#аппаратные ключи

3 постов
пост №1605Гаджеты и наука

Представьте себе сейф, который уничтожает свое содержимое при попытке вскрытия. Именно такие устройства шифрования есть в каждом банке и без них не будут работать самые обыкновенные банковские карты, которыми вы наверняка пользовались совсем недавно.

Как связаны дорогие и редкие железки и банковские карты, которые есть у каждого в кармане? Зачем аппаратные ключи безопасности, если нам всё равно приходится помнить десятки паролей?

Разбираемся в новом эпизоде подкаста с Сергеем Агафьиным, экспертом в области аппаратной криптографии.

Слушайте и подписывайтесь: Apple, Google, Яндекс, Spotify, Castbox, Overcast, веб-версия.

пост №581Разработка и инженерия

Гугл раздает на конференции аппаратные ключи безопасности.

Эти ключи очень хорошо защищают от фишинга, с ними невозможно ввести 2-fa код безопасности в паленый сайт — и это 90% угроз даже для журналистов.

Единственный минус — аппаратные ключи немного опаснее в случае мощной таргетированной атаки. Представьте, сначала крадут пароль, а потом ключ и получают неограниченный доступ к аккаунту. У одноразовых кодов в телефоне остается ещё пинкод-защита телефона, а в случае аппаратного ключа это game over.

https://landing.google.com/advancedprotection/

пост №350Разработка и инженерия

Гугл представил параноидальный режим безопасности для тех, кто боится взлома своих gmail и прочих гугл-аккаунтов.

Для включения нужно купить и привязать ключи безопасности U2F. Для компьютера — знаменитая флешка за 18$. Для телефона — необычная bluetooth/nfc версия за 25$, хотя, кажется, можно обойтись приложением Google Smart Lock.

После включения защиты, вход в гугл-аккаунты будет возможен только с этими физическими ключами и только в родные приложения Google, а восстановление аккаунта в случае потери займет существенно больше времени и сил.

Хотя это и не говорится явно, кажется, всё это — ответ гугла на русских государственных хакеров, которые планомерно проводят качественные таргетированные атаки на журналистов и политиков.

Реальное отличие таких аппаратных ключей от одноразовых кодов — в защите от фишинга. Одноразовые коды можно перехватить на этапе их ввода руками на фишинговую страницу (а люди плохо определяют фишинг, это медицинский факт). Криптографический обмен ключами между сайтом и USB-устройством перехватить можно, но бессмысленно. Шах и мат, Russian hackers.