URL: https://www.opennet.dev/cgi-bin/openforum/vsluhboard.cgi
Форум: vsluhforumID3
Нить номер: 137517
[ Назад ]

Исходное сообщение
"В Proton Authenticator выявлено оседание секретных ключей в отладочном логе"

Отправлено opennews , 05-Авг-25 19:02 
В представленном на прошлой неделе приложении Proton Authenticator, применяемом для аутентификации при помощи одноразовых паролей, выявлена проблем с конфиденциальностью - в сборках для мобильной платформы iOS забыли отключить детализированный отладочный лог, в котором открытым текстом сохранялись исходные секретные ключи для генерации одноразовых паролей. Подобный лог сводил на нет шифрование ключей и ограничение к ним доступа по PIN-коду или биометрической аутентификации. Проблема устранена в обновлении 1.1.1. В сборках для Android в лог сохранялся только идентификатор ключа, а не сам ключ...

Подробнее: https://www.opennet.dev/opennews/art.shtml?num=63685


Содержание

Сообщения в этом обсуждении
"В Proton Authenticator выявлено оседание секретных ключей в ..."
Отправлено Аноним , 05-Авг-25 19:02 
> отключить детализированный отладочный лог, в котором открытым текстом сохранялись исходные секретные ключи

А вроде на kotlin, swift и прочих рустах. Казалось бы что может пойти не так? Что еще эксперты от крипто там забыли или забили?


"В Proton Authenticator выявлено оседание секретных ключей в ..."
Отправлено blkkid , 06-Авг-25 05:13 
к сожалению, от тупости никакой язык никогда не спасёт

честно говоря, мне приложение показалось вообще навайбкоденным и внаглую скопированным с ente auth, который тоже облачный кодогенератор с E2EE, только от другой компании (и достаточно долго уже существует)


"В Proton Authenticator выявлено оседание секретных ключей в ..."
Отправлено Жироватт , 06-Авг-25 09:19 
Никогда такого не было - и вот опять: очередная серебряная пуля, "баззворд пятилетки" не спасает от таких вот примитивных факапов

Нужен срочно язык, который надо назвать CORROSION. Его фичей будет ультимативная безомасность логов и отладки: сам код будет скомпилирован для архитектуры БЭСМ-6, который будет выполняться в специальной виртуалке, которая запускается из специализированного БИЗАПАСНОГО окружения (расшифровываемого лоадером на лету при запуске и необходимости считать блок, каждый блок байт из этого окружения будет шифроваться ключом, хранящемся в предыдущем блоке, гарантированно уникальным). Это окружение будет давать доступ к логам только если программист вставил свою смарт-карту, прошел биометрию и еще одни фактор со звонком нейросети на телефон, смог ответить на 18 вопросов о себе и станцевал на камеру чечётку и ламбаду.

Ух, ЗАЖИВЁМ!


"В Proton Authenticator выявлено оседание секретных ключей в ..."
Отправлено Аноним , 09-Авг-25 07:20 
Хорошо, что танец на выбор. Нельзя забывать о *СВОБОДАХ*!!1 пользователей.

"В Proton Authenticator выявлено оседание секретных ключей в ..."
Отправлено penetrator , 06-Авг-25 19:28 
котлин ущербный, хуже свифта даже, лучше уж чистая Java

"В Proton Authenticator выявлено оседание секретных ключей в ..."
Отправлено жявамэн , 05-Авг-25 19:05 
луникс-иксперды а как лог, который лежит в песочнице приложения является компрометацией?
аппле и так все пароли может украсть если захочет.
а другие приложения в песочницу к другому никак зайти не смогут

"В Proton Authenticator выявлено оседание секретных ключей в ..."
Отправлено Аноним , 05-Авг-25 19:58 
отобрали у тебя твой айфон, подключили к компьютеру, приложили твой палец, а не, сейчас так не принято, показали айфону твой фейс, тыкнули что доверять этому компьютеру, и скопировали все логи! профит!

"В Proton Authenticator выявлено оседание секретных ключей в ..."
Отправлено Минона , 05-Авг-25 22:15 
Теперь даже паяльник не требуется?!

"В Proton Authenticator выявлено оседание секретных ключей в ..."
Отправлено нах. , 06-Авг-25 07:31 
Просто теперь надо его в ж0пу совать а не в ноздрю - личико пригодится ипхон отпереть.


"В Proton Authenticator выявлено оседание секретных ключей в ..."
Отправлено Минона , 06-Авг-25 09:58 
> Просто теперь надо его в ж0пу совать а не в ноздрю -

А шо, так можно было?!


"В Proton Authenticator выявлено оседание секретных ключей в ..."
Отправлено Аноним , 05-Авг-25 19:26 
Гугл-аутентификатор-господа снисходительно посмеиваются. Пусть он и не опен-сорс, зато простой как полено и таких детских болезней не имеет. Как можно было настолько ошибиться в приложении уровня хелло-ворлд, чья задача просто выводить код, вычисленный по наипростейшей формуле?

"В Proton Authenticator выявлено оседание секретных ключей в ..."
Отправлено Аноним , 05-Авг-25 20:02 
> Как можно было настолько ошибиться в приложении уровня хелло-ворлд, чья задача просто выводить код, вычисленный по наипростейшей формуле?

они еще не посмотрели как в этом приложении синхронизация работает! наверняка и там что-то напутали, на дев-сервер в АНБ данные отправляются


"В Proton Authenticator выявлено оседание секретных ключей в ..."
Отправлено нах. , 06-Авг-25 07:38 
> Как можно было настолько ошибиться в приложении уровня хелло-ворлд

А где тут - ошибка? Это ж системная функция. Модные-современные-вейп-кодерки не представляют себе написания программы без логгинга каждого пука. Еще и ужасно огорчаются когда им сообщают что хранилка не резиновая.

Вот почему эти логи еще не отправлялись в пару "надежных" еластиков где-то в Парагвае - этого вот я не могу понять. Может в релизной сборке забыли включить.


"В Proton Authenticator выявлено оседание секретных ключей в ..."
Отправлено Tron is Whistling , 06-Авг-25 09:35 
> Модные-современные-вейп-кодерки не представляют себе написания программы без логгинга каждого пука.
> Еще и ужасно огорчаются когда им сообщают что хранилка не резиновая.

Не в бровь, а в шоколадный толерантный глаз.



"В Proton Authenticator выявлено оседание секретных ключей в ..."
Отправлено Tron is Whistling , 06-Авг-25 09:37 
И потом "ничо, мы ща data lake на s3 от [провайдера вписать] построим, место будем ж**й есть". Им говоришь - "вы рехнулись?"

И через полгода такой приходит финансист грит "робята, вы чо, ох***, мы за этот месяц ох***ард заплатили за вот этот сторейж сервис или как оно у вас", а ты ему так пальчиком на отдел девляпсов показываешь, говоришь, это, может авгиевы конюшни уже сейчас расчистить, а то мы их как-то любим слишком...


"В Proton Authenticator выявлено оседание секретных ключей в ..."
Отправлено Онаним443 , 06-Авг-25 09:06 
Гугл аутентикатор еще и с гуглом синхронизирует все ключи по дефолту, угнвли гугл акк и все ключики тоже, безопасно

"В Proton Authenticator выявлено оседание секретных ключей в ..."
Отправлено 12yoexpert , 05-Авг-25 19:32 
не прокатило

ничего, есть ещё почта


"В Proton Authenticator выявлено оседание секретных ключей в ..."
Отправлено Аноним , 05-Авг-25 19:37 
а в обновлении 1.1.2 снова забудут отключить?

"В Proton Authenticator выявлено оседание секретных ключей в ..."
Отправлено Yessir , 07-Авг-25 01:30 
Когда будет нужно, включат.
Разработчика отпускать не хотели просто, теперь отпустят.

"В Proton Authenticator для iOS выявлено оседание секретных к..."
Отправлено User , 05-Авг-25 20:10 
... но стоило мне ОДИН РАЗ...(С)

"В Proton Authenticator для iOS выявлено оседание секретных к..."
Отправлено Жироватт , 06-Авг-25 09:21 
Да, Олаф, ту попойку теперь уже никто не забудет

"В Proton Authenticator для iOS выявлено оседание секретных к..."
Отправлено Tron is Whistling , 05-Авг-25 20:40 
"Забыли", ага. И платформа как раз правильная для "забывания".
Яббл - пока единственный, кто не сдал шифрование.

"В Proton Authenticator для iOS выявлено оседание секретных к..."
Отправлено нах. , 06-Авг-25 07:40 
бритву хэнлона не проходит.


"В Proton Authenticator для iOS выявлено оседание секретных к..."
Отправлено Tron is Whistling , 05-Авг-25 20:44 
А если по серьёзу - фейл такого масштаба прямо на старте, да ещё после кучи баззвордов... Добавил в список "обходить стороной", мало ли ещё чего там забудут.

"В Proton Authenticator для iOS выявлено оседание секретных к..."
Отправлено Аноним , 05-Авг-25 22:03 
> А если по серьёзу - фейл такого масштаба прямо на старте, да ещё после кучи
> баззвордов... Добавил в список "обходить стороной", мало ли ещё чего там забудут.

Хайп на секурити обычно заканчивается как-то так.


"В Proton Authenticator для iOS выявлено оседание секретных к..."
Отправлено Аноним , 05-Авг-25 22:11 
Да на каком старте? Протон уже и так по уши в дерьме.

"В Proton Authenticator для iOS выявлено оседание секретных к..."
Отправлено Аноним , 05-Авг-25 22:20 
А чего ж его блочат у нас ?

"В Proton Authenticator для iOS выявлено оседание секретных к..."
Отправлено 12yoexpert , 05-Авг-25 22:37 
у нас ничего не блочат

"В Proton Authenticator для iOS выявлено оседание секретных к..."
Отправлено Аноним , 07-Авг-25 13:46 
В России блочат только в путь, уже даже ограничивают скорость за пределами чебурнета у некоторых провайдеров. Это можно было увидеть по speedtest, до того как его тоже заблокировали

"В Proton Authenticator для iOS выявлено оседание секретных к..."
Отправлено Ogent , 08-Авг-25 08:24 
https://fiber.google.com/speedtest/

"В Proton Authenticator для iOS выявлено оседание секретных к..."
Отправлено нах. , 06-Авг-25 07:46 
ну может он товарищмаёру отказал в любви (хотел за деньги, а майор же денег не берет)? А с господином штурмбаннфюрером вот - поделился.


"В Proton Authenticator для iOS выявлено оседание секретных к..."
Отправлено User , 06-Авг-25 07:47 
Это не у нас, это у них оборудование деградировало! Читайте официальный канал РКН в мессенджере MAX - только там проверенная информация!

"В Proton Authenticator для iOS выявлено оседание секретных к..."
Отправлено Жироватт , 06-Авг-25 09:24 
Как показало время, года с ~2014го - уж лучше РКН в МАХ, чем набросы от очередной дочери офицера на анонимной помойке

"В Proton Authenticator для iOS выявлено оседание секретных к..."
Отправлено Tron is Whistling , 06-Авг-25 09:33 
То, что вы написали - оно даже не в списке "обходить стороной".
Оно в "deny under any circumstances".

"В Proton Authenticator для iOS выявлено оседание секретных к..."
Отправлено User , 06-Авг-25 10:23 
Ну как по мне, так "и раввин, и капуцин одинаково воняют" - да и вообще, дихотомия очевидно ложная - но вы, разумеется, вольны верить в "дергадацию детей защитой оборудования", "хитрые планы" и вот это вот всё - кто ж вам запретит-то?

"В Proton Authenticator для iOS выявлено оседание секретных к..."
Отправлено Tron is Whistling , 06-Авг-25 09:34 
> Да на каком старте? Протон уже и так по уши в дерьме.

Не, ну вы не путайте VPN c яичницей.


"В Proton Authenticator для iOS выявлено оседание секретных к..."
Отправлено Аноним , 07-Авг-25 14:40 
Я не про VPN, а про компанию вообще. Которая якобы за «сеьюрность».

"В Proton Authenticator для iOS выявлено оседание секретных к..."
Отправлено Tron is Whistling , 07-Авг-25 22:24 
Секурность и third-party VPN, вы серьёзно?
Оно по определению заранее untrusted, поэтому что там забыли - как-то фиолетово.

"В Proton Authenticator для iOS выявлено оседание секретных к..."
Отправлено Аноним , 06-Авг-25 00:12 
Срез всей айти отрасти 21го века и опенсорса впридачу - в одной новости :)

"В Proton Authenticator для iOS выявлено оседание секретных к..."
Отправлено нах. , 06-Авг-25 07:47 
Но, обратите внимание - тысячегласс не спит!


"В Proton Authenticator для iOS выявлено оседание секретных к..."
Отправлено ryoken , 06-Авг-25 07:51 
>>тысячегласс

..ээ.. хмм... Гекатонхейр..? (или как там это древнегреческое чудище звали-то...)


"В Proton Authenticator для iOS выявлено оседание секретных к..."
Отправлено User , 06-Авг-25 07:56 
> ..ээ.. хмм... Гекатонхейр..? (или как там это древнегреческое чудище звали-то...)

Но-но! Эти вот - сторукими были (Откуда руки росли - мифы умалчивают, так что скорее всего тоже годится), а тысячагласс был великан Аргус (Спойлер - кончил плохо, тысячуглассоф приватизировала корпоратка-Гера, так что тоже - тора-диция!).


"В Proton Authenticator для iOS выявлено оседание секретных к..."
Отправлено ryoken , 06-Авг-25 08:04 
> Но-но! Эти вот - сторукими были (Откуда руки росли - мифы умалчивают,
> так что скорее всего тоже годится), а тысячагласс был великан Аргус
> (Спойлер - кончил плохо, тысячуглассоф приватизировала корпоратка-Гера, так что тоже -
> тора-диция!).

Прошу прощения, мифы читал в школе, память имеет ненужное свойство деградировать с возрастом. Перепутал-с... :)


"В Proton Authenticator для iOS выявлено оседание секретных к..."
Отправлено нах. , 06-Авг-25 17:38 
"этих" - в отдел девопс!

"В Proton Authenticator для iOS выявлено оседание секретных к..."
Отправлено Имя , 06-Авг-25 08:01 
fix: improve log messages