Вернуться   Биткоин Форум > Bitcoin Обсуждение
28 февраля 2013, 1:50:02 PM   # 1
 
 
Сообщения: 1526
Цитировать по имени
цитировать ответ
по умолчанию Re: Bitcoin операторов сайта: пожалуйста, рассмотреть вопрос об использовании Google, войдите в

Взлом Биткоин адресов.
500 Биткоинов взломаны в "мозговом кошельке" с паролем "bitcoin is awesome"
Адрес кошелька: 14NWDXkQwcGN1Pd9fboL8npVynD5SfyJAE
Приватный ключ: 5J64pq77XjeacCezwmAr2V1s7snvvJkuAz8sENxw7xCkikceV6e
подробнее...


Всем кто хочет заработать Биткоины без вложений - рекомендую сайт http://bitcoin-zarabotat.ru
Я отправил что-то похожее на это год или два назад, теперь с ценой более $ 30, это хорошее время для напоминания. Полное раскрытие: для тех, кто уже не знает меня, я работаю в Google по системам безопасности аккаунта.

Если вы создаете сайт, который имеет концепцию зарегистрированных пользователей, ваш, скорее всего, подход к реализации вашей собственной системы печенье-и-счета самостоятельно. Я хотел бы, чтобы вы рассмотреть вопрос о передаче, что через oauth2 / OpenID Connect, который (если у вас есть опыт работы с предыдущими системами) намного проще и проще, чем это было в прошлом:

   https://developers.google.com/accounts/docs/OAuth2Login

Хотя это может показаться легко построить систему собственных счетов, учитывать особенности, что с помощью учетных записей Google дает вам бесплатно, что в противном случае вам придется писать самостоятельно:

  • Подтверждение по элетронной почте
  • Восстановление пароля для того, когда пользователи неизбежно забывают
  • Войдите в систему, пользовательский интерфейс (возможно, с капчи и многое другое)
  • Изменение пароля, удаление учетной записи функциональности
  • Пароль анти-брут системы (попытки блокировать угадать на высокой скорости - это часто забывают)
  • выход
  • Безопасные резервные копии базы данных учетных данных

Это очень, очень базовый набор функций практически все веб-сайты нуждаются. Но вы и ваши пользователи также получают доступ ко всем этим дополнительных вещей, бесплатно:

  • Самое главное: нет хранения учетных данных пользователя на вашем сайте: если вы взломан вы не должны беспокоиться о том, как управлять глобальным изменением пароля, поскольку маркеры доступа уже истекли.
  • Очень сложный анти-брут логика, которая блокирует атаки подбора пароля в то время, что делает его трудно DoS реального пользователя
  • Аутентификация 2-фактора с использованием телефонных номеров, смартфон приложений или YubiKeys.
  • Анализ риска Анти-Хакер для пользователей, которые не хотят возиться с 2-фактором AUTH. Это часть системы, над которым я работал. Также распространяется на утраченную систему восстановления пароля.
  • Single-знак: многие из ваших пользователей уже есть аккаунты Google и вошли в систему, поэтому один щелчок потока авторизации для вашего сайта удобно, особенно верно, если они доступ к сайту с мобильного устройства или планшета.
  • Полный рабочий день команда людей, которые борются с созданием насыпных счетов от вашего имени с помощью проверки телефона, машинного обучения, затемненного JavaScripts и т.д.
  • Автоматически получить доступ к постоянному совершенствованию безопасности, которые мы делаем, как недавнее исследование в новые виды аппаратных средств для непрерывного разрешения и различное смягчение анти-XSS.
  • Если вы хотите, вы можете попросить доступ к именам пользователей / Профиль фото / язык / часовой пояс / страны и т.д., а также интеграции с Google+, в том числе один клик веб-установки ваших услуг Android приложений, интерактивные сообщения G + и другие дополнительные игрушки. Но обратите внимание, что профиль Google+ не требуется для людей, чтобы войти в свой веб-сайт.

Короче говоря, вы, вероятно, не может соответствовать инвестиции крупных компаний делают в свои системы счета, но вы Можно повторно использовать его легко. Все, кроме самой безопасности сознательной ваших пользователей будет безопаснее, если вы делаете.

Я легко могу предвидеть, что некоторые люди могут сказать, так вот немного FAQ:

Как легко это?

Довольно легко. Eсть "Вход с Google+" кнопка, но вы не хотите этого, потому что это требует от пользователя иметь G + профиль. Вместо того, чтобы это документ, что это необходимо:

   https://developers.google.com/accounts/docs/OAuth2Login

После установки его, пользователи приходят на ваш сайт с маркером доступа, который можно использовать с REST API, чтобы получить доступ к пользователям адреса электронной почты (если вы хотите). Вы можете просто использовать адрес электронной почты в качестве идентификатора пользователя в базе данных, в соответствии с нормальным. Есть библиотеки, доступные для общих языков, чтобы упростить вещи дальше.

Конфиденциальность?

Там какое-то влияние: Google знает, какие сайты пользователь вошел. Вы должны предоставить имя для регистрации учетной записи Google, но нет никаких требований по "реального Несс" если не отказаться в Google+, так что если кто-то хочет сделать Satoshi, они могут. К сожалению, телефон проверка требуется, чтобы зарегистрироваться через Tor, как часть объемных элементов управления регистрацией / злоупотребления.

В зависимости от характера вашего сайта, вы должны решить, насколько это важно против дополнительных систем безопасности вы получите доступ.

Действительно ли это более безопасно?

В то время как небольшое количество пользователей не может генерировать 24-символьные случайные пароли для каждого сайта они посещают и никогда не получить подмененное, большинство людей ленивы и быть сайт Bitcoin не изменит. В Google мы обычно видели спамеры пытаются 1 миллион паролей в день, как правило, украденные из небольших сайтов, как ваша. Как Bitcoin мир хорошо знает, перемешанные пароли могут быть отменены на высокой скорости, используя видеокарты. Так что не приходится иметь дело с паролями, большая победа. Как легкий доступ к бесплатным 2-фактора AUTH.
Майк Хирн сейчас офлайн Пожаловаться на Mike Хирн   Ответить с цитированием Мультицитирование сообщения от Mike Хирн Быстрый ответ на сообщение Mike Хирн


Как заработать Биткоины?
Без вложений. Не майнинг.


28 февраля 2013, 1:52:51 PM   # 2
 
 
Сообщения: 1862
Цитировать по имени
цитировать ответ
по умолчанию Re: Bitcoin операторов сайта: пожалуйста, рассмотреть вопрос об использовании Google, войдите в

Получил 1806 Биткоинов
Реальная история.





Просто интересно, чем это отличается от использования https://www.google.com/accounts/o8/id или это то же самое (я поддерживаю OpenID, но не Google)?
CIYAM сейчас офлайн Пожаловаться на CIYAM   Ответить с цитированием Мультицитирование сообщения от CIYAM Быстрый ответ на сообщение CIYAM

28 февраля 2013, 1:59:10 PM   # 3
 
 
Сообщения: 1512
Цитировать по имени
цитировать ответ
по умолчанию Re: Bitcoin операторов сайта: пожалуйста, рассмотреть вопрос об использовании Google, войдите в

https://exchange.bitparking.com использует проверку подлинности Google.

С другой стороны безопасности является менее безопасным для пользователей - ваш Gmail получает взломали, до свидания Bitcoins везде. Он также обучает пользователей, что это нормально поставить свой пароль Google в веб-браузере, когда они конкретно не типа google.com.

deepceleron сейчас офлайн Пожаловаться на deepceleron   Ответить с цитированием Мультицитирование сообщения от deepceleron Быстрый ответ на сообщение deepceleron

28 февраля 2013, 2:05:47 PM   # 4
 
 
Сообщения: 1526
Цитировать по имени
цитировать ответ
по умолчанию Re: Bitcoin операторов сайта: пожалуйста, рассмотреть вопрос об использовании Google, войдите в

Как документы я связывал сказать:

котировка
Конечные точки Google, описанные здесь, выравнивать со спецификацией OpenID Connect, который на момент написания этой статьи, находится в ранней стадии разработки проекта. Для справки, спецификация OpenID Connect очень похож на протокол OAuth 2.0. Эти конечные точки Google будет обновляться по мере спецификации созревает.

Так оно основано на открытых стандартах, если это то, что вы просите. Библиотека GWT имеет короткий список других сайтов, которые вы можете сделать тот же трюк с:

https://code.google.com/p/gwt-oauth2/

Тем не менее, основная причина, аутсорсинг является получение доступа к функциям безопасности вы не будете строить самостоятельно. Имея пользователи войти в Instagram счета или что, вероятно, не имеет особого смысла.

котировка
С другой стороны безопасности является менее безопасным для пользователей - ваш Gmail получает взломали, до свидания Bitcoins везде. Он также обучает пользователей, что это нормально поставить свой пароль Google в веб-браузере, когда они конкретно не типа google.com.

Адресная строка действительно содержит google.com, а также, если у вас есть аккаунт вы, вероятно, уже вошли в систему, так не будет предложено ввести пароли на всех.

Да, это не класть все яйца в одну корзину, так сказать. Но вы можете сделать что корзина очень хорошо защищены по сравнению с большим количеством случайных небольших счетов на веб-сайтах, которые поддерживают только пароли. Вы знаете, это не представляется возможным изменить каждый пароль на каждом сайте вы используете каждые 30 дней, но если сайты связаны с основной учетной записью, то это не так обременительно.
Майк Хирн сейчас офлайн Пожаловаться на Mike Хирн   Ответить с цитированием Мультицитирование сообщения от Mike Хирн Быстрый ответ на сообщение Mike Хирн

28 февраля 2013, 2:08:05 PM   # 5
 
 
Сообщения: 742
Цитировать по имени
цитировать ответ
по умолчанию Re: Bitcoin операторов сайта: пожалуйста, рассмотреть вопрос об использовании Google, войдите в


Конфиденциальность?

Там какое-то влияние: Google знает, какие сайты пользователь вошел. Вы должны предоставить имя для регистрации учетной записи Google, но нет никаких требований по "реального Несс" если не отказаться в Google+, так что если кто-то хочет сделать Satoshi, они могут. К сожалению, телефон проверка требуется, чтобы зарегистрироваться через Tor, как часть объемных элементов управления регистрацией / злоупотребления.

В зависимости от характера вашего сайта, вы должны решить, насколько это важно против дополнительных систем безопасности вы получите доступ.


Спасибо, Майк. Не могли бы вы объяснить, если Google узнает о фактическом учетной записи пользователя, или только о том, что пользователь каротажная в указанный веб-сайт? Другими словами, будет Google напрямую узнать или сделать вывод, что я "Niko" если я зарегистрировался на этом форуме с помощью Google ID?
Niko сейчас офлайн Пожаловаться на Niko   Ответить с цитированием Мультицитирование сообщения от Niko Быстрый ответ на сообщение Niko

28 февраля 2013, 2:08:20 PM   # 6
 
 
Сообщения: 1862
Цитировать по имени
цитировать ответ
по умолчанию Re: Bitcoin операторов сайта: пожалуйста, рассмотреть вопрос об использовании Google, войдите в

Кажется, вы не ответили на мой вопрос - есть ли что-то не так с URL OpenID Я использую (я надеюсь, что ваше знание системы означает, что я не * нужно *, чтобы пойти и прочитать кучу новых документов, или я Я неправ)?
CIYAM сейчас офлайн Пожаловаться на CIYAM   Ответить с цитированием Мультицитирование сообщения от CIYAM Быстрый ответ на сообщение CIYAM

28 февраля 2013, 2:11:45 PM   # 7
 
 
Сообщения: 1862
Цитировать по имени
цитировать ответ
по умолчанию Re: Bitcoin операторов сайта: пожалуйста, рассмотреть вопрос об использовании Google, войдите в

построить мне рабочий Google / facebook входа вещь для интернет-магазина, я установить его.
2weiX сейчас офлайн Пожаловаться на 2weiX   Ответить с цитированием Мультицитирование сообщения от 2weiX Быстрый ответ на сообщение 2weiX

28 февраля 2013, 2:12:59 PM   # 8
 
 
Сообщения: 1862
Цитировать по имени
цитировать ответ
по умолчанию Re: Bitcoin операторов сайта: пожалуйста, рассмотреть вопрос об использовании Google, войдите в

построить мне рабочий Google / facebook входа вещь для интернет-магазина, я установить его.

Если у вас есть mod_auth для Apache, то я довольно много прибил его - PM для деталей.
CIYAM сейчас офлайн Пожаловаться на CIYAM   Ответить с цитированием Мультицитирование сообщения от CIYAM Быстрый ответ на сообщение CIYAM

28 февраля 2013, 2:15:45 PM   # 9
 
 
Сообщения: 1526
Цитировать по имени
цитировать ответ
по умолчанию Re: Bitcoin операторов сайта: пожалуйста, рассмотреть вопрос об использовании Google, войдите в

Кажется, вы не ответили на мой вопрос - есть ли что-то не так с URL OpenID Я использую (я надеюсь, что ваше знание системы означает, что я не * нужно * пойти прочитать кучу новых документов, или я Я неправ)?

Ой, простите, OpenID поддержки, которая существует в настоящее время все еще работает да. Я не знаю, что наши планы в будущем для этого, похоже, есть новая версия OpenID, которая проектируется прямо сейчас. Как правило, мы стараемся, чтобы избежать поломок веб-сайтов. Если вы предпочитаете OpenID вы можете продолжать использовать его, но много людей нашли его слишком сложным или пользовательский интерфейс слишком громоздким.

котировка
Спасибо, Майк. Не могли бы вы объяснить, если Google узнает о фактическом учетной записи пользователя, или только о том, что пользователь каротажная в указанный веб-сайт? Другими словами, будет Google напрямую узнать или сделать вывод, что я "Niko" если я зарегистрировался на этом форуме с помощью Google ID?

Google может видеть, что вы вошли в bitcointalk.org, за что ничего не известно. Другими словами поток данных является чисто один путь - Google посылает все, что вы разрешаете на сайт, и, конечно, он должен знать, какой сайт, чтобы дать доступ, но не протекает никаких данных с сайта обратно в Google.

Я ничего об интернете-магазине не знаю, извините.
Майк Хирн сейчас офлайн Пожаловаться на Mike Хирн   Ответить с цитированием Мультицитирование сообщения от Mike Хирн Быстрый ответ на сообщение Mike Хирн

28 февраля 2013, 2:18:49 PM   # 10
 
 
Сообщения: 1862
Цитировать по имени
цитировать ответ
по умолчанию Re: Bitcoin операторов сайта: пожалуйста, рассмотреть вопрос об использовании Google, войдите в

Ой, простите, OpenID поддержки, которая существует в настоящее время все еще работает да. Я не знаю, что наши планы в будущем для этого, похоже, есть новая версия OpenID, которая проектируется прямо сейчас. Как правило, мы стараемся, чтобы избежать поломок веб-сайтов. Если вы предпочитаете OpenID вы можете продолжать использовать его, но много людей нашли его слишком сложным или пользовательский интерфейс слишком громоздким.

Спасибо за то, (и, надеюсь, он не будет тянуть в ближайшее время) - на самом деле на стороне пользовательского интерфейса просто - mod_auth сторона была сложнее частью (но будет держать глаза открытой для обновления OpenID).
CIYAM сейчас офлайн Пожаловаться на CIYAM   Ответить с цитированием Мультицитирование сообщения от CIYAM Быстрый ответ на сообщение CIYAM

28 февраля 2013, 2:20:50 PM   # 11
 
 
Сообщения: 1526
Цитировать по имени
цитировать ответ
по умолчанию Re: Bitcoin операторов сайта: пожалуйста, рассмотреть вопрос об использовании Google, войдите в

Да, протокол OpenID довольно запутанные по сравнению с новым кажется (это было время, так как я смотрел на OpenID). Но как только вы оплатили затраты на внедрение там, вероятно, не так много различий с точки зрения пользователей.
Майк Хирн сейчас офлайн Пожаловаться на Mike Хирн   Ответить с цитированием Мультицитирование сообщения от Mike Хирн Быстрый ответ на сообщение Mike Хирн

28 февраля 2013, 2:21:50 PM   # 12
 
 
Сообщения: 497
Цитировать по имени
цитировать ответ
по умолчанию Re: Bitcoin операторов сайта: пожалуйста, рассмотреть вопрос об использовании Google, войдите в

Держу пари, гораздо более безопасный Механизм аутентификации будет для клиента, чтобы зарегистрировать свой открытый ключ с сервером и на сервере выдавать случайную разовые строки (для каждого входа), что клиент должен подписать с закрытым ключом, хранящимся в воздухе -gapped аппаратного USB устройство (например, те USB Bitcoin аппаратных кошельки в разработке) и передать обратно на сервер. Сервер может проверить, если подпись действительна с помощью открытого ключа клиента.

По крайней мере, трояны и кейлоггеры не будет иметь шансов против такой системы.
Если (или, скорее, когда) Bitcoin аппаратных бумажники стали широко распространены, я предполагаю, что многие сайты Bitcoin могли бы рассмотреть этот вариант.
Извините, если немного не по теме.
Interlagos сейчас офлайн Пожаловаться на Интерлагосе   Ответить с цитированием Мультицитирование Сообщения От Interlagos БЫСТРЫЙ ответ на сообщение Interlagos

28 февраля 2013, 2:58:50 PM   # 13
 
 
Сообщения: 1078
Цитировать по имени
цитировать ответ
по умолчанию Re: Bitcoin операторов сайта: пожалуйста, рассмотреть вопрос об использовании Google, войдите в

бесплатно:


Пожалуйста, Майк. Ничто не бесплатно, особенно не что-нибудь от Google. Это может быть бесплатно, но это, безусловно, имеет стоимость, будь то расходы в связи, или конфиденциальности суверенитете, есть стоимость и будет порядочными вас, если вы сформулировать свои сообщения соответствующим образом.
hazek сейчас офлайн Пожаловаться на hazek   Ответить с цитированием Мультицитирование сообщения от hazek Быстрый ответ на сообщение hazek

28 февраля 2013, 3:08:06 PM   # 14
 
 
Сообщения: 1526
Цитировать по имени
цитировать ответ
по умолчанию Re: Bitcoin операторов сайта: пожалуйста, рассмотреть вопрос об использовании Google, войдите в

Мы сделали, что тогда, потому что не было никакой другой хороший способ, чтобы держать людей из счетов в объеме. С тех пор мы сделали анализ риска / идентификатор проверки викторины работу и не полагаться на проверку телефона для взломанных счетов гораздо больше.

Однако да, общая точка все еще держит - мы стараемся избегать телефона проверочный законных счетов, но если вы запутались с потенциальным спамера, то вы, возможно, придется проверить телефон.

Interlagos, посмотрите на научно-исследовательскую работу для USB устройств мы прототипов, они работают по этим направлениям.
Майк Хирн сейчас офлайн Пожаловаться на Mike Хирн   Ответить с цитированием Мультицитирование сообщения от Mike Хирн Быстрый ответ на сообщение Mike Хирн

28 февраля 2013, 3:12:41 PM   # 15
 
 
Сообщений: 42
Цитировать по имени
цитировать ответ
по умолчанию Re: Bitcoin операторов сайта: пожалуйста, рассмотреть вопрос об использовании Google, войдите в

Я не думаю, что требования было так плохо, чтобы вернуться счет. В моем случае, это заняло всего минуту, и он был полностью автоматизирован.
ДОКТОР Mushies сейчас офлайн Пожаловаться на Доктор Mushies   Ответить с цитированием Мультицитирование сообщения от Doctor Mushies Быстрый ответ на сообщение Доктор Mushies

28 февраля 2013, 3:14:05 PM   # 16
 
 
Сообщений: 15
Цитировать по имени
цитировать ответ
по умолчанию Re: Bitcoin операторов сайта: пожалуйста, рассмотреть вопрос об использовании Google, войдите в

я хочу Вход в Google было немного отличаются от фба / Twitter знака в.

возможно сделать использовать проверку подлинности два фактора, вместо того, чтобы ввести пароль, чтобы войти. (для людей, которые используют два фактора)
mareo87 сейчас офлайн Пожаловаться на mareo87   Ответить с цитированием Мультицитирование сообщения от mareo87 Быстрый ответ на сообщение mareo87

28 февраля 2013, 3:19:01 PM   # 17
 
 
Сообщения: 1848
Цитировать по имени
цитировать ответ
по умолчанию Re: Bitcoin операторов сайта: пожалуйста, рассмотреть вопрос об использовании Google, войдите в

Я за это до тех пор, как я до сих пор есть возможность наличия конкретного участка комбо пользователь / пасс. Я больше не является Google или facebook пользователь, я никогда не был твиттер или OpenID пользователя, и я не хочу, чтобы создать там аккаунт, чтобы войти в третьем месте (ок ок я до сих пор помню свой GMAIL пароль и на самом деле я получаю некоторые периодические вещи там, это просто, что я не хочу * * использовать его больше).
dserrano5 сейчас офлайн Пожаловаться на dserrano5   Ответить с цитированием Мультицитирование сообщения от dserrano5 Быстрый ответ на сообщение dserrano5

28 февраля 2013, 3:20:33 PM   # 18
 
 
Сообщения: 1526
Цитировать по имени
цитировать ответ
по умолчанию Re: Bitcoin операторов сайта: пожалуйста, рассмотреть вопрос об использовании Google, войдите в

hazek, это "свободно" как в вы не должны платить деньги за это, и Google не получает каких-либо данных о пользователях (кроме того, что они вошли в ваш сайт, как уже обсуждалось). Это довольно близко к свободным, имхо.
Майк Хирн сейчас офлайн Пожаловаться на Mike Хирн   Ответить с цитированием Мультицитирование сообщения от Mike Хирн Быстрый ответ на сообщение Mike Хирн

28 февраля 2013, 3:36:49 PM   # 19
 
 
Сообщения: 105
Цитировать по имени
цитировать ответ
по умолчанию Re: Bitcoin операторов сайта: пожалуйста, рассмотреть вопрос об использовании Google, войдите в

Хотя я не согласен с большим количеством точек зрения Hazek по другим вопросам (размер блока) Я согласен с ним здесь. Что такое угол Google по этому вопросу? Никто ничего не делает бесплатно, и если это может показаться быть свободны, есть потенциальная ценность для этого в будущем. У меня есть сайт, посвященный Bitcoin с логином пользователя и будет смотреть в него. Тем не менее, мне трудно поверить, что Google разрабатывает что-либо без стратегии позади него. "не делали никакого зла," дни закончились.
nikkisnowe сейчас офлайн Пожаловаться на nikkisnowe   Ответить с цитированием Мультицитирование сообщения от nikkisnowe Быстрый ответ на сообщение nikkisnowe

28 февраля 2013, 3:45:09 PM   # 20
 
 
Сообщения: 1750
Цитировать по имени
цитировать ответ
по умолчанию Re: Bitcoin операторов сайта: пожалуйста, рассмотреть вопрос об использовании Google, войдите в

Я всегда боялась сайтов, которые используют Google, войдите в аккаунт, а именно потому, что он делает это так легко мошенническим иметь место. Это требует от вас быть на аномально высокой боевой готовности в любое время. Я в порядке с этим, но подавляющее большинство пользователей будет видеть логотипы Google и введите свои данные в боксы. Тренируя их, что это законный способ войти в сайты, не Google, он делает это гораздо проще создавать фишинговые веб-сайты.
eleuthria сейчас офлайн Пожаловаться на eleuthria   Ответить с цитированием Мультицитирование сообщения от eleuthria Быстрый ответ на сообщение eleuthria



Как заработать Биткоины?

Bitcoin Wallet * Portefeuille Bitcoin * Monedero Bitcoin * Carteira Bitcoin * Portafoglio Bitcoin * Bitcoin Cüzdan * 比特币钱包

bitcoin-zarabotat.ru
Почта для связи: bitcoin-zarabotat.ru@yandex.ru

3HmAQ9FkRFk6HZGuwExYxL62y7C1B9MwPW