Как работают авторизация и аутентификация | OAuth, JWT, webauthn, RBAC, ABAC | Podlodka Podcast

Поділитися
Вставка
  • Опубліковано 21 лис 2024

КОМЕНТАРІ • 40

  • @roman-berezkin
    @roman-berezkin 2 місяці тому +9

    Один из самых интересных подкастов, которые я слушал за последнее время.
    Включил его на фон изначально, но теперь как разработчику очень захотелось переслушать его более вдумчиво.
    Огромный респект гостю и ведущим за интересный вечер)

  • @macoshev9774
    @macoshev9774 Місяць тому +1

    Один из лучших подкастов про технологии идентификации, аутентификации и авторизации🫶

  • @КириллКалинин-х2я
    @КириллКалинин-х2я 2 місяці тому +2

    Классная тема, отличный гость, было очень кайфово послушать. Спасибо

  • @MrLLIYpYn
    @MrLLIYpYn 2 місяці тому +5

    25:52 Bratan-based authentication есть, например, в WeChat при авторизации на новом устройстве в отсутствии старого (например, потеряли телефон).
    Тогда помимо того, что нужно указать код из смс, для авторизации нужно, чтобы тебе отправили определенный код как минимум 2 контакта, с кем ты недавно общался.

  • @KyrelRama
    @KyrelRama 2 місяці тому

    Один из немногих выпусков, где при прослушивании, даже не видя лица, я ржал с шуток. Потом просмотрел пару моментов и еще раз посмеялся с того, с какими усилиями сдерживались ведущие

  • @igork5522
    @igork5522 Місяць тому

    потрясающий выпуск! спасибо вам большое!!!
    касательно темы пропуска пушей, когда не успел прочесть пуш или пропустил - с android 11+ есть notification history. про apple дополните, кто знает

  • @shurashura9675
    @shurashura9675 2 місяці тому +1

    Жду продолжение. Тема безопасности очень обширная. Можно добавить более расширено поговорить о конкретных реализаций. Плюсы, минусы и область применения.

  • @Jeezify31
    @Jeezify31 13 днів тому

    По поводу ory kratos, то её можно в self hosted, и выглядит вроде круто, есть ещё authelia, authentik.

  • @TheChebakka
    @TheChebakka 4 дні тому

    Почему код на почту - это такой же фактор как и сис? Владение чем я подтверждаю?

  • @sau9703
    @sau9703 Місяць тому

    На счет сброса паролей - если пароль злоумышленник подбирается перебором , то обновляя пароль быстрее чем этот перебор завершится , ты фактически сводишь к нулю шанс взломать тебя таким способом. Далее , даже если пароль украли . бывает нужно еще время что бы им воспользоваться , не всегда сразу злоумышленник понимает что пароль подошел (например троян скидывает отчеты раз в неделю) , не всегда злоумышленник сразу пытается сменить его на свой , допустим уходит на это несколько дней - неделя , и опа , ты даже не зная что тебя уже взломали просто его меняешь и снова у злоумышленника облом. В общем . чем чаще меняешь , тем меньше шансов попасть.

  • @ЕвгенийЖелезняков-й8ъ

    отличный выпуск, спасибо!

  • @burmisha
    @burmisha 2 місяці тому +1

    Как-то мало раскрыта тема того, что если ты поехал в отпуск и, например, твой номер ограбили, пока ты спал (было такое) или вот СБ всё отобрала, то ты вообще остался без техники и всего своего цифрового багажа. Весь выпуск ждал, что к этому вернутся.

  • @couragic
    @couragic 2 місяці тому

    1:24:06 А yubikey со встроенным в него сканером отпечатка пальца ? Чтобы зашить в него ключ отпечатка, сканировать его перед изготовлением. Тогда утеря yubikey не проблема.

  • @0km_
    @0km_ 2 місяці тому +2

    Авторизация от Автора есть идет 😉

    • @kvn47
      @kvn47 Місяць тому

      От authority же

  • @axtrace
    @axtrace 2 місяці тому +1

    Интересно, что мешает боту записать движение мыши пользователя и воспроизводить её с некоторыми случайностями

    • @timurgaliev1162
      @timurgaliev1162 2 місяці тому

      Сложность реализации и знание того, что трекается мышь?

  • @yet300
    @yet300 2 місяці тому

    А вот если человек впервые регистрируется как тогда JWT токен получить или как то по-другому делать, если вопрос тупой то простите я не бэкендер)

  • @ugn_s
    @ugn_s 2 місяці тому

    У нас в Kaspi банке webauthn уже более 5 лет как есть, после регистрации можешь входить и делать транзакции по отпечатку, faceid, пин коду или смс

    • @kaspikz
      @kaspikz 2 місяці тому

      Здравствуйте!
      Благодарим за выбор Kaspi.kz!
      Действительно, Kaspi.kz надежно защищает данные клиентов.
      В мобильном приложении целый ряд этапов безопасности: от прохождения фотоверификации до подтверждения заявки SMS-кодом. (Ваш #KaspiГид Карина)

  • @0km_
    @0km_ 2 місяці тому +1

    Более дешевая (как я думаю) альтернатива SMS есть: введите последние цифры номера, с которого сейчас поступит звонок

    • @denyssoroka5227
      @denyssoroka5227 18 годин тому

      GSM провайдеры активно с этим борются, т.к. фактически увеличиваются затраты по содержанию сети. В условиях пользования услугами связи как правило есть какая-то общая оговорка о нецелевом использовании и операторы просто отключают номера таких сервисов.

  • @axtrace
    @axtrace 2 місяці тому

    Сложные щи - это хорошо

  • @watermelonjones625
    @watermelonjones625 2 місяці тому

    Не знаю насчет паролей чегото мало рассказали..
    У меня пароли лежат в password manager типо keypass с локальным файликом на компе, генерим ключ с длиной 20символов (30 если сильно параноим), и забываем его навсегда, доступ к паролям через ubikey подобное устройство. Прикручиваем плагин в браузер и все. Везде разные пароли. При утере юбикея ничего не теряешь (просто держи дубликат где нить).
    Хотя например тот же oauth, totp, webauth тоже вполне вариант которыми я пользуюсь.

    • @PodlodkaShow
      @PodlodkaShow  2 місяці тому +1

      Чисто про пароли и их безопасное хранение мы отдельный выпуск в будущем планируем.

  • @AM-pd9dj
    @AM-pd9dj 2 місяці тому

    1:14:20 Госуслуги сейчас тоже довольно активно свою централизованную аутентификацию продвигают.

  • @AlexAlex-jk2tn
    @AlexAlex-jk2tn 2 місяці тому +2

    Меня бесит, что нет приложений на ПК для пуш уведомлений. я владею своим ноутбуком/ПК, я хочу получать код на это устройство, но ни гугл ни майкрософт не додумаются сделать для него приложение, вот где безобразие творится. Телефон у меня могут просто из рук украсть, с ноутбуком это гораздо тяжелее, ну и дополнительно, есть сервисы, в которые я захожу только с ноутбука, при этом телефон я могу дома забыть, почему я должен страдать!? В общем по возможности всегда использую только пароли, лишь потому что я не хочу использовать приложения аутенфикации на телефоне

    • @reznic.a
      @reznic.a 2 місяці тому

      Есть, pushbullet

    • @harrychampoussin3680
      @harrychampoussin3680 2 місяці тому

      Для пк можно установить NoxPlayer (эмулятор андройда), иногда быстрее чем тянутся до телефона. И в качестве бэкапа (на случай потери телефона) советую иметь копию важных приложений).

    • @axtrace
      @axtrace 2 місяці тому

      Кажется, твоя задача решается кодами из auth-приложений. Для них есть приложения на комп. И можно просто в качестве второго фактора подключить приложение

    • @AlexAlex-jk2tn
      @AlexAlex-jk2tn 2 місяці тому

      @@axtrace Ну в идеале, чтобы не только коды, но и пуши тоже работали, у нас есть аутенфикация, требующая ввести код на телефоне, и я без понятия как это перенести на комп. На компе если что Linux.

    • @harrychampoussin3680
      @harrychampoussin3680 2 місяці тому

      @@AlexAlex-jk2tn Ну тогда проще будет KDE Connect или подобное чтобы быстро зайти на телефон с ПК. Я лично юзаю Parsec app, это супер быстро как с ПК на телефон так и в обратную сторону.

  • @video_on_the_run
    @video_on_the_run 2 місяці тому

    Так в Авито, потому что люди берут новые телефонные номера, чисто для продажи или покупки чего либо. А основной номер остаётся.

  • @MrRomanvideo
    @MrRomanvideo 2 місяці тому

    Образец днк самое простое, что можно украсть, кроме конечно великага и магучага , за которым чемодан для этого носят.

  • @СергейБеженарь-д7о
    @СергейБеженарь-д7о 2 місяці тому

    У меня до сих пор такое поведение у Skype

  • @axtrace
    @axtrace 2 місяці тому

    Все у нас через опу

  • @axtrace
    @axtrace 2 місяці тому

    Почему юбикей спасает от социальной инженерии? Если нет Кевин устроится ко мне на работу, закоркшится со мной и в один момент скажет, что надо одобрить платёжку. Пальчиком к юбикей прикоснусь, ведь мы в хороших отношениях с Кевином

  • @iGotton
    @iGotton 2 місяці тому

    +