• הרשמה
    • התחברות
    • חיפוש
    • דף הבית
    • אינדקס קישורים
    • פוסטים אחרונים
    • קבלת התראות מהדפדפן
    • משתמשים
    • חיפוש בהגדרות המתקדמות
    • חיפוש גוגל בפורום
    • ניהול המערכת
    • ניהול המערכת - שרת private

    אבטחה - באימות דו שלבי / דעתכם... 🪪💂🏻

    עזרה הדדית למשתמשים מתקדמים
    56
    281
    6995
    טוען פוסטים נוספים
    • מהישן לחדש
    • מהחדש לישן
    • הכי הרבה הצבעות
    תגובה
    • הגיבו כנושא
    התחברו בכדי לפרסם תגובה
    נושא זה נמחק. רק משתמשים עם הרשאות מתאימות יוכלו לצפות בו.
    • י
      יהודה צ. כ. נערך לאחרונה על ידי יהודה צ. כ.

      @פלוס כתב באבטחה - באימות דו שלבי / דעתכם... 🪪💂🏻:

      יש לי מערכת בשרת הרגיל שפעם מישהו מכר לי, עכשיו רציתי לעשות אימות פלאפון של בעל המערכת, אז הסתכלתי בלשונית הגדרות משתמש כדי לראות מה מספר הפלאפון שפתח את המערכת, למזלי ב"ה המספר היה שם, (בלשונית אבטחה המספר אינו כתוב במלואו והלוגים השונים אופסו מזמן) חייגתי אל הבנאדם, ומה מתברר? או שהוא לא זוכר שהיו דברים מעולם, (זה היה לפני המון זמן) או שבכלל מישהו אחר פתח את המערכת מהפלאפון שלו...
      לא חולפות כמה דקות וממש בעת כתיבת שורות אלו, מתקשר אלי שוב אותו אחד ומביא לי לדבר עם חבר שלו, ובקיצור הכל הסתדר על הצד היותר טוב ב"ה.

      אבל כעת התעוררו אצלי שתי שאלות,

      א. מה יהיה עם אנשים שפתחו מערכות מפלאפונים שאינם שלהם / מספרי פלאפון שכבר נסגרו / עברו לרשותו של מישהו אחר / פלאפון של אדם מהרחוב... וכו' איך יבצעו את האימות?

      ב. בשיחת הפלאפון שלי עם אותו אדם היה לי קצת אי נעימות שיחשוב שאני חלילה מנסה לפרוץ לו למערכת כלשהיא.... לכן עצתי נתונה כי בשיחת האימות הנכנסת ימות המשיח ישמיעו את מספר המערכת עבורו מתבצע האימות (או את חלקו)

      תודה רבה מראש 👍👍👍

      @ימות-המשיח @שמואל

      תגובה 1 תגובה אחרונה תגובה ציטוט 4
      • ע
        עידו נערך לאחרונה על ידי

        בקיצור נשמח לחשיבה מחודשת על זה... @שמואל
        זה הולך להיות כאב ראש רציני ואני בטוח ב100% שיהיו מערכות שיושבתו בגלל זה, כי הבעלים לא מבינים כלום בקוד ויצטרכו למצוא מישהו שיעשה להם טובה ויסדר מה שצריך. מה שלא בטוח יקרה.

        תגובה 1 תגובה אחרונה תגובה ציטוט 4
        • פ
          פלוס נערך לאחרונה על ידי

          יש פה אפשרות של סקר בפורום כזה? נעשה שאלת הציבור...
          אבל בהחלט, כל מי שייפגע ו/או מתנגד לזה, שיכתוב כאן באשכול עם נימוק.

          אתחיל ראשון:

          מתנגד להצעה העכשווית,
          יש צורך שכל אחד יבחר לעצמו אם הוא מעוניין את זה במערכת שלו או לא.

          ז פ ד ע K 5 תגובות תגובה אחרונה תגובה ציטוט 7
          • ז
            זאביק @פלוס נערך לאחרונה על ידי זאביק

            @פלוס מצטרף (שני)
            כפי שכבר כתבתי למעלה,
            המערכת שלי אינה חינמית כלל וכלל, - אני משלם עליה שנים לימות המשיח, על אחזקת הקו ועל שיגור הודעות,
            וכרגע יש לי ב"ה אלפי משתמשים,

            ואני בסה"כ מבקש שיהיו לי לפחות כמה שנים של שקט, בין באג יזום אחד לבאג יזום השני,

            ובתקופה האחרונה כבר היה לנו כאב ראש גדול עם הקריין TTS שהשתבש, וכעת נשמח לנוח כמה שנים בשקט,

            וכפי שציינתי למעלה אין לי תלונות על ההנהלה חלילה, אלא אני רק מעלה פה את מה שכלקוחות היינו מאוד מאוד רוצים לקבל במערכת: מערכת יציבה וחלקה שאינה דורשת תחזוקה מצידנו כלל וכלל.

            תגובה 1 תגובה אחרונה תגובה ציטוט 7
            • פ
              פיתה @פלוס נערך לאחרונה על ידי פיתה

              @פלוס כתב באבטחה - באימות דו שלבי / דעתכם... 🪪💂🏻:

              מתנגד להצעה העכשווית,
              יש צורך שכל אחד יבחר לעצמו אם הוא מעוניין את זה במערכת שלו או לא.

              ☝
              (שלישי)

              תגובה 1 תגובה אחרונה תגובה ציטוט 2
              • ד
                דף חדש @פלוס נערך לאחרונה על ידי

                @פלוס כתב באבטחה - באימות דו שלבי / דעתכם... 🪪💂🏻:

                אתחיל ראשון:

                רביעי!

                תגובה 1 תגובה אחרונה תגובה ציטוט 2
                • ו
                  ועד נערך לאחרונה על ידי

                  יש לי כמה מערכות מחברת טלטק,
                  כשאני רוצה לגשת לביצוע האימות נרשם לי שאני צריך ליצור קשר עם שירות הלקוחות,
                  מישהו יודע האם צריך דווקא שלהם, או שגם אצל ימות המשיח יתנו לי מענה?
                  ואם צריך דווקא אצלם, מה הדרך ליצירת קשר?צילום מסך 2025-09-17 235213.png

                  M תגובה 1 תגובה אחרונה תגובה ציטוט 0
                  • M
                    MGM IVR @ועד נערך לאחרונה על ידי

                    @ועד כתב באבטחה - באימות דו שלבי / דעתכם... 🪪💂🏻:

                    יש לי כמה מערכות מחברת טלטק,
                    כשאני רוצה לגשת לביצוע האימות נרשם לי שאני צריך ליצור קשר עם שירות הלקוחות,
                    מישהו יודע האם צריך דווקא שלהם, או שגם אצל ימות המשיח יתנו לי מענה?
                    ואם צריך דווקא אצלם, מה הדרך ליצירת קשר?צילום מסך 2025-09-17 235213.png

                    אצל טלטק

                    ו תגובה 1 תגובה אחרונה תגובה ציטוט 1
                    • ו
                      ועד @MGM IVR נערך לאחרונה על ידי

                      @MGM-IVR איך יוצרים איתם קשר?
                      אני הבנתי כאן מחיפוש בפורום שהם לא עונים, מה אפשר לעשות?

                      תגובה 1 תגובה אחרונה תגובה ציטוט 0
                      • ע
                        עידו @פלוס נערך לאחרונה על ידי

                        @פלוס כתב באבטחה - באימות דו שלבי / דעתכם... 🪪💂🏻:

                        יש פה אפשרות של סקר בפורום כזה? נעשה שאלת הציבור...

                        אני מאמין שיש אפשרות, צריך רק הרשאות.
                        49621f3e-702c-433e-983e-453c19a27290-image.png

                        תגובה 1 תגובה אחרונה תגובה ציטוט 1
                        • ע
                          עידו נערך לאחרונה על ידי

                          כמובן, גם אני מצטרף להנ"ל.

                          תגובה 1 תגובה אחרונה תגובה ציטוט 1
                          • K
                            kasnik @פלוס נערך לאחרונה על ידי

                            @פלוס כתב באבטחה - באימות דו שלבי / דעתכם... 🪪💂🏻:

                            יש צורך שכל אחד יבחר לעצמו אם הוא מעוניין את זה במערכת שלו או לא.

                            👑

                            תגובה 1 תגובה אחרונה תגובה ציטוט 1
                            • שמואל
                              שמואל @פלוס נערך לאחרונה על ידי

                              @פלוס כתב באבטחה - באימות דו שלבי / דעתכם... 🪪💂🏻:

                              אם כ"כ רוצים לעשות אבטחה - למה שלא יעשו את זה גם (ובעיקר...) דרך הניהול הטלפוני...
                              נשמח לתגובה רשמית בנושא.

                              אולי מישהוא יאיר את עייניי מה אתה רוצים מ"שלוחות" ומה"ניהול הטלפוני".
                              אתה רוצה שיהיה טוקן קבוע בכניסה לשלוחת הניהול?
                              או שאתה רוצה שיהיה אפשרות בכניסה לניהול הטלפוני לשלוח בHedaer משהוא?
                              או שאתה רוצה שהמערכת תענה לאחר הקשה הסיסמה בJSON?

                              מה אתה רוצים בדיוק מהטלפוני , ומה זה קשור לשלוחות?

                              לפניות בנוגע לפורום: shmuel@yemot.co.il

                              תגובה 1 תגובה אחרונה תגובה ציטוט 1
                              • שמואל
                                שמואל @זאביק נערך לאחרונה על ידי

                                @זאביק כתב באבטחה - באימות דו שלבי / דעתכם... 🪪💂🏻:

                                וכך יוצא שבמקום להשקיע את הזמן והאנרגיות לשידרוג ושיכלול המערכת שלי, אני צריך לבזבז את הזמן מדי תקופה, בכדי לשמר את המערכת הבסיסית הקיימת, שלא יתחילו לשמוע שם פתאום: אין מענה מ API...,

                                זה בוודאי אשמתם של ימות המשיח ששומעים אין מענה משרת API, נכון?
                                כי ימות המשיח הייתה צריכה גם לכתוב לך את הקוד API שלך שיענה..

                                לפניות בנוגע לפורום: shmuel@yemot.co.il

                                תגובה 1 תגובה אחרונה תגובה ציטוט 0
                                • שמואל
                                  שמואל נערך לאחרונה על ידי

                                  אני אנסה לענות בקצרה את דעתי בנושא.

                                  הטענה על "חורבן" שהולך לקרות - לא נכונה.
                                  אני מסכים שלקוחות יצטרכו לבצע התאמות, ויהיה להם את הזמן לזה, אבל אני לא מקבל את הטענה ש"חודשי עבודה".

                                  האימות הדו-שלבי באתר הוא באתר.
                                  אני כתבתי למעלה בראשי פרקים את התכנון בנושא לAPI.

                                  מבחינה טכנית - לא יהיה שום פגיעה בפונקציונליות של הAPI וכד, נהפוך הוא.

                                  טענת "בניתי ללקוח משהוא, ושמתי את המספר מערכת והסיסמה בקריאות API עצמם, ויש לי את זה בערך 80 פעמים בשרת, ואני אפילו לא יודע איפה" היא טענה שלמעשה היא הסיבה הכי גדולה אולי אפילו להקדים את התאריך.

                                  התחברות עם מספר מערכת וסיסמה בכל קריאה - לא ישאר.
                                  סיסמת ניהול "1234" - לא ישאר.
                                  אותה סיסמת ניהול במשך 10 שנים - לא ישאר.

                                  לדעתי לא יהיה אפשרות לוותר על האימות הדו-שלבי לגמרי. יש צורך לבצע אימות פעם בזמן מסויים, לא כל 5 דקות. מדובר בפעולה לגיטימית מאד שלוקחת לא יותר מ10 שניות...

                                  בנוגע לטענות ה"אני צריך לכתוב קודים מחדש, יקח לי כמה חודשים" - אין לי הרבה איך לענות. או יותר נכון, אני יענה בעדינות: זה בעיה שלכם.
                                  שינויים קורים. אין מה לעשות. אם אתה "מפתח" משהוא שאתה עושה את אותה הפעולה כל כך הרבה פעמים - וזה מפוזר אצלך בכל כך הרבה מקומות, אז תתמודד.

                                  למשל שהלקוח רוצה להחליף סיסמה למערכת שלו, אתה אומר לו "לא, זה נמצא אצלי במלא מקומות", נכון? כאמור .. זה התשובה.

                                  בכל מקרה, לדעתי אתם לוקחים את הנושא קשה מידיי, ועדיין לא ברור לי בדיוק מה הנקודה שמפריעה לכם, לכן אני לא יודע לומר, אולי אתם כן צודקים שזה יהיה קשה מנשוא.
                                  אבל לא מדובר שב01/11/2025 הAPI לא יעבוד יותר. אבל חד משמעית אני יכול לומר - יצטרכו לבצע שינויים, ויהיה זמן לזה.

                                  לפניות בנוגע לפורום: shmuel@yemot.co.il

                                  מ צ ז 3 תגובות תגובה אחרונה תגובה ציטוט 2
                                  • ג
                                    גלאט מערכות נערך לאחרונה על ידי גלאט מערכות

                                    עד היום היינו נכנסים עם כתובת URL הכוללת שם מערכת וסיסמה בטקסט פתוח – מה שמהווה סיכון אבטחתי, מכיוון שכל מי שיש לו גישה לשרת או ל-API יכול לראות את הסיסמה בקלות.

                                    מה שונה עכשיו?
                                    בדיוק כמו שנהוג במערכות אחרות, כמו לדוגמה "נדרים פלוס" – המערכת דורשת אימות מבוסס מזהה גישה (Token) שאינו חשוף ולא עובר בטקסט גלוי.

                                    לדוגמה בתיעוד של נדרים פלוס (ראו צילום מסך מצ"ב), כדי לקבל גישה צריך לשלוח מייל ממייל מורשה כדי לקבל קוד אימות (ApiValid או ApiPassword).

                                    למה זה טוב?

                                    • מאפשר להחליף סיסמה בלי לשבור את כל ה-API
                                    • זו סטנדרט אבטחתי מקובל ומומלץ

                                    המהלך הזה בא להגן עלינו ועל המידע שלנו. תודה רבה ל @ימות-המשיח @שמואל !

                                    4d729912-afc2-4ba6-936a-c299294cc9ef-image.png

                                    צ תגובה 1 תגובה אחרונה תגובה ציטוט 0
                                    • י
                                      יב @שמואל נערך לאחרונה על ידי

                                      @שמואל כתב באבטחה - באימות דו שלבי / דעתכם... 🪪💂🏻:

                                      יהיה בעזרת השם אפשרות באתר להגדיר כתובות IP שלא יצטרכו לבצע אימות דו-שלבי. ואז הם יוכלו לבצע Login - לקבל טוקן - ולרוץ איתו. גם באתר הניהול הם יהיו פטורים מאימות דו-שלבי. רשימת ip לבנה ברמת הפיתוח זה בוצע, אבל צריך עוד לאפשר את זה באתר להגדיר את זה ולסגור פינות.

                                      ומה יהיה עם תוכנה מבצעת חיבור api עם טוקן תקין (כלומר, לא מערכת וסיסמה). - איך הוא יזכור אותו?
                                      הרי זה לא רץ ברמה של שרת, אלא בלחיצה על כפתור (לדוגמא) מוריד דו"ח וכדומה.

                                      תגובה 1 תגובה אחרונה תגובה ציטוט 0
                                      • ע
                                        עידו נערך לאחרונה על ידי

                                        @שמואל אם באמת יהיה APIKEY שיהיה אפשר לרוץ איתו בלי לשנות כל חודש (הוא עוקף את האימות דו שלבי, נכון?), זה כבר קצת נחמה. אבל עדיין אני לא יודע מה זה הMFA אבל נשמע שזה כבר לא פשוט לשנות מספר:סיסמא לטוקן, זה כבר קצת יותר מורכב, אתה מסכים איתי, גם אם אתה מתכנת סופר מסודר וכל הקוד שלך מסודר ומתוייק במקום ואתה יודע מה יש ואיפה, ועוד יותר בעייתי - לאנשים שקנו קוד לא תהיה דרך לעשות את זה.

                                        טוב, כמו שאני רואה את הדברים, להתבכיין לא יעזור גם להתעצבן לא, סביר להניח שאנחנו לא נצא לרחובות להפגין (יש מספיק על מה לעשות את זה גם בלי זה), כדאי להתמקד בהלאה, למצוא כלים שיקלו עלינו את המעבר.
                                        האימות דו שלבי באתר לא מענין אותי, זה תקין ומי שיש לו בעיה בפרטי יצירת קשר זה הזמן לרוץ ולשנות (ו @שמואל יש פתרון לכל החברות שפתחו קוים ונעלמו?), מה שמשנה זה שיטת ההזדהות בAPI, אני מניח שיש כלים שיודעים לסרוק את הקבצים של הקוד מקור, מי שיש לו גישה ממש לשרת בSSH אני מניח שיוכל להריץ משהו על לינוקס כדי למצוא את המקומות הנכונים ושם לשנות, נכון שזה יקח זמן אבל זה יקל יל הענין. מי שאין לו כזו גישה, טוב, זה כבר הרבה יותר בעיה, אולי זה המקום להציע פתרונות...

                                        בהזדמנות, נבקש לשחרר את התיעוד של התקן החדש שהולך להיות כמה שיותר מהר כדי שנוכל להיערך גם לזה ואולי גם לזה למצוא פתרון.

                                        תגובה 1 תגובה אחרונה תגובה ציטוט 2
                                        • מ
                                          מנסה @שמואל נערך לאחרונה על ידי מנסה

                                          @שמואל כתב באבטחה - באימות דו שלבי / דעתכם... 🪪💂🏻:

                                          טענת "בניתי ללקוח משהוא, ושמתי את המספר מערכת והסיסמה בקריאות API עצמם, ויש לי את זה בערך 80 פעמים בשרת, ואני אפילו לא יודע איפה" היא טענה שלמעשה היא הסיבה הכי גדולה אולי אפילו להקדים את התאריך.

                                          כשאתה בונה מערכת לחיידר עם פונקציות מתקדמות אתה חייב להכניס במספר מקומות את ההתחברות,
                                          וכשיש לך 5 מוסדות כאלה
                                          וכשיש לך לכל אחד כמה שינויים מהסטנדרט
                                          וכשאתה כבר לא זוכר למי עשית API בסקריפט, ולמי במשיכה רגילה

                                          זה לא טענה, "בעיה שלך, היית צריך קודם ללמוד בצורה מקצועית איך כותבים קוד נקי מסודר ושקל לתחזק אותו",
                                          כי אם כן אני יכול לשאול אתכם באותה מידה, מדוע לא למדתם על אבטחה קודם, ואיך לסדר את כל זה מראש.
                                          רוב המקימים כאן לומדים תוך כדי התקדמות, ממערכות רגילות משתדרגים לידיעות בAPI אח"כ מתמקצעים יותר, וכן הלאה
                                          ובפרט שפעם היו צריכים דווקא טוקן, אח"כ הוסיפו התחברות בשם משתמש:סיסמה, מה שאומר שזה היה הקלה יותר, ולא להיפך

                                          חברת ימות המשיח שאמנם נותנת פלטפורמה מדהימה ובחינם [בדרך כלל], אבל היא נבנתה איתנו מהשעות שהשקענו ליצור תוכן להעלות אותו ולהפעיל את הקו, ומכאן הגיעו סכומי הכסף להפעיל את זה, ולהקים את זה,
                                          כמובן איני טוען לבעלות או שותפות, אבל התחשבות נכונה, אני לא יכול לגמור את כל השעות שלי על שינויים מפליגים.

                                          רק לדוגמא
                                          אני בניתי למישהו מערכת, האבטחה והמייל שיחזור הם שלי כמובן
                                          אבל כעת הוא מתקשר אלי שהוא יותר לא יוכל להתחבר למערכת בלי אימות
                                          אני צריך מעכשיו בכל חודש לתת לו אימות בשביל שיוכל להמשיך להתחבר למערכת...
                                          ויש לי כעשרים כאלה [שנתתי להם שם משתמש וסיסמה והם מנהלים יחסית לבד]

                                          וכמבון הAPI, נכון אני לא מתכנת מקצועי
                                          אבל השקעתי, למדתי, ובניתי, כעת לבנות שוב זה שעות של עבודה
                                          לעבור מערכת אחרי מערכת, לבדוק בכל אחת היכן יש API, ולסדר שיעבור לאופציה החדשה.
                                          אין סקריפט שרץ על כל הקבצים שיש לי בגוגל שיטס, ובשרת הפרטי ומוצא את החיבורים ומחליף אותם לבד

                                          רק לדוגמא, השבוע פנה אלי מישהו עם מערכת שבניתי לו לפני שלוש שנים שרוצה איזה דבר שם, אני כבר לא זכרתי בכלל שבניתי לו.
                                          כמובן שהוא שילם על העבודה החדשה, שאני ייכנס , יבדוק מחדש מה קורה שם, ויעדכן מה שצריך, לקח לי כשעה, והוא שילם.
                                          אבל כעת הוא לא ירצה לשלם, כי הוא לא מבין בזה, ולהסביר לו יקח עוד זמן
                                          אני לא עובד עם לקוחות טייקונים שמבחינתם מה שאמרת קדוש ותקבל מייד כל סכום, זה הרבה חנויות קטנות, מוסדות שונים, ומערכות של כל מיני דברים שהכסף לא זורם שם יותר מידי

                                          העלות [לי או למקבלי השרות שלי] תהיה אלפי שקלים, וחבל...

                                          הדבר הזה שפתאום המתכנתים הראשיים לומדים נושא חדש וממילא מצעידים אליו את המערכת זה נפלא כשזה תוספת, אבל מקשה מאוד כשזה מחליף את הקיים.

                                          בתקווה להבנה
                                          @שמואל

                                          צ ש שמואל 3 תגובות תגובה אחרונה תגובה ציטוט 10
                                          • צ
                                            צבי ד"צ @מנסה נערך לאחרונה על ידי

                                            @מנסה כתב באבטחה - באימות דו שלבי / דעתכם... 🪪💂🏻:

                                            אני בניתי למישהו מערכת, האבטחה והמייל שיחזור הם שלי כמובן
                                            אבל כעת הוא מתקשר אלי שהוא יותר לא יוכל להתחבר למערכת בלי אימות
                                            אני צריך מעכשיו בכל חודש לתת לו אימות בשביל שיוכל להמשיך להתחבר למערכת...
                                            ויש לי כעשרים כאלה [שנתתי להם שם משתמש וסיסמה והם מנהלים יחסית לבד]

                                            זה לא בעיה, הוא יכול להוסיף את הטלפון שלו לאימות דו"ש

                                            מ תגובה 1 תגובה אחרונה תגובה ציטוט 0
                                            • פוסט ראשון
                                              פוסט אחרון