Vinnaren i pepparkakshustävlingen!
  • 2
  • 3
2017-03-06, 19:04
  #25
Avstängd
HyllaTrumps avatar
Citat:
Ursprungligen postat av QxZtVyPrQ9981AZX
Jag tror de allra flesta missförstod mig.

Det är inget tvång att ha tvåstegs-verifiering aktiverat, utan befintliga användare/nya registrerade användare kan välja det i sina personliga inställningar.

Facebook, Gmail och andra stora bolag tvingar ju inte alla att köra 2FA, men om användaren vill det för säkerhetsskäl så bör det finnas som ett alternativ i ens personliga inställningar.

Jag tycker det är ett riktigt under att detta inte införs på Flashback då vi rör oss alltmer och mer mot den teknologiska singulariteten i samhället. Jag menar attackerna som utfördes av Researchgruppen där de lyckades komma åt databasen är en sådan sak..

Det finns gott om användare på Flashback som är teknologiskt okunniga och har samma lösenord på andra hemsidor som de har på Flashback. Det räcker att EN sådan sida blir hackad och man kan ha tillgång till hela användares konton där känslig information står.

Hur skulle du känna ifall du blir hackad och hela din personlighet blir exponerad över dina kontroversiella åsikter på Flashback, i ett såpass indoktrinerat DDR-land såsom Sverige ?

Hur skyddas egentligen åtkomsten till servern av Flashback. Har de 2FA mot vissa backendsektioner och vilken kryptering använder man ?

Jag är allmänt besviken att man inte tar säkerheten på större allvar här på Flashback.
Om det inte är ett tvång, hur skyddar det mot hackerattacker då?

Isåfall kan man väl lika gärna ha bildfrågor som en del sidor har.

Men båda alternativen låter bara fruktansvärt irriterande.
Citera
2017-03-06, 20:17
  #26
Medlem
QxZtVyPrQ9981AZXs avatar
Citat:
Ursprungligen postat av najas
Jag tycker inte jag varit extremt otrevlig. Raljant möjligtvis, och det som svar på din raljanta bump av tråden du startat.

Ditt sista inlägg visar ju också återigen att du inte vet något alls om hur Flashback jobbar med säkerheten, det är ju dessutom av lätt insedda skäl inget som vi diskuterar särskilt ingående på forumet. Olika tekniska lösningar är ju givetvis inte heller något som är okänt för Flashbacks ledning och tekniker.

Jag var inte raljant i mitt första inlägg!

Jag är fullt allvarlig när det gäller denna funktion och tycker fortfarande att den bör implementeras. Inlägget är snarare menat som motivation och att försöka ingjuta en lets do it -känsla. Ja, typ så.

Du går ju överstyr och anfaller en personligen och fortsätter att vara otrevlig och dumförklara en genom cirkelresonemang du skapar som inte vill ges svar på, som samtidigt inte ska besvaras på enligt dig. Motsägelsefullt.

Flashback kanske inte är en demokrati, men det är inte en diktatur heller. Det är snarare en skön symbios där ni är beroende av oss för era reklamintäkter som faktiskt driver hemsidan

Så jag ber dig från och med nu att inta en mer respektfull attityd mot oss användare!

Citat:
Ursprungligen postat av HyllaTrump
Om det inte är ett tvång, hur skyddar det mot hackerattacker då?

Isåfall kan man väl lika gärna ha bildfrågor som en del sidor har.

Men båda alternativen låter bara fruktansvärt irriterande.

Det finns olika typer av hacker-attacker och där vissa är att självaste Flashback inte blir hackat, utan att skribenter använder samma lösenord & alias på andra sidor, som kan bli hackade. Sedan är det inte svårt, om man är kreativ, att få tillgång till ens konto här.

Ja, det kanske är ett till alternativ faktiskt, för de som vill ha det aktiverat!

Detta för att nämna några!
Citera
2017-03-06, 20:48
  #27
Moderator
najass avatar
Citat:
Ursprungligen postat av QxZtVyPrQ9981AZX
Jag var inte raljant i mitt första inlägg!

Jag är fullt allvarlig när det gäller denna funktion och tycker fortfarande att den bör implementeras. Inlägget är snarare menat som motivation och att försöka ingjuta en lets do it -känsla. Ja, typ så.

Jag tolkade det som rätt raljant

Citat:
Ursprungligen postat av QxZtVyPrQ9981AZX
Du går ju överstyr och anfaller en personligen och fortsätter att vara otrevlig och dumförklara en genom cirkelresonemang du skapar som inte vill ges svar på, som samtidigt inte ska besvaras på enligt dig. Motsägelsefullt.

Jag har försökt förklara för dig att vi inte går in i detaljdiskussioner kring hur Flashback arbetar med säkerhet. Förstår du inte detta, eller varför det är så, är det inte så himla mycket mer jag kan säga.

Citat:
Ursprungligen postat av QxZtVyPrQ9981AZX
Flashback kanske inte är en demokrati, men det är inte en diktatur heller. Det är snarare en skön symbios där ni är beroende av oss för era reklamintäkter som faktiskt driver hemsidan

Återigen har du helt fel, helt enkelt. Visst är Flashback en diktatur (adminokrati om man ska vara petig). Detta är inget konstigt, hemligt eller något att hymla med. Det är också rätt givet att Flashback inte drivs för att vara en penga-magnet och generera stora inkomster. Forumet existerar för att vara en plattform för yttrandefrihet och fuck resten. Det finns flera andra trådar om detta att läsa om du vill förkovra dig mer i detta.

Citat:
Ursprungligen postat av QxZtVyPrQ9981AZX
Så jag ber dig från och med nu att inta en mer respektfull attityd mot oss användare!

Det står dig givetvis fritt att be om, liksom det står mig fritt att inta en attityd som jag själv finner vara adekvat mot alla andra FB:are, så länge jag följer regelverket och har admins förtroende.

Citat:
Ursprungligen postat av QxZtVyPrQ9981AZX
Det finns olika typer av hacker-attacker och där vissa är att självaste Flashback inte blir hackat, utan att skribenter använder samma lösenord & alias på andra sidor, som kan bli hackade. Sedan är det inte svårt, om man är kreativ, att få tillgång till ens konto här.

Ja, det kanske är ett till alternativ faktiskt, för de som vill ha det aktiverat!

Detta för att nämna några!

Återigen, du sparkar in öppna dörrar. Diverse tekniska lösningar är välkända av teknikerna.

Kanhända admins beslutar sig för att implementera några sådana någon gång, vem vet. Håll inte andan tills dess i alla fall är mitt tips.
Citera
2017-05-29, 13:27
  #28
Medlem
GurkHelvetes avatar
Citat:
Ursprungligen postat av katastroferna
Med denna metod kommer iaf jag och säkert många med mig sluta komma hit, via FB vill jag fortsätta kunna vara anonym och det förblir jag inte om jag måste lämna ut mitt telefonnummer. Jag vet att man kan skaffa kontantkort men orka ha en särskild telefon för det eller hålla på att byta sim-kort i den vanliga mobilen.

Det går att åstadkomma med en app till mobilen. Steam, SW:TOR använder båda det. Behöver aldrig ange mitt mobil nummer utan man får en kod på sidan man är medlem som man anger i mobilen - en gång. Sedan kör man bara på.

Stöder detta för övrigt!
Citera
2017-05-29, 13:31
  #29
Medlem
flaskborstes avatar
Citat:
Ursprungligen postat av sebnie
Läste ni ens TS inlägg över huvud taget. Poängen var att man anonymt ska kunna registrera sin Google Authenticator, Yubikey, U2F eller liknande.
Inte att man ska vara tvungen att registrera sitt mobilnummer och få SMS.

Och jag antar att TS menar att lösningen ska vara valfri, inte ett tvång.

Fungerar ens dessa lösningar med VPN och tor ? Google skulle jag överhuvudtaget inte lita på om det gäller anonymitet.
Citera
2017-05-29, 13:36
  #30
Medlem
sebnies avatar
Citat:
Ursprungligen postat av flaskborste
Fungerar ens dessa lösningar med VPN och tor ?

Ja. Google Authenticator till exempel, är helt offline. Enda gången den registrerar sig med google är om man väljer att aktivera Google 2FA med hjälp av appen (dvs 2FA till google-kontot).

Finns också ett dussintal liknande appar som kan hantera TOTP helt utan internetbehörighet om man är extra paranoid.
Citera
2017-06-09, 19:54
  #31
Medlem
Citat:
Ursprungligen postat av QxZtVyPrQ9981AZX
Varför så extremt otrevlig ?

Jag trodde moderatorer skulle vara trevliga och hjälpsamma på forumet och inte dumförklara enskilda användare.

Känns ju oerhört tragiskt att en moderator ska komma med förolämpningar mot användare som kommer med konstruktiva förslag och som sedan inte ens kan förklara sig utan blir extremt dryg och dömande.
Moderatorernas jobb är inte att vara trevliga. Man kan tycka vad man vill om det, men det är så det är. I det här fallet tolkar jag det heller inte som att najas uttalar sig i egenskap av moderator utan som användare. Är faktiskt heller inte förvånad över att najas raljerar. Du verkar helt enkelt inte ha någon koll på vad du pratar om utan verkar tro att 2FA automatiskt ökar säkerheten.
Citat:
Ursprungligen postat av QxZtVyPrQ9981AZX
Jo, jag förstår att jag är ensam! Men ibland måste man gå i bräschen ensam innan flocken hänger på!

På en lite mer allvarligare not tror jag också de flesta inte riktigt känner till om tvåstegsverifiering då de flesta exklusivt använder det när det gäller t.ex. deras bankärenden, inloggningar till börser och så vidare.

Folk är alldeles för bekväma för att förstå sig på säkerheten bakom olika tekniska plattformar inom IT, och använder oftast samma lösenord på olika hemsidor och det är riskfaktorer, som en dag kan påverka deras inloggningskonton här på Flashback!

Jag menar, Flashback och dess användarbas är konstant utsatt för attacker ifrån olika politiska grupperingar i Sverige. I Sverige är det främst vänstern som är ute efter att svartmåla och avslöja oliktänkande.

Myndigheterna gillar inte heller Flashback och det avspeglades under 2003 med marknadsdomstolen, som man kan egentligen säga var en politiskt motiverad rättegång för att försöka stänga ner siten.

Eftersom Flashback de facto är en såpass stor politisk maktfaktor att man blir utsatt för förföljelser av olika politiska grupperingar i syfte att förstöra människors liv i Sverige är det fullt rimligt att administrationen bör ta säkerheten allvarligare.

Jag föreslår att säkerheten måste revideras och ses över årligen för att vara i ajour med nya trender och utvecklingar. Ifall detta görs är det bara att gratulera men man måste ställa sig skeptisk med tanke på hur det gick sist när databasen läckte ut(!)

Kritiken mot mitt förslag verkar snarare oerhört misstolkat och kretsat kring till att folk verkar föreställa sig att mobilnummer måste vara med och involverat för att tvåstegsverifiering skall fungera. Detta är argument som är baserade på en oförståelse och okunskap när det gäller tvåstegsverifiering.

Google Authenticator*
Yubico*
Sesame*

Detta är tre alternativ på förslag för tvåstegsverifiering där användare inte behöver avslöja sitt mobilnummer. Dessutom kan man ha en funktion att det krävs bara en gång att man verifierar sig för ett specifikt IP så att man inte alltid behöver använda tvåstegsverifiering för åtkomst mot kontot ifrån enheten man mest använder.

Detta skulle då skydda att alla som försöker komma åt någons konto genom att hänvisa dem till 2FA, då de är ifrån ett IP som inte är personens enhet, som denne har godkänt.

På detta vis får man bekvämlighet och säkerhet så man slipper använda 2FA hela tiden.

Naturligtvis skall inte alla vara tvungna att tvåstegsverifiering aktiverat, utan det bör snarare finns med som ett alternativ och vara en rekommendation ifrån Flashbacks ledning.

Jag tror folk inte riktigt lär förstå syftet med detta förrän det är implementerat. Detta är ett okänt behov hos folk men lär bli känt så fort det blir implementerat! Som med all utveckling egentligen!
Ingenstans här förklarar du på vilket sätt 2FA faktiskt skulle hjälpa. Det enda som ens snuddar vid det är problemet att många använder samma lösenord på flera olika ställen, men jag ser inte varför man skulle införa 2FA på grund av detta. Då är ju lösningen att byta lösenord.

Säg mig. Du är ju uppenbarligen medveten om risken med att använda samma lösenord på flera sajter. Skulle du använda dig av 2FA om det fanns? Varför?
Citera
2019-10-14, 01:26
  #32
Medlem
sebnies avatar
Finns både skrivbordsprogram och mobilprogram för detta, och man behöver INTE lämna ifrån sig mobilnummer eller någon annan personlig information.

Ni har snöat in er för mycket på att 2FA drabbar anonymiteten.

TOTP är open source, dvs en öppen standard. Dvs man kan använda TOTP och ändå vara totalt 100% anonym. Det beror helt på vilket TOTP-program man använder - vissa kräver såklart personlig information.
Många password managers har även inbyggt stöd för TOTP.

Om du är megaparanoid kan du skriva din egna TOTP-implementation och använda ett TOTP-library.
https://github.com/pyauth/pyotp

Eller skita i library och göra allt bare metal om du vill, algoritmen är öppen och baserar sig på SHA1-MAC:
HOTP (basen): https://tools.ietf.org/html/rfc4226
TOTP (tidstillägget): https://tools.ietf.org/html/rfc6238

Eller t.om. bygga egen airgapped TOTP hårdvara med display (om du vet hur man håller i en lödkolv):
https://hackaday.com/2018/01/04/two-...h-the-esp8266/

Eller beställa. Finns t.ex.:
https://www.protectimus.com/slim-mini/index.php

Finns tusentals om inte miljontals alternativ för att inte läcka sin anonymitet.
Det enda som behöver sparas i databasen, är nyckeln (som genereras av flashbacks server), samt alla backup-koder. Inget mer, inget mindre.

Det enda som behövs är att flashback lägger in en TOTP modul. Man får en QR-kod + en radda med massa slumpvisa ord typ "jsle lsuc ksne soke sjci slek snve", man kan antingen scanna QR-koden eller ange orden.

Sedan har man ett verifieringssteg för att kontrollera att man aktiverat/installerat TOTP korrekt - så får man ange en engångskod, efter detta är då TOTP aktiverat.
TOTP krävs sedan då för att byta E-post eller lösenord, och även för att stänga av TOTP.

För att skydda mot att man tappar eller glömmer mobilen/TOTP-kortet, så kan den även visa 10 backupkoder på skärmen, vid installationen, som man ombeds skriva ut. Varje sådan backupkod kan då bara användas en gång, och detta är då en reservtillgång för om mobilen går sönder eller liknande.



Börjar bli allt för många kapade konton på flashback nu. Detta MÅSTE införas.
Och allra helst FIDO2 med webauthn som ett alternativ.

Kolla bara ute i flashbackforumet hur många kapade konton det är.
__________________
Senast redigerad av sebnie 2019-10-14 kl. 01:34.
Citera
2019-10-14, 17:16
  #33
Medlem
Citat:
Ursprungligen postat av QxZtVyPrQ9981AZX
Nä, du gör mig väldigt misstänksam ärligt talat.. En ensam moderator som uttalar sig i denna fråga ?

Representerar du hela Flashback ledningens ståndpunkt i denna fråga helt ensam ?

Kan du verifiera detta med något form av intyg eller att du ber administratörerna komma till denna tråd och redogör med klargörande argument till varför tvåstegsverifiering inte ska implementeras.

Jag får en känsla av att Flashback inte lärde sig sist när de fick smisk av Researchgruppen.

Det gjorde dom visst man kan ta bort sin mailadress definitivt det går inte att spåra ett konto bara för att man kommit över lösenordet. Kanske knyta till IP nummer men inte om man har VPN.
Skulle det hända öppnar jag bara ett nytt konto.

Krångliga imloggningar vill jag däremot inte ha.
Citera
2019-10-14, 17:22
  #34
Medlem
Citat:
Ursprungligen postat av flaskborste
Fungerar ens dessa lösningar med VPN och tor ? Google skulle jag överhuvudtaget inte lita på om det gäller anonymitet.


Precis Google ska man inte ens ta i med tång iklädd blydräkt och med skyddshandskar. Man får ändå cancer.
Citera
2019-10-15, 22:48
  #35
Medlem
sebnies avatar
Citat:
Ursprungligen postat av 314Pi
Precis Google

Som jag påpekade väldigt tydligt i mitt inlägg MÅSTE du inte använda just googles TOTP program.
Du kan använda vilket du vill.

Eller skriva ett eget TOTP program.
Det är en ÖPPEN standard. Open source. Som HTTP/HTTPS ungefär. Och som jag förklarade så kan man använda TOTP och ändå vara 100% anonym.


Och ja, TOTP fungerar ihop med VPN och TOR och andra anonymitetslösningar också.
Citera
  • 2
  • 3

Stöd Flashback

Flashback finansieras genom donationer från våra medlemmar och besökare. Det är med hjälp av dig vi kan fortsätta erbjuda en fri samhällsdebatt. Tack för ditt stöd!

Stöd Flashback