<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Проект Kryptonite развивает систему хранения закрытых ключей...</title>
    <link>https://ssl.opennet.dev/openforum/vsluhforumID3/111161.html</link>
    <description>Представлен (https://blog.krypt.co/the-end-of-id-rsa-d8fd2951d406) проект Kryptonite (https://krypt.co/), предлагающий новую систему для хранения закрытых ключей SSH на смартфоне, вместо размещения  в файле ~/.ssh/id_rsa. Kryptonite состоит из двух частей - ssh-агента, запускаемого на стороне рабочих станций, и мобильного приложения для Android и iOS, занимающегося хранением ключей. Агент написан на языке Go и распространяется (https://github.com/kryptco) в исходных текстах, но лицензия на код пока не определена (https://github.com/kryptco/kryptonite-android/blob/master/LICENSE).&lt;br&gt;&lt;br&gt;&lt;br&gt;Kryptonite может рассматриваться как подобие двухфакторной аутентификации для SSH-ключей. Все операции с ключами выполняются на смартфоне, а размещаемый на локальной системе агент лишь получает результат операции, выполненной на стороне смартфона с закрытым ключом. На локальной системе ключи не фигурируют ни в каком виде. Каждая операция с ключом требует явного подтверждения на смартфоне и ввода кода доступа к ключу. &lt;br&gt;&lt;br&gt;&lt;br&gt;Так как</description>

<item>
    <title>Проект Kryptonite развивает систему хранения закрытых ключей... (Аноним)</title>
    <link>https://ssl.opennet.dev/openforum/vsluhforumID3/111161.html#186</link>
    <pubDate>Mon, 08 May 2017 23:37:28 GMT</pubDate>
    <description>&amp;#171;французские так-то&amp;#187;&lt;br&gt;</description>
</item>

<item>
    <title>Проект Kryptonite развивает систему хранения закрытых ключей... (Crazy Alex)</title>
    <link>https://ssl.opennet.dev/openforum/vsluhforumID3/111161.html#185</link>
    <pubDate>Sat, 06 May 2017 11:16:55 GMT</pubDate>
    <description>Если нет уж настолько денег на железку - значит, защищать нечего. Хотя если не брать смарткарты, то вложиться можно.&lt;br&gt;</description>
</item>

<item>
    <title>Проект Kryptonite развивает систему хранения закрытых ключей... (Crazy Alex)</title>
    <link>https://ssl.opennet.dev/openforum/vsluhforumID3/111161.html#184</link>
    <pubDate>Sat, 06 May 2017 10:54:20 GMT</pubDate>
    <description>С моей точки зрения - уж больно невелика разница между &quot;взять и пин потыкать&quot; и &quot;спереть и разобрать&quot;. Ну, зависит от условий, конечно, но делать такие штуки без заказа имеет смысл только если лично ты понимаешь, как их применить. А дальнейшая защита - в принципе тоже делаема как-то на STM32, но я там не рылся и не особо хочу.&lt;br&gt;&lt;br&gt;Из Usages для GNUK: &lt;br&gt;    Use with OpenSSH through gpg-agent (as ssh-agent)&lt;br&gt;&lt;br&gt;Шифрует сам - собственно, как вы и хотели, &quot;Note that there is no ways to export keys from the Gnuk Token, so please be careful.&quot; - но вот генерация происходит на компе.&lt;br&gt;</description>
</item>

<item>
    <title>Проект Kryptonite развивает систему хранения закрытых ключей... (IZh.)</title>
    <link>https://ssl.opennet.dev/openforum/vsluhforumID3/111161.html#183</link>
    <pubDate>Sat, 06 May 2017 09:39:10 GMT</pubDate>
    <description>&amp;gt; я что-то не пойму - тебе пoнтоваться лопатой, или решить мелкую проблемку - сохранить ключи от утекания?&lt;br&gt;&lt;br&gt;Мне бы в идеале один телефон.&lt;br&gt;&lt;br&gt;&amp;gt; мы про какие сейчас &quot;обновления&quot; - обоев? С обновлениями ядра я демонстрировал, хреново там все (и это редхат, который кормит своих кернельных разработчиков, а не дебиан какой, в котором ядро от vanilla неотличимо). bash можете не обновлять, андроеду он не нужен. хром обновляется гуглем (и лиса тоже гуглем), поинтенсивней чем в &quot;обычном линуксе&quot;, где надо ждать пока майнтейнеры почешутся (или ломать нахрен пакетную систему). Ну, это если с телефона с ключехранилищем вообще по сети шариться, а не держать его в основном выключенным.&lt;br&gt;&lt;br&gt;Мы про обновления ядра. У меня, например, VPS есть на OpenSUSE, и обновления ядра прилетают в худшем случае раз в месяц-два. И всё остальное фиксится весьма оперативно, в отличие от устройсв Sony, HTC и др., коими доводилось пользоваться.&lt;br&gt;&lt;br&gt;&amp;gt; это гражданин зачем-то озвучил как зримый для всех благий пример. Я на десятилетний компьютер тож</description>
</item>

<item>
    <title>Проект Kryptonite развивает систему хранения закрытых ключей... (Аноним)</title>
    <link>https://ssl.opennet.dev/openforum/vsluhforumID3/111161.html#182</link>
    <pubDate>Sat, 06 May 2017 08:12:52 GMT</pubDate>
    <description>&amp;gt; один на все ключи разом, или ключ один на все сервера? По-моему, так себе идея.&lt;br&gt;&lt;br&gt;У тебя для каждого сервера отдельный ключ со своим паролем? Ты админишь два сервера или носишь с собой под каждую ёлку монитор с бумажками?&lt;br&gt;</description>
</item>

<item>
    <title>Проект Kryptonite развивает систему хранения закрытых ключей... (пох)</title>
    <link>https://ssl.opennet.dev/openforum/vsluhforumID3/111161.html#181</link>
    <pubDate>Sat, 06 May 2017 00:22:11 GMT</pubDate>
    <description>&amp;gt; За 100 баксов будет хлам, а не телефон с поддержкой из Китая &lt;br&gt;&lt;br&gt;я что-то не пойму - тебе пoнтоваться лопатой, или решить мелкую проблемку - сохранить ключи от утекания? &lt;br&gt;&amp;gt; или Индии, и соответствующим уровнем сервиса.&lt;br&gt;&lt;br&gt;то есть все же - понтoваться? &lt;br&gt;&lt;br&gt;&amp;gt; Хорошие телефоны от более-менее нормальных &lt;br&gt;&lt;br&gt;для озвученной задачи не нужен хороший. Нужен минимально-китайский - типа вон валяющегося у меня на столе (он, на самом деле, overpriced - где-то в столе лежит &quot;мегафон&quot;, в девичестве m3sa - стоил аж тыщу рублей, новый, да, в мегафоне. Все, кроме tpm модуля, там есть. В том что за сто есть и модуль (хз как понять, умеет ли он им пользоваться) Апдейты, что характерно, первые пару лет тоже были, хотя и не по воздуху, четверка, кажись, так вообще не умела. Дальше ему полагалось быть либо разбитым, либо просто так выкинутым. Что, в целом, и слуцилась.&lt;br&gt;&lt;br&gt;&amp;gt; Обновления для телефона выходят часто раз в полгода, и это в лучшем &lt;br&gt;&lt;br&gt;для пресловутого мегафона они выходили раз в пару месяцев. &lt;br&gt;&lt;br&gt;&amp;gt; случае. Сравните с часто</description>
</item>

<item>
    <title>Проект Kryptonite развивает систему хранения закрытых ключей... (IZh.)</title>
    <link>https://ssl.opennet.dev/openforum/vsluhforumID3/111161.html#180</link>
    <pubDate>Fri, 05 May 2017 22:34:23 GMT</pubDate>
    <description>А вы -- прекрасный образец задранного самомнения, любящий переходить на личности, и обвинять всех и каждого в незнании. ;-)&lt;br&gt;&lt;br&gt;За 100 баксов будет хлам, а не телефон с поддержкой из Китая или Индии, и соответствующим уровнем сервиса. Хорошие телефоны от более-менее нормальных вендоров стоят дороже.&lt;br&gt;&lt;br&gt;Обновления для телефона выходят часто раз в полгода, и это в лучшем случае. Сравните с частотой выхода обновлений обычного линукса.&lt;br&gt;&lt;br&gt;Уж сколько раз было, что вендоры забывали обновлять телефоны, концентрируясь на новыз моделях. И речь не о десятилетних девайсах (это вы передёргиваете), а о стандартном сроке поддержки, который в большинстве случаев составляет 2, и лишь в редких -- 3 года. Через 3 года девайс превращается в набор дыр.&lt;br&gt;&lt;br&gt;Наличие исходников меняет многое -- можно разобраться и пофиксить самому, в отличие от стоковой прошивки, защищённой от изменения при помощи Secure boot и всяких там root detection daemon&apos;ов. Наличие исходников всегда лучше их отстутствия. Утверждать обратное, как минимум, нелог</description>
</item>

<item>
    <title>Проект Kryptonite развивает систему хранения закрытых ключей... (пох)</title>
    <link>https://ssl.opennet.dev/openforum/vsluhforumID3/111161.html#179</link>
    <pubDate>Fri, 05 May 2017 22:02:36 GMT</pubDate>
    <description>&amp;gt; Защита от физического доступа - это та песня, которую я петь не &lt;br&gt;&amp;gt; умею, а делать пин &quot;чтобы было&quot; - тупо.&lt;br&gt;&lt;br&gt;так это логический доступ - тупо шифруем пином что-то ценное, и после третьей неудачой попытки расшифровать - заменяем содержимым таймера, чисто поржать.&lt;br&gt;&lt;br&gt;&amp;gt; - это прикрыться от удалённых атак и, в отличие от юбикея &lt;br&gt;&amp;gt; - обойтись открытым кодом, благо GNUK - более-менее проверенная временем  &lt;br&gt;&lt;br&gt;но это ж вроде только хранилка pgp-шных ключей, или они тоже что-то новое сделали с тех пор как я на них смотрел? (в смысле, оно само даже пошифровать pgp&apos;ом ничего не может, ему нужна помощь за...хоста?)&lt;br&gt;&lt;br&gt;&amp;gt; Насчёт хрупкости, врочем - не понимаю, откуда такая идея.&lt;br&gt;&lt;br&gt;я про вариант с экраном и клавиатурой, разумеется, а не типовой gnuk token.&lt;br&gt;там есть ньюансы, оно придумано для нежненько на стол класть двумя руками.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Проект Kryptonite развивает систему хранения закрытых ключей... (пох)</title>
    <link>https://ssl.opennet.dev/openforum/vsluhforumID3/111161.html#178</link>
    <pubDate>Fri, 05 May 2017 21:48:37 GMT</pubDate>
    <description>&amp;gt;&amp;gt; fail2ban это хороший способ заблокировать вход администратору :-) &lt;br&gt;&amp;gt; Используя только ключи невозможно ошибиться в пароле или еще каким-то образом допустить &lt;br&gt;&lt;br&gt;только ключи - да, но тут же ж их объявили ненадежными и жаждут гугле-отп, он вполне себе ошибка auth. (и с ключами, мягко говоря, перпендикулярен)&lt;br&gt;&lt;br&gt;&amp;gt; ошибку ауфа, да еще трижды подряд. Ну плюс к тому мой &lt;br&gt;&amp;gt; вот статик, с которого и только с которого я захожу у клиентов на серверах в вайтлисте,&lt;br&gt;&lt;br&gt;вот его и будут ломать.&lt;br&gt;</description>
</item>

</channel>
</rss>
