Autor Tema: Google planea eliminar las PASSWORDS y usar llaves USB  (Leído 6163 veces)

0 Usuarios y 1 Visitante están viendo este tema.

Desconectado g00mba

  • The Communiter-
  • *
  • Mensajes: 14587
  • SOMOS LEGION
    • ALABADO SEA MONESVOL
Re:Google planea eliminar las PASSWORDS y usar llaves USB
« Respuesta #15 : enero 23, 2013, 04:39:53 pm »
¿¿¿Innovacion???

Los sistemas de autenticación de multiples factores son mas viejos de lo que te imaginás. Lo único novedoso es que "google" los quiere hacer populares.

steam tiene una de las mejores implementaciones de esos tipos de autenticación. steamguard me parece una forma bastante práctica de mantener la seguridad.

Desconectado mxgxw

  • Global Moderator
  • The Communiter-
  • *
  • Mensajes: 5665
  • Starlet - 999cc
    • mxgxw
Re:Google planea eliminar las PASSWORDS y usar llaves USB
« Respuesta #16 : enero 23, 2013, 05:17:24 pm »
steam tiene una de las mejores implementaciones de esos tipos de autenticación. steamguard me parece una forma bastante práctica de mantener la seguridad.

El problema con SteamGuard es que igual te transmiten el "código" de autorización por el mismo canal (Internet). Y si el usuario es un mortal común si su password ya está comprometido es muy posible que use el mismo password en Steam y en su Email. ¿Notaste lo que mencioné de no colocar dos factores  de autenticación en el mismo espacio?

Facebook y Google utilizan un sistema similar. En el caso de Facebook al habilitar el acceso únicamente de dispositivos autorizados, te envían un SMS a tu celular cada vez que alguien intenta acceder desde un dispositivo nuevo. Sin el código enviado por SMS es imposible acceder a la cuenta desde un dispositivo no autorizado.

Obviamente alguien que quiera acceder a tu cuenta de FB, no solo debe de conocer tu clave sino también tener físicamente tu celular (Algo que solo tu conoces + Algo que solo tu posees). Y aún así es inseguro pq en un ratito que te descuides alguien puede agarrar tu cell y autorizar un nuevo dispositivo, obviamente esto restringe los ataques a las personas que estan físicamente cerca de ti.

La llaves físicas agregan un nivel extra de seguridad ya que en ningún momento se transmite información por un canal inseguro que alguien pueda interceptar.

Realmente lo de lo más seguro que puede haber es la infraestructura de llaves públicas, pero se basa en redes de confianza y requiere algún conocimento para generar tus propias llaves privadas/publicas y compartirlas, así que en la práctica es poco usado o su uso es bastante limitado a personas que realmente lo necesitan.
« Última Modificación: enero 23, 2013, 05:20:14 pm por mxgxw »


Desconectado g00mba

  • The Communiter-
  • *
  • Mensajes: 14587
  • SOMOS LEGION
    • ALABADO SEA MONESVOL
Re:Google planea eliminar las PASSWORDS y usar llaves USB
« Respuesta #17 : enero 25, 2013, 06:04:44 am »
pero hay otro detalle, la validación de acceso se hace por dos sistemas de seguridad distintos: el login de steam y tu correo, funciona muy bien.
con lo de las llaves fisicas corres el MISMO problema que mencionas con el celular autorizando las cuentas de correo.

total, no hay seguridad 100% garantizada.

Desconectado mxgxw

  • Global Moderator
  • The Communiter-
  • *
  • Mensajes: 5665
  • Starlet - 999cc
    • mxgxw
Re:Google planea eliminar las PASSWORDS y usar llaves USB
« Respuesta #18 : enero 25, 2013, 08:17:01 am »
pero hay otro detalle, la validación de acceso se hace por dos sistemas de seguridad distintos: el login de steam y tu correo, funciona muy bien.
con lo de las llaves fisicas corres el MISMO problema que mencionas con el celular autorizando las cuentas de correo.

total, no hay seguridad 100% garantizada.

A lo que me refiero g00mba es que la seguridad de la autenticación multi-factor se basa en que los factores de autenticación no deberían de compartir el mismo medio físico o "virtual".

Es una práctica muy comun utilizar el mismo password en diferentes cuentas. Tal vez muchos de nosotros que tenemos algo de ideas en seguridad en sistemas informaticos tendemos a no usar el mismo password en cuentas sensibles, o realizar combinaciones de passwords para no usar siempre el mismo.

Pero.... la mayoría de gente no es así. Y si, digamos, con SteamGuard tu password está comprometido y sos un usuario común y corriente, si el "atacante" ya conoce tu correo nada mas tiene que entrar a tu cuenta de correo para así autorizar un nuevo dispositivo.

En este caso aunque son dos "login" diferentes solo necesitas conocer UN password (un solo factor) para obtener acceso si estamos hablando de un usuario comun y corriente.

El sistema de SMS no es infalible tampoco pero le veo la ventaja que los factores se envían por dos medios totalmente distintos. Es decir aunque alguien conozca el password de tu cuenta de Google o Facebook, adicionalmente tiene que tener tu teléfono a la mano para autorizar un nuevo dispositivo. Y adicionalmente se te envía un correo indicando que un nuevo dispositivo ha sido registrado. Es decir que el atacante tiene que acceder a tres cuentas para borrar por completo la evidencia de que ha autorizado un nuevo equipo.

Tu cuenta de FB o Google.
Tu cuenta de email (para borrar el registro).
Tu celular.

En el caso de la autenticación de doble factor de Google y Facebook considero está mejor implementado porque requiere de DOS factores, el password y tu celular. Vos podes tener mi password pero si no tenes mi celular no te sirve de nada, lo mismo si tenes mi celular pero no tenes mi password entonces tampoco podes hacer nada.

Con las llaves físicas tienes la ventaja de que es algo que no le entregas a nadie. Yo no se vos pero yo mis llaves las ando siempre en la bolsa, el unico momento que me separo de ellas es en la noche donde solo está mi familia. Las unicas personas que podrían tener acceso físico a una llave USB que yo maneje es mi propia familia.

Y eso es el "factor extra" de seguridad de las llaves físicas que restringen el acceso físico prácticamente  a las personas que estan dentro de tu circulo más cercano.

Ahora, como mencione antes si el único factor es la llave física entonces el sistema no es más seguro que un password, con el inconveniente de que si perdes la llave física va a ser más dificil obtener un reemplazo que en el caso de cuando se te olvida el password.
« Última Modificación: enero 25, 2013, 08:24:44 am por mxgxw »


Desconectado xcero

  • Sv Member
  • ***
  • Mensajes: 453
  • xcero.xyz
    • Realidad Cero
Re:Google planea eliminar las PASSWORDS y usar llaves USB
« Respuesta #19 : enero 25, 2013, 08:54:26 am »
Pero lo que le ha funcionado a Google muy bien es Google Authenticator durante el inicio de la sesion tienes 6 Digitos, puedes guardar o Generar sin acceso a Internet estos se renuevan cada cierto dias , un algoritmo creando los numeros aleatorio, Auntenticacion en Dos pasos la opcion en GMAIL.

BIen acertada la aplicacion  :sur:



Y siempre se puede ver el codigo
http://code.google.com/p/google-authenticator/source/checkout
Sin conocimiento la habilidad no se puede enfocar, Sin habilidad, la fuerza no puede ser ejercida y sin fuerza, el conocimiento no puede ser aplicado.https://xcero.xyz

Desconectado mxgxw

  • Global Moderator
  • The Communiter-
  • *
  • Mensajes: 5665
  • Starlet - 999cc
    • mxgxw
Re:Google planea eliminar las PASSWORDS y usar llaves USB
« Respuesta #20 : enero 25, 2013, 08:59:54 am »
Pero lo que le ha funcionado a Google muy bien es Google Authenticator durante el inicio de la sesion tienes 6 Digitos, puedes guardar o Generar sin acceso a Internet estos se renuevan cada cierto dias , un algoritmo creando los numeros aleatorio, Auntenticacion en Dos pasos la opcion en GMAIL.

BIen acertada la aplicacion  :sur:



Y siempre se puede ver el codigo
http://code.google.com/p/google-authenticator/source/checkout

Las llaves de hardware funcionan bajo exactamente el mismo principio. La diferencia es que no necesitas estar ingresando el "codigo" sino que todo se hace de manera automatizada cuando colocas la llave USB.


Desconectado Camus de Acuario

  • The Communiter-
  • *
  • Mensajes: 8455
  • Ōrora Ekusukyūshon!
Re:Google planea eliminar las PASSWORDS y usar llaves USB
« Respuesta #21 : enero 25, 2013, 09:21:42 am »
Cuando leí la noticia del programador que subcontrataba a un chinito, en la noticia que leí, un poco más completa que la que pusieron acá, detallo que además del password para conectarse a la VPN, el gringo le mando su dispositivo de autenticación al chinito, para que con las dos cosas, clave y dispositivo auntenticador, se pudiera conectar y hacer su trabajo.

Desconectado Jarthur

  • -*-Miembro Eterno-*-
  • The Communiter-
  • *****
  • Mensajes: 5706
  • SVC Old Member.
Re:Google planea eliminar las PASSWORDS y usar llaves USB
« Respuesta #22 : enero 27, 2013, 10:12:37 am »
Esta USB solo sirve a las tonteras que google apoye, y mucho riesgo de perderla.


No veo la manera en que lleguemos a tener en un solo paso la proteccion necesaria en todo momento y lugar. Menos aun dejar de usar el "santo y seña".


Sin lugar a dudas no hay seguridad perfecta.
Tech Chat SV Community.