Исчо про госуслуги

Nov 17, 2023 18:32


Я чо-та задумался и решил провести "натурный эксперимент" над "Госуслугами" со своей собственной учетной записью. Тут нужно сразу уточнить, что у меня изначально подключен 2FA на вход в личный кабинет посредством tOTP через приложение "Яндекс.Ключ" (т.е. никаких SMS). Выяснилось интересное.
  1. Для того чтобы сбросить пароль, достаточно знать номер ( Read more... )

безопасность, интернетное

Leave a comment

Comments 22

rustedowl November 17 2023, 17:19:36 UTC

А у них TOTP по RFC, или исключительно Яндекс.Ключ?
Почему вся эта живность не может сделать возможность входа по клиентскому сертификату? Но нет, услуга только для бизнеса...

Reply

klink0v November 17 2023, 18:26:07 UTC

По RFC.

Я захожу по квалифицированной ЭЦП. Только она не отменяет / не отключает возможности заходить по паролю.

Reply

rustedowl November 19 2023, 09:57:55 UTC

Невозможность заходить только по токену - ИМХО, большой косяк с их стороны...

Reply

oleg_umnik November 18 2023, 11:05:53 UTC

А разве реализация TOTP в Яндекс.Ключе и ГУ не соответствует RFC6238 (https://ru.wikipedia.org/wiki/Time-based_One-time_Password_Algorithm)? Навскидку, в Яндекс.Ключе корректно работает 2FA Дропбокса. И наборот - в своем FAQ Госуслуги ссылаются в магазины приложений Apple и Android поиском по ключевому слову "OTP", а не ссылкой на конкретное приложение.

Reply


bullfinch November 17 2023, 18:40:29 UTC

Хм, не знал, что вход на Госуслуги можно подтверждать через Яндекс.Ключ. Надо будет попробовать.

Reply

sergey_cheban November 18 2023, 00:33:41 UTC

Подтверждаю, работает. Причём не только через яндекс-ключ.

Reply


zimins_net November 18 2023, 06:08:54 UTC

"А самый злобный функционал подтвержать там, прикладывая банковскую или транспортную карту к NFC-модулю телефона, например."

Загранпаспорт и приложение Госключ (или как-то схоже).

Reply

klink0v November 18 2023, 16:21:42 UTC

Например так, да.

Но загранпаспорт надо к Госключу прикладывать только при выпуске / перевыпуске / продлении ЭЦП. Дальше уже он не нужен.

Reply


advocatspb November 18 2023, 08:22:56 UTC
Допустим, по незаконной инициативе властей клиент сервиса стал иноагентом, или не дай бог экстремистом, не приведет ли это к блокировке яндекс-ключа и ограничению доступа к госуслугам?
Можно ли ныне в принципе доверять что-либо яндексу, дефакто клиентелле государства?

Reply

scarab November 18 2023, 09:42:14 UTC

В подобном случае доступ проще ограничить на самих госуслугах, чем бодаться с яндексом, который формально всё же частная лавочка, к тому же с зарубежными юрлицами.

А 2FA к госуслугам можно прикрутить и от Google Authenticator. Но гугелю в сложившейся ситуации у меня доверия куда меньше, чем Яндексу, потому что ему даже претензию предъявить не выйдет. У Яндекса хотя бы офис есть, куда можно ногами с паспортом прийти.

Reply

dn54 November 18 2023, 16:08:38 UTC
Хм, и тут у меня родилось два вопроса:

1) а за всю историю есть хоть один прецедент блокировки Google Authenticator для кого-либо?
2) насколько это сложно осуществляется технически и/или возможно ли вообще?

Reply

klink0v November 18 2023, 16:25:08 UTC

Тут нужно разделить вопросы на тему "Аутентификация на сервисах Яндекс / Гугол" и "просто tOTP".

То что там у них на сервисах, ЕМНИП, какой-то проприетарный протокол. А "обычный" tOTP как бе в RFC-стандартах описан (тут уже в комментах выше ссылку дали).

И аутентификатор в контексте tOTP - штука полностью оффлайновая. То есть, она не общается ни с какими серверами в принципе, и интернет ей не требуется. Поэтому несколько непонятно, как можно заблокировать именно tOTP-аутентификатор.

Но если не нравятся Яндексовский / Гугловский, то в магазинах приложений этих tOTP-софтин как грязи.

Reply


mindfactor November 18 2023, 21:10:01 UTC
а как этот tOTP бэкапить ?

Reply

klink0v November 19 2023, 09:01:49 UTC

В случае с Яндекс.Ключом - штатными средствами, у него есть такой функционал. У остальных - не знаю.

Reply

rustedowl November 19 2023, 10:02:27 UTC

При создании ключа можно сфотографировать QR-код (если на мобилке) или скопировать строку, если на десктопе. Но обычно весь софт этого типа предлагает бэкапы.

Reply


Leave a comment

Up