• הרשמה
    • התחברות
    • חיפוש
    • דף הבית
    • אינדקס קישורים
    • פוסטים אחרונים
    • קבלת התראות מהדפדפן
    • משתמשים
    • חיפוש בהגדרות המתקדמות
    • חיפוש גוגל בפורום
    • ניהול המערכת
    • ניהול המערכת - שרת private

    אבטחה - באימות דו שלבי / דעתכם... 🪪💂🏻

    עזרה הדדית למשתמשים מתקדמים
    48
    193
    3250
    טוען פוסטים נוספים
    • מהישן לחדש
    • מהחדש לישן
    • הכי הרבה הצבעות
    תגובה
    • הגיבו כנושא
    התחברו בכדי לפרסם תגובה
    נושא זה נמחק. רק משתמשים עם הרשאות מתאימות יוכלו לצפות בו.
    • שמואל
      שמואל @נר יצחק נערך לאחרונה על ידי

      @נר-יצחק כתב באבטחה - באימות דו שלבי / דעתכם... 🪪💂🏻:

      ליצור סקיפט מסויים שמבק מידע פעם ב20 דקות באופן קבוע ופעם אחת לבקש טוקן ואז זה פשוט שומר על הטוקן תקף כל הזמן

      אי אפשר לגרום לטוקן רגיל להיות פעיל לנצח נצחים.
      פעם בזמן - מה הוא יפוג תוקף.

      אבל בהחלט אם תעשה ככה זה ישמור עליו לאורך זמן, אבל זה קצת מיותר שיש APY_KEYs.

      לפניות בנוגע לפורום: shmuel@yemot.co.il

      תגובה 1 תגובה אחרונה תגובה ציטוט 0
      • שמואל
        שמואל @יהודה'לה נערך לאחרונה על ידי

        @יהודה-לה כתב באבטחה - באימות דו שלבי / דעתכם... 🪪💂🏻:

        @שמואל אם אני מכניס את הכתובת IP של השרת שלי בכתובות IP מאושרות - אני יכול להתחבר עם מספר מערכת:סיסמא, כמו שהיה עד היום?

        נכון לעכשיו - כן.
        לאחר הפסקת התמיכה במספר מערכת:סיסמה - הנושא קצת לא רלוונטי.

        לפניות בנוגע לפורום: shmuel@yemot.co.il

        י ש 2 תגובות תגובה אחרונה תגובה ציטוט 0
        • שמואל
          שמואל @מנסה להבין12a נערך לאחרונה על ידי

          @מנסה-להבין12a כתב באבטחה - באימות דו שלבי / דעתכם... 🪪💂🏻:

          האם זה קטע של אבטחה?
          או קטע של לא לעשות משחקים עם המערכת?
          או שיטה שרק מי שמבין באמת יעבוד בזה וירויח ?

          זה לא ״קטע״ של שום דבר.
          זה בשביל למנוע מצב שבו לקוח, כאמור בתיאור הקודם, ״מתקין״ מודול כזה או אחר על המערכת שלו שאיזה ״מפתח״ פיתוח, והוא מקבל את הסיסמאות של הלקוחות - בלי שהם מבינים את משמעות הדברים.

          לפניות בנוגע לפורום: shmuel@yemot.co.il

          ע תגובה 1 תגובה אחרונה תגובה ציטוט 0
          • י
            יהודה'לה @שמואל נערך לאחרונה על ידי

            @שמואל כתב באבטחה - באימות דו שלבי / דעתכם... 🪪💂🏻:

            @יהודה-לה כתב באבטחה - באימות דו שלבי / דעתכם... 🪪💂🏻:

            @שמואל אם אני מכניס את הכתובת IP של השרת שלי בכתובות IP מאושרות - אני יכול להתחבר עם מספר מערכת:סיסמא, כמו שהיה עד היום?

            נכון לעכשיו - כן.
            לאחר הפסקת התמיכה במספר מערכת:סיסמה - הנושא קצת לא רלוונטי.

            בעצם הפסקת התמיכה במספר מערכת:סיסמא, לא קשורה בכלל לכל הנושא של אימות דו שלבי, אלא בלי קשר בהמשך יורידו את האופציה?
            הבנתי טוב?
            למשל אני הפעלתי את השירות של האימות דו שלבי לפני תאריך האכיפה ובאמת הAPI לא עבד... הכנסתי את הכתובת IP של השרת לרשימה של הכתובות המאושרות וזה התחיל לעבוד שוב (עם התחברות - מספר מערכת:סיסמא)

            אז זה לא קשור בכלל לכל החלק של האימות דו שלבי...

            תגובה 1 תגובה אחרונה תגובה ציטוט 0
            • ש
              שלמה צובל @שמואל נערך לאחרונה על ידי

              @שמואל נכון לעכשיו זה עובד כרגיל גם בלי שמכניסים את כתובת הip לרשימה לבנה. בינתיים הכל עובד כרגיל, אם יש תאריך לשינוי - אשמח לדעת.
              כמו כן אשמח לדעת מתי תיפסק האפשרות של מספר וסיסמא

              תגובה 1 תגובה אחרונה תגובה ציטוט 0
              • פ
                פלמנמוני @שמואל נערך לאחרונה על ידי

                @שמואל כתב באבטחה - באימות דו שלבי / דעתכם... 🪪💂🏻:

                הטוקן פעיל למשך חצי שעה מהשימוש האחרון בו. אם אתה מבצע במערכת שלך פעם בחצי שעה פעולה - ואז חצי שעה לא מבצע כלום - אז אתה צודק. כל חצי שעה אתה תתחיל בLogin.

                והוא לא פג כעבור שבוע בכל מקרה?

                תגובה 1 תגובה אחרונה תגובה ציטוט 0
                • ש
                  שלמה צובל נערך לאחרונה על ידי

                  שימו לב לחידושים באתר בלשונית אבטחה
                  מה שלא ברור לי, הפעלתי אכיפה מוקדמת, לא הוספתי ip לרשימה לבנה, ועדיין הקוד עובד כרגיל

                  י שמואל 2 תגובות תגובה אחרונה תגובה ציטוט 0
                  • י
                    יהודה'לה @שלמה צובל נערך לאחרונה על ידי

                    @שלמה-צובל יכול להיות שהשרת כבר התחבר למערכת
                    תכנס ללשונית אבטחה> סשנים פעילים> ןתבטל את החיבור ותנסה להתחבר שוב עם הAPI

                    ש תגובה 1 תגובה אחרונה תגובה ציטוט 0
                    • ש
                      שלמה צובל @יהודה'לה נערך לאחרונה על ידי

                      @יהודה-לה עדיין עובד

                      י תגובה 1 תגובה אחרונה תגובה ציטוט 0
                      • י
                        יהודה'לה @שלמה צובל נערך לאחרונה על ידי

                        @שלמה-צובל ממש מוזר...
                        כנראה לא מחקת את החיבור המדובר...
                        אני עשיתי הפעלתי את האכיפה - ובאמת זה נשאר מחובר וגם תהיתי איך זה יכול להית...
                        מחקתי את החיבור והוא לא חזר...
                        (למרות שבלוגים בשרת לא ראיתי שגיאה)
                        הכנסתי לרשימה של הכתובות IP מאושרות וזה חזר לעבוד
                        תבדוק שוב...

                        תגובה 1 תגובה אחרונה תגובה ציטוט 0
                        • שמואל
                          שמואל @שלמה צובל נערך לאחרונה על ידי שמואל

                          @שלמה-צובל כתב באבטחה - באימות דו שלבי / דעתכם... 🪪💂🏻:

                          מה שלא ברור לי, הפעלתי אכיפה מוקדמת, לא הוספתי ip לרשימה לבנה, ועדיין הקוד עובד כרגיל

                          האכיפה תיכנס לתוקף בסשנים חדשים בלבד, וגם, ב API זה עדיין לא חל על על השירותים.
                          בין הייתר כבר עלה המנגנון של מפתחות גישה קבועים (APY_KEYS), אפשר לנסות את זה כבר:

                          547a5525-84fd-432c-b3f0-b3dff06b9d39-image.png

                          אבל כמו שכתוב, זה עדיין לא יעבוד על כל השירותים.

                          בעיקרון, נכון לכתיבת שורות אלה, הAPI_KEYS & הפעלת האכיפה המוקדמת בAPI תעבוד ב yAfast בגירסא 6.7.27 ומעלה וב yALogs גירסא 4.4.1 ומעלה.
                          זה לא יעבוד על yAserver ולא על yemotAPI.
                          בתשובה של כל שירות ניתן לראות איזה מערכת מדובר:

                          35246aee-a937-4213-a70f-340142570e69-image.png

                          d2d683c8-c85d-461a-9c2a-d573bbc5a554-image.png

                          ea561b65-f17d-459e-9b25-d888003d9339-image.png

                          e7354126-e429-4015-a573-e6b0c6a840c0-image.png

                          @שלמה-צובל כתב באבטחה - באימות דו שלבי / דעתכם... 🪪💂🏻:

                          אם יש תאריך לשינוי - אשמח לדעת

                          כן, כתוב באתר. כרגע התאריך הוא 01/11/2025.

                          לפניות בנוגע לפורום: shmuel@yemot.co.il

                          ה מ צ 3 תגובות תגובה אחרונה תגובה ציטוט 3
                          • ה
                            הלי @שמואל נערך לאחרונה על ידי

                            @שמואל מה דעתכם?
                            האם אפשרי יהיה אולי לשייך לצורך העניין כמובן באימות דו שלבי מערכות מרובות לחשבון מסוים ולהפעיל משם טוקנים?
                            אסביר עכשיו בעצם כל פעם שאני מפתח משהו למערכת אני צריך להוציא לפי הפיתוח החדש טוקן קבוע או לאשר IP וכולי ואם מחר אני משנה כתובת שרת אני צריך לשנות
                            אם היה אפשרי ליצור חשבון שניתן יהיה לשייך לשם מערכות מרובות ומשם יהיה אפשרי להוציא טוקנים וכולי יתכן שזה היה מועיל
                            (ללא קשר אני חושב שישנם דברים נוספים שניתן להרוויח בחשבונות מסודרים אבל זה בלי קשר ישיר לנושא הזה אני חושב שגם מבחינת אבטחה וגם מבחינת החברה זה בעצם יכול לייעל)
                            אשמח לתגובה

                            תגובה 1 תגובה אחרונה תגובה ציטוט 1
                            • מ
                              מוטי לוין @שמואל נערך לאחרונה על ידי

                              @שמואל
                              האם יהיה אפשרות להגביל APY_KEY לנתיב מסיום?
                              למשל להגביל בשרות API רק לRenderYMGRFile ולהגביל רק לנתיב wath=ivr2:/2/1/ExaminationLogOK.ymgr
                              או שזה כבר קיים? כי לא הצלחתי
                              ותודה רבה על הפיתוח המדהים!

                              תגובה 1 תגובה אחרונה תגובה ציטוט 0
                              • ש
                                שלמה צובל נערך לאחרונה על ידי

                                את הapi key להכניס במשתנה בשם YMOT_TOKEN?

                                צ תגובה 1 תגובה אחרונה תגובה ציטוט 0
                                • צ
                                  צדיק תמים @שלמה צובל נערך לאחרונה על ידי צדיק תמים

                                  @שלמה-צובל כתוב באתר

                                  יש לשלוח בפרמטר token בפניה ב API או בכותרת (header) בשם ״authorization״

                                  @מוטי-לוין כתב באבטחה - באימות דו שלבי / דעתכם... 🪪💂🏻:

                                  האם יהיה אפשרות להגביל APY_KEY לנתיב מסיום?

                                  ברירת מחדל, מפתח גישה מורשה לבצע את כל הפעולות כמו התחברות רגילה בAPI. מפתח הגישה פטור מחובת אימות דו-שלבי תמיד, ולכן המפתח יכול לבצע בכל זמן את כל הפעולות, הוא לא מוגבל לשירותים מסויימים, או לפרמטרים מסויימים שאפשר לשלוח איתו ו/או לכתובות ה IP שאפשר לגשת עם המפתח.
                                  ניתן לבצע את ההגבלות הבאות על כל מפתח גישה:
                                  הגבלת כתובות IP לפי רשימה לבנה. שרק כתובות IP מהרשימה שתאשרו יוכלו להשתמש עם המפתח.
                                  הגבלת כתובות IP לפי רשימה שחורה. שרק כתובות IP מהרשימה לא יוכלו להשתמש עם המפתח, ומכל כתובת שלא מוגדרת - יהיה אפשר להשתמש עם המפתח.

                                  הגבלת WS - שמות שירות - לפי רשימה לבנה. מגדיר רשימה לבנה של שירותי API לשימוש עם המפתח.
                                  הגבלת WS - שמות שירות - לפי רשימה שחורה. מגדיר רשימה שחורה של שירותי API לשימוש עם המפתח, כאשר כל השירותים הקיימים מותרים לשימוש - חוץ ממה שרשום ברשימה.

                                  הגבלת פרמטרים ברשימה לבנה - הגבלה כללית של הפרמטרים שניתן לשלוח עם המפתח - כאשר ברירת מחדל כל הפרמטרים לא מותרים - חוץ ממה שמוגדר.
                                  הגבלת פרמטרים ברשימה שחורה - הגבלה כללית של הפרמטרים שניתן לשלוח עם המפתח - כאשר ברירת מחדל כל הפרמטרים מותרים - חוץ ממה שמוגדר.

                                  שימו לב, בכל ההגדרות - הגדרת רשימת לבנה גוברת על רשימה שחורה. כך שאם מוגדרת רשימה לבנה - והבדיקה נכשלה - הגישה לשירות תידחה.

                                  מ תגובה 1 תגובה אחרונה תגובה ציטוט 0
                                  • צ
                                    צדיק תמים @שמואל נערך לאחרונה על ידי צדיק תמים

                                    @שמואל נראה מושלם 💪
                                    נשמח לעדכון בפורום כשזה יהיה זמין בכל חלקי הAPI

                                    נ.ב.
                                    18641698-b783-486b-97f9-f6470d3688ff-CleanShot 2025-09-27 at 20.52.32@2x.png כתיב בהודעת אישור יצירת מפתח
                                    d5c2b1bd-43e2-4f7c-ad44-213929e10ae1-CleanShot 2025-09-27 at 20.52.58@2x.png

                                    תגובה 1 תגובה אחרונה תגובה ציטוט 0
                                    • מ
                                      מוטי לוין @צדיק תמים נערך לאחרונה על ידי

                                      @צדיק-תמים כתב באבטחה - באימות דו שלבי / דעתכם... 🪪💂🏻:

                                      @שלמה-צובל כתוב באתר

                                      יש לשלוח בפרמטר token בפניה ב API או בכותרת (header) בשם ״authorization״

                                      @מוטי-לוין כתב באבטחה - באימות דו שלבי / דעתכם... 🪪💂🏻:

                                      האם יהיה אפשרות להגביל APY_KEY לנתיב מסיום?

                                      ברירת מחדל, מפתח גישה מורשה לבצע את כל הפעולות כמו התחברות רגילה בAPI. מפתח הגישה פטור מחובת אימות דו-שלבי תמיד, ולכן המפתח יכול לבצע בכל זמן את כל הפעולות, הוא לא מוגבל לשירותים מסויימים, או לפרמטרים מסויימים שאפשר לשלוח איתו ו/או לכתובות ה IP שאפשר לגשת עם המפתח.
                                      ניתן לבצע את ההגבלות הבאות על כל מפתח גישה:
                                      הגבלת כתובות IP לפי רשימה לבנה. שרק כתובות IP מהרשימה שתאשרו יוכלו להשתמש עם המפתח.
                                      הגבלת כתובות IP לפי רשימה שחורה. שרק כתובות IP מהרשימה לא יוכלו להשתמש עם המפתח, ומכל כתובת שלא מוגדרת - יהיה אפשר להשתמש עם המפתח.

                                      הגבלת WS - שמות שירות - לפי רשימה לבנה. מגדיר רשימה לבנה של שירותי API לשימוש עם המפתח.
                                      הגבלת WS - שמות שירות - לפי רשימה שחורה. מגדיר רשימה שחורה של שירותי API לשימוש עם המפתח, כאשר כל השירותים הקיימים מותרים לשימוש - חוץ ממה שרשום ברשימה.

                                      הגבלת פרמטרים ברשימה לבנה - הגבלה כללית של הפרמטרים שניתן לשלוח עם המפתח - כאשר ברירת מחדל כל הפרמטרים לא מותרים - חוץ ממה שמוגדר.
                                      הגבלת פרמטרים ברשימה שחורה - הגבלה כללית של הפרמטרים שניתן לשלוח עם המפתח - כאשר ברירת מחדל כל הפרמטרים מותרים - חוץ ממה שמוגדר.

                                      שימו לב, בכל ההגדרות - הגדרת רשימת לבנה גוברת על רשימה שחורה. כך שאם מוגדרת רשימה לבנה - והבדיקה נכשלה - הגישה לשירות תידחה.

                                      אבל הוא לא נותן להכניס בפרמטרים את what=ivr2:/2/1 למשל
                                      בנתיים זה עדיין לא קיים

                                      צ תגובה 1 תגובה אחרונה תגובה ציטוט 0
                                      • צ
                                        צדיק תמים @מוטי לוין נערך לאחרונה על ידי

                                        @מוטי-לוין צודק, ההגבלה היא לפי פרמטר ולא לפי ערך פרמטר

                                        תגובה 1 תגובה אחרונה תגובה ציטוט 0
                                        • צ
                                          צדיק תמים נערך לאחרונה על ידי צדיק תמים

                                          @שמואל כפתור העתקת מפתח לא מעתיק, למרות שמוצגת הודעת אישור. כרום 140
                                          ונראה לי שעדיף שבחירת סוג סינון יהיה ברירת מחדל רשימה לבנה (שזה הנפוץ)
                                          ואגב הלינק ביטול טוקן שנשלח למייל לא עובד, אולי כי זה yemotAPI

                                          שמואל תגובה 1 תגובה אחרונה תגובה ציטוט 0
                                          • שמואל
                                            שמואל @צדיק תמים נערך לאחרונה על ידי שמואל

                                            @צדיק-תמים כתב באבטחה - באימות דו שלבי / דעתכם... 🪪💂🏻:

                                            @שמואל כפתור העתקת מפתח לא מעתיק, למרות שמוצגת הודעת אישור. כרום 140

                                            טופל.

                                            @צדיק-תמים כתב באבטחה - באימות דו שלבי / דעתכם... 🪪💂🏻:

                                            ונראה לי שעדיף שבחירת סוג סינון יהיה ברירת מחדל רשימה לבנה (שזה הנפוץ)

                                            שיניתי שזה יהיה ברירת מחדל (הראשון).

                                            @צדיק-תמים כתב באבטחה - באימות דו שלבי / דעתכם... 🪪💂🏻:

                                            ואגב הלינק ביטול טוקן שנשלח למייל לא עובד, אולי כי זה yemotAPI

                                            זה לא נכון, הוא כן אמור לעבוד. מה התגובה שחוזרת? (שים לב שהוא יעבוד פעם אחת בלבד - כי אחרי זה המפתח כבר מושמד).

                                            לפניות בנוגע לפורום: shmuel@yemot.co.il

                                            מ M 2 תגובות תגובה אחרונה תגובה ציטוט 0
                                            • פוסט ראשון
                                              פוסט אחרון