Исчо про госуслуги

Nov 17, 2023 18:32


Я чо-та задумался и решил провести "натурный эксперимент" над "Госуслугами" со своей собственной учетной записью. Тут нужно сразу уточнить, что у меня изначально подключен 2FA на вход в личный кабинет посредством tOTP через приложение "Яндекс.Ключ" (т.е. никаких SMS). Выяснилось интересное.
  1. Для того чтобы сбросить пароль, достаточно знать номер ( Read more... )

безопасность, интернетное

Leave a comment

advocatspb November 18 2023, 08:22:56 UTC
Допустим, по незаконной инициативе властей клиент сервиса стал иноагентом, или не дай бог экстремистом, не приведет ли это к блокировке яндекс-ключа и ограничению доступа к госуслугам?
Можно ли ныне в принципе доверять что-либо яндексу, дефакто клиентелле государства?

Reply

scarab November 18 2023, 09:42:14 UTC

В подобном случае доступ проще ограничить на самих госуслугах, чем бодаться с яндексом, который формально всё же частная лавочка, к тому же с зарубежными юрлицами.

А 2FA к госуслугам можно прикрутить и от Google Authenticator. Но гугелю в сложившейся ситуации у меня доверия куда меньше, чем Яндексу, потому что ему даже претензию предъявить не выйдет. У Яндекса хотя бы офис есть, куда можно ногами с паспортом прийти.

Reply

dn54 November 18 2023, 16:08:38 UTC
Хм, и тут у меня родилось два вопроса:

1) а за всю историю есть хоть один прецедент блокировки Google Authenticator для кого-либо?
2) насколько это сложно осуществляется технически и/или возможно ли вообще?

Reply

klink0v November 18 2023, 16:25:08 UTC

Тут нужно разделить вопросы на тему "Аутентификация на сервисах Яндекс / Гугол" и "просто tOTP".

То что там у них на сервисах, ЕМНИП, какой-то проприетарный протокол. А "обычный" tOTP как бе в RFC-стандартах описан (тут уже в комментах выше ссылку дали).

И аутентификатор в контексте tOTP - штука полностью оффлайновая. То есть, она не общается ни с какими серверами в принципе, и интернет ей не требуется. Поэтому несколько непонятно, как можно заблокировать именно tOTP-аутентификатор.

Но если не нравятся Яндексовский / Гугловский, то в магазинах приложений этих tOTP-софтин как грязи.

Reply

dn54 November 19 2023, 01:44:12 UTC
>И аутентификатор в контексте tOTP - штука полностью оффлайновая. То есть, она не общается ни с какими серверами в принципе, и интернет ей не требуется.

Вот и я примерно о том же. Мне кажется, что "гугл заблокирует установленный аутентификатор" это примерно то же самое что и "гугл заблокирует установленный калькулятор".

Reply

klink0v November 19 2023, 09:02:10 UTC

Всё так.

Reply


Leave a comment

Up