|
|
|
![]() |
|
Strumenti |
![]() |
#1 |
www.hwupgrade.it
Iscritto dal: Jul 2001
Messaggi: 75173
|
Link alla notizia: https://www.hwupgrade.it/news/web/ad...le_116414.html
Google ha annunciato che l'accesso via passkey è adesso disponibile su tutti gli account Google (non ancora sugli account Workspace). Ecco come funzionano e come abilitarle sui propri dispositivi compatibili Click sul link per visualizzare la notizia. |
![]() |
![]() |
![]() |
#2 |
Senior Member
Iscritto dal: May 2006
Città: Sicilia(Da Qualche Parte)
Messaggi: 2419
|
No grazie.
Se mi si rompe il "coso" hardware che faccio? perdo l'accesso all'account forever? mi devo comprare multipli "cosi" hardware nel caso uno si rompa? e se ci fossero altri sistemi per recuperare l'accesso in quel caso, cosa impedisce ai malintenzionati di usare i suddetti sistemi per bypassare la protezione? e se qualcuno mi frega il "coso" hardware che faccio? mi attacco la tram? almeno una password se sono in grado la posso memorizzare e nessuno me la può rubare facilmente da dentro la mia testa
__________________
![]() |
![]() |
![]() |
![]() |
#3 |
Senior Member
Iscritto dal: Jun 2012
Messaggi: 5506
|
Anche io passo per il medesimo motivo. Anche se ho un amico che già fa una cosa del genere sul suo telefono e non gli ho voluto fare apposta la medesima domanda, se ti si sfancula il telefono, che fai?
|
![]() |
![]() |
![]() |
#4 |
Senior Member
Iscritto dal: Oct 2003
Città: Tra la mia amata Trento e Curitiba
Messaggi: 19364
|
Credo che tu possa comunque entrare "alla vecchia" o avere un dispositivo di backup... credo... sentiamo qualcuno che sa più di me
__________________
PSN wiston75 | PS5 + Series X + Series S | iPad Air M2 | iPhone 15 Pro Max | Watch Series 8 | MacBook Air M3 | Monitor Samsung 4K 28" U28R550 + LG 4K 32” UL750| NAS WD MyCloudEX2 2x2TB | What's wrong????? | Una foto al dì | Che bello il Brasile del Sud! ![]() |
![]() |
![]() |
![]() |
#5 |
Senior Member
Iscritto dal: Sep 2005
Città: Roma
Messaggi: 1331
|
Se si rompe / perde / ruba il dispositivo hardware è normale perdere accesso all'account: è il suo scopo. Per recuperarlo esistono una serie di codici monouso che vengono allocati all'abilitazione del fattore di autenticazione hardware. Codici che in teoria andrebbero tenuti in posti sicuri ed utilizzati solo per recuperare un account con un hardware token compromesso, insieme ad altri dati personali.
La domanda ovvia è: "ma se bastano questi codici per recuperare un account, in che modo questo è più sicuro di una password?" La risposta è: i codici necessitano di altri dati di autenticazione (ad esempio un link da cliccare inviato alla casella di posta) e sono estremamente complessi (non indovinabili come purtroppo troppe password possono esserlo)
__________________
CPU Intel Core i5-13600K GPU NVIDIA RTX 4080 FE 16GB MOBO MSI MAG Z690 Tomahawk COOLER Noctua NH-D15 chromax.black RAM Corsair Vengeance LPX 32GB DDR4-3200 CL16 NVMe Samsung 970 Evo Plus 1TB PSU Corsair RM1000x CASE Fractal North Charcoal NOTE gYwLW3ZvOkk |
![]() |
![]() |
![]() |
#6 | |
Member
Iscritto dal: Dec 2016
Città: Toulouse/Montpellier/Melbourne
Messaggi: 279
|
Quote:
![]() il "coso" è semplicemente uno dei tuoi possibili dispositivi con autenticazione biometrica. un PC con windows hello, praticamente ogni smartphone, un dongle dedicato (decisamente poco comodo), un'app di autenticazione (poco comoda), un Mac con l'autenticazione biometrica ecc. se si rompe, hai le one time password, vengono generate, te le salvi offline e sono un passe-partout universale come ci sono già oggi per recuperare gli authenticator perduti, gli account dropbox/steam/banca/gmail ecc. se uno non ne ha generate, se uno le ha perdute ecc. è esattamente nella stessa medesima situazione di oggi quando uno dimentica la password senza possibilità di recupero. la password paypal ad esempio, se uno ha gli account "nativi" (cioè non "login with google" e simili), ti tocca scrivergli, inviargli un documento di identità e tutta la trafila. e forse ti sbloccano l'account. forse. i sistemi passwordless li hanno inventati perché per non diventare matti sempre più servizi si appoggiano ad altri servizi terzi per l'autenticazione ed autorizzazione (google, facebook e microsoft su tutti). e più che lo si fa, più aumenta il rischio. passando da un'autenticazione biometrica si toglie un bel pezzo dalla superficie attaccabile: le password sotto sotto esistono sempre ma non si conoscono. è meglio per tutti. immagina oggi usare l'account google per accedere a 350 servizi, se ti ciulano quello è finita. qui giocano la partica i sistemi passwordless. c'è una letteratura ormai molto corposa a riguardo. la scocciatura potenziale c'è, ed è il recupero password "ordinario". intendo dire, oggi giorno uno dimentica una pass qualunque non di account troppo "vitali", ad esempio quella di hwupgrade. clicchi sul form, ti inviano un link per resettarla al volo, ne setti una nuova e buonanotte. ecco, queste cose sono assolutamente fattibili in scenari passwordless, MA: 1 - qualcuno la implementerà MALE. sicuro. 2 - se il "coso" non è disponibile, rischia di essere un po' macchinosa. non so in italia, ma qua (Francia ed Australia) sostanzialmente le banche già usano questi sistemi per validare le operazioni. compri qualcosa, ti arriva la notifica sull'app sul telefono, validi l'operazione ed il flusso prosegue. i sistemi passwordless sono quello, esteso solo a più cose
__________________
ds/dev, del resto non me ne intendo Ultima modifica di lollo9 : 03-05-2023 alle 19:32. |
|
![]() |
![]() |
![]() |
#7 |
Senior Member
Iscritto dal: Jun 2012
Messaggi: 5506
|
Sì, ma il senso del mio post è porre una domanda del genere a qualcuno che non c'ha pensato, come mi è capitato in quel momento, ed infatti poi ho lasciato stare.
|
![]() |
![]() |
![]() |
#8 |
Senior Member
Iscritto dal: May 2006
Città: :
Messaggi: 7277
|
Ne accenna anche l'articolo stesso:
Le passkey possono anche essere revocate velocemente attraverso le impostazioni dell'account Google, ad esempio se si perde il dispositivo legato alla passkey o se si sospetta che l'account sia stato rubato. Se ho capito bene funziona come l'autentificazione a due fattori, cioè entra in gioco solo quando ci si connette da un dispositivo sconosciuto, ma finché si usa uno già registrato, il proprio smartphone, il proprio pc di casa ecc... ci si connette come prima |
![]() |
![]() |
![]() |
#9 |
Senior Member
Iscritto dal: Jul 2008
Messaggi: 5276
|
Ragazzi, sono semplicemente delle chiavi private, stoccate in una specie di password manager, che, a differenza delle password normali, non escono mai dal password manager.
Basta fare un backup delle chiavi e, anche se ti si rompe il dispositivo di autenticazione, recuperi le chiavi dal backup. Il problema, semmai, è che l'utente comune non è in grado di farsi il backup, quindi Google propone un sistema automatizzato in cui lui, nella sua infinita bontà, conserva sui suoi server il backup delle chiavi private con cui tu accedi a tutti i servizi a cui ti sei registrato... |
![]() |
![]() |
![]() |
#10 | ||||||||
Senior Member
Iscritto dal: May 2006
Città: Sicilia(Da Qualche Parte)
Messaggi: 2419
|
Quote:
Quote:
Quote:
Quote:
Quote:
Quote:
Quote:
Quote:
Stessa cosa, diversa sostanza. In tema di sicurezza qualcuno mi può spiegare come mai ancora nel codesto anno attuale, nonostante i 200mila sistemi di sicurezza di Windows + hardware TPM (Grazie Windows 11 per averlo messo come requisito) ancora oggi basta cliccare sull'.exe sbagliato per fregarsi l'intero PC? è un pò come se tutta questa presunta sicurezza aggiuntiva sia solo fuffa
__________________
![]() Ultima modifica di Hiei3600 : 03-05-2023 alle 21:18. |
||||||||
![]() |
![]() |
![]() |
#11 | |
Senior Member
Iscritto dal: Jul 2008
Messaggi: 5276
|
Quote:
Le chiavi private, invece, le esponi solo nel momento in cui le crei. Il backup lo tieni al sicuro, e tutte le volte che devi autenticarti, le chiavi rimangono al sicuro, diminuendo moltissimo le possibilità che vengano rubate. |
|
![]() |
![]() |
![]() |
#12 |
Senior Member
Iscritto dal: Jul 1999
Città: Martinsicuro (TE)
Messaggi: 540
|
Si può semplificare dicendo che è un sistema di autenticazione a due fattori, ma che non chiede la password, basta inserire lo user e poi dare conferma con un qualche dispositivo hardware previamente registrato (smartphone, tablet ecc. ecc.). ?!?!?
|
![]() |
![]() |
![]() |
#13 |
Senior Member
Iscritto dal: Feb 2004
Messaggi: 5990
|
io preferisco fare senza account google: pw manager con password generata random ogni volta, account diverso per ogni servizio, mail temporanee ogni quando è possibile, accesso sempre e solo dal pc.. sarà più complesso ma preferisco.
Sullo smartphone al massimo ci tengo le foto |
![]() |
![]() |
![]() |
#14 |
Bannato
Iscritto dal: Oct 2020
Città: Chivasso
Messaggi: 1641
|
Io credo che anche la passkey rimanga potenzialmente vulnerabile. Se un malintenzionato riesce a fingerprintare il tuo dispositivo hardware, non gli sarà difficile decriptare la passkey. Ed esistono tecniche sofisticatissime già oggi che permettono una tale (invasiva) profilazione dei nostri dispositivi. Molti siti web addirittura sanno quale scheda video e quale cpu sono legate al nostro IP, e persino quanta ram e che modello usiamo. E spaventoso quello che si può fare col fingerprinting
|
![]() |
![]() |
![]() |
#15 | |
Senior Member
Iscritto dal: Sep 2005
Città: Roma
Messaggi: 1331
|
Quote:
__________________
CPU Intel Core i5-13600K GPU NVIDIA RTX 4080 FE 16GB MOBO MSI MAG Z690 Tomahawk COOLER Noctua NH-D15 chromax.black RAM Corsair Vengeance LPX 32GB DDR4-3200 CL16 NVMe Samsung 970 Evo Plus 1TB PSU Corsair RM1000x CASE Fractal North Charcoal NOTE gYwLW3ZvOkk |
|
![]() |
![]() |
![]() |
#16 | |
Senior Member
Iscritto dal: Jul 2008
Città: Falconara Marittima
Messaggi: 27658
|
Quote:
Ovvero, anche per quell'applicazione, e per gli stessi motivi (la sicurezza) tutti i dati sono salvati solo in locale, e non viene inviato alcun tipo di dato. Se però il cellulare per qualche motivo ti va al creatore e non puoi più accedere, non è un problema. O meglio: diventa una rottura sistemare tutto ma non è un problema. Banalmente, devi andare sul sito (o quel che è) di ogni singola entità con la quale hai attivato la doppia autentificazione con Google Authenticator, e disattivarla da li. Per dire, se ce l'hai con Amazon (esempio), vai sul tuo account Amazon e disattivi l'autentificazione in due passaggi. Poi quando ottieni il nuovo cellulare, semplicemente la riattivi. Chiaro che se hai parecchi servizi diventa una cosa logorante, ma nulla di problematico. Ora mi informo su come funziona questa Passkey, ma dubito che non abbiano ideato un sistema di recupero dei dati nel caso di perdita del dispositivo.
__________________
ARCANA TALES (Ruleset GdR) - Thread ufficiali ● Profilo Steam ● Fate/Stay Night ● Foto Astronomia
PC: CPU (Artoria): AMD 9800X3D MB (Jeanne): Gigabyte AORUS Elite B850 WiFi7 ICE GPU (Nero): MSI Ventus 3X RTX 5080 RAM: Kingston FURY Renegade 2x16GB DDR5 6000MHz - M.2: Samsung 990 PRO 2TB SCHERMO: LG UltraGear OLED 39GS95QE |
|
![]() |
![]() |
![]() |
#17 | |
Senior Member
Iscritto dal: Jun 2012
Messaggi: 5506
|
Quote:
Come scritto in un qualcosa di simile tempo dietro, alla fine aumentano le possibilità di "proteggersi" ma anche di avere sistemi che ti si rivoltano contro se non si è abbastanza preparati. Il mio amico nel caso è uno che sta a metà, ovvero un minimo di informatica la sa, ma non sta dietro a tutte queste dinamiche, però prima o poi per curiosità qualche domanda gliela faccio, giusto per capire se sa come tirarsi fuori in caso di problemi. |
|
![]() |
![]() |
![]() |
#18 | ||
Senior Member
Iscritto dal: Jul 2008
Città: Falconara Marittima
Messaggi: 27658
|
Ovvio che bisogna informarsi. Quando ho pensato di usare google Authenticator è la prima cosa che ho fatto, e tra le varie cose mi sono informato proprio sull'eventualità di quello che avrei potuto fare in caso di cellulare non utilizzabile.
Cosa che tra l'altro mi è anche successa: il precedente mi si è sfasciato cadendo. Quando l'ho sostituito ho fatto esattamente quanto riportato sopra (lo usavo per due servizi) e non ho avuto problemi. Trovo semmai ridicole certe persone che parlano senza informarsi, e sentenziano solo per partito preso. Esempio: Quote:
Quote:
Almeno leggere prima di parlare a caso ![]()
__________________
ARCANA TALES (Ruleset GdR) - Thread ufficiali ● Profilo Steam ● Fate/Stay Night ● Foto Astronomia
PC: CPU (Artoria): AMD 9800X3D MB (Jeanne): Gigabyte AORUS Elite B850 WiFi7 ICE GPU (Nero): MSI Ventus 3X RTX 5080 RAM: Kingston FURY Renegade 2x16GB DDR5 6000MHz - M.2: Samsung 990 PRO 2TB SCHERMO: LG UltraGear OLED 39GS95QE Ultima modifica di cronos1990 : 04-05-2023 alle 08:43. |
||
![]() |
![]() |
![]() |
#19 |
Senior Member
Iscritto dal: Nov 2001
Città: Roma
Messaggi: 4188
|
Non capisco il problema di tutti quelli che stanno scrivendo "EEEH MA SE...", "EEEEEH SE, MA...". Qui non si parla di un sistema di sicurezza in più o migliore, ma della comodità di non inserire ogni volta la password.
Quello che (io) già faccio con le app IO, SPID, Ticket Restaurant, della banca, e tanti altri, semplicemente ora l'ha implementato anche Google. Non è nulla di così stravolgente. ![]() |
![]() |
![]() |
![]() |
#20 | |
Senior Member
Iscritto dal: Dec 2008
Messaggi: 16964
|
Quote:
|
|
![]() |
![]() |
![]() |
Strumenti | |
|
|
Tutti gli orari sono GMT +1. Ora sono le: 20:27.