152

Ответ на пост «И снова здорова. Без лоха...»6

От проблемного восстановления доступа к Госуслугам через СМС точно помогает ТОТР - одноразовые врЕменные коды для входа в ГУ, ВК и т.д.

Получать их можно, поставив на телефон спец-приложение типа "Я.Ключ" или аналогичную из RuStore. ТОТР - это та же двухфакторная авторизация, только более защищённым и надёжным способом, на мой взгляд.

Неделю назад звонили эти же мрази и было очень смешно сначала услышать: " - Наша система показывает, что СМС вам уже поступила",

... а потом такая неловкая запинка (похоже, что при таком раскладе СМС не отправляется), и: " - Вам, наверное, неудобно сейчас разговаривать, мы вам завтра перезвоним"😂 Ну и контрольный вопрос у меня тоже стоит, это само собой разумеется.

К слову, мошенница в моём случае была молодая женщина с чистой русской речью, без укро-акцента и т.п. изъянов.

Текст произносила бегло, напористо, заученно-равнодушным "бюрократическим" монотонным голосом. На уточняющие анкетные вопросы (название страховой, номер поликлиники, что-то ещё спросил) отвечала быстро и верно - подготовка и разведка у этих колл-центров на пристойном уровне.

Как-никак целое государство этим промышляет...

Дополнение по мотивам комментов:

Ключи ТОТР не приходят, а генерируются в приложухе на телефоне.

Алгоритм генерации устанавливается при первичном сопряжении ГУ и приложухи, а затем не нужна ни моб. связь, ни инет - оно само там крутится.

Т.е. можно довести эту защиту до предела, если поступить как написал @megaroot ниже: взять ненужный старый тлф, поставить на него Я.Ключ, синхронизировать его с ГУ - и отключить тлф в авиарежим.

При этом получить ключ можно в любой момент, а перехватить его - нельзя.

И в таком случае выклянчивание мошенниками одноразового ключа будет выглядеть куда напряжённее для пользователя - что последнему только во благо.

UPD:

Дополнение №2:

Для подстраховки от утраты телефона с Я.Ключом (потеряли, украли, утопили и т.п.) надо заранее, сразу же после сопряжения ГУ и Я.Ключа - сохранить резервную копию данных в облаке Яндекса. Эта функция находится в настройках Я.Ключа.

Копия паролится, шифруется и хранится в облаке год.

Соответственно, на новом устройстве достаточно поставить Я.Ключ, залогиниться и восстановить копию (главное, уже к ней пароль не забыть😂).

Если этого не сделать или забыть пароль, то похоже, что придётся прогуляться до МФЦ...

Дополнение №3:

Алгоритм сопряжения ГУ и Я.Ключа: #comment_315877295 ( © @megaroot)

Антимошенник

4.7K постов34.5K подписчика

Правила сообщества

Нежелательны:

* посты об очередном фишинговом сайте

* скриншоты фишинговых сообщений

* переписки с мошенниками

* номера телефонов мошенников

* фото фальшивых квитанций ЖКХ

* фото попрошаек и "работников СНИЛС"

* "нигерийские письма" и прочие баяны

* видео без описания

Подобные посты могут быть добавлены на усмотрение администрации сообщества.

Запрещены:

1. Нарушения базовых правил Пикабу.

2. Посты не по тематике сообщества, а также недоказанные случаи мошенничества (в случае обвинения какого-либо лица или организации).

3. Кликабельные ссылки на магазины и прочие бизнес-проекты. Если Вам нужно сослаться на подобный ресурс — вставляйте пробелы вокруг точек: pikabu . ru

4. Пошаговые, излишне подробные мошеннические схемы и инструкции к осуществлению преступной деятельности.

5. Мотивация к мошенничеству, пожелания и советы "как делать правильно".

6. Флуд, флейм и оскорбления пользователей, в т.ч. провокации спора, распространение сведений, порочащих честь и репутацию, принижающих квалификацию оппонента, переходы на личности.

Крайне нежелательно:

7. Бессодержательное, трудночитаемое и в целом некачественное оформление постов. При наличии подтверждений в комментариях, пост может быть вынесен в общую ленту.


В зависимости от степени нарушения может последовать:

А. Вынос поста в общую ленту (п.1, 2, 3, 5, 7 правил сообщества)

Б. Занесение пользователя в игнор-лист сообщества (п.6 правил сообщества, а также при систематических нарушениях остальных пунктов)


Если вы считаете что какой-либо пост нарушает правила пикабу или чьи-то права (в т.ч. является клеветой и обвинениями в мошенничестве) - призывайте @moderator, т.к. модераторы сообщества не могут удалить посты с пикабу.


Просьбы о разбане и жалобы на модерацию принимает администратор сообщества. Жалобы на администратора принимает @SupportCommunity и общество Пикабу.

8
Автор поста оценил этот комментарий

Ха-ха-ха ждал подобных историй. Было интересно, как они будут выкручиваться в подобной ситуации, т.к. прежде чем получить SMS для смены пароля, необходимо ввести код TOTP. Пока что они не знают как обыгрывать эту ситуацию, но думаю изменят скрипт по типу: "чтобы подтвердить ваш талончик, вам необходимо это сделать при помощи учетной записи ГУ, сообщите ваш код из приложения. Как-то они вытягивают из жертв код из SMS дважды: чтобы зайти, и чтобы номер семенить. Главное жертве мозг прегрузить болтовней, и она сообщит все, чтобы поскорее от нее отвязались.

раскрыть ветку (1)
4
Автор поста оценил этот комментарий

Думаю, что варианты с ТОТР пока слишком редкие и нет смысла их "режиссировать" - овчинка выделки не стоит, проще сбросить вызов.

Тем более каждое "лишнее" действие клиента увеличивает вероятность его срыва.

показать ответы
1
Автор поста оценил этот комментарий

Чем приходящий ключ в отдельное приложение (да, мы сделали приложение для того, чтобы вы могли пользоваться другим приложением, это ведь так удобно!) надежнее одноразовой смс-ки в повседневной жизни?

раскрыть ветку (1)
4
Автор поста оценил этот комментарий

Ключи ТОТР не приходят, а генерируются в приложухе на телефоне.


Алгоритм генерации устанавливается при первичном сопряжении ГУ и приложухи, а затем не нужна ни моб. связь, ни инет - оно само там крутится.


Т.е. можно довести эту защиту до предела, если поступить как написал @megaroot ниже: взять ненужный старый тлф, поставить на него Я.Ключ, синхронизировать его с ГУ - и отключить тлф в авиарежим.

При этом получить ключ можно в любой момент, а перехватить его - нельзя.


А выклянчивание мошенниками одноразового ключа будет выглядеть куда напряжённее для пользователя - что последнему только во благо.

показать ответы
0
Автор поста оценил этот комментарий

Что-то у меня большие сомнения, что он без связи ключи генерирует. Обычно подобные аутентификаторы делают как:

1. На телефоне генерируется ключ.

2. С ключом делаются некие математические действия по заданному алгоритму, пусть будет хеш. Результат и тип использованного алгоритма посылаются на сервер. Можно даже в открытую, получить из этого хеша ключ невозможно.

3. Вы глазками смотрите ключ и вводите его в форму на сервере. Он применяет такой же алгоритм и, если хеши совпали, значит всё супер.


Я к чему. Связь нужна. Без неё уровень безопасности будет, как у оффлайн ключей для винды или древних игр, т.е. можно нагенерировать миллион ключей по заданному алгоритму, и всё подойдут.

раскрыть ветку (1)
1
Автор поста оценил этот комментарий

Основная особенность TOTP – генерация кода, основанного на комбинации текущего времени и секретного ключа.

https://support.kaspersky.ru/kdp/1.0/270293

https://habr.com/ru/articles/802953/


* крайне полезно хоть немного поискать и почитать по теме, а не выдумывать проблемы из несуществующих предпосылок.

0
Автор поста оценил этот комментарий
Пробовал тоже этот яндекс ключ.
С настройками проблем не было. Но вот за эти 30 секунд я просто не успеваю запомнить и ввести этот ключ. Еле еле удалось все отменить и удалить.
А так хороший вариант у кого зрительная память отличная
раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Не можете запомнить - так нажмите кнопку "скопировать" под полем ключа и вставьте в ГУ.


Уж за 30-то секунд можно даже через "Записки" перенести, а то и через бумагу, если уж совсем никак...

3
Автор поста оценил этот комментарий

Надежно. Но если срочно понадобились ГУ , а старый телефон гдето дома, то побрейся?


Пс как-то заставили поставить приложение Гос ключ для ГУ. Теперь еще Яндекс надо. Ага угу. И да, я понимаю что функционал разный. Но забивать память телефона в наше время корявыми программами по гигагайбу каждая - странная мода… особенно те, что эмулируют браузер. я наверное слишком стар, но все это типа Пикабу, озона какого нибудь. - гораздо удобнее в браузере. желательно при этом на компе))

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Если ТОТР не подходит - ну и используйте СМС, или ЭЦП, или QR код, или что там ещё есть.


Я в посте рассказал о более стойком и удобном для меня варианте входа, но каждый выбирает себе сам.


Кстати, с ГУ я дружу с их создания, и вот ни разу не было варианта "горим, нужно срочнонемедленно попасть в ГУ любой ценой прямо сейчас".


По трезвому осмыслению любые задачи для ГУ - это срочность от пары дней до пары недель (да как бы не месяцев).

4
Автор поста оценил этот комментарий
Похоже на рекламу.
правильно ли я понимаю, что для того, чтобы войти в приложение ГУ мне надо будет иметь два приложения - ГУ и Я.Ключ? Пока все хорошо, то все будет работать хорошо. Но что, если мне понадобится срочно и не стандартно? Например, телефон потерялся, надо войти с компьютера?
раскрыть ветку (1)
0
Автор поста оценил этот комментарий

😁😂

"Реклама" Яндекса - это примерно как ВБ, Озона, Мейл.ру или Газпрома - нахрен никому не нужна. Даже им самим.


Стараюсь пользоваться отечественными приложениями для безопасности примерно после 2014 г, а уж после 2022 и задумываться не надо. Недавний сбой Винды только подтвердил это правило.


Насчёт Вашего случая: достоверно не знаю, лично этот путь не проходил.

В Т-Ж предлагают варианты сходить до МФЦ или банка: https://journal.tinkoff.ru/kod-gosuslugi/

Из того, что вижу своими глазами в Я.Ключе: надо заранее сделать бекап своих данных (они шифруются паролем и год хранятся в облаке). Тогда достаточно найти другой тлф, поставить на него Я.Ключ, авторизоваться и восстановить данные.


Но, если честно, ради пущей защиты я бы и в МФЦ лишний раз прогулялся...

показать ответы

Темы

Политика

Теги

Популярные авторы

Сообщества

18+

Теги

Популярные авторы

Сообщества

Игры

Теги

Популярные авторы

Сообщества

Юмор

Теги

Популярные авторы

Сообщества

Отношения

Теги

Популярные авторы

Сообщества

Здоровье

Теги

Популярные авторы

Сообщества

Путешествия

Теги

Популярные авторы

Сообщества

Спорт

Теги

Популярные авторы

Сообщества

Хобби

Теги

Популярные авторы

Сообщества

Сервис

Теги

Популярные авторы

Сообщества

Природа

Теги

Популярные авторы

Сообщества

Бизнес

Теги

Популярные авторы

Сообщества

Транспорт

Теги

Популярные авторы

Сообщества

Общение

Теги

Популярные авторы

Сообщества

Юриспруденция

Теги

Популярные авторы

Сообщества

Наука

Теги

Популярные авторы

Сообщества

IT

Теги

Популярные авторы

Сообщества

Животные

Теги

Популярные авторы

Сообщества

Кино и сериалы

Теги

Популярные авторы

Сообщества

Экономика

Теги

Популярные авторы

Сообщества

Кулинария

Теги

Популярные авторы

Сообщества

История

Теги

Популярные авторы

Сообщества