Avaleht
uus teema   vasta Hinnavaatlus »  StartUp/ IT ettevõtluse foorum  »  KeylessID - kui Sulle ei meeldi paroolid ja Sa pead lugu oma privaatsusest märgi kõik teemad loetuks
märgi mitteloetuks
vaata eelmist teemat :: vaata järgmist teemat
Hinnavaatlus :: Foorum :: Uudised :: Ärifoorumid :: HV F1 ennustusvõistlus :: Pangalink :: Telekavad :: HV toote otsing
autor
sõnum Saada viide sõbrale.  :: Teata moderaatorile teata moderaatorile
otsing:  
XR
HV Guru
XR

liitunud: 04.11.2001




sõnum 17.04.2013 13:34:03 KeylessID - kui Sulle ei meeldi paroolid ja Sa pead lugu oma privaatsusest vasta tsitaadiga

link :: KeylessID

Tervitus,

Minu viimasest postitusest HV-s on palju aega mööda läinud, sest pole olnud midagi postitamisväärset - nüüd on!
KeylessID on alternatiivne teenus OAuth-ile (Facebook login, LinkedIn login) ja OpenID-le (Twitter, Dropbox).
Peaaegu iga kord, kui te logite eelpool nimetatud kontodega mõne teenusepakkuja lehele, jagate te oma privaatset infot
ning annate võimaluse teenusepakkujal teie wallile postitusi teha.
KeylessID puhul te ei jaga ühtegi rida privaatset informatsiooni ning
selle kasutamiseks ei ole vaja ühtegi parooli. Piisab ainult äppi installimisest nutitelefoni ning ekraanile kuvatava QR-koodi skännimisest.
Lisaväärtusena pakub KeylessID globaalset identifitseerimist ning intellektuaalse vara kaitset.
Ka HinnaVaatlus võib saada KeylessID kasutajaks!
Kui teile see idee meeldib, siis palun Like-ige meie Facebooki lehekülge või Share-ige kodulehe linki.

Lisaks on võimalus meid ka rahaliselt toetada. Kuna tegemist on opensource teenusega, mis suurettevõtetele ei pruugi meeldida,
siis püüame finantseeringu saada otse kasutajatelt. Kõikide annetajate vahel loosime välja tuliuue ning võrgulukuta HTC One telefoni (pildil).





Igasugune tagasiside on teretulnud!


viimati muutis XR 17.04.2013 14:25:02, muudetud 1 kord
tagasi üles
vaata kasutaja infot saada privaatsõnum
Sold OUT
Aeg maha 1p
Sold OUT

liitunud: 30.07.2002



Autoriseeritud ID-kaardiga
sõnum 17.04.2013 13:41:53 vasta tsitaadiga

Tere tulemast tagas inimeste sekka. Millal asi reaalsuseks saab?
_________________
Every version of the garment appears to be sold out online, with prospective shoppers given the opportunity to join a waitlist.


viimati muutis Sold OUT 17.04.2013 13:42:27, muudetud 1 kord
tagasi üles
vaata kasutaja infot saada privaatsõnum
prtv
HV Guru

liitunud: 20.03.2006



Autoriseeritud ID-kaardiga
sõnum 17.04.2013 13:42:07 vasta tsitaadiga

Demoda ka saab kuskil?
_________________
tagasi üles
vaata kasutaja infot saada privaatsõnum
XR
HV Guru
XR

liitunud: 04.11.2001




sõnum 17.04.2013 13:53:13 vasta tsitaadiga

Demo pole veel kahjuks valmis. Reaalsuseks saab lähima poole aasta jooksul.
Kui asi on kogunud piisavalt palju kommentaare ning inimestel huvi olemas, on aeg minna Indiegogo-sse investeeringuid püüdma.
Indiegogosse sellepärast, et teema ei lähe Kickstarteri tingimustega kokku ning Crowdcube-i saavad kasutada ainult UK või US-i inimesed.
Eelistame crowdfundingut.
tagasi üles
vaata kasutaja infot saada privaatsõnum
Sold OUT
Aeg maha 1p
Sold OUT

liitunud: 30.07.2002



Autoriseeritud ID-kaardiga
sõnum 17.04.2013 13:54:03 vasta tsitaadiga

Vahva, jälgime huviga thumbs_up.gif
_________________
Every version of the garment appears to be sold out online, with prospective shoppers given the opportunity to join a waitlist.
tagasi üles
vaata kasutaja infot saada privaatsõnum
Cloner
HV kasutaja
Cloner

liitunud: 19.10.2004




sõnum 17.04.2013 13:55:58 vasta tsitaadiga

Idee on hea, ootame tulemust.
tagasi üles
vaata kasutaja infot saada privaatsõnum
Anti
 

liitunud: 11.05.2004



Autoriseeritud ID-kaardiga
sõnum 17.04.2013 13:57:48 vasta tsitaadiga

thumbs_up.gif
tagasi üles
vaata kasutaja infot saada privaatsõnum
Max Powers
 

liitunud: 21.03.2003



Autoriseeritud ID-kaardiga
sõnum 17.04.2013 14:29:43 vasta tsitaadiga

Väga hea thumbs_up.gif
tagasi üles
vaata kasutaja infot saada privaatsõnum
Wusses
mehine eesti muffin
Wusses

liitunud: 31.03.2008



Autoriseeritud ID-kaardiga
sõnum 17.04.2013 14:34:33 vasta tsitaadiga

thumbs_up.gif
_________________
Tegelen tööriistade hoolduse ja remondiga ning pakun 3D skaneerimise ja 3D printimise teenust. Valmistan prototüüpe, varuosi ja erilahendusi vastavalt kliendi vajadustele.
tagasi üles
vaata kasutaja infot saada privaatsõnum
Hiid
HV Guru
Hiid

liitunud: 23.03.2002



Autoriseeritud ID-kaardiga
sõnum 17.04.2013 14:44:18 vasta tsitaadiga

ise tegid vä? icon_razz.gif
_________________
Hapud viinamarjad
tagasi üles
vaata kasutaja infot saada privaatsõnum
XR
HV Guru
XR

liitunud: 04.11.2001




sõnum 17.04.2013 14:49:15 vasta tsitaadiga

Hiid kirjutas:
ise tegid vä? icon_razz.gif


Jah, arhitektuur on täielikult minu poolt. Graafiline disain disainerilt icon_wink.gif

Huvilistele võin rääkida, mis toimub backendis (millised hashid kokku pannakse) ja mis teeb sellest keyloggerite ja snifferite kindla asja.
tagasi üles
vaata kasutaja infot saada privaatsõnum
XD
HV kasutaja
XD

liitunud: 12.01.2006



Autoriseeritud ID-kaardiga
sõnum 17.04.2013 15:05:32 vasta tsitaadiga

Aga palun räägi, sest oma kontode ligipääsu usaldamine ühele kolmanda osapoole andmebaasile ei paista hetkel väga turvaline.
-e-
Tundub väga PGP moodi olevat.

_________________
"Kui inimene ei ole rahul tarkvaraga, siis on probleem tõenäoliselt inimeses" M.J.
tagasi üles
vaata kasutaja infot saada privaatsõnum
XR
HV Guru
XR

liitunud: 04.11.2001




sõnum 17.04.2013 15:17:17 vasta tsitaadiga

See on tehniline kirjeldus, mida tavauserid ei pea teadma ning kindlasti ei tahagi teada:

Registreerimine

1. Inimene registreerib ennast kasutajaks. Regamisel sisestab ta oma sotsiaalmeediate avalikud aadressid.
Näiteks https://www.facebook.com/tonis.leissoo ja http://www.linkedin.com/pub/t%C3%B5nis-leissoo/37/b37/857
Lisaks sisestab ta ka oma mailiaadressid, mida rohkem seda parem
2. Sisestatud andmete põhjal genereeritakse inimesele Public Hash,
kood mille ta paneb avalikult üles eelnimetatud sotsiaalmeediate kontodele. Lisaks confirmib ka oma e-maili aadressid, nagu tavaliselt.
3. KeylessID robot käib sisestatud aadressidel vaatamas, kas tema Public Hash on üles pandud
4. Kui koodid on kättesaadavad, siis confirmitakse, et see inimene on antud profiilide omanik ning need lingitakse tema KeylessID profiili külge
5. Inimesele genereeritakse KeylessID profiili leht, kus on kirjas tema nimi, confirmitud profiilide ikoonid,
kuupäev millest alates ta on identifitseeritud ja Trust Index. Trust Index arvutatakse confirmitud kontode põhjal.
http://www.keylessid.com/img/profile.png
Lisa "trusti" saamiseks võib inimene confirmida ka oma Paypali konto või pangakontod.
Selle jaoks ei pea muud tegema, kui kandma $1 KeylessID kontole ning selgitusse märkima tema Public Hashi.
Kui hash ning Paypali -või pangakonto omaniku nimi klapivad, siis need on confirmitud.
Lisaks võivad veel teised KeylessID kontode omanikud teiste inimeste profiilide "handshake" buttonit vajutada,
mis näitab et nad usaldavad seda inimest.

6. Inimesele genereertiakse QR-kood, mis viitab tema KeylessID kontole.
Seda saab niisama jagada ja lihtsama teenusena mailiallkirjadele lisada või siis oma fotodele jms.

Nüüd tuleb huvitavam osa.
Teenused:
1. Multi-Factor Authentication
2. Dokumentite allkirjastamine



Multi-Factor Authentication

1. Multi-Factor Authentication toimib KeylessID äppi abil.
Peale seda, kui inimesel on profiil olemas võib ta tõmmata äppi.
Peale äppi installimist genereeritakse automaatselt tema telefoni andmete põhjal Device Hash.
Kui Device Hash on genereertiud, siis peab inimene sisestama telefoni enda Public Hashi. Kas siis käsitsi (tülikas) või tema QR koodi skännimisega.
Peale seda, kui Public Hash ja Device Hash on telefonis, saadetakse need KeylessID serverile.
Nende andmete põhjal genereerib KeylessID server userile Private Hash-i.
Private Hash saadetakse krüpteeritult inimese äppi. Nüüd on tal võimalik KeylessID-d kasutada autentimiseks.

Autentimine käib ülilihtsalt, aga samas väga turvaliselt:
Selleks peab kasutaja minema teenusepakkuja kodulehele, valima KeylessID Authentication ja sisestama oma username-i.
KeylessID server genereerib selle peale one time hashi ning kuvab selle QR koodina ekraanile.
Inimene skännib äpiga seda koodi. Peale seda kontrollitakse, kas telefonis on public, private ja device hash olemas,
kui on olemas, siis saadetakse serverile "authentication request", mis on genereeritud one time hashi, private hashi,
public hashi ja device hashi põhjal. See on iga kord erinev tänu One Time Hashi skänneerimisele.
Server vaatab, kas sotsiaalmeediates on Public Hash üleval ning kas talle saadetud request on pärit õigest hash tree-st.
Kui kõik on õige, siis KeylessID server saadab teenusepakkuja serverile vastuse, et inimene on autenditud ja tema võib sisse lasta.


Dokumentide allkirjastamine

See on eriti lihtne.
Inimene laeb faili üles. Talle genereeritakse One Time Hash. Skännib seda äpiga ning signeerib sama moodi nagu autentimise puhul.
Dokumendi signatuur genereeritakse järgmiste andmete põhjal: One Time Hash, Private Hash, Public Hash, Device Hash ja lisaks veel
Timestamp Hash ning Faili sisu põhjal genereeritud hash. See kõik pannakse üheks hashtreeks kokku, mis ongi signatuur.

Peale allkirjastamist võib inimene dokumenti share-ida. Selle jaoks genereeritakse unique link, mille inimene võib saata teisele osapoolele.
Teine osapool võib dokumendi niisama all laadida ning veenduda, et allkiri on korrekte või siis dokumendile oma poolse allkirja lisada.
Teise osapoole allkirja hashtree sisaldab ka esimese osapoole hashtreed.
tagasi üles
vaata kasutaja infot saada privaatsõnum
Tanel
HV Guru
Tanel

liitunud: 01.10.2001



Autoriseeritud ID-kaardiga Online
sõnum 17.04.2013 16:35:17 vasta tsitaadiga

thumbs_up.gif
_________________
Erakopeerimistasu tõstmise ettepaneku tagasilükkamine
Hinnavaatlus.ee - leia parim hind!
HV-s ID-kaardiga autentimine
tagasi üles
vaata kasutaja infot saada privaatsõnum mine selle kasutaja kodulehele
XR
HV Guru
XR

liitunud: 04.11.2001




sõnum 17.04.2013 17:11:10 vasta tsitaadiga

Üks illustreeriv pildike ka siia teemasse:


Ning artikkel, mis seletab vägagi detailselt ära, mis eksisteerivatel lahendustel viga on:
http://www.techrepublic.com/blog/security/how-passwords-can-wreck-your-two-factor-authentication/9175?tag=mantle_skin%3Bcontent
tagasi üles
vaata kasutaja infot saada privaatsõnum
Westswamp
HV Guru
Westswamp

liitunud: 11.06.2002



Autoriseeritud ID-kaardiga
sõnum 17.04.2013 18:56:56 vasta tsitaadiga

thumbs_up.gif
tagasi üles
vaata kasutaja infot saada privaatsõnum
ufo56
HV Guru
ufo56

liitunud: 18.11.2004



Autoriseeritud ID-kaardiga
sõnum 17.04.2013 22:12:38 vasta tsitaadiga

thumbs_up.gif
_________________
 Lae pildid -> pilt.io
tagasi üles
vaata kasutaja infot saada privaatsõnum
XR
HV Guru
XR

liitunud: 04.11.2001




sõnum 18.04.2013 13:32:11 vasta tsitaadiga

Kui seda teemat loeb mõni nutitelefoni OS-i (Android, iOS, WP8) progeja või PHP arendaja,
kellel aega üle ja tahab ennast päriselt tööle rakendada, siis võib julgelt ühendust võtta.
See oleks ideaalne stardilava reaalse töökogemuseta programmeerijale.
Open Source projektides osalemine aitab nii mõneski ettevõttes jalga ukse vahele saada icon_wink.gif
tagasi üles
vaata kasutaja infot saada privaatsõnum
dud66
HV veteran
dud66

liitunud: 20.08.2007



Autoriseeritud ID-kaardiga
sõnum 23.04.2013 16:10:49 vasta tsitaadiga

thumbs_up.gif
_________________
Kommenteerige kasutajaid, siis teavad teised ka mida oodata!
tagasi üles
vaata kasutaja infot saada privaatsõnum
XR
HV Guru
XR

liitunud: 04.11.2001




sõnum 23.04.2013 20:15:14 vasta tsitaadiga

Väike vaheinfo. Hetkel käib kibe ettevalmistus crowdfundingu kampaania launchimiseks.
Huvitundjaid on olnud palju, teiste seas ka Mozilla Persona leiutaja, kes hakkab suure tõenäosusega KeylessID mentoriks.

Varsti valmib ka kokkuvõte Korduvalt Küsitud Küsimustest nii Eesti kui inglise keeles.
Kui selle foorumi kasutajatel küsimusi tekib, siis küsige julgelt!
tagasi üles
vaata kasutaja infot saada privaatsõnum
Andrus Luht
itimees.ee
Andrus Luht

liitunud: 11.06.2002



Autoriseeritud ID-kaardiga
sõnum 23.04.2013 20:24:12 vasta tsitaadiga

Miks ma peaks seda eelistama näiteks Google Authenticator'ile? https://code.google.com/p/google-authenticator/ Viimane tundub oluliselt lihtsam kasutada. Rääkimata sellest, et tõmbab vähem kõrvalist tähelepanu...

icon_question.gif

_________________
Äriklassi serverilahenduste müük, paigaldus ja haldus. SaaS / PaaS / IaaS lahendused
Kasutatud äriklassi serverite, andmesalvede ja võrguseadmete ost-müük-rent
Tier-3 privaatpilvede, virtuaal- ja virtuaal-privaat-serverite lahendused. 24/7 haldus, monitooring
tagasi üles
vaata kasutaja infot saada privaatsõnum mine selle kasutaja kodulehele
XR
HV Guru
XR

liitunud: 04.11.2001




sõnum 23.04.2013 20:58:22 vasta tsitaadiga

Andrus, millist kõrvalist tähelepanu sa silmas pead?

Google Authenticator on lihtsalt üks lisafaktor tavapärasele autentimisele ehk paroolile.
See on mõeldud "soola" (salt) lisamiseks paroolidele. Et ei oleks võimalik keyloggerite või snifferite abil parooli varastada või ära arvata.

Kuid, Authenticatori kasutajad peavad sellegi poolest haldama erinevaid accounte ning nende paroole, täpselt sama moodi nagu nad on siiani teinud.
Lisaks paroolide sisestamisele peavad nad sisestama ka one time passwordi, mille nad saavad Google Authenticatori äppist.
Google Authenticatoriga sisse logimisel peab inimene sisestama oma kasutajanime, parooli ning siis ühe minuti jooksul One Time Passwordi.
Kogu see on keerukas ja aeganõudev - Google Authenticator mitte ei lisa mugavust vaid turvalisust ja seda mugavuse arvelt.

KelessID äppi IconCode on valikuline ning tulemas alles tulevikuversioonides, sest esialgu piisab ka telefoni tavapärasest lukustamisest PIN koodiga,

Keyless ID-ga sisse logimiseks on vaja teha ainult kolme asja:
-sisestada oma e-maili aadress
-võtta taskust telefon ning käivitada KeylessID äpp
-skänneerida KeylessID äpiga ekraanil olevat koodi
Kui need 3 sammu on tehtud, logitakse inimene automaatselt sisse.
Kasutaja ei pea meeles pidama ega sisestama ühtegi parooli ega koodi.
tagasi üles
vaata kasutaja infot saada privaatsõnum
XR
HV Guru
XR

liitunud: 04.11.2001




sõnum 23.04.2013 21:38:54 vasta tsitaadiga

Veel natuke seletust:

KeylessID on nagu virtuaalne ID-kaart, mis tekib erinevate profiilide sidumisel.
Inimene seob oma sotsiaalmeediate profiilid, emaili aadressid ning muud kodulehed oma online identideediga.

Seda virtuaalset ID-kaarti saab kasutada sisse logimiseks erinevatesse online teenustesse, mis on KeylessID enda süsteemiga ühendanud.

Kui kasutaja leiab uue teenuse (näiteks foorumi), kus ta ei ole veel registeeritud kasutaja ning tahab sellega liituda, siis ta seob selle foorumi oma KeylessID-ga.
Teenuse sidumine on lihtne. KeylessID toega foorumi lehel on nupp "sign up with KeylessID".
Nupu vajutamisel ning oma emaili aadressi sisestamisel kuvatakse ühekordne QR-kood, mida kasutaja skännib oma KeylessID äpiga.
See kood on teenuse spetsiifiline Private Hash, mida võib võrrelda automaatselt genereeritud parooliga, mis on 64 kohaline.
Kood sisestatakse kasutaja KeylessID äppi ning see jääb krüpteeritult ka teenusepakkuja serverisse.
Neid koode (Private Hashe) KeylessID serveritesse ei sünkroniseerita.
Kasutajal on iga teenuse kohta üks Private Hash, mis on tema telefonis ning teenusepakkuja serveris.
Näites kirjeldatud foorumisse sisse logimiseks peab kasutaja sisestama oma kasutajanime (emaili aadressi),
skänneerima kuvatud QR-koodi ning ta ongi sisse logitud.

KeylessID on Multi-Factor ja selle komponendid on:
1. Public Hash - see on seotud inimese KeylessID profiiliga. See number on avalik ning selle eesmärk on inimese tuvastamine. Võrdub tema profiili lingiga.
Sellisel kujul: www.keylessid.com/profiles/b5b037a78522671b89a2c1b21d9b80c6
2. Device Hash (device fingerprint) - see genereeritakse telefoni IMEI koodi põhjal.
Device Hash tagab, et koodide kadumisel või varastamisel ei saa neid kasutada teises telefonis.
3. Private Hash - kood, mille genereerib teenusepakkuja server. Seda võib võrrelda automaatselt genereeritud parooliga, mis on 64 kohaline.
4. One Time Hash - ekraanile kuvatav ühekordne QR-kood, mida tuleb skännida igal sisse logimisel.
See käitub nagu parooli sool (salt), mis muudab teenuse keyloggerite ja snifferite kindlaks.
Oleks võrreldav Google Authenticatori äppis kuvatama One Time Parooliga, mis on 64 kohaline.

Igal autentimisel saadetakse teenusepakkujale nende nelja komponendi (hashi) põhjal arvutatud root hash, mille brute-force attack on võimatu.
tagasi üles
vaata kasutaja infot saada privaatsõnum
Andrus Luht
itimees.ee
Andrus Luht

liitunud: 11.06.2002



Autoriseeritud ID-kaardiga
sõnum 23.04.2013 22:05:21 vasta tsitaadiga

XR kirjutas:
Andrus, millist kõrvalist tähelepanu sa silmas pead?

QR koodide skännimine tekitab kõrvalseisjates täna veel vähemasti asjatut elevust. Kahtlustatakse, et pildistatakse krt teab keda või mida.
XR kirjutas:
KelessID äppi IconCode on valikuline ning tulemas alles tulevikuversioonides, sest esialgu piisab ka telefoni tavapärasest lukustamisest PIN koodiga

Enamus telefonikasutajaid ei lukusta oma toru ei pin'i ega muu vahendiga peale tavalise keylock'i. Põhjuseks enamasti mugavus. Omast kogemusest tean, et paljudele on sellise asja peale 'surumine' loomuvastane ning kasutajad loobuvad teenusest (näiteks exchange serveri kasutamine android telefonidel).
XR kirjutas:
Keyless ID-ga sisse logimiseks on vaja teha ainult kolme asja:
-sisestada oma e-maili aadress
-võtta taskust telefon ning käivitada KeylessID äpp
-skänneerida KeylessID äpiga ekraanil olevat koodi

Küll ja küll on kohti, kus pildistamine on keelatud. Katsu sa kinganumbrisuuruse IQ'ga turvamehele seletada, et sa skännid QR koodi ja ei tee kompromiteerivaid pilte parasjagu millestki või kellestki muust. Kinod, kasiinod, jne ei luba pildistada siseruumides. Kindlasti on veel selliseid kohti.

icon_idea.gif

PS! Mis võluväega sa saad teenusepakkujad omi süsteeme täiendama sinu lahenduse toega? Maksab iga selline liigutus ju raha nende jaoks. Kasutajate survet ei saa sa aga enne taha kui teenus juba massides...

_________________
Äriklassi serverilahenduste müük, paigaldus ja haldus. SaaS / PaaS / IaaS lahendused
Kasutatud äriklassi serverite, andmesalvede ja võrguseadmete ost-müük-rent
Tier-3 privaatpilvede, virtuaal- ja virtuaal-privaat-serverite lahendused. 24/7 haldus, monitooring
tagasi üles
vaata kasutaja infot saada privaatsõnum mine selle kasutaja kodulehele
XR
HV Guru
XR

liitunud: 04.11.2001




sõnum 23.04.2013 22:50:04 vasta tsitaadiga

Elevust ei ole kohanud ja pildistamise probleeme pole täheldanud. Sa oled esimene, kes toob selle välja kui probleemi.


Kasutajaid on erinevaid, need kes hoolivad oma andmete turvalisusest ja on neid, kes ei hooli.
Kui inimene/kasutaja ise ei hooli, siis Exchange-i sünki puhul peaks hoolima ettevõte ning tegema screenlocki kohustuslikuks.
Omast kogemusest võin öelda, et probleemid ActiveSynci policitega puuduvad.
Piisab väga lühikesest koolitusest ja kasutajad saavad aru, miks seda vaja on.

KeylessID ongi teenus ennekõike kasutajatele ja teenusepakkujatele, kes soovivad mugavat turvalisust.
Turvalisust ning mugavust korraga tõstvaid teenuseid/tooteid on väga vähe - kohe peast ei oskagi ühtegi nimetada.

Mida saavad teenusepakkujad, kes KeylessID enda süsteemiga ühendavad?
1. Kui teenusega liitumine on mugav ja kui inimesed ei pea täitma kilomeetrite pikkuseid registration forme teevad nad liitumisotsuse kergekäelisemalt.
= rohkem kasutajaid teenusepakkuja jaoks
2. Teenusepakkuja ei pea ise kasutajate halduse moodulit arendama vaid saab tasuta Multi-Factor Authentication Mooduli,
mis tähendab vähem vastutust teenusepakkujale ja suuremat meelerahu kasutajatele
(ei ole olnud vähe kordi, kui teenusepakkuja palub kõikidel kasutajatel paroolid ära vahetada, sest need on varastatud.
See ei mõju hästi ei teenusepakkuja mainele ega kasutaja turvatundele) = rohkem kasutajaid teenusepakkujale
3. Teenusepakkuja saab tema teenusega liitunud kasutajate kohta selle info, mille kasutaja on ise avalikuks teinud.
Näiteks kasutaja e-maili aadressi, avalike sotsiaalmeedia profiilide aadressid, blogide aadressi jms...
Rõhutan, teenusepakkuja saab ainult avalikud lingid ning näeb kõike, mida kasutaja on avalikult nähavaks teinud.
Teenusepakkuja ei saa juurdepääsu inimese wallile, sõpradele, laikidele jms...
tagasi üles
vaata kasutaja infot saada privaatsõnum
DoS
HV veteran
DoS

liitunud: 19.08.2002




sõnum 23.04.2013 22:56:28 vasta tsitaadiga

Eelviimases postituses läks veits segaseks. Kas "teenuse spetsiifiline Private Hash" on sama, mis "One Time Hash" ja mis vahe on "teenuse spetsiifiline Private Hash" ja mitteteenusespetsiifilisel "Private Hashil".
Sul mingit pildi kujul skeemi on selle kohta, kes ja kuhu midagi saadab ja vastu võtab?
tagasi üles
vaata kasutaja infot saada privaatsõnum
XR
HV Guru
XR

liitunud: 04.11.2001




sõnum 23.04.2013 23:09:09 vasta tsitaadiga

DoS kirjutas:
Eelviimases postituses läks veits segaseks. Kas "teenuse spetsiifiline Private Hash" on sama, mis "One Time Hash" ja mis vahe on "teenuse spetsiifiline Private Hash" ja mitteteenusespetsiifilisel "Private Hashil".
Sul mingit pildi kujul skeemi on selle kohta, kes ja kuhu midagi saadab ja vastu võtab?


Skeemid on olemas, aga ma ei tahaks neid avalikult üles panna,
kuna esiteks midagi võib veel muutuda (raske up to date hoida) ja teiseks ma ei taha, et keegi work in progressi ajal meie tootest koopia teeks.

One Time Hash on samasugune nagu One Time Password. Kui Google Authenticatori puhul tekitatakse uus kood telefoni iga 60 sekundi tagant,
siis KeylessID puhul on selle koodi tekitajaks KeylessID mootor, mis genereerib ekraanile ühekordselt kasutatavaid QR-koode.
Seega ühekordse parooli tekitaja "token" ei asu mitte inimese käes vaid serveris.
One Time Hash on vajalik selleks, et elimineerida võimalused paroolide varastamiseks.

Teenuse spetsiifilise ja mitte spetsiifilisega võis segadus tekkida sellest, et KeylessID profiili haldamiseks on ka vaja Private Hashi.
See on siis KeylessID profiili haldamise Private Hash. Kõik teised Private Hashid on teenusepakkuja spetsiifilised, mis genereeritakse peale esimest sign up protsessi.
tagasi üles
vaata kasutaja infot saada privaatsõnum
Andrus Luht
itimees.ee
Andrus Luht

liitunud: 11.06.2002



Autoriseeritud ID-kaardiga
sõnum 24.04.2013 08:49:40 vasta tsitaadiga

XR, njaa... See, et sa seletad inimesele ära, miks PINi sisestamine on hea ja vajalik ei pane see neid seda teha tahtma. Loominguliste kollektiivide juures on pea võimatu panna neid midagi sellist tegema, mida nad ei taha. Nad saavad kõik aru ja mõistavad aga ei taha ja kõik. See selleks.

Nüüd siis teenusepakkuja poolest:

1. Kiirem regamine ei saa olla präänikuks olukorras, kus kasutaja saab valida, millist infot ta teenusepakkujaga jagab ja millist mitte.
2. Enamusel suurtel teenusepakkujatel on täna juba toimiv lahendus olemas. Sinu asjaga liitumiseks on vaja präänikut (ei suuda välja mõelda, mida sa neile võiks pakkuda rohkemat kui nad täna saavad?) või piitsa (loe: kasutajate surve).
3. Teenusepakkujate soovid kogutavate andmete osas on erinevad. Päris kindlasti ei ole enamus neist nõus sellega, et kasutaja on saanud ise otsustada, kas ta jätab neile oma emaili aadressi või mitte.

_________________
Äriklassi serverilahenduste müük, paigaldus ja haldus. SaaS / PaaS / IaaS lahendused
Kasutatud äriklassi serverite, andmesalvede ja võrguseadmete ost-müük-rent
Tier-3 privaatpilvede, virtuaal- ja virtuaal-privaat-serverite lahendused. 24/7 haldus, monitooring
tagasi üles
vaata kasutaja infot saada privaatsõnum mine selle kasutaja kodulehele
XR
HV Guru
XR

liitunud: 04.11.2001




sõnum 24.04.2013 09:21:45 vasta tsitaadiga

Andrus Luht kirjutas:
XR, njaa... See, et sa seletad inimesele ära, miks PINi sisestamine on hea ja vajalik ei pane see neid seda teha tahtma. Loominguliste kollektiivide juures on pea võimatu panna neid midagi sellist tegema, mida nad ei taha. Nad saavad kõik aru ja mõistavad aga ei taha ja kõik. See selleks.

Nüüd siis teenusepakkuja poolest:

1. Kiirem regamine ei saa olla präänikuks olukorras, kus kasutaja saab valida, millist infot ta teenusepakkujaga jagab ja millist mitte.
2. Enamusel suurtel teenusepakkujatel on täna juba toimiv lahendus olemas. Sinu asjaga liitumiseks on vaja präänikut (ei suuda välja mõelda, mida sa neile võiks pakkuda rohkemat kui nad täna saavad?) või piitsa (loe: kasutajate surve).
3. Teenusepakkujate soovid kogutavate andmete osas on erinevad. Päris kindlasti ei ole enamus neist nõus sellega, et kasutaja on saanud ise otsustada, kas ta jätab neile oma emaili aadressi või mitte.


Andrus, ma olen kindel, et ma suudaks ka need loomeinimesed ära veenda, miks lockscreen kasulik on.
See on rohkem halva koolitaja/koolituse süü mitte inimese.

Andrus, tähtsaim asi, mille unustasin lahti seletada on see, et teenusepakkuja saab identifitseeritud kasutajad.
On väga suur tõenäosus, et nad ongi päriselt need, kes nad väidavad ennast olevat.
Kasulik võib see olla näiteks HV foorumile, mille ärifoorumites on oluline, et inimene on ennast tuvastanud.
Ja ka näiteks uudisteportaalidele, kus oleks vaja inimesed ära tuvastada. Ka need, kellel ID-kaarti pole ehk välismaalased.
Ühe võlts FB-konto tegemine on kindlasti lihtsam kui mitme konto (sealhulgas e-maili aadressi jne) ja nende põhjal KeylessID registreerimine.
Ei ole välistatud, et tekib võlts KeylessID kontosid, kuid selle tarbeks on välja mõeldud Trust Index.
KeylessID kasutajad saavad üksteise Trust Levelit suurendada vajutades profiili all olevat "Trust" nuppu.
Mida suurem on Trust Index, seda suurema tõenäosusega on tegemist päriselt selle inimesega, keda ta väidab end olevat.
Me ei välista täielikult võimalust, et tegemist pole õige inimesega, vaid me suurendame tõenäosus
(samamoodi ei välista ka Eesti ID-kaart, sest PIN-koodi ja kaardi korraga varastamine/ostmine pole kuigi keeruline)

Millegi välistamine on väga keeruline, kui mitte võimatu.

Präänik on teenusepakkuja jaoks suurendatud turvalisus ning pre-authenticated users.
Nad saavad mooduli, mis on disainitud oma ala ekspertide poolt, mis tähendab et nad ei pea enam jalgratast leiutama ja arendusele aega ja raha kulutama.

E-maili aadressi (see asendab kasutajanime) ja inimese nime jätavad kõik kasutajad - nad saavad otsustada, mida nad oma avalikes profiilides näitavad.
Näiteks seda, mida nende LinkedIn-i profiilis avalikult näidatakse.

Oluline on see, et kasutajad ei ole kohustatud lubama teenusepakkujatele ligipääsu enda profiilidele/wallidele.
See pilt on näide, millistele andmetele teenusepakkujad ligi saavad, kui sa kasutad nende teenuse jaoks Facebook Loginit
(kas kogu pildil näidatud infole ligi saamine on kuidagi põhjendatav?):


viimati muutis XR 24.04.2013 11:03:00, muudetud 5 korda
tagasi üles
vaata kasutaja infot saada privaatsõnum
peacemaki
HV kasutaja

liitunud: 10.05.2005




sõnum 24.04.2013 09:24:54 vasta tsitaadiga

Idee on hea.

Kui kardan, et NFC baasil tuleb parem programm välja lähi tulevikus.
Kuid see on mingi 1-2 aasta muusika.
tagasi üles
vaata kasutaja infot saada privaatsõnum
XR
HV Guru
XR

liitunud: 04.11.2001




sõnum 24.04.2013 09:33:07 vasta tsitaadiga

peacemaki kirjutas:
Idee on hea.

Kui kardan, et NFC baasil tuleb parem programm välja lähi tulevikus.
Kuid see on mingi 1-2 aasta muusika.


Hetkel pole paljudel veel nutitelefonigi, rääkimata NFC-telefonist.
Tulevikku tuleb vaadata ja loomulikult me seda ka teeme.
Ei ole välistatud, et tulevikus saab KeylessID abil ka maksta icon_wink.gif
tagasi üles
vaata kasutaja infot saada privaatsõnum
Celion
HV kasutaja
Celion

liitunud: 31.10.2002




sõnum 24.04.2013 11:17:37 vasta tsitaadiga

See Trust Indexi idee vajab veel täiendamist. Oletame, et ma tahan võltskontode võrgustikku luua. Teen 2000 kontot, kes kõik üksteist usaldavad. Tulemus - minu võltskontodel reputatsioon parem kui enamusel inimestest, sest kui paljudel on 2000 sõpra, kes tema reputatsiooni viitsivad tõsta?
_________________
Ostan Roger Zelazny "Amberi kroonikad" (soovitatavalt eesti keeles).
tagasi üles
vaata kasutaja infot saada privaatsõnum
XR
HV Guru
XR

liitunud: 04.11.2001




sõnum 24.04.2013 12:08:20 vasta tsitaadiga

Celion kirjutas:
See Trust Indexi idee vajab veel täiendamist. Oletame, et ma tahan võltskontode võrgustikku luua. Teen 2000 kontot, kes kõik üksteist usaldavad. Tulemus - minu võltskontodel reputatsioon parem kui enamusel inimestest, sest kui paljudel on 2000 sõpra, kes tema reputatsiooni viitsivad tõsta?


Oluline on su eesmärk, mis sa selle võrgustikuga saavutad?

Ühe võltskonto jaoks pead sa tegema: e-maili konto, facebooki konto ja/või LinkedIni konto. Lisaks sa peaksid nendele võltskontodele ka friendid ja connectionid lisama, et need usaldusväärsemad tunduksid.
Kas sa viitsiksid teha 2000 korda sama asja? FB, LinkedIn ja Gmail on massilise kontode vorpimise takistamiseks päris mitmeid meetmeid kasutusele võtnud.

Ja veelkord tekib küsimus, et mida sa nende kontodega saavutad?

IT-turbes tuleb lähtuda common sense-ist ja hallata riske.
Riskihaldus eeldab küsimust: mis on tagajärg?
Näiteks, kui keegi teeb võltskonto, siis mis on tagajärg? Mida ta sellega saavutab ja kui kahjulik see on?
Kas selle tagajärje pärast on mõtet süsteemseid piiranguid kehtestada või mitte?

IT-turvalisus ei eelda kõikide asjade lukku keeramist vaid halbade situatsioonide tõenäosuse vähendamist.
tagasi üles
vaata kasutaja infot saada privaatsõnum
XR
HV Guru
XR

liitunud: 04.11.2001




sõnum 27.04.2013 23:36:40 vasta tsitaadiga

Ehe näide sellest, miks paroolimajandus on aegunud:
LivingSocial Hacked. 50 Million Members Affected
tagasi üles
vaata kasutaja infot saada privaatsõnum
XR
HV Guru
XR

liitunud: 04.11.2001




sõnum 28.04.2013 17:16:51 vasta tsitaadiga

Üks väga ülevaatlik uurimustöö, mis tõestab et paroolindus tuleb kiiremas korras välja vahetada:
link
tagasi üles
vaata kasutaja infot saada privaatsõnum
XR
HV Guru
XR

liitunud: 04.11.2001




sõnum 30.04.2013 22:00:50 vasta tsitaadiga

Siin kellelgi oli küsimus, et mida teenusepakkuja saaks KeylessID-st.
Airbnb tuli ise samasugusele mõttele, et inimese identifitseerimiseks on võimalik verifitseerida tema sotsiaalmeediate profiile
http://pandodaily.com/2013/04/30/airbnb-tightens-up-security-with-user-verification/
Airbnb on ehe näide sellest, millised teenusepakkujad võiksid KeylessID implementeerida.

Progressist hetkel nii palju, et suure tõenäosusega hakkab KeylessID algusest peale olema ühendatud about.me teenusega.
Mis tähendab, et kui kasutajal on olemas about.me konto, on tal KeylessID tegemine palju lihtsam.
tagasi üles
vaata kasutaja infot saada privaatsõnum
XR
HV Guru
XR

liitunud: 04.11.2001




sõnum 12.05.2013 20:56:45 vasta tsitaadiga

Väike update ka. Hetkel käib tihe töö selle nimel, et KeylessID ametlikult prtokollina registreerida.
Sellele eelneb teadustöö koostöös Tartu Ülikooliga.
Kogu see protsess võtab aga kahjuks üsna kaua aega.
tagasi üles
vaata kasutaja infot saada privaatsõnum
prtv
HV Guru

liitunud: 20.03.2006



Autoriseeritud ID-kaardiga
sõnum 17.07.2013 17:12:41 vasta tsitaadiga

http://www.keylessid.com/
Mis saanud on siis?

_________________
tagasi üles
vaata kasutaja infot saada privaatsõnum
ufo56
HV Guru
ufo56

liitunud: 18.11.2004



Autoriseeritud ID-kaardiga
sõnum 17.07.2013 17:27:56 vasta tsitaadiga

läbi
_________________
 Lae pildid -> pilt.io
tagasi üles
vaata kasutaja infot saada privaatsõnum
Sold OUT
Aeg maha 1p
Sold OUT

liitunud: 30.07.2002



Autoriseeritud ID-kaardiga
sõnum 17.07.2013 18:53:10 vasta tsitaadiga

Kõigile meeldisid paroolid rohkem
_________________
Every version of the garment appears to be sold out online, with prospective shoppers given the opportunity to join a waitlist.
tagasi üles
vaata kasutaja infot saada privaatsõnum
Morinehtar
HV vaatleja
Morinehtar

liitunud: 12.10.2013




sõnum 12.10.2013 01:28:12 vasta tsitaadiga

Teiselpool suurt lompi on ka nüüd midagi sarnast välja pakutud.. väidetavalt ühe hommikukohvi abil sündinud mõttevälgatus.

https://www.grc.com/sqrl/sqrl.htm

http://www.youtube.com/watch?v=UZ-nZ50BNrA
tagasi üles
vaata kasutaja infot saada privaatsõnum
XR
HV Guru
XR

liitunud: 04.11.2001




sõnum 02.11.2013 13:19:03 vasta tsitaadiga

gan3b kirjutas:
http://www.keylessid.com/
Mis saanud on siis?


Ahoi, sait on täitsa üleval.
Hetkel on see projekt ootel, sest see osutus oluliselt kallimaks ja aega nõudvamaks kui alguses arvata.
Õnneks USAs on inimestel palju aega ja raha ja nad on tegemas põhimõtteliselt sama asja:
https://www.grc.com/sqrl/sqrl.htm

Mõnes mõttes kahju, aga samas ka hea meel, et mu idee ikkagi kellegi poolt teoks saab.
Tundub, et nemad tulid hiljem selle idee peale. Loodan, et ma inspireerisin neid.

Muidu, olen kohe kohe launchimas toodet, mis on päriselt olemas ja pole lihtsalt kontseptsioon/disain paberil.
Oleme teinud seda üle aasta ja nüüd on aeg esimesi kliente otsima hakata.
Toode/tarkvara on mõeldud failide arhiveerimiseks, jagamiseks ja varundamiseks.
See töötab üle brauseri ja kohe varsti saab valmis ka plugin failiserverile.
Kasutab saja protsendiliselt AWS (Amazon Web Services) kettapinda ja servereid.
Kel huvi on võib pilgu peale visata: www.backive.com

Hinnad algavad 50€ kuus.

tagasi üles
vaata kasutaja infot saada privaatsõnum
XR
HV Guru
XR

liitunud: 04.11.2001




sõnum 15.11.2013 23:20:27 vasta tsitaadiga

KeylessID-d mainiti kui lootustandvat passwordide asendajat:
http://theartofservice.com/what-are-the-promising-replacements-for-our-current-password-and-security-systems-2.html
tagasi üles
vaata kasutaja infot saada privaatsõnum
solkmaaker
HV vaatleja

liitunud: 23.01.2014




sõnum 02.02.2016 16:43:04 vasta tsitaadiga

Ka see startup tundub kutu olevat.
Veeb näitab zode vaikimisi lehte.
http://www.keylessid.com/
tagasi üles
vaata kasutaja infot saada privaatsõnum
näita postitusi alates eelmisest:   
uus teema   vasta Hinnavaatlus »  StartUp/ IT ettevõtluse foorum  »  KeylessID - kui Sulle ei meeldi paroolid ja Sa pead lugu oma privaatsusest
[vaata eelmist teemat] [vaata järgmist teemat]
 lisa lemmikuks
näita foorumit:  
 ignoreeri teemat 
sa ei või postitada uusi teemasid siia foorumisse
sa ei või vastata selle foorumi teemadele
sa ei või muuta oma postitusi selles foorumis
sa ei või kustutada oma postitusi selles foorumis
sa ei või vastata küsitlustele selles foorumis
sa ei saa lisada manuseid selles foorumis
sa võid manuseid alla laadida selles foorumis



Hinnavaatlus ei vastuta foorumis tehtud postituste eest.