KLUCZ U2F - HAKERZY go NIENAWIDZĄ (Yubikey 2FA)

  Рет қаралды 239,443

Niebezpiecznik

Niebezpiecznik

Күн бұрын

Jedyne rozwiązanie, które uchroni Cię przed phishingiem to klucz #U2F. Jak działa, jak poprawnie go ustawić/używać i dlaczego warto? Tego dowiecie się z tego filmiku. 🔑 Klucze kupicie tu: niebezpiecznik... (kod "CHOINKA")
Linki:
Szczegółowy opis standardów FIDO2 implementowanego przez klucze U2F: fidoalliance.o...
Zabezpieczenie managera haseł kluczem U2F: keepass.info/h...
Przechowywanie kluczy SSH/GPG na kluczach U2F: developers.yub... + developers.yub...
Logowanie do Windowsa z użyciem klucza U2F:
support.yubico...
Lista serwisów/aplikacji wspierających klucze:
www.yubico.com...
Jeszcze raz link do naszego sklepiku: niebezpiecznik...
I na koniec: znamy doskonale to, co oznacza słowo "hacker". Jego użycie w tytule/miniaturce to test :-) Sorry!
PS. Zacznij wspierać nasz kanał, a dostaniesz te bonusy:
/ @niebezpieczniktv
#niebezpiecznik #2fa (dwuetapowe uwierzytelnienie i dwuskładnikowe logowanie)

Пікірлер: 631
@bitter7132
@bitter7132 2 жыл бұрын
Dziękuję za ten film. Złożyłem u Was zamówienie - przyślijcie jak najszybciej ;) Piotrze, miałeś rację, znalazłem w innych sklepach taniej klucze jednak wybrałem Was w podziękowaniu za to co robicie dla cyber-security w Polsce :)
@arson6601
@arson6601 2 жыл бұрын
Fantastyczny filmik, wstawki humorystyczne zasługują na oskara.
@marekdreed3009
@marekdreed3009 2 жыл бұрын
Najman rozpierdala system :D
@janzajaczkowski1985
@janzajaczkowski1985 2 жыл бұрын
@@marekdreed3009 Borsuki, kuny, jenoty...
@mtsmix1
@mtsmix1 2 жыл бұрын
Podzielam opinie. Lepszego komentarza nie dam. Zajebysty temat super podany
@Umwert
@Umwert Жыл бұрын
Nie rozumiem, jesli klucz weryfikuje zgodnosc URL to jesli ktos podmieni serwer dns to url mimo, ze prawidlowy bedzie prowadzil pod falszywy ip. Pod falszywym ip stoi serwer ktory sciagnie taka autoryzacje? (bo url sie przeciez zgodzil) . Wiec nadal nie widze tu 100% ochrony. Poza tym wpisujac haslo recznie do bankowosci w wielu przypadkach podaje sie niepelne haslo tylko poszczegolne jego czesci - wiec fiszing musial by sie odbyc wiele razy zeby takie haslo w calosci wyciagnac (chyba ze ktos poda cale) .natomiast w przypadku klucza U2F odrazu dostaje pelen komplet danych? (w przypadku podmiany dns). Jako paranoik wciaz nie jestem przekonany.
@adamkwalczyk
@adamkwalczyk 2 жыл бұрын
Promocja kluczy ma znaczenie większe niż dzisiaj nam się wydaje. Bardzo potrzebny materiał. Dzięki!
@BratekRC
@BratekRC 3 ай бұрын
Jeszcze nie. A apkach bankowych nie działaja, w gmailu równiez. Do *upy z tym rozwiązaniem.
@radosawskrzypczak1078
@radosawskrzypczak1078 2 жыл бұрын
Kluczy używam od prawie 2 lat i szczerze polecam. Co do filmiku to świetnie, że poruszacie tak ważne tematy.
@CiekawskiKot
@CiekawskiKot 2 жыл бұрын
Świetny materiał. Na początek kupiłem dwa niebieskie klucze (z czasem dokupię jeszcze ten droższy, czarny i może jeszcze jeden do zakopania w ogródku ;-) ), ich obsługa jest banalnie prosta, zabezpieczyłem konta na FB, Google, o2, Yahoo i na PayPalu i... na tym koniec :-/, zadziwiające, że tylko nieliczne serwisy korzystają z tak wygodnego i bezpiecznego rozwiązania, tymczasem banki, strony rządowe, skarbowe, platforma ZUS itp. mają nasze bezpieczeństwo kompletnie gdzieś...
@ajvideos2583
@ajvideos2583 10 ай бұрын
Najlepsza reklama swojego sklepu jaką widziałem. Ja dwa zakupiłem i jestem zadowolony. Faktycznie bez klucza nic nie da się zrobić, odwiedzałem rodziców, zapomniałem kluczy, nigdzie nie mogłem się zalogować, znając wszystkie dane, mając zalogowany telefon, nic nie mogłem zrobić, na kompie nie mogłem się zalogować nigdzie.
@czakmol
@czakmol Жыл бұрын
Wzorcowy przykład stosowania socjotechniki połączonej z dowcipem ! A tak serio - najlepszy dotąd film poglądowy - dzięki !
@wojtekstaniszewski
@wojtekstaniszewski 2 жыл бұрын
Szczerze polecam ten klucz. Razem z Bitwardenem pozwolił mi na uporządkowanie i skończenie z recyklingiem haseł. Po konfiguracji szybko mogę się zalogować na gmaila na nowym kompie i nawet jak ktoś wisi mi na głową nic nie podejrzy. Wciskam tylko guzik na kluczu i się wszystko samo robi :) Brakuje mi tylko do tego jakiegoś kontenera na szyfrowane pliki blokowanego kluczem, ale może za słabo szukałem.
@rivaldaer
@rivaldaer 2 жыл бұрын
2dni temu zamówiłem sobie jako prezent na święta a tu do tego piękny filmik.
@darekf.1443
@darekf.1443 2 жыл бұрын
Genialna idea i świetnie zrobiony filmik.
@piotrw.4420
@piotrw.4420 2 жыл бұрын
Bardzo przydatny i przejrzysty film, polecam
@adu2781
@adu2781 2 жыл бұрын
Wstawki humorystyczne mega 😁
@playboypl
@playboypl Жыл бұрын
REWELACJA!!! Jeden z.... nie, nie jedne, ale . NAJLEPSZY film szkoleniowy/informacyjny jaki kiedykolwiek oglądałem. Rzetelne, sprawdzone dane. Z humorem, ciekawymi wstawkami, nie hamskimi, lecz inteligentnymi. Prowadzący nienaganna polszczyzna, bez zająknięc, bez naleciałości. Oby więcej takich a każdym temacie.
@michapeka2800
@michapeka2800 2 жыл бұрын
Blurowanie odcisków! Jestem zaskoczony!
@NiebezpiecznikTV
@NiebezpiecznikTV 2 жыл бұрын
Trzeba się uczyć na błędach Angeli Merkel :)
@jamdomino
@jamdomino 2 жыл бұрын
Odcisków i klucza!
@teefhennessy
@teefhennessy 2 жыл бұрын
Mam 2 sztuki, wszystko działa super, natomiast jestem rozczarowane jak niewiele serwisów pozwala na ich używanie.
@stanst9013
@stanst9013 2 жыл бұрын
Wszystko super póki klucz działa. Te pamięci czasem padają. Dwa klucze to jest jakaś opcja jak już banki zaczną je wspierać.
@KrzysztofWasilewicz
@KrzysztofWasilewicz 21 күн бұрын
świetny instrukcja
@LudzieSukcesuKW
@LudzieSukcesuKW 2 жыл бұрын
02:23 - za tą wstawkę należy się oscar! :D
@Nesyulett
@Nesyulett 2 жыл бұрын
tak xD
@psmoczynski
@psmoczynski 2 жыл бұрын
świetnie to zrobiliście, kupie se taki klucz :) - u Was
@roksanawalczewska9897
@roksanawalczewska9897 2 жыл бұрын
Chociaż jestem totalnie zielona w temacie to uwielbiam oglądać wasze filmiki :).
@Nevilleness
@Nevilleness 2 жыл бұрын
Super filmik, od razu się przekonałem i zamówiłem 2 klucze i zacząłem konfigurować swoje konta, przede wszystkim gmail. ale... Wydaje się, że wciąż implementacja tego rozwiązania w wielu serwisach jest w powijakach. 1. Google na telefonie krzyczy, że moja przeglądarka jest w trybie prywatnym (nie jest), więc nie można dodać klucza NFC. 2. O ile na przykład Facebook umożliwia dodanie klucza przez przeglądarkę na PC, tak w aplikacji, czy przeglądarkach na iOS już takiej opcji nie ma. W ten sposób muszę pozostawić inne narzędzia, co przecież mija się z celem kluczy U2F. 3. Inne nieco mniej popularne strony czy aplikacje, w ogóle nie słyszały o U2F, ale mam nadzieję, że się to niebawem zmieni.
@MamadramaPL
@MamadramaPL 2 жыл бұрын
czyli dla apki facebook/instagram to nie działa?
@puzzle1512
@puzzle1512 2 жыл бұрын
Miałem sobie taki sprezentować po choinkę, teraz zrobię to na pewno.
@llongin8359
@llongin8359 3 ай бұрын
2FA to ważna sprawa, ale chciałem się wypowiedzieć o wstawkach w filmie - super :).
@sawomirwszoek2813
@sawomirwszoek2813 2 жыл бұрын
Kiedyś znalazłem taką szyfrowaną Pocztę na Portalu: Tutanota spodobało się mi to tylko jedna wiadomość mnie zmartwiła że jeżeli założymy tą Pocztę i się długo nie logujemy to konto się nam usunie tak nie powinno być my powinniśmy zdecydować czy chcemy usunąć czy nie! Ten Klucz mi się bardzo Spodobał.
@kimal4861
@kimal4861 5 ай бұрын
Dziękuję, super
@paperplane626
@paperplane626 Жыл бұрын
Pytanka mam- Czy jeśli sobie taki kupie(niebieski podejrzę) To będę musiała najlepiej zrezygnować z dwuetapowej weryfikacji? nie trzeba go instalować ani nic? Ja nigdy nie miałam hakera i staram sie tego pilnować,3 razy do roku zmieniam hasła mam weryfikacje dwu etapowa ale patrząc jak coraz wiecej ludzi mimo to jest hakowanym...pracuje na win7 niestety i mam sporo waznych danych na gmailu,paypal czy fb nawet więc chyba zainwestuje w takie cacko;)
@rafamarczak
@rafamarczak Жыл бұрын
Fajna sprawa. Mam takie pytanie. Czy jak kupię u was klucze, pomożecie mi to wszystko skonfigurować? Oczywiście odpłatnie.
@DarknessSwordmaster
@DarknessSwordmaster Жыл бұрын
Filmik naprawdę super
@PainIsntExist
@PainIsntExist 2 жыл бұрын
Piotrze w końcu mamy kluczyk - co dalej? Kiedy kolejny filmik pt. Jak ogarnąć ten bajzel, bo "YubiKey Personalization Tool" przyprawia o zawrót głowy :D
@marcina3546
@marcina3546 2 жыл бұрын
Na KZbin są filmiki również w języku polskim.
@inko1989
@inko1989 2 жыл бұрын
Świetny materiał! Ni! xD
@szamodron
@szamodron 11 ай бұрын
Świetny film i świetna jakość nagrania.
@sequence1983
@sequence1983 2 жыл бұрын
pytanie które mi się nasuwa to jaka jest trwałość i ew. awaryjność takich kluczy?
@dariuszop
@dariuszop 2 жыл бұрын
Dziękuję świetnie się bawiłem
@MrBulsky
@MrBulsky 2 жыл бұрын
Klasyka, oczywiście rzec by sie chciało, ale i tak wielu nie korzysta z u2f. I bez względu czy to profesjonalista it (choć nie każdy) czy szaraczek spod monopolowego (temu raczej zwykle zbędny). Tak czy inaczej, w końcu czas skorzystać i bez obaw, każda konfiguracja jest dla użytkownika do przejścia.
@metalblack4697
@metalblack4697 2 жыл бұрын
Merytorycznie i z super humorem xd "Borsuki, kuny, jenoty" no spadłem z łóżka 😁
@TS-qg5bs
@TS-qg5bs 2 жыл бұрын
Super....💪👍
@szparaq1
@szparaq1 2 жыл бұрын
Mistrzostwo świata!
@IT_Tech_PL
@IT_Tech_PL Жыл бұрын
Świetny materiał. Dzięki
@marekchudy8893
@marekchudy8893 2 жыл бұрын
Dziękuję I pozdrawiam
@jamjest2585
@jamjest2585 2 жыл бұрын
Taaak! Kupujemy system z zabezpieczeniami, potem dokupujemy programy zabezpieczające różnej maści po to aby się dowiedzieć, że to wszystko psu na budę!! Więc dalej kupujemy n.p. YubiKey Po to aby za moment się dowiedzieć, że ktoś w końcu obszedł to zabezpieczenie i znów wszystko psu na budę!! Nie wspominając już o kasie oraz niedogodnościach z tym związanych (coraz więcej czasu tzreba poświęcić przy kompie) i nadal wszystko psu na budę!!Bo na koniec dowiadujemy się, że nasze dane wyciekły czy to z banku czy z facebooka czy z innej rzekomo bezpiecznej instytucji! I znów psu na budę!!
@87mrbadguy
@87mrbadguy 2 жыл бұрын
"Każdy poważnie podchodzący do bezpieczeństwa serwis", ale nie banki :) to przykre, chyba, że wiecie już, że jakiś bank chce taką autoryzację wprowadzić?
@NiebezpiecznikTV
@NiebezpiecznikTV 2 жыл бұрын
Wiemy o planach jednego. Od 3 lat wiemy... ;)
@madyutani7205
@madyutani7205 2 жыл бұрын
@@NiebezpiecznikTV I tylko o planach, pytałem się na kilku infoliniach i cisza.... Wszyscy mają niesamowicie sprawne aplikacje. Żaden bank nie jest zainteresowany ochroną pieniędzy klientów.
@bartoszskowronski
@bartoszskowronski 2 жыл бұрын
ja bym bardzo taką opcje widział jako 3FA (Third factor authentication) i niech banki nie pier***** ze to nie sprawdzone w ich systemach i może być niebezpieczne, bo to byłaby opcja "dodatek dla paranoików"
@Fil0125
@Fil0125 2 жыл бұрын
Bank to jedyne miejsce gdzie widze sens takiego klucza... szkoda że oni mają to gdzieś
@szmonszmon
@szmonszmon 2 жыл бұрын
Nie ma i nie będzie. Zamiast tego będziesz miał takie cyrki jak "hasła maskowane", które poza utrudnianiem życia nic nie wnoszą. Mogliby wprowadzić też kliknięcie w swojej apce na telefonie przy logowaniu, ale to też dla nich za trudne. Ma być jak najbardziej uciążliwie. Wed. banków bardziej uciążliwie = bardziej bezpiecznie.
@marcina3546
@marcina3546 2 жыл бұрын
160zł x2 to sporo dla zabezpieczenia tylko przed phishingiem, bo za przechowywanie dodatkowych kluczy czy certyfikatów trzeba dopłacić do wyższej wersji. Masę osób wspomina o bankach, a banki poszły w stronę własnych aplikacji. Banki dysponują danymi dotyczącymi ilości klientów z danych platform i wybierają opcje najbardziej optymalne z czego wynikałoby, że wsparcie dla takiego klucza taką opcją nie jest. Faktycznie taki klucz jest dobrą opcją dla ludzi nieuważnych lub takich, którzy z racji ilości przetwarzanych danych mogą nie zwrócić uwagi na zagrożenie, można by do nich chyba zaliczyć jakiś frontdesk lub np. komórkę zajmująca się przetargami itp. Dobrą opcją jest też zabezpieczenie kont systemowych o wysokich możliwościach np. adminów, księgowych lub dyrektorów, ale tu już mowa o wersjach droższych, ale pocieszające jest to, że to firma płaci 😁
@MartindeSimmons
@MartindeSimmons Жыл бұрын
Cześć, gdzie / jak trzymać hasła (mam ich wiele, do kazdy inny) do serwerow, portali, sklepów online? Pewnie nagrywaliście o tym, wystarczy tytul lub link
@chrish5215
@chrish5215 Ай бұрын
Ooo nie znałem . Dzięki
@HAAKEY.EIGHT23HUNNA
@HAAKEY.EIGHT23HUNNA 2 жыл бұрын
Wchodzenie na czyjeś podwórko to jak pułapka ;) Niepozdrawiam.
@vielebny2000
@vielebny2000 2 жыл бұрын
Leży mi taki od jakiegoś czasu, przekonaliście mnie żeby go jednak wykorzystać. Tylko dokupię drugi ;)
@erikvanbrussel5304
@erikvanbrussel5304 2 жыл бұрын
Borsuki, kuny, jenoty - to one przekonały mnie do zakupu klucza 2FA.
@tomekzleszna7578
@tomekzleszna7578 2 жыл бұрын
oczywiście *SUPER FILM* - też jestem zwolennikiem takich rozwiązań - ale mam 3 pytania - pyt 1 - wspomniałeś, że klucz powinien przyjść w "oryginalnym, nienaruszonym opakowaniu" - 3 min 25 sek 3:25 - jakie jest zagrożenie, że ktoś przy kluczu majstrował? skąd mam wiedzieć, że to ładne pudełko jest oryginalne? (to jest jedno podwójne pytanie ;-) pyt 2 - w jaki sposób klucz ten chroni mnie jeśli ktoś "przejął kontrolę nad moim komputerem" (czego ja nie muszę być świadomy) - i może "zobaczyć wszystko co się na nim dzieje" - innymi słowy czy klucz ten w takiej sytuacji zabezpiecza mnie przed UTRATĄ POUFNOŚCI danych ... pyt 3 - czy nie sądzisz, że obsługa kluczy, szyfrowania, podpisywania dokumentów i transakcji powinna być WBUDOWANA w elektroniczny dowód osobisty ?
@NiebezpiecznikTV
@NiebezpiecznikTV 2 жыл бұрын
1. Wszystko co wpinasz w port USB powinno być "zaufane", bo może udawać klawiaturę: kzbin.info/www/bejne/qIvQmqmmrcyYq7c (klucze mają możliwość/tryb pracy jako hid/klawiatura, wiec wiesz... ;) Pudełka są tak zrobione, że trzeba je zniszczyć aby dostać się do klucza. Oczywiście pewnie agencje rządowe są w stanie je podrobić, ale miejmy nadzieję, że handlarz Roman nie ;) 2. Jak ktoś przejmie Twoje urządzenie (malware) to nic Cię nie uchroni. Jest zresztą o tym na filmie, a rycerze "Ni" to potwierdzają ;-) To czego jednak w przypadku klucza malware nie może zrobić, to sięgnąć do sekretów, które są na nim składowane w tzw. pamięci "write only". Do nich dostęp ma tylko klucz, i to po świadomym dotknięciu użytkownika. 3. Tak sądzę. I tak jest. Możesz podpisywać dowodem i możesz profilem zaufanym: www.gov.pl/web/gov/podpisz-dokument-elektronicznie-wykorzystaj-podpis-zaufany
@tomekzleszna7578
@tomekzleszna7578 2 жыл бұрын
@@NiebezpiecznikTV *WIELKIE DZIĘKI* za szybką i KONKRETNĄ ODPOWIEDŹ - zrobilibyście oddzielny odcinek o nowych e-dowodach?
@NiebezpiecznikTV
@NiebezpiecznikTV 2 жыл бұрын
Dopisane do listy! Dobry pomysł.
@adamwarmuz5682
@adamwarmuz5682 2 жыл бұрын
@@NiebezpiecznikTV są klucze yubi z czytnikiem linii papilarnych. To powinno być w standardzie jak ktoś ma kompa poza chronionym pomieszczeniem;)
@NiebezpiecznikTV
@NiebezpiecznikTV 2 жыл бұрын
@@adamwarmuz5682 są. Czy to jest potrzebne? Wątpimy, bo jednak sam klucz dostępu nie zapewnia. Jeszcze potrzebne hasło.
@karolsz6693
@karolsz6693 2 жыл бұрын
Czy bankowość elektroniczna wykorzystuje tego typu klucz ? . Aha Mariusz N. szykuje ustawkę z tobą na FAME MMA :), świetny odcinek.
@corina217
@corina217 Жыл бұрын
super do potęgi entej 🥰macie subcia
@zirytowanygracz7758
@zirytowanygracz7758 2 жыл бұрын
Bardzo wartościowy materiał Mam pytanie dotyczące logowań, jeśli podepnę klucz do konta microsoft i będę chciał zalogować się na xboxie to jak będzie wyglądał proces autoryzacji przez klucz?
@przemos7816
@przemos7816 2 жыл бұрын
Mam, korzystam, polecam
@TheYogurt1313
@TheYogurt1313 2 жыл бұрын
Piotrek - fajnie że nagrałeś taki odcinek bo właśnie o tym myślę ostatnio, że chce sie przesiąść od nowego roku i szukam rozwiązania - ale jakie rozwiązanie polecasz jak mam 3 kompy + 2 telefony z których na stałe korzystam, służbowy laptop, PRV laptop i PRV stacjonarka + służbowy i prv tel z androidem? 1 klucz przy kluczach do domu żeby po NFC odblokowywać 2x andka, i po każdym kluczy do kompów zeby nie przekładać co chwile miedzy kompami + coś na zapas jakby coś sie zgubiło albo ukradli ? Będę wdzięczny za propozycje case study jak taki przypadek rozwiązać i jak skonfigurować i jakie klucze dobrać i kupić - od razu mówie ze mam tez CERT z KIRu i chciałbym mieć od razu jakoś to połączone z certem z doworu osobistego z warstwą elektroniczną o ile to możliwe . Z góry maga wielkie dzieki za odp :)
@NiebezpiecznikTV
@NiebezpiecznikTV 2 жыл бұрын
Jak wygoda najważniejsza a nie cena, to kup po kluczu na każdy sprzęt, leniu :) A jak cena a nie wygoda, to co najmniej dwa: jeden do "sejfu" drugi do kluczy. Nie używa się go znowu tak często, chyba że się wykogowujesz z urządzenia każdego co chwilę samodzielnie (ale po co?)
@TheYogurt1313
@TheYogurt1313 2 жыл бұрын
@@NiebezpiecznikTV aa, ok, czyli nie musze miec caly czas podlaczonego? Bo sie zasugerowalem tym ze pokazales ze Ty masz caly czas w maczku swoj podlaczony?
@NiebezpiecznikTV
@NiebezpiecznikTV 2 жыл бұрын
To tylko moje leni tfu! wygoda :) //PK
@Daventent
@Daventent 2 жыл бұрын
Klucz U2F. Dzięki.
@sawekkozio6280
@sawekkozio6280 2 жыл бұрын
No i jeszcze pytanie ,które klucze są autentyczne,a które podróbkami ,z wgranym wirusem?
@iteger2011
@iteger2011 2 жыл бұрын
Dobry film ale brakuje jednego info. Kluczem u2f można zabezpieczyć połączenie pulpitu zdalnego?
@azjatek
@azjatek 2 жыл бұрын
Najbardziej to obawiam się o bezpieczeństwo podczas logowania do banku. Tak z innej beczki to trzeba mieć przynajmniej dwa takie klucze bo jak się go zgubi albo uszkodzi to koniec zabawy. Chyba, że się mylę?
@NiebezpiecznikTV
@NiebezpiecznikTV 2 жыл бұрын
Chyba nie obejrzałaś całego filmu przed komentarzem ;-) Można mieć jeden klucz, ale wtedy trzeba bazować na dodatkowym słabszym drugim składniku (zazwyczaj serwisy generują: kod awaryjny lub zmuszają do użycia aplikacji typu Google Authenticator, podania numeru telefonu -- w filmie wyjaśniamy dlaczego lepiej jednak z tych słabszych metod nie korzystać). Najbezpieczniej więc mieć 2 klucze. A jak ktoś jest paranoikiem, to więcej. Bo licho nie śpi!
@azjatek
@azjatek 2 жыл бұрын
@@NiebezpiecznikTV zgadza się haha
@szmonszmon
@szmonszmon 2 жыл бұрын
Banki nie obsługują U2F i nie chcą tego obsługiwać.
@fioletowazyrafa5307
@fioletowazyrafa5307 2 жыл бұрын
@@szmonszmon i to jest największy problem
@NiebezpiecznikTV
@NiebezpiecznikTV 2 жыл бұрын
@@fioletowazyrafa5307 w bankach samo zalogowanie się na cudze konto nie jest wystarczające aby kogoś okraść (z małymi wyjątkami). Kluczowa za to jest taka autoryzacja transakcji, która pokazuje ofierze: co/ile i do kogo przelewa - i tu klucz u2f nie pomoże bo nie ma możliwości pokazania co się "podpisuje". Dlatego właśnie klucz służy do uwierzytelnienia (tylko), a nie autoryzacji. Chociaż faktycznie implementacja obsługi klucza U2F przez banki, choćby dla chętnych, uniemożliwiłaby ataki, bo żeby kogoś okraść to najpierw trzeba się na jego konto zalogować. A tego w wariancie z kluczem, osoba bez klucza nie może zrobić. Co ciekawe, to nie musiały by być nawet klucze U2F. Banki mogłyby skorzystać z kart płatniczych które już przecież klientom wydają, a które mają bardzo podobne chipy co klucz u2f i tez można je zbliżać do czytnika w telefonie. No cóż, może kiedyś doczekamy takich czasów. Pierwszemu bankowi który wprowadzi klucz u2f dla klientów dajemy darmową reklamę :)
@Nerox8
@Nerox8 2 жыл бұрын
Nikt nie prosił. Każdy oczekiwał. Extra!
@MrGregor9124
@MrGregor9124 Жыл бұрын
Jestem tu od Tomasza Samołyka I chyba im częściej będą tracone te dane przez youtuberów, tym popularniejsze będą te klucze
@vm123
@vm123 Жыл бұрын
1. jeśli z klucza zamierzam też korzystać na komórce, to jeśli kupię wersję BEZ NFC, to będę musiał wpisać klucz do złacza w telefonie (np. usb-c)? 2. czy wersja YubiKey 5-nano, nie przegrzewa się w porcie usb? wiele pamięci flash, o takich rozmiarach podowduje "gotowanie się" portu usb i może doprowadzić do spalenia złącza i pamięci, czy taki klucz wpięty na stałe w USB, nie będzie się przegrzewał? 3. rozumiem, że wersje 5-nano (usb c i a) nie wspierają NFC? 4. czy klucz z zabezpieczeniem odciskiem palca to dobry pomysł? 5. czy jest limit przechowywanych "kluczy" na jednym urzadzeniu. Czy można usuwać z urzadzenia zapisane wcześniej dane? czy mozna np. sformatować klucz i później komuś bezpiecznie podarować lub odsprzedać?
@Redziolek
@Redziolek 2 жыл бұрын
Świetny materiał! Mam jednak pytanie do 9:35, ponieważ chciałem właśnie zakupić Yubikey, żeby korzystać z jego pomocą z KeePassaXC (metodą challenge-response). Dlaczego uważasz że to nie jest dobry pomysł? Czytalem trochę na necie i może to być lekki overkill ale obawiam się trochę keyloggerow w czasie wpisywania hasła do menedżera.
@lukaszp.3888
@lukaszp.3888 2 жыл бұрын
@@rafa7068 Jeśli ma się windowsa to żaden antywirus, czy legalny system nie pomoże. Zobacz ile danych wysyła do MS, to aż za głowę się złapiesz. Systemy MS to jeden wielki keylogger.
@kaziq
@kaziq 2 жыл бұрын
@@rafa7068 Ja używam KeePassa z kluczem dlatego, że bazę haseł trzymam w sieci (w celu synchronizacji między komputerem i telefonem), a to oznacza ryzyko, że ktoś kiedyś może uzyskać do niej dostęp, więc muszę mieć bardzo silne hasło (40 znaków). Bez klucza musiałem wpisywać hasło czasem 4-5 razy, bo przy takiej długości łatwo było się pomylić. Z kluczem mogę mieć to hasło dużo krótsze, a jest tak samo bezpiecznie.
@mordimer_
@mordimer_ 2 жыл бұрын
Podpinam się pod pytanie. Ja widzę to tak: zastosowanie klucza sprzętowego jest zamiennikiem pliku klucza - jedno i drugie pozwala zastosować słabsze, za to łatwiejsze do zapamiętania hasło. To z kolei pozwala na synchronizowanie bazy poprzez usługi chmurowe jak Google Drive czy Dropbox, bo tak zaszyfrowana baza łatwo się nie podda. Tym samym rozwiązujemy problemy managerów haseł w wersji on-line - 0day lub brak sieci/usługi. Różnica jednak pomiędzy tymi kluczami jest taka, że plik zawsze może szlag trafić, albo ulegnie zmianie. Więc wracając do pytania, czemu zabezpieczanie bazy kluczem może być złym pomysłem? Istotne w tym przypadku jest to, że używając klucza niebieskiego jako backupa... nie mamy backupa do bazy, bo niebieski ma jeden slot = backup powinień być taki jak klucz główny. Jest na to workaround, ale to też kombinowanie. Można sobie Secret OTP zapisać przy jego tworzeniu, co pozwoli nam klucz odtworzyć. Trzeba go sobie tylko gdzieś zapisać, niekoniecznie w menagerze haseł, który jest nim zabezpieczony...
@aztekiumbot5189
@aztekiumbot5189 2 жыл бұрын
Taki klucz nie zabezpiecza wszystkiego. Mam taki do dzisiaj na pamiątkę po koncie Mtgox, które zniknęło z moją kasą. :-)
@duskyechelon
@duskyechelon 2 жыл бұрын
Szkoda, że nie wspominano, że nowsze klucze obsługują też starsze protokoły jak np. Yubico OTP. Skąd osoba do której kierowany jest ten materiał ma wiedzieć, że dany serwis (np. LastPass) nie wspiera U2F, tylko starszy wariant, nie zabezpieczający nas przed phishingiem. Używam klucza sprzętowego, mądry pan z niebezpiecznika powiedział, że nikt mnie nie zphishuje, a jednak tak nie jest :( Myślę, że takie mocne stwierdzenia o całkowitym zabezpieczeniu w jakimś aspekcie wymagają wyłożenia wszystkich niuansów, inaczej budujesz u ludzi fałszywe poczucie bezpieczeństwa.
@pawel30w
@pawel30w 2 жыл бұрын
Świetny film, super niebezpiecznik! Więcej takich!
@amasr1234
@amasr1234 25 күн бұрын
Suuuper
@o0julek0o
@o0julek0o 2 жыл бұрын
Wstawka z najmanem była piękna
@rafam9952
@rafam9952 2 жыл бұрын
Najman najlepszy xD
@robertkowalczyk8578
@robertkowalczyk8578 2 жыл бұрын
Dobra inicjatywa, tylko ile czasu im zajmie ominięcie zabezpieczeń albo sprzedawanie swoich urządzeń i ułatwienie im roboty która i tak jest prosta dla nich. Pozdrawiam
@Archer-Igor
@Archer-Igor 2 жыл бұрын
Dzięki.
@iGreqRoyalty
@iGreqRoyalty Жыл бұрын
Nie kupię tego klucza bo drogi fest, ale na filmiku uśmiałem się grubo ^^
@E-rrorA
@E-rrorA 2 жыл бұрын
Politycy sami sobie okradli konta, nigdy nie uwierzę że tak ładnie piszą w swoim mailach, lub jeszcze bardziej okradli ich a teraz sami sobie podstawiają nie fałszywe maile
@UCMF4SIJqf75d5wWKVzbTtDg
@UCMF4SIJqf75d5wWKVzbTtDg 2 жыл бұрын
03:00 i oczywiście strona, na której chcemy go użyć musi go obsługiwać, a z tyyyyymmmm... no niestety bardzo bardzo bardzo ciężko jest. Na palcach dwóch dłoni mogę policzyć ile jest stron społecznościowych, które obsługują klucz u2f. Co jest bardzo smutne, bo kody 2FA obsługuje już co druga strona!
@losarturos
@losarturos 2 жыл бұрын
Na palcach obu dłoni można spokojnie policzyć do ponad 1000. ;-)
@E.Wolfdale
@E.Wolfdale 2 жыл бұрын
Czyli to taki lepszy menadżer haseł, bo on też wykrywa czy strona na którą da auto uzupełnianie jest prawdziwa. :) btw, przeglądarkowe menadżery haseł są dobrym pomysłem?
@NiebezpiecznikTV
@NiebezpiecznikTV 2 жыл бұрын
Managery haseł (niektóre) też mogą sprawdzać URL podczas wpisywania hasła. Ale jak użytkownika się odpowiednio zmanipuluje, to wyciągnie hasło z managera haseł i wpisze na podstawionej stronie sam (serio, mamy takie przypadki na pentestach :D). I to jest problem. Z kluczem tak nie zrobi. Managery haseł wbudowane w przeglądarkę są bardzo OK. Weryfikują strony na których wprowadzają hasło i generują hasła przy rejestracji w bardzo wygodny sposób. Trzeba tylko pamiętać, żeby nie udostępniać naszego urządzenia (przeglądarki) innym osobom - np. domownikom, a co najmniej korzystać z różnych profili użytkowników systemowych.
@nicodiangelo4006
@nicodiangelo4006 2 жыл бұрын
@@NiebezpiecznikTV ja bym dodał jeszcze jedno. Menadżery haseł działają w oparciu o URL. Nawet jeśli cyberprzestepcy uda się natomiast podszyć pod stronę - Niezależnie od sposobu (np. Dns/WiFi) - klucz u2f uniemożliwi im zalogowanie się nawet w przypadku zgodności adresu URL. "wyglądasz i zachowujesz się jak Bellatrix, ale ja wiem, ze nią nie jesteś."
@NiebezpiecznikTV
@NiebezpiecznikTV 2 жыл бұрын
@@nicodiangelo4006 piękne porównanie!
@PluszP
@PluszP 2 жыл бұрын
@@nicodiangelo4006 to mnie przekonuje
@SYN-flood
@SYN-flood 22 күн бұрын
​@@nicodiangelo4006to co ten klucz u2f sprawdza w końcu? Prawidłowość URL czy co, skoro na podstawionym DNSie/WLAN z prawidłowym URLem nie da się go oszukać?
@arturpacewicz1790
@arturpacewicz1790 2 жыл бұрын
Temat ciekawy i zakup wart rozważenia. Czy pojawi się może filmik dla humanistów (a to prawdopodobnie oni są częściej ofiarami), jak w praktyce skonfigurować klucz?
@marcina3546
@marcina3546 2 жыл бұрын
Słabo wierzę w to, że ludzie nietechniczni będą prawidłowo używać klucza prywatnie, właśnie ze względu na konfigurację. Klucze mają dużo możliwości, ale ich praktyczność dla przeciętnego zjadacza chleba jest bardzo ograniczona właśnie ze względu na konfigurację. Trzeba też pamiętać, że większość świadomych firm ma odpowiednie polityki bezpieczeństwa i użycie takich kluczy w pracy może tylko wywołać alert nawet jeśli klucz będzie używany jako klawiatura do automatycznego wklepywania ciągów znaków. Dodatkowo należy wspomnieć, że większość z dostępnych na rynku kluczy o ile nie wszystkie mają nieaktualizowalny firmware (ze względów bezpieczeństwa), więc jeśli chcesz odpowiedniej funkcjonalności (nowej) musisz koniecznie zwrócić uwagę na wersję firmware. Zawsze są za i przeciw, więc dla humanistów poleciałbym pochylenie się nad zyskami i stratami (uciążliwością) przed zakupem, bo odsprzedanie używanego może być trudne 🤷
@pawelwyrwas
@pawelwyrwas Жыл бұрын
A co jeśli odepnę pozostałe formy uwierzytelniania i mam jeden klucz który akurat się zgubi/zniszczy? Jak wówczas się zalogować na nowym urządzeniu? Załóżmy że jednego dnia zginął mi telefon, laptop i u2f - jak wtedy się zalogować?
@soczek3000
@soczek3000 Жыл бұрын
Czy klucz u2f pomoże w przypadku skradzionej sesji? Miałem sytuację że mimo wielokrotnie zmienianego hasła i weryfikacji dwuetapowej na SMS, miałem kilka razy z rzędu przejęte konto na FB a kody SMS nie przychodziły. Dopiero po kilkunastu minutach otrzymywałem wiadomość o nowym logowaniu. Google trochę lepiej sobie z tym radził bo z automatu wywalił wszystkie sesje z urządzeń.
@michal.bartos
@michal.bartos 14 күн бұрын
Poważnie rozważam zakup klucza U2F. Jak na ironię, to co mnie powstrzymuje, to jego największa zaleta, a mianowicie konieczność posiadania go przy sobie żeby móc zalogować się do jakiegoś serwisu :) Często wychodzę z domu bez kluczy do domu, portfela w zasadzie nie noszę. Biorę ze sobą jedynie telefon. Rozumiem, ze klucz jest potrzebny żeby zalogować się na stronach internetowych, natomiast czy jest też niezbędny żeby zalogować się do aplikacji banku na telefonie? Albo do innych aplikacji np. Facebook albo aplikacje Google na iPhone (nie strony internetowe w przeglądarce)? I jeszcze drugie pytanie - na ile warto mieć klucz U2F jeśli strona internetowa obsługuje Passkeys? Czy Passkeys nie dają takiego samego poziomu zabezpieczeń jak fizyczny klucz U2F?
@krzysiek22pify
@krzysiek22pify 2 жыл бұрын
Zauważyłem, że na początku filmu zamaskowano zbliżenie na palce a szczególnie części odcisków palców. Czy takie dane można pozyskać i wykorzystać w niedowolony sposób? A może jakiś filmik o tym ? Pozdrawiam K.
@Drax658
@Drax658 Жыл бұрын
Pytanie, które mnie bardzo nurtuje: czy w Polsce istnieje chociaż jeden bank, który wspiera logowanie się przy pomocy U2F? Ja o takim nie słyszałem, za to słyszałem o wielu przypadkach, w których ludzie płakali bo na vinted czy olx podali swoje dane 🤔
@Tomi-YT
@Tomi-YT Жыл бұрын
Ing
@Marcin-zm7be
@Marcin-zm7be Жыл бұрын
Ing Bank Ślaski
@oknoprawdy
@oknoprawdy 22 күн бұрын
PKO BP
@cj37373
@cj37373 2 жыл бұрын
Wydaje mi się że kody zapasowe są jednak lepsze niż zapasowy klucz U2F. Większość usług nie pozwala zabezpieczyć U2F pinem (np google), a pendrivea z kodem zapasowym można zaszyfrować, wtedy żeby z ukradzionego zapasu zrobić użytek trzeba też znać hasło którego nie można podsłuchać bo nie używa się go nigdzie indziej.
@NiebezpiecznikTV
@NiebezpiecznikTV 2 жыл бұрын
Dwa "ale": - ale czy serwis je w ogóle udostępnia? (Niektóre nie, można trochę obejść traktując jako tako kod seed do apki otp, który się kasuje z telefonu zaraz po sparowaniu) - ale czy na pewno ktoś się nie złapie na phishing z pretekstem jak na filmie: "dziś klucze nie działają/raz na rok wymagamy podania kodu awaryjnego żebys udowodnił że wciąż go masz" :) Użycie klucza jako 2fa, choć "najdroższe" to zawsze jednak będzie najbezpieczniejsze.
@bartek9891
@bartek9891 2 жыл бұрын
Hej, ostatnio wyskakuje mo powiadomienie od Google że mogę użyć mojego telefonu z nfc właśnie jako klucz u2f. Czy jest to tak samo bezpieczne, oraz jak to dokładnie działa? Fajnie gdybyś poruszył ten temat. (Korzystam z android 11 więc na 12 będzie to jescze bardziej popularny temat)
@roberturbanski2797
@roberturbanski2797 2 жыл бұрын
Hej. Szkoda że nie powiedziałeś że ten podstawowy Security Key Series nie działa z Yubico Login for Windows. Teraz nie mam zapasowego klucza pod logowanie do windowsa... A może jednak było tylko byłem mało uważny. Faktem jest jednak, że promujesz jako zapas ten podstawowy co zmyliło mnie przy zakupie :P
@NiebezpiecznikTV
@NiebezpiecznikTV 2 жыл бұрын
Eee, jest to na filmie. Że droższe mają dodatkowe funkcje.
@Ralaith
@Ralaith 2 жыл бұрын
ostatnio interesowałem się tymi kluczami, właśnie mnie przekonaliście, ale mam pytanie, czy mając ten klucz i sparowane urządzenie, np. smartfon to czy smsy w stylu "dopłata do paczki" i przypadkowe kliknięcie w link zabezpieczy mnie przed atakami?
@peugeotfan8634
@peugeotfan8634 2 жыл бұрын
jeb**em xD Genialna reklama! :D
@rafajasnowski4282
@rafajasnowski4282 2 жыл бұрын
fajne wideo tylko jeden problem zauważam najman pisany mała litera nie ma "chwilowego zaćmienia" bo to by oznaczało ze po chwili będzie już wszystko dobrze..niestety w jego wypadku zaćmienie jest pełne i dożywotnie.
@pantowarzysz7715
@pantowarzysz7715 2 жыл бұрын
Gdyby kiedykolwiek zatrzymała was Policja to hasła możecie nie podać ale klucz macie przy sobie!!!!
@NiebezpiecznikTV
@NiebezpiecznikTV 2 жыл бұрын
I samym kluczem nikt Ci krzywdy nie zrobi.
@rocheuro
@rocheuro 2 жыл бұрын
dobre dobre. dla zwykłego kowalskiego nie jest to jakiś muss. ale dla kogos kto prowadzi dzialanosc lub prowadzi serwis itp to juz prawie że podstawa bezpieczenstwa.
@lucjuszjuliusz5226
@lucjuszjuliusz5226 2 жыл бұрын
Osoby inwestujące w CRYPTO WALUTY, znają temat ;) Ledger and Yubi team :) Ps Najlepiej mieć 2 klucze by zabezpieczyć się przed kradzieżą lub zgubieniem.
@bulek90
@bulek90 2 жыл бұрын
Bardzo dobry i zwięzły materiał. Chciałbym się dopytać jednej rzeczy - korzystam z Gmaila na komputerze oraz na telefonie z Androidem bez NFC. Jeżeli ustawię w Gmailu korzystanie z klucza U2F, to zapewne będę musiał korzystać z niego na każdym urządzeniu (zarówno na komputerze jak i na telefonie). Skoro mój telefon nie ma NFC, to jedyny sposób użycia klucza to złącze USB-C. Czyli w takim przypadku mam dwie opcje: 1) Klucz z końcówką USB-C (aby dało się go użyć zarówno na komputerze jak i na telefonie); 2) Klucz z końcówką USB + przejściówka z USB na USB-C. Czy dobrze to rozumiem? Jeżeli tak, to którą opcję zalecacie?
@NiebezpiecznikTV
@NiebezpiecznikTV 2 жыл бұрын
Na telefonie lepiej korzystać przez aplikację. Ja spina się raz jednorazowym kodem. I klucza na smartfonie nie potrzeba używać, chyba że z jakiegoś powodu bardzo musisz się za każdym razem logować przez przeglądarkę i wylogowywać się z niej.
@Neal1024
@Neal1024 2 жыл бұрын
Wszystko jedno, możesz kupić przejściówki. zerknij na film od 6:30
@bulek90
@bulek90 2 жыл бұрын
@@NiebezpiecznikTV Dziękuję za odpowiedź. Na telefonie zawsze korzystam z aplikacji Gmail. Skoro w przypadku korzystania z aplikacji na smartfonie nie potrzeba używać klucza, to problem sam się rozwiązuje :)
@dobrynick4313
@dobrynick4313 23 күн бұрын
Czy da się "odpiąć" klucz po jego zagubieniu i jest możliwe przejście na pewnie okres na inny sposób autoryzacji logowania? Czy jednak posiadanie dwóch jest najbezpieczniejsza wersją?
@lagiewnik
@lagiewnik 2 жыл бұрын
A co sądzisz o kluczu u2f wbudowanym w portfelu do kryptowalut Ledger Nano S?
@celindian1573
@celindian1573 2 жыл бұрын
Ciekawa sprawa
@Maria.R
@Maria.R 2 жыл бұрын
dzięki, 🙏🍀🍀🍀
@RafM37
@RafM37 2 жыл бұрын
Uczy i bawi :)
@SpankoASMR
@SpankoASMR Жыл бұрын
Co jeśli będę miał tylko zabezpieczone Kluczem U2F a resztę zabezpieczeń usunę i zgubie klucz ? Odzyskam konto ?
@MatMilbury
@MatMilbury 2 жыл бұрын
No dobrze, ale czy nie jest tak, że używając menagera haseł tylko z funkcją autouzupelniania jesteśmy tak samo dobrze chronieni przed phishingiem? Autouzupelnianie nie zadziała, gdy URL nie będzie się zgadzał - tak samo jak klucz U2F. A przynajmniej nie ma problemu ze zgubieniem klucza, kluczami zapasowymi, etc. Trochę sobie nie wyobrażam dopinania/odpinania klucza od wszystkich serwisów (na przykład w przypadku zgubienia) - setki stron, dziesiątki godzin pracy.
@karolsyta1742
@karolsyta1742 2 жыл бұрын
"każdy poważnie podchodzący do bezpieczeństwa serwis powinien oferować obsługę kluczy U2F" Tymczasem polskie banki: 🐸
@nihilistycznyateista
@nihilistycznyateista 2 жыл бұрын
A czy mogę mieć klucz U2F podpięty na stałe do domowego komputera stacjonarnego - bo i tak, jak ktoś już się włamie do mnie do domu i fizycznie dostanie do tego sprzętu to się zaloguje znając hasła. A z kolei na smartphonie preferowałbym dalej korzystać z odcisku palca, jak to robiłem do tej pory. Jedyne co chciałbym ulepszyć przy uwierzytelnianiu, to wykluczenie z równania kodów sms. Mój kanał na YT ostatnio coraz szybciej się rozwija i raczej to już może tylko przyspieszyć, a nie zwolnić i głównie w jego przypadku wolałbym zwiększyć poziom bezpieczeństwa i klucz U2F wydaje się być dobrą opcją.
@kkr600
@kkr600 2 жыл бұрын
zajebisty film
@Klusio19
@Klusio19 10 ай бұрын
@Niebezpiecznik Chwilka, ale z kupieniem jednego klucza droższego (czarnego) i jednego klucza tańszego (niebieski) w celu bezpieczeństwa w razie zgrubienia/zniszczenia tego głównego, jeat jeden duży problem. Czarny klucz pozwala (na dzień dzisiejszy 19 grudnia 2023 tylko czarny) na dodanie go do logowania do Windowsa/Linuxa. Jeżeli zgubię/zniszczę czarny klucz, to czasem nie będzie tak, że i tak niebieskim kluczem nie będę w stanie dostać się do systemu? (Poza wygenerowanymi kodami bezpieczeństwa) Czy ja źle coś rozumiem?
Yubikeye jednak nie takie bezpieczne?
17:50
Mateusz Chrobok
Рет қаралды 43 М.
HAKOWANIE KLUCZY I POSZUKIWANI ROSJANIE
21:37
Niebezpiecznik
Рет қаралды 66 М.
إخفاء الطعام سرًا تحت الطاولة للتناول لاحقًا 😏🍽️
00:28
حرف إبداعية للمنزل في 5 دقائق
Рет қаралды 83 МЛН
НАШЛА ДЕНЬГИ🙀@VERONIKAborsch
00:38
МишАня
Рет қаралды 2,9 МЛН
🕊️Valera🕊️
00:34
DO$HIK
Рет қаралды 12 МЛН
Oto OSZUST, który od roku OKRADA Polaków
17:51
Niebezpiecznik
Рет қаралды 1,4 МЛН
ŻYDZI, PAGERY, MUCHOMORY 🍄 i ROWERY
24:53
Niebezpiecznik
Рет қаралды 349 М.
Jak wygląda łamanie haseł? Skąd przestępcy znają Twoje hasło?
25:25
Zabezpieczenia antykradzieżowe - ochrona przed złodziejami
19:51
Kacper Szurek
Рет қаралды 374 М.
Co to jest YubiKey? Odpowiadam na najpopularniejsze pytania
1:37:53
Kacper Szurek
Рет қаралды 51 М.
OSINT - biały wywiad, Piotr Konieczny, Niebezpiecznik.pl
56:08
Cyber Academy
Рет қаралды 56 М.
SEKRETY TELEGRAMA I ZŁOŚLIWE CAPTCHE
25:14
Niebezpiecznik
Рет қаралды 99 М.
MUSISZ MIEĆ GO U SIEBIE! | Klucz U2F Yubico 🔐
8:06
TechLord
Рет қаралды 9 М.
ŚMIERDZĄCE WI-FI i OSTRA AKCJA 🇵🇱 POLICJI
19:41
Niebezpiecznik
Рет қаралды 99 М.