Abuse Melding

Je hebt een klacht over de onderstaande posting:

20-03-2022, 10:17 door Anoniem

"Ik kan je in dit verband niet goed volgen over shared secrets" de std TOTP / google authenticator dingen werken op basis van een shared secret (de QR code die je scan bijv). Als die code op de client staat waarmee je SSH toegang proberet te krijgen, is er geen spraken meer van 2FA eigenlijk. Een client die compromised is dan, die heeft toegang tot alles met keylogging en de shared secret en de ssh key alles netje convenient op datzelfde plekje als die gebruiker. de shared secret voor TOTPs moet dus niet via QR code op client komen, maar in een hardware congle zoals yubikey bijv. via een ander medium voordat het een echte 2FA is. Veel beter, maar lastiger, is een TOTP genereren dmv een asymmetrisch diffie-hellman : https://en.wikipedia.org/wiki/Diffie%E2%80%93Hellman_key_exchange de DH genereert een unieke sessie sleutel die de shared secret is voor een TOTP voor een bepaalde realtief korte periode. de private DH sleutel moet p een yubi key staan dan en het TOTP gedeelte helpt je en beschermt je tegen ...

Beschrijf je klacht (Optioneel):

captcha