• הרשמה
    • התחברות
    • חיפוש
    • דף הבית
    • אינדקס קישורים
    • פוסטים אחרונים
    • קבלת התראות מהדפדפן
    • משתמשים
    • חיפוש בהגדרות המתקדמות
    • חיפוש גוגל בפורום
    • ניהול המערכת
    • ניהול המערכת - שרת private

    אבטחה - באימות דו שלבי / דעתכם... 🪪💂🏻

    עזרה הדדית למשתמשים מתקדמים
    48
    193
    3248
    טוען פוסטים נוספים
    • מהישן לחדש
    • מהחדש לישן
    • הכי הרבה הצבעות
    תגובה
    • הגיבו כנושא
    התחברו בכדי לפרסם תגובה
    נושא זה נמחק. רק משתמשים עם הרשאות מתאימות יוכלו לצפות בו.
    • שמואל
      שמואל @מנסה נערך לאחרונה על ידי

      @מנסה כתב באבטחה - באימות דו שלבי / דעתכם... 🪪💂🏻:

      אבל הבעיה אם זה שייתכן במערכת אחת כמה שלוחות API שונות שמגיעות לשרתי תפעול שונים, אחת משמשת למכירת מוצר, השניה בכלל קשורה להפעלת דברים מתקדמים במערכת וכן הלאה, למה אני צריך שכל אלו יהיו מסונכרנים על הסשן הבודד שנוצר.

      ככל וזה יהיה הגיוני - כמו שהצגת פה - לא יהיה בעיה.

      בכל מקרה וכאמור, שימוש עם API_KEY יאפשר לגשת מהרבה כתובות IP בלי בעיה, בגבול הטעם הטוב. זה כאמור גם לעוד שאלות פה.

      לפניות בנוגע לפורום: shmuel@yemot.co.il

      תגובה 1 תגובה אחרונה תגובה ציטוט 0
      • שמואל
        שמואל @אבו נערך לאחרונה על ידי

        @אבו כתב באבטחה - באימות דו שלבי / דעתכם... 🪪💂🏻:

        ובענין ה'סטנדרטי אבטחה המקובלים', אפשר לומר שלא כל כך מקובל לעשות אימות דו שלבי על api ועוד...

        לא יהיה על API. ההוספת של MFA בAPI היא לטובת לקוחות שבונים אתרים שמתחברים לAPI הישיר מולנו.
        לטובת שרת-לשרת - השימוש בסופו של דבר יהיה עם API_KEY קבוע.

        לפניות בנוגע לפורום: shmuel@yemot.co.il

        תגובה 1 תגובה אחרונה תגובה ציטוט 1
        • י
          יעקב 1 נערך לאחרונה על ידי

          אשמח אם תוכלו לעזור לי לראות אם הבנתי נכון..

          כרגע יש 2 דברים שצריך לדעת:

          1. הנושא של החיבור api למערכת, שעד היום היה עם מספר וסיסמא, וזה בכל מקרה לא ישאר ככה, וכבר כעת ניתן לשנות את זה - שהחיבור יהיה באמצעות טוקן שמתחדש כל חצי שעה (ובעצם זה היה קיים כאפשרות מאז ומתמיד כמו שניתן לראות כאן https://f2.freeivr.co.il/post/24253 ).
          2. מלבד זאת,יש את הנושא של אימות דו שלבי בapi, שבינתיים צריך לחכות ולראות מה בדיוק יהיה עם זה, אבל כרגע אין מה לשנות בקוד (ובהמשך כנראה יספיק רק להוסיף לקוד את הapi_key).

          הבנתי נכון?

          תגובה 1 תגובה אחרונה תגובה ציטוט 0
          • מ
            מה נערך לאחרונה על ידי מה

            @שמואל

            עם היכנסו של הרגולציות החדשות:

            אם הבנתי נכון, שהמודול שהרב @מיכאלוש הובא מודול הורדת נתונים לגוגל שיטס
            יפסיק לעבוד.

            הייתי מעיז לבקש מימות, לראות שיהיה אופציה חילופית (ממשק נתונים קבוע כמו דיגיקול וכדו')

            ז תגובה 1 תגובה אחרונה תגובה ציטוט 0
            • ז
              זרח @מה נערך לאחרונה על ידי זרח

              @מה מדברים על פתרון גם לשיטס בעז"ה.

              תגובה 1 תגובה אחרונה תגובה ציטוט 0
              • מ
                מנסה להבין12a @שמואל נערך לאחרונה על ידי

                @שמואל כתב באבטחה - באימות דו שלבי / דעתכם... 🪪💂🏻:

                זה לא. נדאג שלא.

                האם זה קטע של אבטחה?
                או קטע של לא לעשות משחקים עם המערכת?
                או שיטה שרק מי שמבין באמת יעבוד בזה וירויח ?

                צ שמואל 2 תגובות תגובה אחרונה תגובה ציטוט 0
                • מ
                  מתלמד פון נערך לאחרונה על ידי

                  פוסט זה נמחק!
                  תגובה 1 תגובה אחרונה תגובה ציטוט 0
                  • צ
                    צבי ד"צ @מנסה להבין12a נערך לאחרונה על ידי

                    @מנסה-להבין12a אם הבנתי נכון את שמואל, הבעיה היא שכל אחד ששם מוד של מישהו אחר ההוא יכול לעשות מה שהוא רוצה במערכת, אז לשאלתך הבעיה היא אבטחה

                    תגובה 1 תגובה אחרונה תגובה ציטוט 0
                    • י
                      יהודה'לה נערך לאחרונה על ידי

                      @שמואל אם אני מכניס את הכתובת IP של השרת שלי בכתובות IP מאושרות - אני יכול להתחבר עם מספר מערכת:סיסמא, כמו שהיה עד היום?
                      או שאני צריך לעבור להתחברות עם טוקן (Login)?

                      נ שמואל 2 תגובות תגובה אחרונה תגובה ציטוט 0
                      • נ
                        נר יצחק @יהודה'לה נערך לאחרונה על ידי

                        @יהודה-לה נראלי שגם אז יצטרכו לוגין

                        תגובה 1 תגובה אחרונה תגובה ציטוט 0
                        • נ
                          נר יצחק נערך לאחרונה על ידי

                          יש לי רעיון השאלה אם זה יעבוד

                          ליצור סקיפט מסויים שמבק מידע פעם ב20 דקות באופן קבוע ופעם אחת לבקש טוקן ואז זה פשוט שומר על הטוקן תקף כל הזמן
                          השאלה שלי זה מה ייקרה בשבת האם זה סופר בקשות שנשלחות בשבת (למרות שהם לכאו' לא אמורות להצליח) או שלא

                          שמואל תגובה 1 תגובה אחרונה תגובה ציטוט 0
                          • שמואל
                            שמואל @נר יצחק נערך לאחרונה על ידי

                            @נר-יצחק כתב באבטחה - באימות דו שלבי / דעתכם... 🪪💂🏻:

                            ליצור סקיפט מסויים שמבק מידע פעם ב20 דקות באופן קבוע ופעם אחת לבקש טוקן ואז זה פשוט שומר על הטוקן תקף כל הזמן

                            אי אפשר לגרום לטוקן רגיל להיות פעיל לנצח נצחים.
                            פעם בזמן - מה הוא יפוג תוקף.

                            אבל בהחלט אם תעשה ככה זה ישמור עליו לאורך זמן, אבל זה קצת מיותר שיש APY_KEYs.

                            לפניות בנוגע לפורום: shmuel@yemot.co.il

                            תגובה 1 תגובה אחרונה תגובה ציטוט 0
                            • שמואל
                              שמואל @יהודה'לה נערך לאחרונה על ידי

                              @יהודה-לה כתב באבטחה - באימות דו שלבי / דעתכם... 🪪💂🏻:

                              @שמואל אם אני מכניס את הכתובת IP של השרת שלי בכתובות IP מאושרות - אני יכול להתחבר עם מספר מערכת:סיסמא, כמו שהיה עד היום?

                              נכון לעכשיו - כן.
                              לאחר הפסקת התמיכה במספר מערכת:סיסמה - הנושא קצת לא רלוונטי.

                              לפניות בנוגע לפורום: shmuel@yemot.co.il

                              י ש 2 תגובות תגובה אחרונה תגובה ציטוט 0
                              • שמואל
                                שמואל @מנסה להבין12a נערך לאחרונה על ידי

                                @מנסה-להבין12a כתב באבטחה - באימות דו שלבי / דעתכם... 🪪💂🏻:

                                האם זה קטע של אבטחה?
                                או קטע של לא לעשות משחקים עם המערכת?
                                או שיטה שרק מי שמבין באמת יעבוד בזה וירויח ?

                                זה לא ״קטע״ של שום דבר.
                                זה בשביל למנוע מצב שבו לקוח, כאמור בתיאור הקודם, ״מתקין״ מודול כזה או אחר על המערכת שלו שאיזה ״מפתח״ פיתוח, והוא מקבל את הסיסמאות של הלקוחות - בלי שהם מבינים את משמעות הדברים.

                                לפניות בנוגע לפורום: shmuel@yemot.co.il

                                ע תגובה 1 תגובה אחרונה תגובה ציטוט 0
                                • י
                                  יהודה'לה @שמואל נערך לאחרונה על ידי

                                  @שמואל כתב באבטחה - באימות דו שלבי / דעתכם... 🪪💂🏻:

                                  @יהודה-לה כתב באבטחה - באימות דו שלבי / דעתכם... 🪪💂🏻:

                                  @שמואל אם אני מכניס את הכתובת IP של השרת שלי בכתובות IP מאושרות - אני יכול להתחבר עם מספר מערכת:סיסמא, כמו שהיה עד היום?

                                  נכון לעכשיו - כן.
                                  לאחר הפסקת התמיכה במספר מערכת:סיסמה - הנושא קצת לא רלוונטי.

                                  בעצם הפסקת התמיכה במספר מערכת:סיסמא, לא קשורה בכלל לכל הנושא של אימות דו שלבי, אלא בלי קשר בהמשך יורידו את האופציה?
                                  הבנתי טוב?
                                  למשל אני הפעלתי את השירות של האימות דו שלבי לפני תאריך האכיפה ובאמת הAPI לא עבד... הכנסתי את הכתובת IP של השרת לרשימה של הכתובות המאושרות וזה התחיל לעבוד שוב (עם התחברות - מספר מערכת:סיסמא)

                                  אז זה לא קשור בכלל לכל החלק של האימות דו שלבי...

                                  תגובה 1 תגובה אחרונה תגובה ציטוט 0
                                  • ש
                                    שלמה צובל @שמואל נערך לאחרונה על ידי

                                    @שמואל נכון לעכשיו זה עובד כרגיל גם בלי שמכניסים את כתובת הip לרשימה לבנה. בינתיים הכל עובד כרגיל, אם יש תאריך לשינוי - אשמח לדעת.
                                    כמו כן אשמח לדעת מתי תיפסק האפשרות של מספר וסיסמא

                                    תגובה 1 תגובה אחרונה תגובה ציטוט 0
                                    • פ
                                      פלמנמוני @שמואל נערך לאחרונה על ידי

                                      @שמואל כתב באבטחה - באימות דו שלבי / דעתכם... 🪪💂🏻:

                                      הטוקן פעיל למשך חצי שעה מהשימוש האחרון בו. אם אתה מבצע במערכת שלך פעם בחצי שעה פעולה - ואז חצי שעה לא מבצע כלום - אז אתה צודק. כל חצי שעה אתה תתחיל בLogin.

                                      והוא לא פג כעבור שבוע בכל מקרה?

                                      תגובה 1 תגובה אחרונה תגובה ציטוט 0
                                      • ש
                                        שלמה צובל נערך לאחרונה על ידי

                                        שימו לב לחידושים באתר בלשונית אבטחה
                                        מה שלא ברור לי, הפעלתי אכיפה מוקדמת, לא הוספתי ip לרשימה לבנה, ועדיין הקוד עובד כרגיל

                                        י שמואל 2 תגובות תגובה אחרונה תגובה ציטוט 0
                                        • י
                                          יהודה'לה @שלמה צובל נערך לאחרונה על ידי

                                          @שלמה-צובל יכול להיות שהשרת כבר התחבר למערכת
                                          תכנס ללשונית אבטחה> סשנים פעילים> ןתבטל את החיבור ותנסה להתחבר שוב עם הAPI

                                          ש תגובה 1 תגובה אחרונה תגובה ציטוט 0
                                          • ש
                                            שלמה צובל @יהודה'לה נערך לאחרונה על ידי

                                            @יהודה-לה עדיין עובד

                                            י תגובה 1 תגובה אחרונה תגובה ציטוט 0
                                            • פוסט ראשון
                                              פוסט אחרון