Abo
  1. Foren
  2. Kommentare
  3. Security
  4. Alle Kommentare zum Artikel
  5. › U2F: Yubico bringt winzigen Yubikey…

Für mich nicht nachvollziehbar

  1. Thema

Neues Thema Ansicht wechseln


  1. Für mich nicht nachvollziehbar

    Autor: M.P. 25.09.17 - 16:24

    > Es wird vom Hersteller explizit damit beworben, dass es dauerhaft ins Gerät eingesteckt wird.

    Da kann man die Zweifaktor-Authentisierung auch gleich lassen...


    Den Autoschlüssel zieht man ja auch ab, wenn man aus dem Auto aussteigt ...

  2. Re: Für mich nicht nachvollziehbar

    Autor: mbieren 25.09.17 - 16:35

    *hm* nun ja. Man darf halt beim Verlassen des Gerätes abziehen nicht vergessen. Ohne Password ist der Dongle auch wertlos. Aber im Prinzip hast Du vollkommen Recht

  3. Re: Für mich nicht nachvollziehbar

    Autor: sniner 25.09.17 - 17:04

    M.P. schrieb:
    --------------------------------------------------------------------------------
    > > Es wird vom Hersteller explizit damit beworben, dass es dauerhaft ins
    > Gerät eingesteckt wird.
    >
    > Da kann man die Zweifaktor-Authentisierung auch gleich lassen...

    Jetzt noch ein Postit mit dem Passwort dran kleben und es kann nichts mehr schiefgehen :-D

  4. Re: Für mich nicht nachvollziehbar

    Autor: beejayone 25.09.17 - 17:18

    Ja, das Auto lässt man aber auch unbeobachtet in der Gegend stehen. Auf dein Notebook trifft das aber vermutlich nicht zu, das lässt man in der Regel selten unbeaufsichtigt. Und wenn doch, kann man das Ding halt doch abziehen.

    Analog dazu: Du steigst aus dem Auto aus und bleibst daneben stehen -> Schlüssel kann stecken bleiben (sofern man nicht Angst hat, dass das Auto sich selbst abschließt und man sich ausgesperrt hat).

    Es geht bei der Zwei-Faktor-Authentifizierung ja auch nicht nur drum, dass jemand an DEINEM Rechner Unfug treibt, sondern eher jemand aus "der Ferne". Stichwort Datenbank-Hacks, Leaks etc. Und der Schluri braucht dann immer noch Zugriff auf den Yubikey. Ob dieser dann entweder in deinem Notebook steckt oder in der Hosentasche/am Schlüsselbund ist für den chinesischen/amerikanischen/russischen Hacker gleich blöd.

    Von daher ist ein "im Laptop stecken lassen" gar nicht mal so ganz doof.

  5. Re: Für mich nicht nachvollziehbar

    Autor: My1 25.09.17 - 18:04

    Genau vor allem da malware das teil net einfach auslösen kann. Da musst du schon das ding berühren.

    Asperger inside(tm)

  6. Re: Für mich nicht nachvollziehbar

    Autor: dEEkAy 25.09.17 - 21:29

    M.P. schrieb:
    --------------------------------------------------------------------------------
    > > Es wird vom Hersteller explizit damit beworben, dass es dauerhaft ins
    > Gerät eingesteckt wird.
    >
    > Da kann man die Zweifaktor-Authentisierung auch gleich lassen...
    >
    > Den Autoschlüssel zieht man ja auch ab, wenn man aus dem Auto aussteigt ...


    Zwei-Faktor-Authentifizierung mag zwar sicher sein, aber verdammt nervig. Für jeden Login eine e-Mail bestätigen (auch wenn mir das schon den ein oder anderen Account gerettet hat) oder irgend welche extra Pins eingeben nervt.

    So hat man den Key drin, logged sich ein und der zweite Faktor wird auch direkt erkannt. Gehe ich weg, nehme ich den Dongle mit.

  7. Re: Für mich nicht nachvollziehbar

    Autor: My1 25.09.17 - 21:36

    Dazu kommt das mail keine richtige 2fa ist. Und totp vom handy is Grenzwertig da man den key auslesen kann. U2f oder eben https mit client cert auf ner smartcard, das sind richtige 2fas mit wissen und Besitz.

    Asperger inside(tm)

  8. Re: Für mich nicht nachvollziehbar

    Autor: nietscherarek 26.09.17 - 00:08

    Die Yubikeys kann man als Smartcard benutzen.

  9. Re: Für mich nicht nachvollziehbar

    Autor: My1 26.09.17 - 00:32

    nietscherarek schrieb:
    --------------------------------------------------------------------------------
    > Die Yubikeys kann man als Smartcard benutzen.


    das ist mir vollends bewusst, da ich diese funktion selbst nutze.

    und eben damit dass der sowohl U2F als auch smartcard kann ist das ding ein Ideales tool für 2FA.

    Asperger inside(tm)

  10. Re: Für mich nicht nachvollziehbar

    Autor: amagol 26.09.17 - 00:38

    M.P. schrieb:
    --------------------------------------------------------------------------------
    > > Es wird vom Hersteller explizit damit beworben, dass es dauerhaft ins
    > Gerät eingesteckt wird.
    > Da kann man die Zweifaktor-Authentisierung auch gleich lassen...
    > Den Autoschlüssel zieht man ja auch ab, wenn man aus dem Auto aussteigt ...

    Liegt dran wogegen man sich absichern moechte. Der Key verhindert dass sich jemand von einem anderen Rechner ohne Key einloggt, oder das eine App dies ohne explizite Berechtigung macht (ich nehme an man muss ihn jedesmal anfassen zum Aktivieren).

    Sollte dein Key gestohlen werden, musst du ihn natuerlich sofort deaktivieren.

  11. Re: Für mich nicht nachvollziehbar

    Autor: My1 26.09.17 - 00:48

    amagol schrieb:
    --------------------------------------------------------------------------------
    > M.P. schrieb:
    > ---------------------------------------------------------------------------
    > -----
    > > > Es wird vom Hersteller explizit damit beworben, dass es dauerhaft ins
    > > Gerät eingesteckt wird.
    > > Da kann man die Zweifaktor-Authentisierung auch gleich lassen...
    > > Den Autoschlüssel zieht man ja auch ab, wenn man aus dem Auto aussteigt
    > ...
    >
    > Liegt dran wogegen man sich absichern moechte. Der Key verhindert dass sich
    > jemand von einem anderen Rechner ohne Key einloggt, oder das eine App dies
    > ohne explizite Berechtigung macht (ich nehme an man muss ihn jedesmal
    > anfassen zum Aktivieren).
    >
    > Sollte dein Key gestohlen werden, musst du ihn natuerlich sofort
    > deaktivieren.

    exakt. aber das gute ist, dass eben nicht wie bei einigen anderen methoden das geheimnis einfach mal kopiert werden kann, ohne den stick kaputt zu machen sondern man wirklich den stick braucht, denn beim zerstören sollte auch der key verschwinden.

    und sobald man merkt dass der stick weg ist, dann muss man den halt entfernen.

    Asperger inside(tm)

  12. Re: Für mich nicht nachvollziehbar

    Autor: Nibbels 26.09.17 - 03:09

    U2F: Darum kauft man sich immer zwei+ solcher Keys und registriert mehrere ;)
    Das ist so vorgesehen.

    LG

  13. Re: Für mich nicht nachvollziehbar

    Autor: My1 26.09.17 - 09:24

    Nibbels schrieb:
    --------------------------------------------------------------------------------
    > U2F: Darum kauft man sich immer zwei+ solcher Keys und registriert mehrere
    > ;)
    > Das ist so vorgesehen.
    >
    > LG

    weiß ich auch, ich schreibe eine U2F implemenation für ne website.

    aber man muss den alten halt rausnehmen damit der der den stick hat nicht rein kommt.

    das ist der punkt, die sticks können nicht geklont werden und eine Vernünftige seite gibt dem user eine möglichkeit die keys zu benennen, sodass man den richtigen absägen kann..

    Asperger inside(tm)

  14. Re: Für mich nicht nachvollziehbar

    Autor: gaym0r 26.09.17 - 10:46

    M.P. schrieb:
    --------------------------------------------------------------------------------
    > > Es wird vom Hersteller explizit damit beworben, dass es dauerhaft ins
    > Gerät eingesteckt wird.
    >
    > Da kann man die Zweifaktor-Authentisierung auch gleich lassen...
    >
    > Den Autoschlüssel zieht man ja auch ab, wenn man aus dem Auto aussteigt ...

    Ahja. Ich nehme an du weißt nicht wie man diesen Key benutzt?

  15. Re: Für mich nicht nachvollziehbar

    Autor: M.P. 26.09.17 - 11:39

    Naja, einen steckenden Autoschlüssel muss der Dieb auch anfassen, um das Auto zu starten.
    Oder scannt dieser Yubikey den Fingerabdruck?

  16. Re: Für mich nicht nachvollziehbar

    Autor: My1 26.09.17 - 11:45

    M.P. schrieb:
    --------------------------------------------------------------------------------
    > Naja, einen steckenden Autoschlüssel muss der Dieb auch anfassen, um das
    > Auto zu starten.
    > Oder scannt dieser Yubikey den Fingerabdruck?

    aber der dieb muss bei deinem Auto sein. der dinn von dem 2. Faktor beim Computer ist es, primär weit entfernten angreifern die wege zu klauen, und wenn das ding dauerhaft an meinem Laptop klemmt ist es auch nicht so schlimm weil der dieb halt wahlweise meinen laptop oder meinen stick mitnehmen muss um sich als mich einzuloggen, und da es 2FA ist braucht man dein passwort UND den stick.

    und während ein keylogger das PW mitschneiden kann, gibts beim U2F nur öffentliche daten, da es challenge response ist.

    Asperger inside(tm)

  1. Thema

Neues Thema Ansicht wechseln


Um zu kommentieren, loggen Sie sich bitte ein oder registrieren Sie sich. Zum Login

Stellenmarkt
  1. Hays AG, Bonn
  2. IKK gesund plus, Magdeburg
  3. itsc GmbH, Essen, Hamburg oder Hannover
  4. JOB AG Industrial Service GmbH, Home-Office

Golem pur
  • Golem.de ohne Werbung nutzen

Anzeige
Hardware-Angebote
  1. 449€
  2. täglich neue Deals bei Alternate.de


Haben wir etwas übersehen?

E-Mail an news@golem.de


Watch Dogs Legion angespielt: Eine Seniorin als Ein-Frau-Armee
Watch Dogs Legion angespielt
Eine Seniorin als Ein-Frau-Armee

E3 2019 Elitesoldaten brauchen wir nicht - in Watch Dogs Legion hacken und schießen wir auch als Pensionistin für den Widerstand. Beim Anspielen haben wir sehr über die ebenso klapprige wie kampflustige Oma Gwendoline gelacht.


    Ada und Spark: Mehr Sicherheit durch bessere Programmiersprachen
    Ada und Spark
    Mehr Sicherheit durch bessere Programmiersprachen

    Viele Sicherheitslücken in Software sind auf Programmierfehler zurückzuführen. Diese Fehler lassen sich aber vermeiden - und zwar unter anderem durch die Wahl einer guten Programmiersprache. Ada und Spark gehören dazu, leider sind sie immer noch wenig bekannt.
    Von Johannes Kanig

    1. Das andere How-to Deutsch lernen für Programmierer
    2. Programmiersprachen, Pakete, IDEs So steigen Entwickler in Machine Learning ein

    Ocean Discovery X Prize: Autonome Fraunhofer-Roboter erforschen die Tiefsee
    Ocean Discovery X Prize
    Autonome Fraunhofer-Roboter erforschen die Tiefsee

    Öffentliche Vergaberichtlinien und agile Arbeitsweise: Die Teilnahme am Ocean Discovery X Prize war nicht einfach für die Forscher des Fraunhofer Instituts IOSB. Deren autonome Tauchroboter zur Tiefseekartierung schafften es unter die besten fünf weltweit.
    Ein Bericht von Werner Pluta

    1. JAB Code Bunter Barcode gegen Fälschungen

    1. Build-Architektur: Ubuntu will vorerst weiter 32-Bit-x86-Pakete bauen
      Build-Architektur
      Ubuntu will vorerst weiter 32-Bit-x86-Pakete bauen

      Kehrtwende bei Ubuntu: Das Team will doch 32-Bit-Pakete der x86-Architektur für die kommenden Versionen anbieten - allerdings nur ausgewählte. Und das Ende der Architektur wird nur verschoben.

    2. Internet im Flugzeug: Norwegian ermöglicht Gate-to-Gate-Wi-Fi
      Internet im Flugzeug
      Norwegian ermöglicht Gate-to-Gate-Wi-Fi

      Normalerweise müssen WLAN-Geräte im Flugzeug bis zum Erreichen einer gewissen Flughöhe ausgeschaltet oder im Flugmodus bleiben. Die Billigfluggesellschaft Norwegian ermöglicht nun die Nutzung über die gesamte Zeit an Bord.

    3. Interview Ancestors: "Ein Speedrun unserer Evolution dauert 5 Stunden"
      Interview Ancestors
      "Ein Speedrun unserer Evolution dauert 5 Stunden"

      Der Spielentwickler Patrice Désilets gilt als ein Erfinder der Serie Assassin's Creed, jetzt arbeitet er an Ancestors: The Humankind Odyssey. Golem.de hat mit ihm über das Spiel und die Evolution gesprochen - und über den Epic Games Store.


    1. 09:43

    2. 08:58

    3. 08:15

    4. 08:03

    5. 07:56

    6. 23:55

    7. 23:24

    8. 18:53