WORLD OF WARCRAFT

Тема: Выпуск и продажа физических аутентификаторов прекращены  (Прочитано 17293 раз)

0 Пользователей и 1 Гость просматривают эту тему.

Wishko

  • noob-club.ru
  • Легенда
  • *
  • Сообщений: 44571



Вы наверняка слышали, а может даже сами пользовались (или и сейчас пользуетесь), так называемым аутентификатором – физический брелок или мобильное приложение, которое создает уникальный код, требующийся для входа в учетную запись. Аутентификатор практически гарантирует полную защиту учетной записи и то, что никто посторонний не сможет в нее зайти, даже узнав ваш логин или пароль.:cut:

Первые аутентификаторы в виде физического брелка в разных вариантах оформления были выпущены более 10 лет назад, хотя некоторые и до сих пор могут пользоваться этими артефактами прошлого, а примерно 4 года назад появилась альтернатива в виде мобильного приложения. В наш век всестороннего распространения мобильных устройств разработчики решили отказаться от физических брелков и сообщили, что больше те ни выпускаются, ни продаются, а упоминания о них были удалены из всех статей службы поддержки.

Если вы все еще не пользуетесь аутентификатором, то имеет смысл начать делать это, причем не только с точки зрения безопасности. Начав использовать приложение, вы получите в WoW питомца Щенок гончей недр, а если вдобавок подключите и SMS-подтверждение, то повысите вместительность своей базовой сумки у всех персонажей на 4 ячейки.
« Последнее редактирование: 31 Июля, 2019, 08:28:00 by Wishko »

rivolf

  • Завсегдатай
  • **
  • Сообщений: 226
  • Рейтинг:36 (+36 | 0)
У вас что, нет телефонов?

Arokh360

  • Новичок
  • *
  • Сообщений: 72

  • Варкрафт: +
    • Имя: Валькирия
    • Класс: Рыцарь смерти
    • Сервер: Гордунни
  • Рейтинг:28 (+28 | 0)
У вас что, нет телефонов?
Ты что с начала этой шутки в криокамере валялся?  :facepalm:

Aov7.NATREZIM

  • Старожил
  • ***
  • Сообщений: 1983
  • Nil sub sole novum

  • Варкрафт: +
    • Имя: Twons
    • Класс: Маг
    • Сервер: Draenor
  • Рейтинг:4 (+4 | 0)
У вас что, нет телефонов?
у меня нет
So why, I ask, it just doesn't make much sense
That a man of my stature should have to wear a dress
I mean what, may I inquire, were you thinking on that day
When you conjured up for a man like me a robe that looks so gay

aTurtleMadeItToTheWater

  • Новичок
  • *
  • Сообщений: 71
  • Рейтинг:0 (+0 | 0)
Неужели эту штуку не могут преодолеть взломщики?
Я бы понял, если код был бы генерируемым онлайн, а так может быть великое множество верных кодов.
« Последнее редактирование: 31 Июля, 2019, 09:12:55 by aTurtleMadeItToTheWater »

Mybelly

  • Завсегдатай
  • **
  • Сообщений: 218
  • Надежда - первый шаг на пути к разочарованию.

  • Варкрафт: +
    • Класс: Лок
  • Рейтинг:3 (+3 | 0)
Неужели эту штуку не могут преодолеть взломщики?
Я бы понял, если код был бы генерируемым онлайн, а так могут быть великое множество верных кодов.
Больно им надо. Поверь на 99,99999999999999% им вообще насрать на твой акк. Выводить него.
Нет повести отраднее на свете, чем горение дебила в интернете.

мухожук

  • Завсегдатай
  • **
  • Сообщений: 345
  • Рейтинг:0 (+0 | 0)
Неужели эту штуку не могут преодолеть взломщики?
Я бы понял, если код был бы генерируемым онлайн, а так...

:facepalm: Он и так генерируется онлайн

aTurtleMadeItToTheWater

  • Новичок
  • *
  • Сообщений: 71
  • Рейтинг:0 (+0 | 0)
Цитировать
Больно им надо. Поверь на 99,99999999999999% им вообще насрать на твой акк. Выводить него.

Пока бафать сумку не начали, защищался только простеньким паролем.

Неужели эту штуку не могут преодолеть взломщики?
Я бы понял, если код был бы генерируемым онлайн, а так...


:facepalm: Он и так генерируется онлайн

Лишь бы ляпнуть?

« Последнее редактирование: 31 Июля, 2019, 09:37:50 by aTurtleMadeItToTheWater »

мухожук

  • Завсегдатай
  • **
  • Сообщений: 345
  • Рейтинг:0 (+0 | 0)
Цитировать
Больно им надо. Поверь на 99,99999999999999% им вообще насрать на твой акк. Выводить него.

Пока бафать сумку не начали, защищался только простеньким паролем.

Неужели эту штуку не могут преодолеть взломщики?
Я бы понял, если код был бы генерируемым онлайн, а так...


:facepalm: Он и так генерируется онлайн

Лишь бы ляпнуть?




И что ты приложил скриншот? Что хочешь этим сказать? Ты в курсе, что сид генерируется "онлайн", как ты сказал, а точнее на сервере, после авторизации по логину и паролю, а конкретный код это функция от сида и текущего времени? Попробуй, получи актуальный код заново, но только режим "в самолёте" включи с самого начала.
« Последнее редактирование: 31 Июля, 2019, 09:46:13 by мухожук »

snakedog

  • Завсегдатай
  • **
  • Сообщений: 764

  • Варкрафт: +
    • Имя: Змеепес
    • Класс: ДК
    • Сервер: Гордунни
  • Рейтинг:3 (+3 | 0)
У вас что, нет телефонов?

у меня нет

Есть версия для Windows, неофициальная конечно.

WowIsDead64

  • Ветеран
  • ****
  • Сообщений: 5804
  • Unsubbed
  • Рейтинг:1 (+1 | 0)
У меня есть и до сих пор прекрасно работает. Только если долго им не пользоваться, контакт на кнопке начинает чутка подокисляться и кнопка начинает немного плоховато срабатывать. Нужно давить чутка сильнее торцом пальца. Куплен был примерно с выходом катаклизма. Тогда я впервые осознал, что уже вбухал много бабла в эту игру и не хотел бы, чтобы меня хакнули. В россию их тогда не доставляли. Потому я зарегался на е-бэй и купил его в германии. Дошел он примерно за месяц. Причем по территории забугорных стран он судя по трэкеру ехал всего три дня. А потом месяц валялся на таможне в паре десятков километров от меня.

Я понимаю, что этот взгляд можно считать устаревшим, но весь смысл физического аутентификатора как раз и заключается в том, что к нему нет доступа никаким способом, кроме физического. Например через интернет. А тут прикол какой. Сами же разрабы мобильных осей насильно навязывают вам сохранение всех ваших данных в различного рода облаках. Т.е. если вы пользуетесь мобильником, то ид вашего аутентификатора скорее всего уже давно лежит в облаке у разраба вашей мобильной оси.

И потому я как раз и подумал о том, как же круто иметь чисто физический аутентификатор, в связи со всеми этими недавними проблемами телеметрии и других способов шпионажа за своими пользователями. Ну пусть у них есть доступ к моему банковскому счету, так хоть аккаунт вова не смогут взломать.

И кстати. Данные брелки являются по сути универсальными. Т.к. это не какая то там патентованная технология близзард. Это открытый стандарт. Так что тот факт, что сами близзард перестали их делать, вовсе не означает, что безопасность вашего аккаунта оказывается под угрозой из за дыр в мобильных осях. Просто купите аутентификатор от другого производителя и дело в шляпе.
« Последнее редактирование: 31 Июля, 2019, 09:46:56 by WowIsDead64 »

Мне плевать на Wow 11.0, если это не соло-ММО. Ждать в очереди своей возможности быть униженным - не та игра, в которую мы хотим играть.

AwakumRu

  • Новичок
  • *
  • Сообщений: 45
  • Рейтинг:14 (+14 | 0)
Неужели эту штуку не могут преодолеть взломщики?
Я бы понял, если код был бы генерируемым онлайн, а так может быть великое множество верных кодов.
Это называется двухфакторная аутентификация (не путать с двухэтапной). И да, эта штука - одна из самых простых и надежных систем защиты, доступных обычному юзверю. То, что она генерируется оффлайн, только добавляет ей защиты.

Как вы представляете себе перехват пароля? 8-значный номер, который нужно ввести только в момент аутентификации пользователя в учетную запись. Алгоритм создания этих паролей индивидуален для каждой записи, называется "токен". Вы получаете (или создаете) токен в момент связывания приложения (брелка) и записи battle.net. Узнать алгоритм не получится даже если этот самый токен попадет в руки хакера - он зашифрован.

Если речь про подбор, то есть брутфорс, то в нормальном мире просто невероятен факт сгенерировать такой же пароль в 30-секундный промежуток времени для конкретной учетной записи.

И это если опустить тот факт, что хакеру уже должны быть известны ваши логин И пароль.

Могу немного ошибаться в мелочах, так как не являюсь специалистом, хотя и хорошо изучал вопрос в свое время. Но, в целом, все так и обстоит.
« Последнее редактирование: 31 Июля, 2019, 10:01:18 by AwakumRu »

aTurtleMadeItToTheWater

  • Новичок
  • *
  • Сообщений: 71
  • Рейтинг:0 (+0 | 0)
Цитировать
Больно им надо. Поверь на 99,99999999999999% им вообще насрать на твой акк. Выводить него.

Пока бафать сумку не начали, защищался только простеньким паролем.

Неужели эту штуку не могут преодолеть взломщики?
Я бы понял, если код был бы генерируемым онлайн, а так...


:facepalm: Он и так генерируется онлайн

Лишь бы ляпнуть?




И что ты приложил скриншот? Что хочешь этим сказать? Ты в курсе, что сид генерируется "онлайн", как ты сказал, а точнее на сервере, после авторизации по логину и паролю, а конкретный код это функция от сида и текущего времени? Попробуй, получи актуальный код заново, но только режим "в самолёте" включи с самого начала.


Все работает под оффлайном.

WowIsDead64

  • Ветеран
  • ****
  • Сообщений: 5804
  • Unsubbed
  • Рейтинг:0 (+0 | 0)
Неужели эту штуку не могут преодолеть взломщики?
Я бы понял, если код был бы генерируемым онлайн, а так может быть великое множество верных кодов.
Смысл защищенной аутонтификации в том, что для того, чтобы это сделать, не нужно слать пароль в открытом виде. Нужно просто как то доказать, что ты его знаешь. Аутонтификатор по сути является аналогом sasl аутонтификации по md5 хэшу. Только немного упрощенной для пользователя, т.к. для доказательства того, что ты знаешь пароль, шлется не весь хэш, а только его часть. Так же соль для md5 не шлется сервером. В качестве соли используется время.

По сути ид аутентификатора является вашим вторым паролем. На его основе генерируется код, который актуален только в течении минуты. У вас есть шанс один на 10 миллионов или на миллиард в зависимости от модели его угадать и только одна минута на это. Маловато даже в современных реалиях. Генерируется на основе алгоритма хэширования, так что по уже подсмотренным кодам нельзя восстановить ид. Сейчас все банковские системы используют этот алгоритм для подтверждения платежей. Это говорит о его высокой надежности.
Все работает под оффлайном.
Данный алгоритм может работать в оффлайне. Онлайн нужен только для регистрации, т.е. получения ид, и синхронизации времени.
« Последнее редактирование: 31 Июля, 2019, 10:01:30 by WowIsDead64 »

Мне плевать на Wow 11.0, если это не соло-ММО. Ждать в очереди своей возможности быть униженным - не та игра, в которую мы хотим играть.

AwakumRu

  • Новичок
  • *
  • Сообщений: 45
  • Рейтинг:0 (+0 | 0)
Цитировать
Больно им надо. Поверь на 99,99999999999999% им вообще насрать на твой акк. Выводить него.

Пока бафать сумку не начали, защищался только простеньким паролем.

Неужели эту штуку не могут преодолеть взломщики?
Я бы понял, если код был бы генерируемым онлайн, а так...


:facepalm: Он и так генерируется онлайн

Лишь бы ляпнуть?




И что ты приложил скриншот? Что хочешь этим сказать? Ты в курсе, что сид генерируется "онлайн", как ты сказал, а точнее на сервере, после авторизации по логину и паролю, а конкретный код это функция от сида и текущего времени? Попробуй, получи актуальный код заново, но только режим "в самолёте" включи с самого начала.

Нет ничего проще. Код как раз-таки генерируется оффлайн. У некоторых приложений даже токен генерируется оффлайн (не помню как у battle.net Authenthificator)

 

закрыть