The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

В NPM-пакет UAParser.js, насчитывающий 8 млн загрузок в неделю, внедрено вредоносное ПО, opennews (??), 23-Окт-21, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


40. "В NPM-пакет UAParser.js, насчитывающий 8 млн загрузок в неде..."  –1 +/
Сообщение от Аноним (40), 24-Окт-21, 11:03 
Нужно принимать решение что если проект набирает например больше 1000 установок то разработчик переводится на двухфакторную аутентификацию принудительно
Ответить | Правка | Наверх | Cообщить модератору

65. "В NPM-пакет UAParser.js, насчитывающий 8 млн загрузок в неде..."  +2 +/
Сообщение от Аноним (65), 24-Окт-21, 17:11 
Сразу на авторизацию по ДНК, с предварительной пробивкой по CODIS.
Ответить | Правка | Наверх | Cообщить модератору

66. "В NPM-пакет UAParser.js, насчитывающий 8 млн загрузок в неде..."  +4 +/
Сообщение от Аноним (40), 24-Окт-21, 17:23 
удивляет что такая вещь как 2fa среди itшников в 21 веке до сих пор вызывает прилив иронии.
Ответить | Правка | Наверх | Cообщить модератору

77. "В NPM-пакет UAParser.js, насчитывающий 8 млн загрузок в неде..."  –1 +/
Сообщение от Kuromi (ok), 25-Окт-21, 07:15 
> удивляет что такая вещь как 2fa среди itшников в 21 веке до
> сих пор вызывает прилив иронии.

Особенно удивляет когда речь идет о нормальной TOTP, а не какой нибудь самопальщине.

Ответить | Правка | Наверх | Cообщить модератору

79. "В NPM-пакет UAParser.js, насчитывающий 8 млн загрузок в неде..."  +2 +/
Сообщение от . (?), 25-Окт-21, 08:28 
"нормальной" - это той которой надо клиент от гугля на мабилочке? Закрытый, с некоторых пор? ооок...

Ответить | Правка | Наверх | Cообщить модератору

82. "В NPM-пакет UAParser.js, насчитывающий 8 млн загрузок в неде..."  +1 +/
Сообщение от Kuromi (ok), 25-Окт-21, 14:15 
> "нормальной" - это той которой надо клиент от гугля на мабилочке? Закрытый,
> с некоторых пор? ооок...

Ну вот реально надоело отвечать на подобный бред. TOTP - стандарт. Альтернативные гуглу приложения есть, даже под линукс, даже под консоль. freeotp вам мало?

Ответить | Правка | Наверх | Cообщить модератору

92. "В NPM-пакет UAParser.js, насчитывающий 8 млн загрузок в неде..."  +/
Сообщение от . (?), 25-Окт-21, 22:02 
А чего ж тогда клиент был открытый, а стал закрытый? А, это другое...

> Альтернативные гуглу приложения есть

но нахрен нам не нужны. А генераторные otp, не требующие ненужных мобилочек - почему-то (стараниями гугля) вышли из моды.

С моей точки зрения, если чувак не умеет уберечь обычный пароль - значит просто надо вешать на любые его репо индикатор "это - `программист`, будьте бдительны с его софтом" (без права снятия).
А чем он там дальше авторизуется и что в этот раз прое...т - это уже его трудности.

Послезавтра он прое...т доступ к своему локалхосту, и запушит не свои комиты вместе со своими - потому что т-пой и потому что некогда разбираться, надо комитить. И никакая супер-авторизация тебе не поможет, если ты привык всасывать самые распоследние версии npmского мусора.

Ответить | Правка | Наверх | Cообщить модератору

93. "В NPM-пакет UAParser.js, насчитывающий 8 млн загрузок в неде..."  +/
Сообщение от Kuromi (ok), 25-Окт-21, 22:36 
> А чего ж тогда клиент был открытый, а стал закрытый? А, это другое...

Да что в прикопались к Гугль Аутентификатору, реально? ну стал закрытый, так таких закрытых аутентификаторов в Гугль Плее десятки, есть даже такие которые используют собственный стандарт.

Вон, условный Humble Bundle то говорит ипользуйте приложение от Google, но работает любое, ибо СТАНДАРТ.

>> Альтернативные гуглу приложения есть но нахрен нам не нужны. А генераторные otp, не требующие ненужных мобилочек  - почему-то (стараниями гугля) вышли из моды.

Еще раз, есть софтовые генераторы кодов работающие на декстопе. Под Линукс в том числе. Есть даже генераторы которые в консоли работают.
Вам так нужен токен с кнопочкой который показывает код на дисплейчике? Штука хорошая, да, но например Alladdin-овские такие токены требовали и дров закрытых и сервера специального чтобы ключ который нуден для генерации кода в токен засунуть.
Толи дело TOTP, где достаточно строки с ключем или QR-кода чтобы сфоткать телефоном. Или вы любитель усложнять?

Это все я вам скажу как человек который весьмааа подозрительно долгое время относился к всем двухфакторкам. Особенно когда для настройки токена нужна указывать мобильный телефон.

Ответить | Правка | Наверх | Cообщить модератору

94. "В NPM-пакет UAParser.js, насчитывающий 8 млн загрузок в неде..."  +/
Сообщение от . (?), 25-Окт-21, 22:48 
> ну стал закрытый

Ну вот главный вопрос - зачем он вдруг стал закрытый? Что такое о нем знает гугль, чего не хочет показывать? Пока на него нет удовлетворительных ответов - хочется воздержаться от использования данной технологии.

С кнопочкой - так себе. Приличный токен умеет запрашивать пин и блокироваться, если не угадал. Причем без участия чужих клавиатур. Но вот с приличными - беда. Либо нечто аля аладьин с неведомыми троянами в комплекте (и просто  дырьями). Либо что-то совсем странное.
Либо совсем фуфел.

А раз так - я предпочитаю обычные пароли. И не вводить их там, где они могут утечь на сторону (что для публичного репо с востребованным кодом вполне разумная мера предосторожности, вовсе незачем туда лазить каждые пять минут и держать открытой сессию в браузере, с которого лазишь по порносайтам, тоже незачем).

Ответить | Правка | Наверх | Cообщить модератору

101. "В NPM-пакет UAParser.js, насчитывающий 8 млн загрузок в неде..."  +/
Сообщение от Аноним (101), 04-Ноя-21, 19:27 
Они же орать начнут, что их притесняют и паспортные данные требуют. Посмотри, вон, в соседней новости.
Ответить | Правка | К родителю #40 | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру