🔒 Идентификация, аутентификация и авторизация: как защитить данные?
Хотите знать, как системы безопасности защищают ваши данные? Разбираем основы: идентификация, аутентификация и авторизация. 🛡️
1️⃣ Идентификация
Пользователь предоставляет свой идентификатор: логин, email или номер телефона. Это как сказать системе: «Привет, это я!» В системах используются:
Символьное имя (например, «Администратор») для интерфейса.
Числовой идентификатор (SID/UID) для внутренних процессов.
💡 В Windows символьное имя и SID связаны 1:1, а в Unix одному UID могут соответствовать несколько имен.
Все процессы, запущенные в сессии, привязаны к идентификатору владельца.
2️⃣ Аутентификация
Проверка: ты точно тот, за кого себя выдаешь? Самый популярный способ — пароль.
🔑 Пароль должен быть:
⏺ Сложным, чтобы его не подобрали. ⏺Простым для запоминания. ⏺Секретным! Без стикеров на мониторе! 🆘
Но пароли не панацея. Пользователи часто выбирают слабые комбинации (имя, дата рождения) или записывают их на стикерах. 😬 Причем, кроме посимвольного перебора есть атака по словарю и OSINT методы.
3️⃣ Авторизация
Проверка прав что тебе разрешено делать? Выполняется при каждой операции с защищенным объектом.
💡 Как усилить парольную защиту?
✅ Увеличивайте длину и сложность пароля. (сейчас это лучшая практика, когда длинная имеет значение) ✅ Используйте хеширование: пароли хранятся зашифрованными, без возможности восстановления. ❗️ Применяйте многофакторную аутентификацию (2FA): - Пароль + SMS-код. - Смарт-карта + PIN-код.
🔐 Протоколы аутентификации (NTLM, Kerberos, RADIUS, EAP) помогают защитить данные в сетях.
💭 не используйте простые пароли и не храните их на видном месте. Безопасность начинается с вас! Не становитесь слабым звеном!
Используйте менеджеры паролей, чтобы хранить сложные комбинации, и включите двухфакторную аутентификацию везде, где можно! 💵Это дёшево и очень эффективно!
ВОПРОС! Все знают, что есть физические токены (пусть будет электронная подпись например) которые подтверждают личность. Ок. Это физический предмет.
Есть бумажный блокнот, в который пользователь записал свой "сложный" пароль. Насколько это безопасно?
P.S. Блокнот не подключен к интернету, его нельзя взломать удаленно, в отличие от цифровых хранилищ.
Если вкратце. Купил новый смарт, перекинул со старого приложухи, сим-карту переставил, прохожу процедуру входа в телеге и вотсапе. А там мне пишут, что отправили код на старый аппарат. То есть как бы понятно, защита от взлома, поменялась процедура проверки, раньше обычно дозвон на номер делали. Ну да хрен с ним, раздал интернет на старый смарт, получил код. А ясли я его (прежний смарт) утерял или он умер, то как бы я получил код? Кстать, наверное совпадение, но телега и втсп перестали работать
Мир нумизматики, всегда привлекавший коллекционеров и любителей истории, ранее представлял собой достаточно непрозрачный рынок. Вспомним времена, когда встречи энтузиастов проходили в уютных нумизматических клубах, а продавцы демонстрировали свои сокровища – монеты, аккуратно разложенные в альбомах.
1/2
Золотая монета 5 рублей 1909 г. Николай II
Для неопытного покупателя выбор из этого многообразия превращался в настоящее испытание. Оценить ценность монеты, учитывая множество факторов:
степень сохранности не бывших в обращение (uncirculated), от нейтрального MS 60 до непревзойденного MS 70,
металл (золото, серебро, платина, медь, никель и их сплавы, с указанием пробы),
качество чеканки (от грубой до филигранной),
возраст,
редкость (тираж, год выпуска, особенности чеканки),
происхождение (монетный двор, исторический контекст),
востребованность на рынке и, наконец,
потенциал роста стоимости, было практически невозможно без глубоких знаний и опыта. Это обстоятельство существенно ограничивало круг потенциальных покупателей, делая нумизматику прерогативой узкого круга экспертов.
Грейдинговые компании
Именно поэтому появление компаний, предоставляющих услуги по грейдингу (сертификации) монет, стало настоящим прорывом. Эти организации, имеющие многолетнюю репутацию, взяли на себя задачу объективной оценки монет, предоставляя покупателям независимое подтверждение их подлинности и качества. Процесс грейдинга представляет собой многоступенчатую процедуру, включающую в себя несколько этапов.
Шкала оценки монет Шелдона
Во-первых, эксперт-нумизмат тщательно изучает монету, определяя ее подлинность и состояние. Для оценки сохранности используется принятая шкала Шелдона, представляющая собой систему буквенно-числовых обозначений (от 1 до 70, где 70 – идеальное состояние). Например, MS (Mint State 68) указывает на практически безупречное состояние монеты — без увеличения не видны небольшие дефекты. Оценка включает в себя анализ поверхности монеты на наличие царапин, потертостей, пятен, коррозии, а также оценку рельефа и четкости изображения. На этом этапе важно выявление разновидностей (различные варианты чеканки, например, с разными буквами в легенде), дефектов (смещение штемпеля или недолив металла) и брака (двойной удар или неправильная форма).
Во-вторых, проводится взвешивание монеты для подтверждения ее соответствия заявленному металлу и весу. Далее, создается высококачественное изображение монеты с использованием специального оборудования, обеспечивающего максимальную детализацию и передачу цвета. Все полученные данные, включая фотографии и описание, заносятся в электронную базу данных компании, что позволяет проследить историю каждой сертифицированной монеты.
В-третьих, завершающим этапом является помещение монеты в специальный защитный контейнер (слабирование монет). Слаб – это прозрачный пластиковый кейс, надежно защищающий монету от внешних воздействий: влаги, пыли, царапин и других повреждений. Внутри слаба монета закреплена таким образом, чтобы исключить ее перемещение и повреждение. На слаб наносится защитная голограмма компании, гарантирующая подлинность сертификата, и уникальный номер, по которому можно отследить всю информацию о монете в базе данных. На сертификате, вкладываемом в слаб, указываются все основные характеристики монеты: государство происхождения, номинал, год выпуска, степень сохранности (по шкале Шелдона), индивидуальный номер, а также дополнительная информация о выявленных особенностях, дефектах, разновидностях и пр.
1/3
Золотая монета в слабе NGC
Слабирование монет
Сейчас существует большое количество организаций, занимающихся слабированием монет, как зарубежных NGC (Numismatic Guaranty Company), PCGS (Proffessional Coin Grading Service), так и российских NRG (Нумизматический Реестр Грейдов), ННР (Национальный нумизматический реестр).
Слабирование монет– это не обязательная процедура, но для ценных, редких или находящихся в отличном состоянии монет, это несомненно положительный аспект, существенно повышающий их ликвидность и защищающий от подделок.Стоимость сертифицированных монет, как правило, выше, чем несертифицированных, так как покупатель получает гарантию аутентичности и объективности оценки.
1/2
Золотая монета 10 рублей 1991 г. Русский Балет
Прозрачность процесса грейдинга, доступность информации о монете, и надежная защита от подделок делают слабы незаменимым инструментом на современном нумизматическом рынке, значительно расширяя круг потенциальных покупателей и повышая доверие к сделкам. Более того, наличие сертификата упрощает процесс продажи монеты, так как покупатель не нуждается в независимой экспертизе, а может оценивать монету, основываясь на информации, предоставленной авторитетной организацией.
1/2
Верификация монеты на сайте NGC
Важно отметить, что разные грейдинговые компании могут иметь небольшие различия в своих критериях оценки, поэтому перед покупкой сертифицированной монеты следует ознакомиться с репутацией и методиками конкретной организации. В заключении можно сказать, что появление профессиональных грейдинговых компаний внесло существенный вклад в развитие нумизматики, сделав её более доступной, прозрачной и доверительной для широкого круга любителей. Спасибо за прочтение! Подписывайтесь на мой telegram-канал t.me/rubinvestmen Не является индивидуальной инвестиционной рекомендацией
Капчи украли у нас миллиарды часов и продолжают воровать дальше. Эту проблему надо решить, и есть технологии, которые могли бы заменить капчу, в том числе такие экзотические, как NFT с биометрией.
Проверка на человечность — это пример относительно сложной в интеллектуальном плане задачи. Однако на каждом шагу встречаются гораздо более будничные проблемы, которые съедают впустую не меньше времени, чем капчи.
Одна из них — срок жизни токена авторизации в приложениях.
В Steam и Gmail токены авторизации живут достаточно долго. В Steam авторизация вообще может жить годами. Это положительные примеры.
Отрицательных примеров гораздо, гораздо больше:
Headhunter: не измерял срок жизни авторизации, но сброс происходит достаточно часто, чтобы это действовало на нервы. Что такого ценного в аккаунте Headhunter оправдывает сброс авторизации раз в несколько недель?
B2BCenter: будь добр вводить логин и пароль почти ежедневно. Зачем? На аккаунте могут быть деньги, но это же не банковский счет. Как минимум можно дать возможность настроить срок жизни авторизации. Справедливости ради надо сказать, что тендерные площадки — это особый уголок ада, и B2BCenter на фоне конкурентов выглядит хорошо. У многих тендерных площадок буквально каждая деталь продумана так, чтобы доставлять максимум боли.
PlayStation App: зачем-то сбрасывает авторизацию на смартфоне раз в несколько месяцев.
Rutube на iOS: не знаю, как сейчас (приложения больше нет в App Store), но когда я пытался пользоваться «Рутубом» на айпаде, то регулярно сталкивался с проблемой сброса авторизации. Авторизация — критически важная вещь на видеоплатформе. Тебе нужны твои подписки, лайки и плейлисты. Ты заходишь на Rutube и хочешь открыть свой плейлист, но черта с два — авторизация опять слетела. В итоге я забросил Rutube, благо, кроме дурацких шоу, смотреть все равно почти нечего. Западные платформы в некоторых областях заместить можно, но с YouTube это нереально.
Телевизоры LG под управлением WebOS: для скачивания приложений из магазина нужна авторизация в аккаунте LG. Где-то раз в полгода авторизация сбрасывается. А здесь-то какой смысл? Телевизор стоит в одном месте, потерять его, как смартфон или ноутбук, нельзя. Сам аккаунт LG имеет низкую ценность. Более того, каждый раз сбрасывается не только токен, но и пароль. Приходится открывать сайт LG на другом устройстве, менять пароль и потом логиниться на телевизоре.
Примеры, к сожалению, можно приводить бесконечно. Мораль проста: в большинстве приложений токен авторизации должен жить долго. Это очевидно любому, кто проектирует системы от базовых принципов.
Кто-то может сослаться на безопасность, но, во-первых, во многих случаях вопрос безопасности не стоит остро. А во-вторых, в реальности к безопасности мало кто относится серьезно.
Яркий пример: в большинстве банков двойная аутентификация работает через SMS-коды. Угнать сим-карту не составляет труда, каждый день множество людей становятся жертвами мошенников. Давно следовало бы внедрять вход через приложения-аутентификаторы. Пусть не для всех клиентов, хотя бы в качестве опции для самых продвинутых. Но банки не торопятся этого делать. Я несколько раз обращался в свой банк с запросом, планируют ли они такое решение. Только недавно я наконец-то услышал от банка, что да, действительно, скоро можно будет отказаться от SMS в пользу приложения-аутентификатора.
В мире много интеллектуально сложных проблем. Но еще больше проблем создано на пустом месте. И одна из них — бессмысленная трата времени на бесконечные вводы логина и пароля там, где без этого можно было бы обойтись.
Один клиент нашего контент-агентства (представитель технологической компании) однажды сказал, что хороший сервис должен относиться к пользователю как к желанному гостю. Если каждый визит подобен досмотру у пограничника, то в какой-то момент проще просто перестать приходить.
Пару лет назад у меня украли телефон, и Авито заблокировал аккаунт разговоры с о службой поддержки очень примитивные... Сейчас по новым правилам нужно проходить аутентификацию. Но я уже загрузил свои данные и забыл номер. Через какое время это агентство удалит мои данные и куда я могу обратиться по этому вопросу служба поддержки не даёт. Занимаюсь ресейлингом билетов и этот ресурс к сожалению единственный для такого рода деятельности. Уважаемая публика подскажите могу ли я обратится в суд чтобы мои данные удалили и через какое время я смогу снова пройти аутентификацию? Какие инстанции могут мне поспособствовать?
Собственно, в заголовке весь вопрос. При регистрации отдельный пароль не придумывал, а пользовался аутентификацией от гмайла.
Теперь же, в связи с навязчивым предложением смены гуглопочты на другое, требуют старый пароль? а где его взять? компрометировать пароль от гуглопочты?