• הרשמה
    • התחברות
    • חיפוש
    • דף הבית
    • אינדקס קישורים
    • פוסטים אחרונים
    • קבלת התראות מהדפדפן
    • משתמשים
    • חיפוש בהגדרות המתקדמות
    • חיפוש גוגל בפורום
    • ניהול המערכת
    • ניהול המערכת - שרת private

    אבטחה - באימות דו שלבי / דעתכם... 🪪💂🏻

    עזרה הדדית למשתמשים מתקדמים
    37
    115
    1630
    טוען פוסטים נוספים
    • מהישן לחדש
    • מהחדש לישן
    • הכי הרבה הצבעות
    תגובה
    • הגיבו כנושא
    התחברו בכדי לפרסם תגובה
    נושא זה נמחק. רק משתמשים עם הרשאות מתאימות יוכלו לצפות בו.
    • ח
      חוויה טלפונית נערך לאחרונה על ידי חוויה טלפונית

      @עץ-השדה
      בקשר לבעיה שכתבת לעיל על פורצים

      סתם מוסיף פה גם על מה שכתבת וגם באופן כללי - דוגמא לבעיה בכל מערכת ולא רק מערכות בפעילות:

      לפני תקופה ארוכה, נשלחו אלפי סמסים של 'פישינג' ממערכת של עמותה מאד גדולה שטיפלתי בקו שלהם.

      מערכות הספאם באפליקציות לא חסמו את זה כל כך מהר כי זה מספר מאד מאד מוכר וזה היה נזק אדיר!

      לקח כמה שעות עד שהטלפונים התחילו להגיע לעמותה ואז פנו אלי... (התברר שהסיסמה הייתה שמורה אצל עובד אחר והוא השתמש עם תוסף לשמירת סיסמאות מאד פופולארי והתברר שפרצו לחברה של התוסף).

      הפורץ רכש יחידות ישירות בתוך המערכת באלפי שקלים(!!) - ולכן לא משנה העובדה שזה מערכת בשימוש או לא, מערכת שאפשר דרכה לבצע פעולות רגישות כמו הוצאת שיחות ושליחת סמסים - מחייבת אמצעי זהירות שימנע אותם.

      אתה צודק במאה אחוז שצריך לפתור את הבעיה הזו אבל: אני חושב שלחפש ולמצוא פתרונות שלא יצריכו את כל המפתחים להשקיע עשרות שעות של חיפושים ושינויים זה דבר שאי אפשר להקל בו ראש.

      אני לא אומר שאפשר להשאיר את המצב כמו שהוא, אבל צריך לחשוב טוב טוב איך עם עבודה מצד @שמואל וצוות המתכנתים היקרים של ימות המשיח יהיה אפשר לחסוך את הכאב ראש המיותר הזה מאיתנו.
      אני אציע הצעת (טיוטה כמובן)
      למשל: שכתובות IP מסויימות יאושרו לשימוש עם =token077:1234 גם בלי אימות דו שלבי
      ישנם הרי שרתים של מתכנתים מוכרים שאפשר לסמוך עליהם
      אז נכון יהיו חייבים IP קבוע שזה יעלה קצת יותר כסף אבל הצר שווה בנזק המלך...

      נקודה שניה חשובה לא פחות זה חלוקה בין פעולות של משיכת נתונים לבין פעולות שינויים במערכת
      לדוגמא יש לי גוגל שיטס שאמור להציג את הנתונים מהמערכת (סליחה לא 1, 100...)
      הצגת נתונים מהמערכת באמצעות טוקן רק לשרתי גוגל שיטס היא אמנם נזק מסויים של האבטחה אבל נזק שמצדיק את עצמו
      @שמואל תבדוק אתה בלוגים שלכם כמה פניות יש מגוגל שיטס ותחשוב כמה שווה להתאמץ כדי שכל האנשים שמחזיקים בזה לא יצטרכו לשבור את הראש, חלקם אפילו לא יודעים איך לתקן את הבעיה הם בקושי הרכיבו פעם אחת את הקישור שמוריד להם את הקובץ לשרת ...

      תגובה 1 תגובה אחרונה תגובה ציטוט 2
      • ת
        תן חיוך 1 נערך לאחרונה על ידי תן חיוך 1

        @שמואל
        אני חושב אבל שהיה פה שאלה אחת רק שלא קבלה מענה
        למה שימות המשיח לא יתנו ללקוחות עצמם לבחור האם הם מעוניינים באימות דו שלבי או לא
        (כמובן שהם יאשרו בחתימה באימות קולי או בכל דרך אחרת שבמקרה שלבעיה לא יהיה להם שום תלונה על ימות המשיח ולימות לא יהיה שום מחויבות כלפיהם)

        תגובה 1 תגובה אחרונה תגובה ציטוט 1
        • נ
          נר יצחק @פלוס נערך לאחרונה על ידי

          @פלוס זה לא איפוס של המערכת רשמית
          אלא מציאות של פקודת API של מחיקת שלוח
          זבמקרה הזה מוחקת את השלוחה הראשית

          תגובה 1 תגובה אחרונה תגובה ציטוט 0
          • נ
            נר יצחק @אביי ורבא נערך לאחרונה על ידי

            @אביי-ורבא סליחה שאני מגלה ומקווה שזה לא יהרוס לי כי אני אצל ריסיילר שלא כאן המקום לפתוח עליו את הפה אבל תכל'ס יש לי מערכת שמגיע לעשרות אלפי דקות ושיחות בחודש ולא הגדיר לילפני מס' שנים מספר מנהל כשפתחתי אצלו את המערכת והיום - נאדה. הוא נעלם מהראדר ואני תקוע עם אלף ואחד דברים

            אבל לקנות יחידות אפשר דרך הניהול הטלפוני בלי אימות דו שלבי

            תגובה 1 תגובה אחרונה תגובה ציטוט 1
            • נ
              נר יצחק נערך לאחרונה על ידי נר יצחק

              טוב אז לאחר צניחה לשרשור עם מעל 100 פוסטים
              חלקם מתוסכלים יותר חלקם מתוסכלים פחות אפרוס את טענותיי

              שימו לב: פוסט זה נכתב בעוקצנות יתר

              כי בכ"א כבר
              d7de3964-7918-4f36-8428-7de508f4ea3f-image.png

              דבר ראשון זה לא חכמה להגיד בעייה שלכם שלא בניתם עם קוד נקי אני בתור בונה מערכות מעל 10 שנים קצת פחות הגיוני שהייתי יודע אז לבנות מערכת פרפקט עם שליחת בקשת התחברות מסודרת שלא מפוזרת עם מס' מערכת וסיסמה בכל חור וכו'.
              כי הרי גם @שמואל היקר שאני לא בא לזלזל בעבודת הקודש שלו חלילה לא ידע כשהוא התחיל לעבוד בחברה את כל מה שהוא יודע היום כי כל דבר לומדים לעשות ואתה לא מצפה אפילו ממייקל דל שבתחילת דרכו יבנה מחשב מושלם, לכל אחד יש טעויות שמהם הוא לומד,ו זה לא חכמה להאשים אותו
              דבר שני אני למשל פתחתי מערכת אצל טלטק לפני כמה שנים והאיש פשוט התאייד עכשיו זה מערכת ממש חשובה ועכשיו לך תחפש אותו בכל בעולם כדי לעדכן מספר שפתח את המערכת ומה גם שאני מתקשר לשירות לקוחות התגובה הכי לקונית שאני מקבל זה "זה לא מערכת שלנו אתה לקוח של טלטק תדבר איותו". ואני עונה "אבל אנין לי עם מי לדבר". ועונים לי "זה לא מענין אותי אתה לא לקוח שלנו" וסלמאת.
              מה בדיוק אני אמור לעשות.

              דבר שלישי אני ב"ה לא מחזיק עליי במהלך הזמן מכשיר סלולרי ולא כל פעם שאני מגיח שנייה לאיזה מחשב (אני לא לומד בעיר חרדית) אני פותח את המייל ועכשיו צריך אימותים ובלאגנים

              אני מבין את הבעייה של @ימות-המשיח שרוצים אבטחה, אבל ****** אבטחה. אותי זה לא מעניין. מה אכפת לי אני היחיד שיודע את כל הקודים הרנדומליים שלי. מצידי "דלת אנת ודל שיפורי אבטחתך"
              תנו לנו לחיות בשקט
              לא רוצים בלאגן

              מצידי תקחו לי כמה שקלים גם על השקט הנפשי הזה ותחתימו אותי על מה שאתם רוצים, אני אמשכן את הסבתא שלי בשביל זה
              זה ל הגיוני להכריח אותי על משהו שאני לא רוצה הרי א"א לגנוב לי אפילו שקל גם מי שיודע מקסימום קצת לעשות בעיות עם יחידות, אני לא חושב שיש מישהו (חוץ מ... שכ"כ מעוניין להרוס לי את המערכות

              מקווה שהובני

              למרות שהקאתי רק חצי מהכב בטן שלי על המהלך המעצבן הזה

              יען כי אני לא זוכר את כל המערכות שבניתי בעשר השנים האחרונות

              אז להתראות בינתיים

              זה מה שהעליתי מהחודשיים שאני שומר בשמירה אוטומטית של גוגל את המערכות שלי כשנמאס לי להקליד בעצמי

              !fc15f5f7-d50c-4b54-9db8-b5b1893d8809-image.png

              ח תגובה 1 תגובה אחרונה תגובה ציטוט 2
              • ח
                חכמון @נר יצחק נערך לאחרונה על ידי

                @נר-יצחק יש לי יותר, ואני ממש מזדהה איתך:

                רק להגדיר לכולם את הטלפון והמייל שלי באימות, זה כבר סיוט של ממש

                4bfa0bfd-d18b-46d8-a7f6-67426b429a72-image.png

                תגובה 1 תגובה אחרונה תגובה ציטוט 0
                • צ
                  צדיק תמים @שמואל נערך לאחרונה על ידי

                  @שמואל כדאי שתוסיפו אפשרות לעשות את האימות באמצעות sso של גוגל. כמעט כל המיילים בציבור הם של גימייל וזה יקל מאוד לעשות את האימות בלחיצה במקום לפתוח מייל, לחכות שהקוד יגיע, להעתיק, להדביק

                  תגובה 1 תגובה אחרונה תגובה ציטוט 0
                  • צ
                    צדיק תמים @גלאט מערכות נערך לאחרונה על ידי צדיק תמים

                    @גלאט-מערכות כתב באבטחה - באימות דו שלבי / דעתכם... 🪪💂🏻:

                    עד היום היינו נכנסים עם כתובת URL הכוללת שם מערכת וסיסמה בטקסט פתוח – מה שמהווה סיכון אבטחתי, מכיוון שכל מי שיש לו גישה לשרת או ל-API יכול לראות את הסיסמה בקלות.

                    זה לא טקסט פתוח, הפרמטרים של הבקשה מוצפנים בHTTPS
                    מי שיש לו גישה לשרת יכול גם לקרוא את הסיסמה בזמן ההתחברות או ישירות מהדיסק
                    איך אפשר "לראות בקלות"?

                    תגובה 1 תגובה אחרונה תגובה ציטוט 0
                    • ע
                      עידו נערך לאחרונה על ידי

                      @שמואל אני באמצע לבנות API ללקוח, ולא אתי בעיני להביא לו קוד שאני יודע שעוד חודשיים לא יעבוד כי שינו את השיטה, לכן חשוב מאוד שתשחררו כמה שיותר מהר את התיעוד החדש, אפילו חלקו שנוכל להתארגן כמה שיותר מהר.

                      ח תגובה 1 תגובה אחרונה תגובה ציטוט 1
                      • ע
                        עידו נערך לאחרונה על ידי

                        באדיבות GPT (לקח לי המון זמן לעשות את זה, להסביר במדויק הכל זה לא פשוט!) הוכן כלי לבדיקת קוים אם מכילים משהו שיכול להיות כמו סיסמא וטוקן, הוא בודק אם יש token, Token, TOKEN או משהו בפורמט מספר:סיסמה. ככה מנהלי קוים יכולים לבדוק יחסית בקלות אם יש שם משהו שיצטרך שינוי. כמובן זה לא מכסה את כל המקרים, אבל עוזר.
                        מוזמנים לבדוק ולעדכן איך עובד.
                        הכל עובד מהדפדפן ככה שהסיסמה והמספר לא עוברים לשום מקום (חוץ מימות המשיח כמובן), אין לי אחריות על כלום, כפשוטו ממש!

                        yemot_extini_scanner (3).html

                        ש תגובה 1 תגובה אחרונה תגובה ציטוט 2
                        • ש
                          שמואל ש. @עידו נערך לאחרונה על ידי

                          @עידו כתב באבטחה - באימות דו שלבי / דעתכם... 🪪💂🏻:

                          באדיבות GPT (לקח לי המון זמן לעשות את זה, להסביר במדויק הכל זה לא פשוט!) הוכן כלי לבדיקת קוים אם מכילים משהו שיכול להיות כמו סיסמא וטוקן, הוא בודק אם יש token, Token, TOKEN או משהו בפורמט מספר:סיסמה. ככה מנהלי קוים יכולים לבדוק יחסית בקלות אם יש שם משהו שיצטרך שינוי. כמובן זה לא מכסה את כל המקרים, אבל עוזר.
                          מוזמנים לבדוק ולעדכן איך עובד.
                          הכל עובד מהדפדפן ככה שהסיסמה והמספר לא עוברים לשום מקום (חוץ מימות המשיח כמובן), אין לי אחריות על כלום, כפשוטו ממש!

                          yemot_extini_scanner (3).html

                          חשוב גם שיבדוק אם יש פרמטר pass או password כי יש הרבה שלוקחים את המספר שהתקשר ורק את הסיסמה לוקחים מהשלוחה

                          ע 2 תגובות תגובה אחרונה תגובה ציטוט 1
                          • ע
                            עידו @שמואל ש. נערך לאחרונה על ידי עידו

                            @שמואל-ש אדבר איתו
                            עריכה - מחקתי כבר את הצ'אט הנ"ל (אני מוחק אותם מהר, לא אוהב דברים מיותרים) אז פשוט שיניתי לבד.

                            תגובה 1 תגובה אחרונה תגובה ציטוט 0
                            • ע
                              עידו @שמואל ש. נערך לאחרונה על ידי עידו

                              @שמואל-ש כתב באבטחה - באימות דו שלבי / דעתכם... 🪪💂🏻:

                              @עידו כתב באבטחה - באימות דו שלבי / דעתכם... 🪪💂🏻:

                              באדיבות GPT (לקח לי המון זמן לעשות את זה, להסביר במדויק הכל זה לא פשוט!) הוכן כלי לבדיקת קוים אם מכילים משהו שיכול להיות כמו סיסמא וטוקן, הוא בודק אם יש token, Token, TOKEN או משהו בפורמט מספר:סיסמה. ככה מנהלי קוים יכולים לבדוק יחסית בקלות אם יש שם משהו שיצטרך שינוי. כמובן זה לא מכסה את כל המקרים, אבל עוזר.
                              מוזמנים לבדוק ולעדכן איך עובד.
                              הכל עובד מהדפדפן ככה שהסיסמה והמספר לא עוברים לשום מקום (חוץ מימות המשיח כמובן), אין לי אחריות על כלום, כפשוטו ממש!

                              yemot_extini_scanner (3).html

                              חשוב גם שיבדוק אם יש פרמטר pass או password כי יש הרבה שלוקחים את המספר שהתקשר ורק את הסיסמה לוקחים מהשלוחה

                              yemot_extini_scanner-3 (2).html

                              בpassword מוצא עוד כמה דברים כמו passwordRecovery אבל לא נורא.

                              תגובה 1 תגובה אחרונה תגובה ציטוט 0
                              • ח
                                חכם בצהריים @עידו נערך לאחרונה על ידי

                                בגלל שינוי במשהו מסויים לא צריך לשנות הכל

                                תגובה 1 תגובה אחרונה תגובה ציטוט 0
                                • פוסט ראשון
                                  פוסט אחרון