toho čísla k něčemu jinému by bylo porušením GDPR. Ale nechápu, proč se to pořád objevuje v souvislosti s 2FA. Pokud nechci poskytnout mobilní číslo, použiju prostě jiný způsob záložního přihlášení. Navíc nemít aktivované další způsoby přihlášení je velmi riskantní i bez 2FA. Pokud Google vyhodnotí, že by mohlo jít o útok, odmítne přihlášení heslem. Pokud nemáte jiný způsob, jak prokázat, že jste to opravdu vy, pak hodně štěstí. Zrovna nedávno to někdo řešil na Abíčku – měl u Google účtu jenom heslo, a byl strašně překvapen, že nemá jinou možnost, jak se přihlásit, když Google vyhodnotil pokus o přihlášení jako útok a heslo zablokoval.
Já nemám problém s poskytnutím čísla pro zaslání obnovovacího kódu, zvlášť když zneužití toho čísla k něčemu jinému by bylo porušením GDPR
Tak určitě. Hlavně vezmeme-li v úvahu, že se jedná o společnost z USA a jejímž hlavním cílem je požírat co největší množství dat pokud možno kdekoliv a jakkoliv.
Pokud Google vyhodnotí, že by mohlo jít o útok, odmítne přihlášení heslem. Pokud nemáte jiný způsob, jak prokázat, že jste to opravdu vy, pak hodně štěstí.
Tak zamáčknu slzu a konečně přestanu ten nesmysl používat.
@bez přezdívky
Máte štěstí. Já jsem s googlem svázán firmením účtem ... už rok mě neustále odhlašuje a cpe mi možnost přidání tel. čísla, což nechci, takže teď už zpečetěno ... je jedno jestli to bude smskou. Buď sms nebo pro ověření budu muset svůj firemní účet vrazit na svůj telefon, takže google si mě sešněruje tak nebo tak ... ale tak takový byl plán vždy, to snad víme všichni, jenom mi přijdou trapné ty důvody ...
To je jako s tím zadáváním tel. čísla na každém debilním eshopu. Nejdřív to nikdo nepotřeboval, pak to bylo volitelné a najednou se zjistilo, že je to nutné a projde to, protože chtějí lidi nakupovat. A tak mi tak dvakrát do měsíce nějaký ... výtečník nebo výtečnice tvrdí zatímco mi slibují platit za energie polovinu - až zjistí kde bydlím a jaké mám, že ta telefoní čísla generují a že tomu nerozumím
Poleno: Ano, to je pravda, v práci mám taky bohužel Googlí účet, nicméně používám ho jen a pouze striktně k pracovním účelům a díky SSO mě s požadavkem na tel. číslo neotravuje. Pokud to tak máš, asi by měl v tomhle pomoct zaměstnavatel (není nikde psáno, že pro pracovní účet musíš poskytovat své tel. číslo).
Popravdě, dát číslo e-shopu mi vadí daleko míň než ho dát Googlu. A to především proto, že není jeden centrální e-shop, předmětem činnosti e-shopů není shromažďovat o mně data, a v neposlední řadě se domnívám, že tam jde i o kontakt při (ne)doručování zásilky. No a přinejhorším se tam dá vymyslet nesmyslné číslo, takže se e-shop nažere a soukromí zůstane nenarušeno.
"Popravdě, dát číslo e-shopu mi vadí daleko míň než ho dát Googlu."
Pokud lze tyto dvě operace oddělit. Mám na mysli třeba eshop, který využívá Google formulář nebo tyto údaje nahrává na Google disk. Uchránit své číslo před Googlem je čím dál těžší, ne-li nemožné (viz např. vytěžení telefonního seznamu některého kamaráda Googlem).
Ono to nikde psáno není, ale firemní mobily nemáme. Speciálně proto, protože se vznáším v takovém zaměnstnaneckém poměru nepoměru. A vlastní účet s "cizí" firmou bych nechtěl propojovat už vůbec. A i kdyby mi dali firmní mobil tak fakt dík muset sebou tahat a starat se o další.
Pak je tu otázka k čemu by mi to bylo. K firemnímu účtu přistupuji jenom z jednoho zabezpečeného zařízení a používám SSO, takže většinu času jsem stejně přihlášený a pokud by někdo napadl mé zařízení, tak se do služeb stejně dostane. Nebudu se 150x denně přihlašovat. A aby měli všichni druhý mobil, to je jistě ekologické. A co když budu spolupracovat další firmou, budu mít další mobil? A další a další? Nebo budu na svém telefonu střídat firemní účty jako blbeček a pořád se přehlašovat a nemoci okamžitě použít svůj mobil bez přehlášení, abych něco nedělal pod fitemním účtem, který mi nepatří?
No, možná kdyby Google hezky poprosil, tak bych mu to číslo dal za to, že mě nebude otravovat ... stejně už mé číslo vysomrovalo pod různými stejně přiblblými záminkami hromada služeb ...
daleko častěji se asi používají hesla z úniků, tam pak je složitost hesla nepodstatná, 2FA brání právě i proti únikům. Bohužel jakmile tvůj ukradený účet začne útočit na jiný nebo dělat nelegální činnost, již nemůžeš říct, že ten účet je tvůj, nebo i tak se z toho chceš zodpovídat a tvrdit, že ten účet je tvůj?
To máte sice pravdu, ale už mnohokrát se mi stalo, že jsem nakupoval přes internet a ověření platby mělo proběhnout autorizací kódem dodaným přes SMS, ale měl jsem smůlu - nebyl signál a mobil držel bobříka mlčení. Internet byl po kabelu. Navíc u některých zákazníků nesmím mít mobil (kvůli foto - takže jsem si sehnal tlačítkový za 10 euro ...) i když přístup na internet mám, ale kontrolovaný.
Víc bych uvítal OTP např. model - jméno, std.heslo, OTP+PIN jako to je v některých VPN-kách. Aplikaci pro OTP mám nainstalovanou všude a je chráněná heslem - samozřejmě všude jiným, k tomu mi pomáha Bitwarden ...
Jasně. Všichni mají smartphone s datovým připojením.
Když budete takto striktní, může se i vám přihodit, že budete odstřižen od komunikace. Např. po chemoterapii je třeba týden velmi těžké až nemožné použít dotykové ovládání - kromě jiných potíží ztratíte cit v prstech, které se vám navíc chvějí.
Klávesnici a myš použít můžete, opsat kód ze SMS taky. Ale dotykáč je problém.
Další zdroj potíží - chcípne vám mobil a než ho nahradíte/spravíte, máte SIM v nějakém nouzovém tlačítkovém mobilu ze šuplíku. Když nemůžete v bance udělat fall-back na SMS, jste pár dní nahranej.
No, takové chvění prstů + snížená citlivost na dotykáči znemožní rozlišit mezi dotykem a tahem. Na tlačítkáči to problém není. Myš a klávesnice je taky OK.
Bankovní potvrzovací aplikace připojení potřebují.
Bohužel ověřeno v rodině.
Jasně, je lepší být mladý, zdravý a bohatý, než starý, nemocný a chudý. Ale některým položkám z té druhé trojice se časem nevyhnete.
Když to jde, je dobré se SMS zbavit, ale (jak uvádíte níže), je to nejmenší společný jmenovatel, jako nouzová možnost by to mělo zůstat.
U coho mas istotu, ze to bude fungovat?
Ja tu istotu nema u nicoho. U vecsiny sa mi uz stalo, ze to aj nefungovalo.
Kadou pridanou vecou zvysujes bezpecnost ale aj riziko, ze sa nieco pokazi ale aj fatalnost tej poruchy.
Chce to najst rovnovahu medzi jednym a druhym.
Mne napriklad vadilo, ze sa zrusili GRID karty pri internet bankovnictve. Viem, ze to nieje super zabezecenie ale jednoduchy a funkcny sposob 2FA. Kludne mohol ostat napriklad s limitom na nizke platby.
Třeba offline „kalkulátory“, které úplně na začátku používala e-banka, nejsou závislé na žádné komunikaci. Tam se jen mohla vybít baterka (čemuž se dá snadno předejít tak, že vám banka komunikátor po nějaké době vymění) nebo by musel ten kalkulátor přestat fungovat (nejspíš následkem fyzického poškození).
Stoprocentní samozřejmě není nic, ale SMS nejsou bezpečné a jsou nespolehlivé. SMS dostal se zpožděním nebo vůbec každý mnohokrát, o selhání potvrzovacího kalkulátoru jsem neslyšel.
Navíc není moc efektivní řešit jedním způsobem 5 uživatelů, kteří nemají chytrý mobil ale mají „hloupý“ mobil, a jiným způsobem dalších 5 uživatelů, kteří nemají žádný mobil. Jednodušší je všem uživatelům bez chytrého mobilu poskytnout stejné řešení (a nebo jim prostě službu IB vůbec neposkytovat).
SMS dostal se zpožděním nebo vůbec každý mnohokrát
To se sice stává, ale je zajímavé, že si nevzpomínám, že by se mit to někdy stalo s potvrzovací SMS od internetbankingu. (A jsem si docela jistý, že bych si takovou věc pamatoval - u SMS jízdenky se mi to stalo a pamatuju si to velmi dobře.) Nevím, jestli mám jen štěstí nebo jestli tam funguje nějaká prioritizace.
>> Bankovní potvrzovací aplikace připojení potřebují.
Není pravda u všech. Např. ČSOB a FIO to umí offline a je to spolehlivější než SMS,
protože kód máte vždy, ale SMS nemusí dorazit.
Banky by měly umožnit úplně vyřadit SMS. To je pro ty co SMS nepovažují za bezpečné.
Ověřovací aplikace je pro většinu pohodlnější a bezpečnější.
A rozbití telefonu taky není úplně problém. Ověřovací aplikaci můžete mít na více telefonech. Např. u ČSOB navíc můžete přes jejich bankomat získat aktivační kód pro ověřovací aplikaci.
možná nevidí, ale určitě jsou zodpovědní za bezpečnost, a jako takoví budou určitě i soudy napadnutelní, pokud se budou chovat tak, že ohrozí soukromí uživatelů... a pokud uznají za vhodné tohle nasadit, a zároveň jsou si to schopni okomentovat argumenty, prostě to udělají.
navíc, jak píše pan Krčmář, ta služba je jejich a oni si jí podle potřeby prostě změní... podmínky používání taky, prostě změní... pokud se vám to nelíbí, přejděte ke konkurenci. nikdo vás to používat nenutí. dokonce ani ten androidí telefon nepotřebuje google účet ...
Což předpokládám že stejně udělají pokud se s účtem začne dít něco co se jim nelíbí. Nicméně tohle páchání dobra je čím dál otravnější. Běžně člověk věnuje zabezpečení úsilí úměrné hodnotě zabezpečované věci. Ano, lidé to často podcení a osvěta je naprosto v pořádku, ale proč mi někdo musí nutit bezpečností dveře a alarm na kadibudku u chaty? "Google nechce uživatele" Google se bohužel dostal do pozice kdy uživatel který nechce Google je stejně nucen s ním občas nějak interagovat a někdy se to neobejde bez "přihlášení" Všechny tyhle opruzy dělají především proto, že chtějí uživatele který bude mít jeden účet, bude trvale přihlášený a bude se jim aktivita dobře párovat, že to zvýší bezpečnost je fajn pro PR tak proč toho nevyužít.