• הרשמה
    • התחברות
    • חיפוש
    • דף הבית
    • אינדקס קישורים
    • פוסטים אחרונים
    • קבלת התראות מהדפדפן
    • משתמשים
    • חיפוש בהגדרות המתקדמות
    • חיפוש גוגל בפורום
    • ניהול המערכת
    • ניהול המערכת - שרת private

    אבטחה - באימות דו שלבי / דעתכם... 🪪💂🏻

    עזרה הדדית למשתמשים מתקדמים
    52
    245
    4247
    טוען פוסטים נוספים
    • מהישן לחדש
    • מהחדש לישן
    • הכי הרבה הצבעות
    תגובה
    • הגיבו כנושא
    התחברו בכדי לפרסם תגובה
    נושא זה נמחק. רק משתמשים עם הרשאות מתאימות יוכלו לצפות בו.
    • ע
      עידו נערך לאחרונה על ידי

      הופיע התיעוד של הAPI לMFA. חתיכת תיעוד. לא מקנא במי שצריך להתחיל לעבוד עליו. בהצלחה!

      י תגובה 1 תגובה אחרונה תגובה ציטוט 0
      • י
        יעקב 1 @עידו נערך לאחרונה על ידי

        @עידו
        אשמח להבין , למי זה משמש, אם יהיה api key למה שיצטרכו את כל זה?

        ע תגובה 1 תגובה אחרונה תגובה ציטוט 0
        • ע
          עידו @יעקב 1 נערך לאחרונה על ידי

          @יעקב-1 למקרה שאתה לא רוצה APIKEY כגון שבונים אתר/תוכנה שנותנים/מוכרים לניהול הקו כמו הקוסמוס של אביי ורבא ועוד המון כאלה.

          תגובה 1 תגובה אחרונה תגובה ציטוט 1
          • ח
            חסידישער נערך לאחרונה על ידי

            אולי שמישהו סוף סוף יעשה כאן סדר גם ל"עמך" שיש להם קצת הבנה בנושא אבל עדיין לא מתכנתים אלא יודעים לבנות כמה דברים טובים על ידי AI וכו',
            האם ממשק שבניתי להצגת הדוחות והדפסת דוחות והמון כלים על הדוחות מתוך מערכת מכירות לפי מק"ט אחרי השינוי (01.11.2025) ימשיך לעבוד רגיל אבל אצטרך רק להחליף במקום 077313:123456 לapi-key
            או שמעבר לזה גם אצטרך לעבור עוד תהליך

            Y תגובה 1 תגובה אחרונה תגובה ציטוט 0
            • Y
              y6714453 @חסידישער נערך לאחרונה על ידי y6714453

              @חסידישער לא תצטרך כלום
              אם הכנסת בקוד את פרטי המערכת אז תצטרך רק להחליף למפתח גישה קבוע (api-key).

              כל אותם מפתחים ש @עידו הזכיר מקודם - הם לא מכניסים פרטי מערכת לקוד... אלא משאירים את זה כמו שדה ריק שהמשתמש ממלא אותו (תפוס ת'רעיון...)
              לכן הם צריכים לעשות את כל האימות דו"ש בתוך הקוד

              ח תגובה 1 תגובה אחרונה תגובה ציטוט 1
              • ח
                חסידישער @y6714453 נערך לאחרונה על ידי

                @y6714453 אז הממשק יעבור רגיל.
                יש ממשק כזה שבניתי שמכרתי אותו לכמה אנשים ועד היום היו מתחברים על ידי טופ login שמזינים שם מספר מערכת וסיסמה וזה היה בודק האם מספר המערכת מורשית אצלי בדטה להיכנס לממשק ואם כן היה שולח את ההתחברות לימות בהצלחה (חשוב להדגיש אצלי בשרת שמתי רק את המספר מערכת בתור מורשה כניסה ולא אספתי שום חומר על הסיסמה) האם ואיך יוכלו להמשיך להשתמש במערכת שלי

                ע Y 2 תגובות תגובה אחרונה תגובה ציטוט 0
                • ע
                  עידו @חסידישער נערך לאחרונה על ידי

                  @חסידישער אז לדעתי כן תצטרך לשנות דברים, הרי לא תוכל להכניס שם APIKEY (בשביל זה עשו את כל השינוי...) תצטרך להתחיל לעבוד על הלוגין החדש...

                  תגובה 1 תגובה אחרונה תגובה ציטוט 1
                  • Y
                    y6714453 @חסידישער נערך לאחרונה על ידי y6714453

                    @חסידישער
                    לא!
                    אם מכרת אותו לכמה אנשים זה אומר שאיך הם מתחברים?!
                    הם צריכים להקיש מספר מערכת וסיסמא (בתוך ממשק ויזואלי...)
                    דהיינו אתה השארת את הערכים האלו בתוך הקוד - ריקים - והגדרת שהם יתמלאו במה שהמשתמשים שלך יקישו...

                    אבל אני דיברתי במקרה שעשית משהו לעצמך והכנסת את הפרטים

                    עריכה: וכמו ש @עידו כתב לך לפני שהספקתי לשלוח את הפוסט...

                    ח תגובה 1 תגובה אחרונה תגובה ציטוט 1
                    • ח
                      חסידישער @y6714453 נערך לאחרונה על ידי

                      @y6714453 אני דיברתי על שתי הדברים,
                      על השאלה הראשונה ענית לי שאכן לא יצטרכו להחליף כלום מלבד מפתח API

                      לשאלה השניה ששאלתי, יש להם טופס להכנסת מספר מערכת וסיסמה שלא נשמרת אצלי אלא רק בודק אצלי האם המספר (בלבד) מופיע בקובץ טקסט בשרת כמורשה כניסה
                      איך שם בעתיד אחרי הרפורמה אצטרך להתנהג

                      Y תגובה 1 תגובה אחרונה תגובה ציטוט 1
                      • Y
                        y6714453 @חסידישער נערך לאחרונה על ידי

                        @חסידישער כתב באבטחה - באימות דו שלבי / דעתכם... 🪪💂🏻:

                        לשאלה השניה ששאלתי, יש להם טופס להכנסת מספר מערכת וסיסמה שלא נשמרת אצלי אלא רק בודק אצלי האם המספר (בלבד) מופיע בקובץ טקסט בשרת כמורשה כניסה
                        איך שם בעתיד אחרי הרפורמה אצטרך להתנהג

                        לא קראתי את כל התיעוד וגם לא קראתי בעיון את כל הצונאמי של המידע שזרם פה בשבוע וחצי האחרונים...

                        אבל כמדומני שתצטרך לעשות Login כמו עכשיו ו"לפטור" את השרת מ MFA ע"י הוספה לרשימת כתובות IP מאושרות.

                        ח תגובה 1 תגובה אחרונה תגובה ציטוט 1
                        • ח
                          חסידישער @y6714453 נערך לאחרונה על ידי

                          עכשיו שמישהו יעשה סדר מתי צריכים להכניס ולהגדיר שרת כמורשה בלי אימות דוש ומתי לא צריך
                          כלומר תפשטו בצורה פשוטה

                          תגובה 1 תגובה אחרונה תגובה ציטוט 0
                          • שמואל
                            שמואל @CUBASE נערך לאחרונה על ידי שמואל

                            @CUBASE @מוטי-לוין קיבלתם:

                            016bcecd-4509-45bd-8099-f757e33ae51d-image.png

                            אני לא מבטיח שזה ישאר ככה ויעלה באמת בכל המנוע, נראה. כרגע זה עובד על מה שזה עלה עליו.

                            לפניות בנוגע לפורום: shmuel@yemot.co.il

                            C תגובה 1 תגובה אחרונה תגובה ציטוט 4
                            • C
                              CUBASE @שמואל נערך לאחרונה על ידי

                              @שמואל פשוט... אין מילים!! 🤩

                              אתם פשוט תותחי על!!!

                              מ תגובה 1 תגובה אחרונה תגובה ציטוט 1
                              • מ
                                מוטי לוין @CUBASE נערך לאחרונה על ידי

                                @CUBASE @שמואל מצטרף לכל מילה

                                תגובה 1 תגובה אחרונה תגובה ציטוט 0
                                • Y
                                  y6714453 נערך לאחרונה על ידי y6714453

                                  @חסידישער

                                  אולי שמישהו סוף סוף יעשה כאן סדר גם ל"עמך" שיש להם קצת הבנה בנושא אבל עדיין לא מתכנתים אלא יודעים לבנות כמה דברים טובים על ידי AI וכו',

                                  עכשיו שמישהו יעשה סדר מתי צריכים להכניס ולהגדיר שרת כמורשה בלי אימות דוש ומתי לא צריך
                                  כלומר תפשטו בצורה פשוטה

                                  שים לב שאם תבין את ההיגיון שעומד מאחורי הלוגיקה הזאת... יהיה לך יותר פשוט לזכור


                                  בכל פעם שאתה מתחבר למערכת "דרך הדלת הראשית" עם מספר והסיסמא צריך אימות דו שלבי!
                                  דהיינו צורת הזיהוי הרגילה כמו שהיה עד היום - לא מספיק אלא צריך אימות כפול -
                                  לכן גם באתר, גם ב Login וגם במספר מערכת:סיסמא, בכל הפעמים האלו אתה מתחייב באימות דו שלבי.


                                  אמנם יש לך אפשרות להיפתר מהאימות דו שלבי - אם תכניס את הכתובת IP של מבקש הבקשה (שרת - בקוד, מחשב - באתר ניהול...) בתוך הכתובות שפטורות מאימודו"ש!

                                  הכתובות האלו הם בעצם בעיקרון היו צריכות אימות דו שלבי הרי הם באים דרך הדלת הראשית אמנם - הם, יש להם פטור מיוחד... כיון שהם עברו אימות.

                                  וכי תימא - אז בעצם מה ההבדל בין "אסימוני זכור אותי" ל"כתובות המאושרות" כלומר מה בא ה"זכור אותי" להוסיף אם ממילא אני יכול להיפטר לגמרי מהאימודו"ש?!
                                  (שים לב שזכור אותי זה מהלך כזה שהוא לא פוטר אותך מאימו"דש אלא פשוט זוכר אותך...)

                                  אז בגדול - על המחשב שלך - וודאי שפשוט שתכניס את הכתובת IP המאושרת - ויותר לא תצטרך אימודו"ש
                                  כל הנושא זה אם אתה רוצה להכניס כתובת שתהיה תקיפה רק לשלושים יום... למשל מחשב מסויים וכו'... דהיינו שאתה רוצה שמחשב מסויים לא ייפתר מהאימוד"ש אלא ייזכר לזמן מה...


                                  נמצא שיש שלוש אפשרויות כניסה למערכת:
                                  כניסה רגילה באתר למשל - דורש אימות דו שלבי.
                                  כניסה ממחשב עם אסימון "זכור אותי" חייב באימות דו שלבי... אבל פשוט "זוכר"
                                  כניסה מכתובת IP מאושרת... פטור מאימות דו שלבי בגלל האישור המיוחד שהוא קיבל...

                                  ופה נכנס החלק השלישי - כמו דלת אחורית שבכלל לא צריכה אימות... וזה כמובן החלק של API Key זה כמו בעה"ב בכבודו ובעצמו פשוט מגיע עם המפתח, פותח, ונכנס!... הוא לא צריך לעבור את הבידוק...(זה לא שהוא קיבל "פטור" מהאימות...).

                                  לכן אם נכנסים למערכת עם המפתח הזה לא צריך להכניס לכתובות IP מאושרות ... כי כביכול זה המפתח עצמו של המערכת...

                                  --- בלי קשר (או עם...) ימות החליטו שמהיום אין יותר שימוש עם מספר:סיסמא, אפילו בכתובות IP מאושרות...
                                  דהיינו - א"א להזדהות עם מספר מערכת וסיסמא בלי לעבור את השלב של ההתחברות בפועל...

                                  על פניו נראה לא ברור מה מוסיף החלק של ה"כניסה"... ממילא תמיד זה עם מספר מערכת וסיסמא...

                                  נראה לי העניין הוא שכשעושים login יש כל מיני הגבלות למשל שהחיבור נפקע אחרי זמן מסויים בלי בקשה (גם באתר - בלי שימוש החיבור מפסיק...)

                                  מקווה שהייתי ברור (ייתכן שטעיתי אני גם למדתי את הנושא רק בזמן האחרון... 😳 )

                                  C פ 2 תגובות תגובה אחרונה תגובה ציטוט 2
                                  • C
                                    CUBASE @y6714453 נערך לאחרונה על ידי

                                    @y6714453 כתב באבטחה - באימות דו שלבי / דעתכם... 🪪💂🏻:

                                    אני גם למדתי את הנושא רק בזמן האחרון

                                    כאילו שהיה יותר זמן ללמוד את הנושא.. 😊

                                    תגובה 1 תגובה אחרונה תגובה ציטוט 1
                                    • פ
                                      פלמנמוני @y6714453 נערך לאחרונה על ידי

                                      @y6714453 כתב באבטחה - באימות דו שלבי / דעתכם... 🪪💂🏻:

                                      וגם במספר מערכת:סיסמא,

                                      טעות חמורה!!!
                                      מספר מערכת:סיסמא לא יעבדו יותר כלל!

                                      ומעתה לק"מ...
                                      @y6714453 כתב באבטחה - באימות דו שלבי / דעתכם... 🪪💂🏻:

                                      על פניו נראה לא ברור מה מוסיף החלק של ה"כניסה"... ממילא תמיד זה עם מספר מערכת וסיסמא...

                                      C תגובה 1 תגובה אחרונה תגובה ציטוט 0
                                      • C
                                        CUBASE @פלמנמוני נערך לאחרונה על ידי

                                        @פלמנמוני כוונת @y6714453 היא שבכל מקרה פקודת התחברות מתבצעת עם מספר מערכת וסיסמה כחלק מהבקשה

                                        @y6714453 לפי מה שאני מבין, הבעיה היא שבהתחברות עם מספר־מערכת:סיסמה לא ניתן לבדוק אם המשתמש עבר אימות דו־שלבי מכיון שזה טוקן משתנה

                                        Y תגובה 1 תגובה אחרונה תגובה ציטוט 1
                                        • Y
                                          y6714453 @CUBASE נערך לאחרונה על ידי

                                          @CUBASE

                                          @פלמנמוני כוונת @y6714453 היא שבכל מקרה פקודת התחברות מתבצעת עם מספר מערכת וסיסמה כחלק מהבקשה

                                          כן זה היה כוונתי

                                          @y6714453 לפי מה שאני מבין, הבעיה היא שבהתחברות עם מספר־מערכת:סיסמה לא ניתן לבדוק אם המשתמש עבר אימות דו־שלבי מכיון שזה טוקן משתנה

                                          נו באמת למה צריך אימות דו שלבי אם הכתובת IP מאושרת?!

                                          תגובה 1 תגובה אחרונה תגובה ציטוט 0
                                          • פוסט ראשון
                                            פוסט אחרון