Size: a a a

2021 August 04

AR

Anton Revyako in ctodailychat
источник

AR

Anton Revyako in ctodailychat
это от Давида Яна, который abbyy
источник

K

KivApple in ctodailychat
самого юзера уникальные коды подтверждения до успешной смены пароля/протухания токена не защищают, так как если есть доступ к его почте/СМС, то новые коды точно также уведут как и старые
источник

SS

Slava Savitskiy in ctodailychat
ага, был подкаст, и мы тут обсуждали, насколько это зло
источник

VI

Vladimir Ivanov in ctodailychat
ужасно бесит, когда залагала смска, запрашиваешь новую, приходит две сразу и ты не знаешь что вводить в итоге
источник

VI

Vladimir Ivanov in ctodailychat
особенно учитывая догадку о том, что коды там псевдослучайные могут быть https://habr.com/ru/post/462071/
источник

AS

Alexey Shcherbak in ctodailychat
опять же - зависит от того, от чего хотим защищаться . Если есть некая слабая атака на пользователя (гипотетически xss на левом сайте и доступ к почте появляется  только когда пользователь фокусируется на уязвимой вкладке, ну или какие-то другие сложные условия, что почту можно там раз в х минут тырить), то решение когда все 5 токенов активны - слабее, потому  что достаточно успешно стащить любой (а не конкретно последний) и можно сменить пароль . А если еще стащенный токен не инвалидируется после смены (а инвалидируется только тот, который был активирован) - то можно еще и сменить пароль после того как пользователь его уже раз сменил... Ну в общем если это на вебсайте с мемасиками - можно и не париться, временный доступ к аккаунту не нанесет много ущерба, а если такое в банке и ИБ не бумажная - вряд ли прокатит.
источник

СА

Сергей Аксёнов... in ctodailychat
В банке на email ничего не высылают, насколько мне известно. Пуш или СМС.
источник

AS

Alexey Shcherbak in ctodailychat
банки разные, некоторые в курсе что телефонные номера - очень плохой 2fa, даже почта лучше, так что смс - хуже отправки на почту, а надеяться на только на пуши - вроде как нельзя, ибо человек телефон мог поменять\потерять...
источник

RK

Roman Kononov in ctodailychat
даже больше скажу GDPR немножко против
источник

SS

Slava Savitskiy in ctodailychat
поэтому они в России тестируют :D
источник

OS

O S in ctodailychat
О! С недавних времен клиент "Открытия", они из-за подобных случаев пишут "Введите СМС #3" и присылают такое:

"Вы запрашиваете реквизиты карты в интернет-банке ib.open.ru. Никому НЕ ГОВОРИТЕ код №3, его спрашивают только МОШЕННИКИ: 1234"ib.open.ru. Никому НЕ ГОВОРИТЕ код №3, его спрашивают только МОШЕННИКИ: 1234"
источник

VI

Vladimir Ivanov in ctodailychat
вот это хорошо. напомнило скретч карты)
источник

AS

Alexey Shcherbak in ctodailychat
и в США вроде бы =)
источник

AL

Anastasia Lubushkina in ctodailychat
Всем здравствуйте, укажите пожалуйста направление. Есть куча микросервисов разных типов, шедулеры, грпц, ресты, итд. Есть непреодолимое желание фиксировать проблему, но нет желания парсить логи в эластике. Правильно ли делать кастомную метрику, например об ошибке в приложении (зафейлилось задание по-расписанию или количество собщений логлевел error>0) и навешивать алерт на такую метрику или такой подход в корне противоречит лучшим практикам?
источник

AO

Alexander Ovchinniko... in ctodailychat
Я бы спросил тут про лучшие практики @metrics_ru
источник

AL

Anastasia Lubushkina in ctodailychat
спасибо, пойду туда)
источник

SS

Slava Savitskiy in ctodailychat
ага
источник

RK

Roman Kononov in ctodailychat
МС уже пробовал
источник

SS

Slava Savitskiy in ctodailychat
мне понравилось, что они сразу предлагают найти новую работу через разных HR. мне бы после такого все равно было бы тошно у них оставаться
источник