jos1264, to Cybersecurity
@jos1264@social.skynetcloud.site avatar
publicvoit, to email German
@publicvoit@graz.social avatar

#willhaben steigt aus Sicherheitsgründen von #TAN via #EMail auf TAN via #SMS um.

Glaubt nicht diese Behauptung. SMS ist gleich unsicher wie E-Mail - beides unnötige Risiken, da es gute Alterantiven gibt.

Wenn willhaben tatsächlich daran gelegen wäre, unsere Sicherheit zu verbessern, würden sie effektive und sichere Authentifizierungsverfahren wie #FIDO2 unterstützen anstatt Handynummern abzugreifen.

Mal sehen, wann die meine Handynummer durch Hacks/Leaks verlieren ...

kuketzblog, to random German
@kuketzblog@social.tchncs.de avatar

Einmal mit #Followerpower ins Wochenende! Tootet/Postet euren Tipp zum Thema IT-Sicherheit oder Datenschutz. Kleiner Denkanstoß fürs Wochenende - vielleicht nimmt der ein oder andere eine schöne Idee bzw. Tipp mit. Gerne auch auf Projekte mit Links verweisen und eine kurze Beschreibung ergänzen. Danke euch! 🙏

#sicherheit #datenschutz #tipp #follower

publicvoit,
@publicvoit@graz.social avatar

@kuketzblog Einen Hardware-Token sich selbst und den Liebsten schenken. Kostet nicht die Welt und ist aktuell das Einzige, das gegen schützt und auch das Geheimnis.

schizanon, to passkeys
@schizanon@mastodon.social avatar

PassKeys seem like a bad idea. Google backs them up to the cloud, so if your Google account is compromised then all your private keys are compromised. I don't see how that's an improvement over password+2FA at all.

Now security keys I get; keep the private key on an airgapped device. That's good. Hell I even keep my 2FA-OTP salts on a YubiKey.

#passkeys #fido2 #webauthn #yubikey #2fa #otp #authentication #cryptography #security #passwords #passkey #password #securityKey #google

schizanon,
@schizanon@mastodon.social avatar

The funniest part is that no matter how many security factors we use to replace passwords (two factor auth, passkeys, security keys, etc) there's always a backup that's just another password.

publicvoit, to apple
@publicvoit@graz.social avatar

"#Apple Keychain has personally wiped out all my #Passkeys on three separate occasions. There are external reports we have received of other users who's #Keychain Passkeys have been wiped just like mine."

"At this point I think that Passkeys will fail in the hands of the general consumer population."

https://fy.blackhats.net.au/blog/2024-04-26-passkeys-a-shattered-dream/

My conclusion would be different though. Instead of going back to classic #passwords, I recommend using #FIDO2 hardware tokens wherever you can as 2nd factor.

#security

scy, to firefox
@scy@chaos.social avatar

Okay wait, is this really the flow on ?

First screenshot is the real PIN prompt, second one is a JavaScript prompt() with a custom prompt text.

The only differences are:

• PIN dialog is at the top of the window, prompt() centered.
• PIN dialog says "Sign In" on the button, prompt() says "OK" (which is not customizable).
• PIN dialog has "https://", prompt() just the domain.

I'd say that makes it pretty trivial to phish for Passkey PINs … 🤦‍♂️

Screenshot of a popup somewhat similar to the first one. This time, it's a JavaScript live demo on w3schools.com. The popup dialog has a world icon, followed by "www.w3schools.com" as its title, followed by the text "Please enter the PIN for your device." Below that, a wide text input field, with two buttons below it: "Cancel" and "OK". The dialog is not overlapping the URL bar this time, but centered in the viewport.

publicvoit, to random German
@publicvoit@graz.social avatar

Tipps zur Passwortsicherheit
https://karl-voit.at/2023/03/05/Passwortsicherheit/

Ein paar Hintergründe und Tipps zu den Themen:

ljrk, to macos
@ljrk@todon.eu avatar

Apparently the default #macOS OpenSSH doesn't come with #FIDO2 support o.o

You can either build the libsk-... dependency yourself and inject it or just install OpenSSH through other means like Nix if you want to use that.

publicvoit, to random German
@publicvoit@graz.social avatar

Wie man eine vertrauenswürdige Authentifizierungs-App auswählt
https://www.karl-voit.at/2023/03/05/TOTP-Auswahl/

... mit einer deutlichen Warnung vor dem !

xeophin, to Switzerland
@xeophin@swiss.social avatar

WIRED: #Switzerland is trying to establish a unified login for Swiss authorities.

WIRED: It is built on #FIDO2/WebAuthn.

TIRED: It doesn't support #Passkeys.

🤦🏻‍♂️

Edent, to linux
@Edent@mastodon.social avatar

Woo! New gadget acquired!

If you have any tips for reading, writing, or using with - please let me know 😄

Edent,
@Edent@mastodon.social avatar

Good news! I can use this #NFC reader to read my #FIDO2 token in Linux!

Bad news! The chip reports that it is locked and cannot be updated!

Frustrating news! There doesn't seem to be a simple way to allow #Firefox to read a #WebAuthN token via NFC.

Perseverance!

Edent, to random
@Edent@mastodon.social avatar

What services do you use which work with / / ?

I'm testing a new product and want to see where it works and where it doesn't.

Thanks gang!

Edent,
@Edent@mastodon.social avatar

Good news! There's a firmware update for my #FIDO2 token!

Bad news! Flashing it will mean that I lose every #PassKey that I've set up on it!

Like, I get why, and I know the functionality improvements will be worth it. But it is a bit tedious.

Oh well, the life of an early adopter!

yawnbox, to VisionPro
@yawnbox@disobey.net avatar

i can't even sign into my

yawnbox,
@yawnbox@disobey.net avatar

and no, the Magic Keyboard with Touch ID when paired with does not permit the use of Touch ID

i even asked this to an Apple salesperson and they didn't know and they scoffed at the question because "there's Optic ID why would you want a second factor of authentication?!?"

sign. so, for business users who want a experience, for use with, like, , Vision Pro does not support that

everythingopen, to RedHat
@everythingopen@fosstodon.org avatar

Continuing our #EverythingOpen Schedule highlights, we present Fraser Tweedale @hackuador from #RedHat who will be presenting on Passwordless #Linux using #FreeIPA.

Fraser will cover how distributed #authentication has evolved, and the place of technologies like #FIDO2 #passkeys and external #OAuth2 providers in the new landscape.

Schedule 🔜

Registrations now open:
https://2024.everythingopen.au/news/registrations-open/

nono2357, to random French
bortzmeyer, to random French
@bortzmeyer@mastodon.gougere.fr avatar

#cybersécurité
Je viens de me lancer dans l'utilisation d'une clé de sécurité (une #Nitrokey) pour les protocoles d'authentification #FIDO2 et #WebAuthn. Regardons cela. https://www.bortzmeyer.org/fido2-webauthn.html

jsrailton, to SEC
@jsrailton@mastodon.social avatar

deleted_by_author

  • Loading...
  • publicvoit,
    @publicvoit@graz.social avatar

    @jsrailton Only FIDO2 and Passkeys are protecting against #phishing attacks.

    Caution: #Passkeys might copy your secret into the service provider's cloud for convenience and backup purposes.

    IMHO, #FIDO2 hardware tokens are the only non plus ultra for authentication security since they protect your secrets in hardware without the possibility of "backups" to the cloud.

    #TOTP #2FA #U2F

    gnulinux, to passkeys German
    @gnulinux@social.anoxinon.de avatar

    Passkeys

    Passwörter gelten als unsicher, weshalb Firmen wie Google, Microsoft und Apple das Konzept der Passkeys in den Markt drücken möchten. Ist das der richtige Weg, oder ist es nur Marketing?

    #FIDO #FIDO2 #Passwörter #Passkey #Passkeys #Login #Linux

    https://gnulinux.ch/passkeys

    slink, to passkeys
    @slink@fosstodon.org avatar

    TIL: browsers now have usb access, for #fido2 #2fa #passkeys and what not.
    sounds like the only question is WHEN this will turn out to be a vector for novel attacks. #infosec

    bortzmeyer, to random French
    @bortzmeyer@mastodon.gougere.fr avatar

    Une question pour les pros de la cybersécurité : je voudrais tester #FIDO2 puisque tout le monde dit que c'est bien et que ça fait le café. Quel service gratuit vous connaissez où je peux me créer un compte et m'authentifier avec FIDO2 ?

    crazy2bike, to fediverse German

    Ich werde der ein oder andere Person einen auf meinen ermöglichen und habe dazu eine allgemeinere als meine eigene crazy-to-bike.de registriert.

    Nun stellt sich noch die Frage nach der richtgen für die .

    Gut wäre natürlich etwas, was möglichst und eine verspricht. Da fällt einem natürlich als Erstes ein.

    Das gefällt mir aber im Vergleich zu anderen Möglichkeiten weder optisch, noch finde ich die gut.

    Derzeit bin ich ja auf unterwegs, aber das scheint den letzen Prognosen zu Folge ein höchstwahrscheinlich totes Pferd zu sein.

    als weiteren -Nachfolger teste ich gerade auch, was für mich eine mögliche Alternative zu Firefish ist. Aber auch dieses Projekt ist ja noch sehr frisch und in meinen Augen einfach nicht absehbar, wie dauerhaft das Ganze fortbesteht.

    Auf war ich ja auch schon eine Zeit lang unterwegs, aber das ist optisch auch sehr angestaubt und hat bei mir auf dem Server auch datenbanktechnisch rebelliert.

    Ich weiß, dass es noch eine ganze Reihe Alternativen gibt, will und kann aber nicht alles durchprobieren.

    Daher hoffe ich auf gute Tipps.

    Wichtig ist

    • kein, hohes oder einstellbares Zeichenlimit
    • gute Strukturierung und Kategoriesierung von Lesezeichen (wie bei Firefish und Sharkey mit den Clips)
    • Folgen von und / oder Begriffen (wie bei Firefish und Sharkey mit den Newspickern / Antennen)
    • gutes, ansprechendes und leicht bedienbares responsive Design für die Nutzung auf dem Smartphone (oder volle Unterstützung durch eine App wie bei Mastodon)

    Schön wäre

    • Konfigurierbarkeit des Speicherverbrauchs durch die Föderation (was wird wie lange auf dem eigenen Server vorgehalten) wie bei Mastodon
    • automatische Löschung von Beiträgen konfigurierbar wie bei Mastodon
    • hohe Wahscheinlichkeit einer nachhaltigen Weiterentwicklung
    • Moderierte Kontoerstellung wie bei Mastodon

    Je länger ich hier schreibe, denke ich, dass Mastodon für sehr vieles davon wohl die richtige Software wäre - will ich aber eigentlich aus Gründen nicht.

    crazy2bike,

    @crossgolf_rebel

    2 Pferdefüße hat Sharkey derzeit auf jeden Fall noch:

    Was davon in der nächsten Version behoben ist, weiß ich nicht. Aber @grischa hat wohl Einblick in die nächste Version bekommen.

    Ob Misskey dieselben Pferdefüße hat, weiß ich auch nicht, wobei das ja sehr wahrscheinlich ist, wenn Sharkey eigentlich nur ein Misskey mit anderem Design ist 🤔🤷‍♂️

    Edent, to security
    @Edent@mastodon.social avatar

    Where are the U2F Rings?

    The FIDO specification defines a form of Universal 2nd Factor (U2F) when users log in to a system. Rather than relying on one-time codes sent via SMS, or displayed on a phone screen, these are physical hardware tokens which are used to supplement passwords. When used with websites, this technology is also known as WebAuthn.

    I use a USB thumb-drive sized hardw

    https://shkspr.mobi/blog/2022/02/where-are-the-u2f-rings/

    #/etc/

    Edent,
    @Edent@mastodon.social avatar

    Update! They've sent me an NFC ring to review!

    Currently experimenting with #U2F and #FIDO2 services.
    Let me know if there are any websites you'd like me to test it with.

    Can this replace my #YubiKey?

    Edent,
    @Edent@mastodon.social avatar

    Here it is! A review of the Z-1 Ring from Cybernetic.

    https://tube.tchncs.de/w/ho3ddokqBwsgFR35KrfkyX

    It is an #NFC ring which does #Fido2 so you can use it as an #MFA token or a #PassKey.

    There are some limitations, as I explain in the video and blog post, but it's a pretty cool bit of #cybersecurity gear.

  • All
  • Subscribed
  • Moderated
  • Favorites
  • provamag3
  • kavyap
  • DreamBathrooms
  • InstantRegret
  • magazineikmin
  • thenastyranch
  • ngwrru68w68
  • Youngstown
  • everett
  • slotface
  • rosin
  • ethstaker
  • Durango
  • GTA5RPClips
  • megavids
  • cubers
  • modclub
  • mdbf
  • khanakhh
  • vwfavf
  • osvaldo12
  • cisconetworking
  • tester
  • Leos
  • tacticalgear
  • anitta
  • normalnudes
  • JUstTest
  • All magazines