Trött på att alla dessa tvåstegsfaktorisering

Permalänk

Trött på att alla dessa tvåstegsfaktorisering

Idag när jag skulle logga in på min Gmail kunde jag ej logga in då den krävde att jag startade Youtube appen för att kunna verifiera nån skit eftersom jag var inloggad där. Har ej någon tvåstegsfaktorisering när jag kollade inställningar i Gmail men likt för bannat var jag tvungen att verifiera för att kunna logga in. Är det någon mer än jag som är trött på alla dessa "säkra" tvåstegsfaktorisering som innebär oftast att man måste koppla till ett mobilnummer och det funkar inte med kontantkort eftersom såna nr blir ogiltiga om de ej laddas på. Visst det är säkert smidigt att kunna verifiera genom sms tänker en del eller genom en värdelös app men vad gör man om tex mobilen skulle råka bli stulen då är det som att ha en nyckelring där alla nycklar försvinner på en gång.
Alla diverse mailtjänster jag har konto hos har krävt att jag verifierar med mobilnummer och en reservmail då det en dag inte längre gick logga in längre om jag inte gjorde det så för slippa tjatet en gång om året så gjorde jag det. iPhone, Apple konto är också verifierat med att jag kan verifiera genom en annan Apple enhet jag är inloggad på och genom mitt mobilnr antar jag då det är tillagt där. Vilket jag egentligen inte ville då jag tänkte vad gör jag om en enhet går sönder osv och jag ej kan verifera den andra enheten osv...

Kort sagt tycker tvåstegsfaktorisering är överdrivet och överskattat. Visst det må va säkert och bra på ett sätt men ett riktigt problem om enheten blir stulen, går sönder och man ej kan verifiera sig. Vad är dina åsikter om detta?

Permalänk
Inaktiv

Ja. Jag yttrade mig angående detta i en tråd här om dagen när det krävdes confirmation från 3 enheter och bank id för ett köp på 100kr. Detta gällde Apple men samma skit gäller med t.ex. google och microsoft och försök inte ens få igång mig på "säkerhetsstegen" företag tvingar på en, idag om jag byter telefon eller dator i jobbet ringer jag IT direkt för jag orkar inte gå igenom skiten själv även om jag nog vore kapabel (sen dagligen bör programmen ha bekräftelse igen, typ efter omstarter, updates eller bara när de anser det gått tillräckligt lång tid sedan programmet i fråga jävlades med mig sist)

Jag kan bara hålla med dig och det är ett jävla fanstyg imo. Där det går stänger jag av skiten, Steam t.ex.

Edit. Som du ser är detta något av ett störande moment för mig också

Permalänk
Medlem

Förstår lite hur du känner och tycker också att det är lite jobbigt ibland, men ser hellre att "hackers" får det lite svårare att ta sig in ifall något lösenord läcker någonstans. Jag använder även olika lösenord på alla sidor.
Antar att jag haft tur och har aldrig fått någon enhet stulen.

Permalänk
Moderator
Moderator

Faktorisering gör man inom matematiken, det du menar är tvåfaktorsautentisering eller tvåstegsverifiering eller någon av alla andra varianter av två, steg, faktor, verifikation, autentisering som simmar omkring där ute.

Visa signatur
Permalänk
Skrivet av m4gnify:

Förstår lite hur du känner och tycker också att det är lite jobbigt ibland, men ser hellre att "hackers" får det lite svårare att ta sig in ifall något lösenord läcker någonstans. Jag använder även olika lösenord på alla sidor.
Antar att jag haft tur och har aldrig fått någon enhet stulen.

Ja du har haft tur för visst är tvåstegsfaktorisering en extra säkerhet mot hackers men desto jobbigare för dig också om någon stjäl din mobil tex eller om du råkar tappa mobilen i betonggolvet så den går sönder. Eller att din enhet går sönder av någon annan orsak. Vattenskada, kyla, värme listan kan göras lång...

Permalänk
Skrivet av twit:

Faktorisering gör man inom matematiken, det du menar är tvåfaktorsautentisering eller tvåstegsverifiering eller någon av alla andra varianter av två, steg, faktor verifikation, autentisering som simmar omkring där ute.

Tack för felet haha märkte nu att det blivit fel så upprörd var jag att jag inte ens märkte detta haha

Permalänk
Medlem

Kan hålla med om att det är rätt störande att det ska krävas hela tiden, lite väl frekvent.
Händer det något med enheten man har för verifiering är man utelåst från allt, det är rätt skrämmande.
Behöver då helst ha en backupenhet med verifiering kopplad till den också.

Permalänk
Moderator
Moderator

Tycker helt klart att det är en bra idé i vissa sammanhang där inte endast ens egna intressen kan bli lidande så att säga, men skulle gärna slippa där jag känner att det endast är jag själv som kan drabbas.

Min favorit är nog Nvidia GeForce Experience, de kräver dock inte det, men förespråkar att man ska använda tvåfaktor.
För att skydda vad exakt? Så ingen kan kopiera mina inställningar? Om de nu ens har dessa eftersom att jag inte använder funktionen..

Visa signatur

*-<|:C-<-<

Nytt namn, samma bismak.

Permalänk
Avstängd

Jag förstår på ett sätt vad du menar. Samtidigt så är man rätt less på att ta på sig bilbältet eller cykelhjälmen varenda gång.

Men de två sistnämnda kanske man inte ens kan ångra sig en enda gång den gången man struntar i det...

Se det som en "nödvändig ond rutin", för du kommer bli att ännu tröttare på att hantera hackade/förlorade konton!

Visa signatur

"Företagsboendeförmedlare" | Min Überkill Dator: Processor: Intel Pentium P5 66 Mhz OC | Moderkort: ASRock P4I65G | Minnen: 2st Samsung 128MB PC133 | Grafikkort: Canopus GeForce 256 DDR | Lagring: IBM 350 4,4 MB | Operativsystem: DOS/360 | Chassi: Mercury Full-Tower ATX Chassis |

Permalänk
Medlem

Tvåstegsverifikation är inte för alla, helt klart, men det är en väldigt bra säkerhetsåtgärd. Om man inte har funktionen aktiverad och har ett lösenord som är lätt för en hacker att knäcka, så kan man i stort sett säga adjöss till det kontot. Men om tvåstegsverifikationen är aktiverad och hackaren lyckas knäcka lösenordet, så tar det stopp där.

Hackaren måste då antingen lista ut vilken lösenordshanteringstjänst du använder, om du ens använder en sådan, och då komma på lösenordet till den förutsatt att du har engångslösenordet till kontot där. Alternativt försöka sno din telefon och försöka komma åt engångslösenordet för det utsatta kontot.

Jag har tvåstegsverifikationen aktiverad på alla de webbsidor som jag har ett konto på och som erbjuder det. Som sagt, det är en väldigt bra säkerhetsåtgärd och jag rekommenderar alla att aktivera funktionen när möjligheten finns. Använder Bitwarden för att underlätta det hela.

Visa signatur

Citera mig om du vill att jag ska hitta till ditt svar.
airikr.me. Andra projekt: Keizai, Koroth & Serenum.

Permalänk
Hedersmedlem
Skrivet av SvenskGaming:

Ja du har haft tur för visst är tvåstegsfaktorisering en extra säkerhet mot hackers men desto jobbigare för dig också om någon stjäl din mobil tex eller om du råkar tappa mobilen i betonggolvet så den går sönder. Eller att din enhet går sönder av någon annan orsak. Vattenskada, kyla, värme listan kan göras lång...

Det finns ju bättre lösningar på detta än de som du verkat använda.
Till exempel kan du köra tvåfaktorslösningar där den viktiga datan lagras i molnet, så att du kan komma åt den från flera enheter utifall att. Tror att t ex Authy gör detta.
Eller så kan du som jag köra ett program som tillåter (automatiska) backups på datan, i mitt fall Aegis, så att du kan återställa den till ny mobil manuellt.

Nästan alla tjänster med 2FA-stöd har också stöd för att skapa "recovery codes", engångskoder på oftast 8 siffror som man kan använda för inloggning om man tappat tillgång till 2FA-enheten. Alla dessa bör man ha lagrade på säker plats (papper eller krypterat på dator) utifall det går så pass åt helvete att man tappar tillgång till både app och backups.

Visa signatur

Asus ROG STRIX B550-F / Ryzen 5800X3D / 48 GB 3200 MHz CL14 / Asus TUF 3080 OC / WD SN850 1 TB, Kingston NV1 2 TB + NAS / Corsair RM650x V3 / Acer XB271HU (1440p165) / LG C1 55"
Mobil: Moto G200

Permalänk
Medlem
Skrivet av SvenskGaming:

Idag när jag skulle logga in på min Gmail kunde jag ej logga in då den krävde att jag startade Youtube appen för att kunna verifiera nån skit eftersom jag var inloggad där. Har ej någon tvåstegsfaktorisering när jag kollade inställningar i Gmail men likt för bannat var jag tvungen att verifiera för att kunna logga in. Är det någon mer än jag som är trött på alla dessa "säkra" tvåstegsfaktorisering som innebär oftast att man måste koppla till ett mobilnummer och det funkar inte med kontantkort eftersom såna nr blir ogiltiga om de ej laddas på. Visst det är säkert smidigt att kunna verifiera genom sms tänker en del eller genom en värdelös app men vad gör man om tex mobilen skulle råka bli stulen då är det som att ha en nyckelring där alla nycklar försvinner på en gång.
Alla diverse mailtjänster jag har konto hos har krävt att jag verifierar med mobilnummer och en reservmail då det en dag inte längre gick logga in längre om jag inte gjorde det så för slippa tjatet en gång om året så gjorde jag det. iPhone, Apple konto är också verifierat med att jag kan verifiera genom en annan Apple enhet jag är inloggad på och genom mitt mobilnr antar jag då det är tillagt där. Vilket jag egentligen inte ville då jag tänkte vad gör jag om en enhet går sönder osv och jag ej kan verifera den andra enheten osv...

Kort sagt tycker tvåstegsfaktorisering är överdrivet och överskattat. Visst det må va säkert och bra på ett sätt men ett riktigt problem om enheten blir stulen, går sönder och man ej kan verifiera sig. Vad är dina åsikter om detta?

Just användandet av lösenord känns väl som huvudproblemet på den här punkten, så jag tänker ju iaf att hoppet till förenkling främst står till att få någon lösning på plats där man på allvar kan göra sig av med det säkerhetsmässiga eländet som är lösenord.

Att vi än idag håller på med lösenord handlar ju inte i första hand om att det inte funnits bättre tekniska lösningar för autentisering, utan snarast att det har varit svårt att få till en teknisk lösning som har så låg friktion att komma igång med för den breda massan att stora aktörer ska våga kräva en alternativ lösning i sin "skapa konto"-process utan att förvänta sig att bli ratade av potentiella användare för att det är "svårt" att lära sig något nytt.

Så nu sitter vi här med den på ett sätt enkla men samtidigt i princip ohanterliga teknologin lösenord, med olika försök att kompensera för att lösenord i grunden är kass, detta då genom att lägga till MFA-lösningar, osv.

https://www.sweclockers.com/nyhet/34237-apple-google-och-micr... är ju ett initiativ nu, som skulle kunna ge positiv förändring. Vi får se hur det går, men det vore ju välbehövligt att få till ändring på detta.

Visa signatur

Desktop: Ryzen 5800X3D || MSI X570S Edge Max Wifi || Sapphire Pulse RX 7900 XTX || Gskill Trident Z 3600 64GB || Kingston KC3000 2TB || Samsung 970 EVO Plus 2TB || Samsung 960 Pro 1TB || Fractal Torrent || Asus PG42UQ 4K OLED
Proxmox server: Ryzen 5900X || Asrock Rack X570D4I-2T || Kingston 64GB ECC || WD Red SN700 1TB || Blandning av WD Red / Seagate Ironwolf för lagring || Fractal Node 304

Permalänk
Medlem
Skrivet av SvenskGaming:

Ja du har haft tur för visst är tvåstegsfaktorisering en extra säkerhet mot hackers men desto jobbigare för dig också om någon stjäl din mobil tex eller om du råkar tappa mobilen i betonggolvet så den går sönder. Eller att din enhet går sönder av någon annan orsak. Vattenskada, kyla, värme listan kan göras lång...

Skrivet av Thomas:

Det finns ju bättre lösningar på detta än de som du verkat använda.
Till exempel kan du köra tvåfaktorslösningar där den viktiga datan lagras i molnet, så att du kan komma åt den från flera enheter utifall att. Tror att t ex Authy gör detta.
Eller så kan du som jag köra ett program som tillåter (automatiska) backups på datan, i mitt fall Aegis, så att du kan återställa den till ny mobil manuellt.

Nästan alla tjänster med 2FA-stöd har också stöd för att skapa "recovery codes", engångskoder på oftast 8 siffror som man kan använda för inloggning om man tappat tillgång till 2FA-enheten. Alla dessa bör man ha lagrade på säker plats (papper eller krypterat på dator) utifall det går så pass åt helvete att man tappar tillgång till både app och backups.

Ja, helt klart. Om man inte tar backup på sina TOTP-hemligheter så är man ju rökt om TOTP-appen går förlorad.

Just det borde väl apparna göra tydligt oavsett om de faktiskt har en inbyggd export/synk-funktion eller om användaren själv förväntas backa upp hemligheterna.
På den punkten bara måste ju användaren utbildas så det inte går käpprätt...

Visa signatur

Desktop: Ryzen 5800X3D || MSI X570S Edge Max Wifi || Sapphire Pulse RX 7900 XTX || Gskill Trident Z 3600 64GB || Kingston KC3000 2TB || Samsung 970 EVO Plus 2TB || Samsung 960 Pro 1TB || Fractal Torrent || Asus PG42UQ 4K OLED
Proxmox server: Ryzen 5900X || Asrock Rack X570D4I-2T || Kingston 64GB ECC || WD Red SN700 1TB || Blandning av WD Red / Seagate Ironwolf för lagring || Fractal Node 304

Permalänk
Medlem

Tvåfaktorsautentisering är något vi kommer få acceptera då det är den enda lösning tillgänglig i dagsläget för att säkerställa att inte användarkonton och prenumerationer missbrukas på grund av svaga lösenord (eller lösenord som redan är läckta).

Jag använder mig utav Bitwarden-lösenordshantering såsom många andra här i forumet då denna lösning har integrerad TOTP-funktion som automatiskt kopierar OTP-koden till urklippshanteraren vid inloggning, så det enda jag behöver göra är att trycka "ctrl+shift+l" <enter> och sen "ctrl+v" och <enter> och jag är inne i exempelvis Paypal eller annan webbsida där jag har 2FA.

Det går även att få till Steam 2FA i Bitwarden, det man behöver gör är att använda sig utav "SteamDesktopAuthenticator" för att få ut TOTP secret-strängen, därefter klistrar du bara in den strängen i TOTP-fältet för Steam-kontot i Bitwarden så slipper du strula med att vänta på e-post med kod vid nästa inloggning i Steam. Det är bara att trycka på klock-ikonen via Bitwarden insticksprogrammet eller Desktop appen och sen klistra in i OTP-rutan i Steam-klienten. Detta behöver du bara göra en gång, sen har du det för all framtid. https://www.reddit.com/r/Bitwarden/comments/a67c1n/steam_auth...

Visa signatur

Also found as @piteball@mastodon.rockhost.se

Permalänk
Medlem

"I säkerhetens namn i dessa informations samlande tider så måste du ge oss ditt telefonnummer"
Där har du anledningen till att 2FA exploderat.

Permalänk
Medlem
Skrivet av Svensktiger:

"I säkerhetens namn i dessa informations samlande tider så måste du ge oss ditt telefonnummer"
Där har du anledningen till att 2FA exploderat.

Vet inte från vilken källa du fick citatet från. Menar du från Bitwarden? Alltid ange källan med citatet! Det är liksom A och O!

Vissa tjänster kräver dock ens telefonnummer för att aktivera tvåstegsverifikation, och det ogillar jag skarpt! Då är jag hellre utan extraskyddet.

Visa signatur

Citera mig om du vill att jag ska hitta till ditt svar.
airikr.me. Andra projekt: Keizai, Koroth & Serenum.

Permalänk
Medlem
Skrivet av Airikr:

Vet inte från vilken källa du fick citatet från. Menar du från Bitwarden? Alltid ange källan med citatet! Det är liksom A och O!

Vissa tjänster kräver dock ens telefonnummer för att aktivera tvåstegsverifikation, och det ogillar jag skarpt! Då är jag hellre utan extraskyddet.

Såg för mig ut som en cynisk kommentar med undermeningen att tjänster blivit intresserade av att införa 2FA/MFA eftersom detta skapat en ursäkt att samla in folks telefonnummer, inte ett regelrätt citat.

Till viss del ligger det kanske något i det, men många seriösa tjänster använder ju rakt av TOTP, där det inte behövs något telefonnummer, och har heller inte samlat in nummer.

Visa signatur

Desktop: Ryzen 5800X3D || MSI X570S Edge Max Wifi || Sapphire Pulse RX 7900 XTX || Gskill Trident Z 3600 64GB || Kingston KC3000 2TB || Samsung 970 EVO Plus 2TB || Samsung 960 Pro 1TB || Fractal Torrent || Asus PG42UQ 4K OLED
Proxmox server: Ryzen 5900X || Asrock Rack X570D4I-2T || Kingston 64GB ECC || WD Red SN700 1TB || Blandning av WD Red / Seagate Ironwolf för lagring || Fractal Node 304

Permalänk
Medlem
Skrivet av Airikr:

Vet inte från vilken källa du fick citatet från. Menar du från Bitwarden? Alltid ange källan med citatet! Det är liksom A och O!

Vissa tjänster kräver dock ens telefonnummer för att aktivera tvåstegsverifikation, och det ogillar jag skarpt! Då är jag hellre utan extraskyddet.

Skrivet av evil penguin:

Såg för mig ut som en cynisk kommentar med undermeningen att tjänster blivit intresserade av att införa 2FA/MFA eftersom detta skapat en ursäkt att samla in folks telefonnummer, inte ett regelrätt citat.

This ^^

Permalänk
Medlem

På just mail rekommenderar jag 2FA eftersom det skapar sån enorm oreda om någon tar sig in där. Förutom att mail kan skickas i ditt namn och kanske på så vis lura dina kontakter kan den användas för att återställa lösenord och därmed låta angriparen ta sig in på massor av dina tjänster.

Ja det är jobbigt ibland, och vissar har väl bättre lösningar än andra, men det är också väldigt jobbigt när ens konton (till vissa tjänster) faller i orätta händer.

Sen köper jag att vissa kanske inte har något skyddsvärt och att det då är ett ofog. Men det kan också vara så att man förbiser vad en angripare kan ta sig för om denne får kontroll på något av ens konton.

Permalänk
Medlem
Skrivet av Daemon:

Tycker helt klart att det är en bra idé i vissa sammanhang där inte endast ens egna intressen kan bli lidande så att säga, men skulle gärna slippa där jag känner att det endast är jag själv som kan drabbas.

Min favorit är nog Nvidia GeForce Experience, de kräver dock inte det, men förespråkar att man ska använda tvåfaktor.
För att skydda vad exakt? Så ingen kan kopiera mina inställningar? Om de nu ens har dessa eftersom att jag inte använder funktionen..

Ja de brukar be mig logga in en gång per år. Brukar skapa ett skräpkonto med disposable email så får de leka med den datan.

Permalänk
Medlem
Skrivet av Pitr-:

Tvåfaktorsautentisering är något vi kommer få acceptera då det är den enda lösning tillgänglig i dagsläget för att säkerställa att inte användarkonton och prenumerationer missbrukas på grund av svaga lösenord (eller lösenord som redan är läckta).

Jag använder mig utav Bitwarden-lösenordshantering såsom många andra här i forumet då denna lösning har integrerad TOTP-funktion som automatiskt kopierar OTP-koden till urklippshanteraren vid inloggning, så det enda jag behöver göra är att trycka "ctrl+shift+l" <enter> och sen "ctrl+v" och <enter> och jag är inne i exempelvis Paypal eller annan webbsida där jag har 2FA.

Det går även att få till Steam 2FA i Bitwarden, det man behöver gör är att använda sig utav "SteamDesktopAuthenticator" för att få ut TOTP secret-strängen, därefter klistrar du bara in den strängen i TOTP-fältet för Steam-kontot i Bitwarden så slipper du strula med att vänta på e-post med kod vid nästa inloggning i Steam. Det är bara att trycka på klock-ikonen via Bitwarden insticksprogrammet eller Desktop appen och sen klistra in i OTP-rutan i Steam-klienten. Detta behöver du bara göra en gång, sen har du det för all framtid. https://www.reddit.com/r/Bitwarden/comments/a67c1n/steam_auth...

Om du hanterar MFA i din lösenordshanterare tar det ju bort halva poängen med det?

Men jag skyr också MFA om det kräver telefonnummer. Det finns Open Source appar för att generera koderna istället. T ex Aegis.

Permalänk
Medlem
Skrivet av Baxtex:

Om du hanterar MFA i din lösenordshanterare tar det ju bort halva poängen med det?

Det minskar poängen, framförallt då i scenariot att någon skulle få tag på ens lösenordshanterardata.
Så länge det är ett medvetet val så kan jag personligen köpa att en del väljer detta mellanting; 1.5FA eller vad man nu vill kalla det.

Skrivet av Baxtex:

Men jag skyr också MFA om det kräver telefonnummer. Det finns Open Source appar för att generera koderna istället. T ex Aegis.

Jovisst, TOTP-upplägget i sig behöver ju inget telefonnummer, så det är ju den enkla delen.
Det besvärligare problemet är ju när någon tjänst vill ha telefonnummer för att aktivera 2FA.

Visa signatur

Desktop: Ryzen 5800X3D || MSI X570S Edge Max Wifi || Sapphire Pulse RX 7900 XTX || Gskill Trident Z 3600 64GB || Kingston KC3000 2TB || Samsung 970 EVO Plus 2TB || Samsung 960 Pro 1TB || Fractal Torrent || Asus PG42UQ 4K OLED
Proxmox server: Ryzen 5900X || Asrock Rack X570D4I-2T || Kingston 64GB ECC || WD Red SN700 1TB || Blandning av WD Red / Seagate Ironwolf för lagring || Fractal Node 304

Permalänk
Medlem
Skrivet av Baxtex:

Om du hanterar MFA i din lösenordshanterare tar det ju bort halva poängen med det?

Men jag skyr också MFA om det kräver telefonnummer. Det finns Open Source appar för att generera koderna istället. T ex Aegis.

Delvis sant, men eftersom jag har Bitwarden/Vaultwarden skyddad bakom Yubikey/FIDO2-lås så krävs mycket till för att otillbörliga ska komma åt vare sig lösenord eller 2FA-autentisering. Så man kan säga att det blir 2FA by proxy på så vis, men samtidigt smidigare och säkrare än att behöva använda mig av osäkra metoder såsom SMS eller sekundär e-postlåda för OTP-koder. Så länge jag har min Yubikey och inte glömmer bort mitt master password så kommer jag in överallt.

Visa signatur

Also found as @piteball@mastodon.rockhost.se