مدیران رمز عبور و FIDO – امنیت اطلاعات پشته Exchange

من در حال خواندن برخی از پست های مربوط به پشتیبانی FIDO (یا عدم آن) در مدیران رمز عبور هستم و می خواهم بررسی کنم که آیا درک درست من درست است.

درک من از FIDO (v1) این است که دستگاه حاوی یک راز است که هرگز از دستگاه خارج نخواهد شد، و همه یی که باید پشتیبانی کند، امضای دیجیتالی است که براساس keypairs حاصل از این راز است. به طور تقریبی، هنگام ورود به مثال.com، دستگاه یک پیکربندی خاص سایت را بر اساس برخی از KDF (مخفی، example.com) محاسبه می کند و سپس چالش سرور را با آن امضا می کند.

به عبارت دیگر، یک FIDO نشانه لازم نیست که به عنوان یک منبع محرمانه بودن محرمانه عمل کند، بدین معنی است که استفاده از آن با یک مدیر رمز عبور آفلاین / مستقل امکان پذیر نیست. پس از همه، شما می خواهید پایگاه داده رمز عبور را با یک کلید که در یا در کنار پایگاه داده ذخیره نمی شود رمزگذاری شده است، به همین دلیل است که شما یک رمز عبور اصلی است که از آن شما کلید را دریافت می کنید. یک دستگاه FIDO به شما اجازه می دهد که یک کلید داشته باشید، اما همانطور که (برای اهداف عملی) «دانش صفر» است که برای باز کردن یک پایگاه داده رمز شده استفاده نمی شود.

(در مقابل، yubikeys که حالت های دیگر و همچنین FIDO را ارائه می دهند به همراه مدیران رمز عبور، دقیقا به این دلیل است که می توانند کلیدی خود را نگه دارند و زمانی که شما نیاز به باز کردن مدیر رمز عبور دارید، آن را صادر کنید.)

بنابراین برای مثال pwsafe + yubikey وجود دارد، اما Pwsafe + generic FIDO به احتمال زیاد به زودی اتفاق نخواهد افتاد. (هنوز استاندارد FIDO2 را بررسی نکرده ام، شاید این حالت برای این باشد.)

اما بعد شما چیزهایی مانند مدیر رمز عبور را می خوانید، پشتیبانی FIDO را می دهد. چگونه می توان این کار را انجام داد – مخفی است که در سرورهای خود ذخیره می شود، زمانی که با FIDO با موفقیت تایید شد؟

(من می فهمم که آیا این به تبادل اطلاعات infosec یا crypto stack می رود، اما من شروع به ارسال آن اینجا کردم.)

پیوند به یک حساب بانکی: اطلاعات ورود به سیستم در مقابل اطلاعات مسیریابی

Venmo می خواهد اعتبار ورود به بانک من برای پیوند به حساب بانکی من. دادن رمز عبور بانکی من به یک شخص دیگر بسیار اشتباه است و چیزی نیست که من تمایل به انجام آن ندارم.

با این حال، پس از فکر کردن در مورد آن، من مطمئن نیستم که رویکرد سنتی تر به ارائه مسیریابی و شماره حساب ها لزوما بهتر است . حداقل می توانم رمز عبور بانکی را تغییر دهم. (اگر چه من تعجب می کنم: آیا سایت هایی که به این طریق به حساب های بانکی پیوند می دهند، این رمز عبور را ذخیره می کنند یا به نوع دیگری از مجوز رسمی که تغییر رمز عبور را حفظ می کند، به دست می آورند؟)

آیا یکی از دیگر خطرناکتر است؟

گوگل به چین باز می گردد این به معنای آزادی اطلاعات است؟


گوگل را به چین گسترش دهد و موتور جستجوی جدیدی را مطابق با قوانین سانسور سختگیرانه دولت چین مطرح کند. بر اساس گزارش اخیر رایان گالاگر Intercept . نسخه های برنامه به نام "Maotai" و "Longfei" نامگذاری شده اند و می توانند تا شش ماه پس از آنکه دولت چین برنامه و محتوای آن را تصویب کرد،

دولت چین در حال حاضر حجم زیادی از محتوای اینترنتی را مسدود می کند. تمرین به عنوان "فایروال بزرگ" نامیده می شود. اطلاعاتی درمورد مخالفان سیاسی، اخبار غربی، سخنرانی آزاد و فعالانه مسدود شده است، همانطور که اشاره کردیم "ضدکمونیزم". فیس بوک، توییتر و اینستاگرام همه آنها غیرقابل دسترس هستند. و شاید مهمتر از آن، گوگل است.

متأسفانه، گسترش برنامه ریزی شده گوگل در چین عصر جدیدی برای دسترسی به اینترنت چینی نیست و حتی آزادی های آنلاین جدیدی برای مردم چین نیز ایجاد نمی کند. گوگل به طور کامل با درخواست های دولت چین مواجه خواهد شد. در واقع، این حرکت تنها به تقویت دولت چین در مورد اطلاعاتی که وارد کشور می شود کمک می کند.

ما قبلا در اینجا بوده ایم.

در ژانویه سال 2006، Google موتور جستجوی Google.cn را راه اندازی کرد برای کاربران چینی مناسب است. این سرویس واکنش قابل ملاحظه ای داشته است: فقط یک ماه بعد، یک جلسه کنفرانس تحت عنوان "اینترنت در چین" ملاحظات اخلاقی و سیاسی گسترش انبوه جستجو را بررسی کرد. Intercept به نقل از نماینده کریس اسمیت، R-NJ، می گوید: "گوگل به طور جدی خط مشی خود را" سیاست نادرست "را به خطر انداخته است. در واقع، این همدلی شرارت است. »

چهار سال بعد، گوگل سرویس خود را از چین خارج کرد. پس از یک سری از حملات سایبری توسط شرکت های آمریکایی (که گوگل یکی از آنها) بود، گوگل اعلام کرد که دفاتر چین خود را متوقف خواهد کرد و به Google.cn پایان خواهد داد. امروز Google.cn به Google.com.hk، یک نسخه از گوگل برای هنگ کنگ هدایت می شود که مستقیما به قوانین سانسور دولت چین مربوط نمی شود.

از زمانی که گوگل Google.cn را متوقف کرده است، سانسور چینی بدتر شده است. نظارت گسترده تر شده است و روابط میان ایالات متحده و چین نیز درگیر رقابت است. برای اینکه گوگل دوباره در حال حاضر به چین برسد، همه جای تعجب است.

آیا این آزادی طرفدار یا سانسور؟

این امکان وجود دارد که تصمیم گوگل برای بازگشت به چین به عنوان یک پیروزی برای آزادی برای اطلاعات. موتورهای جستجو طراحی شده اند تا اطالعات را در دسترس قرار دهند و حتی اگر برخی اطلاعات حذف شوند، می توان گفت که دسترسی بهبود یافته سود خالص کاربر است. علاوه بر این، افزایش رقابت در چشم انداز موتور جستجوی چینی، نوآوری بیشتری را در اختیار خواهد داشت و موجب تجربه اینترنت حتی برای کاربران چینی خواهد شد.

در ژوئن 2016، مدیر عامل شرکت Google Sundar Pichai در کنفرانسی که "Google برای همه است" اعلام کرد و "[Google wants] در چین در خدمت کاربران چینی است". کارمند گوگل نامش فاش نشود قصد گوگل برای گسترش به چین این بود که به عقب بر گردیم: "من علیه شرکت های بزرگ و دولت ها در سرکوب مردمشان همکاری می کنم."

"خجالت نکش" اما با همکاری با دولت چین، آنها این کار را انجام می دهند.


دنبال کنید نویسنده در توییتر @ MilesMcCain یا آنلاین https://rmrm.io .

پوشش تصویری از کوری گنجیر از طریق فلیکر (CC-BY-SA).

درباره مایس مک کین

مایلز مک کین (https://rmrm.io) یک دانش آموز در آکادمی فلیپس اندوور است. او طرفدار حریم خصوصی و شفافیت دولت است، موسس Politiwatch و نویسنده WorthHiding.com.

پروژه ها، تحقیقات و تفسیر های او در چندین سایت خبری عمده از جمله واشنگتن پست، NBC اخبار، CNN، Daily Beast، Nightly News با لستر هولت، TimeOut National، نیویورک دیلی نیوز، BoingBoing، Bustle و TimeOut نیویورک ظاهر شده اند. .

پیگیری وی در توییترMilesMcCain یا آنلاین https://rmrm.io

 VPN Service "title =" VPN Service "/>
   </div>
<p><script async src=

چرا پایگاه اطلاعات رسمی CVE نام خبرنگاران را فهرست نمی کند؟

چرا نه MITER و نه NVD نام (ها) گزارشگر (ها) یک CVE را لیست نمی کنند؟ به عنوان مثال، برای CVE-2018-1123، نه MITER، نه NVD به خبرنگاران اعتبار می دهد. با این حال، برای بعضی از CVE ها، SecurityFocus نام خبرنگاران را فهرست می کند.

اگر یک محقق خارجی باید مستقیما به شخص ثالث مستقیما ثابت کند که اشکال را گزارش کرده است، چگونه او در مورد آن می گوید؟ [19659003]

من باید اطلاعات کارت اعتباری را روی کاغذ بنویسید و آن را ارسال کنید. چگونه می توانم خطرم را کم کنم؟

من یک فرم برای راه اندازی یک پرداخت تکراری با یک ساختمان دولتی پر می کنم. فرم درخواست می کند که شماره کارت اعتباری، تاریخ انقضا و شماره CVV را که من آن را کمی تردید می کنم قرار داده ام.

چگونه می توانم خطر من را از اطلاعات سرقت رفته / سوء استفاده کنم؟


طرح من :

  • به من شخصا را به صورت فوری ارسال کردم ، به من فکس فرستاده شد ، یا ارسال ایمیل . من تصویری از فرم را می گیرم و یک ایمیل ارسال می کنم
  • درخواست خواهم کرد که فرم را چاپ نکنید و آن را در جایی ذخیره کنید.
  • اگر او باید آن را چاپ کند، خواهان درخواست مجدد CVV و انقضا خواهم شد پس از تأیید اعتبار کارت

ممنوعیت تنظیم پرداخت های تکراری، این است که بهترین کاری که می توانم انجام دهم؟

(با توجه به اینکه یک پورتال آنلاین وجود ندارد که بتوانم این اطلاعات را با خیال راحت وارد کنم، فرض می کنم که درخواست که او اطلاعات را رمزگذاری می کند و آن را در یک پایگاه داده ذخیره می کند گزینه نخواهد بود)