Ты кто? Чем докажешь?
https://github.blog/2023-03-09-raising-the-bar-for-software-security-github-2fa-begins-march-13/
К концу 23-го года Github принудительно переведёт всех на двухfuckторную авторизацию.
X-Post в ЖЖ.
К концу 23-го года Github принудительно переведёт всех на двухfuckторную авторизацию.
X-Post в ЖЖ.
no subject
Причем двухфакторность там весьма своеобразная "то что вы это вы должен подтвердтить либо ваш сотовый оператор, послав вам SMS, либо какой-то облачный провайдет TOTP".
no subject
они на дубе собственную ветвь пилят?
no subject
На токен раскошеливаться для десятка хоббиистских опенсурсных проектов это как-то дороговато.
no subject
ну, ок
no subject
А для всего остального надо более другой токен.
Зачем мне для всего остального токен, поддерживающий алгоритмы подписи, отличные от ГОСТ Р 34.10-2012?
Ничего своеобразного
Попробую SMS, вдруг сработает. SMS платные, так я буду наказывать GH за принудительный 2FA.
Re: Ничего своеобразного
Посмотрел на то какие токены доступны сходу.
Re: Ничего своеобразного
Re: Ничего своеобразного
Вот с рутокенами дела не имел со времен работы в криптокоме (то есть лет 12 как). Тогда, кстати, впечатление от них было весьма позитивным.
Re: Ничего своеобразного
Re: Ничего своеобразного
Re: Ничего не вышло
TOTP
Не вижу ничего плохого в TOTP — это стандарт, полно opensource клиентов (хоть CLI, хоть GUI), работает полностью offline. Нужно только точное время и ключ. Ключ несложно сохранить в момент передачи. Некоторые клиенты, например Aegis, позволяют делать бэкапы ключа.
Иногда только надо найти хитрый путь убедить сервис использовать именно стандартный TOTP, а не их проприетарную реализацию, которая всего лишь как-то по-хитрому передаёт ключ.
Re: TOTP
Ну в основном дело в том, что из объяснений на сайте гитхаба неочевидно что TOTP это то , что поддерживатееся кучай офлайновых опенсурсных приложений.
Re: TOTP
О, внезапно тут https://habr.com/ru/post/721870/ разбираются, где "чистый" TOTP, а где нет.
Re: TOTP
Интересная статья. Где-нибудь там есть петиция яндексу, где можно подписаться?
no subject
Вот ещё свежее на Hackaday:
no subject