101010.pl is one of the many independent Mastodon servers you can use to participate in the fediverse.
101010.pl czyli najstarszy polski serwer Mastodon. Posiadamy wpisy do 2048 znaków.

Server stats:

575
active users

#passkeys

6 posts5 participants0 posts today

I wish authentication on the web worked like this:

- Every browser has one (or more) public key(s).
- The browser presents the public key to the server on request.
- A public key can be shared between browsers of the same user.
- To give your friend access to a web site, you simply ask for their public key.

I know there are passkeys and TLS client certificates, but all implementations are majorly flawed and half-assed in my opinion.

Passkey/password bug: iOS 18.3.1

Ook in iOS versie 18.3.1 is de eerder door mij gemelde iCloud KeyChain (*) kwetsbaarheid nog niet gerepareerd (eerder schreef ik hierover, Engelstalig: infosec.exchange/@ErikvanStrat).

(*) Tegenwoordig is dat de app genaamd "Wachtwoorden" (of "Passwords").

De kwetsbaarheid bestaat indien:

• De eigenaar een "passcode" (pincode of wachtwoord) gebruikt om de iPhone of iPad te ontgrendelen - en er GÉÉN biometrie is geconfigureerd;

ofwel:

• De gebruiker wel biometrie kan gebruiken om het scherm te ontgrendelen, doch in 'Instellingen' > 'Touch ID en toegangscode' de instelling "Autom. invullen wachtw." is UITgezet.

Zie onderstaande screenshots (Engelstalig in infosec.exchange/@ErikvanStrat). Meer info ziet u door op "Alt" in de plaatjes te drukken.

Probleem: iedereen met toegang tot de ontgrendelde iPhone of iPad kan dan, *zonder* opnieuw lokaal te hoeven authenticeren:

1) Op elke website inloggen waarvan het user-ID en wachtwoord in iCloud Keychain zijn opgeslagen;

2) Met passkeys op enkele specifieke websites inloggen (waaronder account.apple.com en icloud.com), namelijk als volgt:

a) Open de website;
b) Druk op "Inloggen";
c) Druk op de "x" rechts bovenaan de pop-up die verschijnt (in de onderste schermhelft);
d) Druk kort in het veld waar om het e-mailadres gevraagd wordt;
e) Druk op de knop "gebruik passkey".

Risico: uitlenen van een unlocked iDevice (o.a. aan kinderen) maar ook diefstal nadat de passcode is afgekeken. Of als de dief geen passcode heeft, als deze wacht tot de eerstvolgende iOS/iPadOS kwetsbaarheid bekend wordt waarbij de schermontgrendeling omzeild kan worden.

Als u ze nog niet gezien heeft, bekijk in elk geval de eerste van de volgende twee video's van Joanna Stern (van de Wall Street Journal):
youtube.com/watch?v=QUYODQB_2wQ
youtube.com/watch?v=tCfb9Wizq9Q

Der 1. Februar hat als "Ändere-dein-Passwort-Tag" im ursprünglichen Sinne eigentlich ausgedient. Denn unter anderem das @bsi empfiehlt nicht mehr, #Passwörter regelmäßig zu ändern. Mittlerweile gibt es auch bessere Alternativen, zum Beispiel #Passkeys.
Falls ihr allerdings noch schwache Passwörter oder das gleiche #Passwort für mehrere Logins verwendet, solltet ihr euren Schutz stärken! Dafür geben wir euch hier ein paar Tipps – und auf verbraucherzentrale.nrw/wissen

«Passkeys endlich verstanden | Nie mehr Passwörter»

Ich nutze @keepassxc und dies ist angenehm und sicher und doch soll ich mich mal mit Passkeys grundlegender beschäftigen. Gibt es dies bezüglich noch andere vertrauenswürdige Service Anbieter als nur die bekannten IT-Konzerne oder verstehe ich da was falsch? Weil so weit ich es sehe, ist es bei denen technisch nicht anonym.

📺 youtube.com/watch?v=3gm71ABbXV

Passkeys jetzt auch auf iOS mit Chrome: Sicher und plattformübergreifend
Google hat eine wichtige Aktualisierung für seinen Google Password Manager im Chrome-Browser eingeführt. Ab sofort können Nutzer:innen von iPhone und iPad (ab iOS 17) Passkeys erstellen, ver
apfeltalk.de/magazin/news/pass
#News #ChromeIOS #FaceID #GooglePasswordManager #iCloudSchlsselbund #Passkeys #PlattformbergreifendeSynchronisation