LINUX.ORG.RU

Наиболее удачный способ аутентификации в web с вашей точки зрения


0

2

Какую бы систему аутентификации вы бы хотели видеть на каждом веб-сайте? Посмотрите на вопрос с точки зрения как пользователя, так разработчика (и эксперта по безопасности), так и собственника сайта

  1. username/email + password 550 (56%)

    ********************************************************************************************************************************************************************************************************************************************************************************************************************************

  2. OpenID 255 (26%)

    ****************************************************************************************************************************************************

  3. отсутствие аутентификации 242 (25%)

    ********************************************************************************************************************************************

  4. социальные сети, OAuth 221 (23%)

    ********************************************************************************************************************************

  5. Клиентская SSL аутентификация 166 (17%)

    ************************************************************************************************

  6. биометрика 71 (7%)

    *****************************************

  7. Mozilla Persona 30 (3%)

    *****************

  8. Basic/Digest 14 (1%)

    ********

Всего голосов: 1549, всего проголосовавших: 975

★★★★★

Проверено: beastie ()

Ответ на: комментарий от Mitre

А как же велосипедострой на каждом сайте, база паролей, обычно без шифрования, кривые руки быдлокодеров, куча логики для восстановления?

vertexua ★★★★★
() автор топика
Ответ на: комментарий от vertexua

А всё остальное прямо из Рая, идеально и безбажно, что ли? :)

Mitre ★★
()
Ответ на: комментарий от Axon

С другой стороны, иногда коммент оставить хочется, а аккаунт заводить - нет. В этом случае котирую логин через гуглоплюс.

Axon ★★★★★
()
Последнее исправление: Axon (всего исправлений: 1)
Ответ на: комментарий от Axon

email/password

Зоопарк потом этих паролей. Они или разные или один сайт просто использует твой пароль для доступа к другому сайту

vertexua ★★★★★
() автор топика
Ответ на: комментарий от vertexua

Почитал википедию, чем они лучше — не понял. Зато понял, что у них проблемы с приватностью, да и с безопасностью вообще. А ещё, это классическое складывание всех яиц в одну корзину. Ну на фиг.

Axon ★★★★★
()
Последнее исправление: Axon (всего исправлений: 1)
Ответ на: комментарий от firsttimeuser

Я не удивляюсь. Более того, мне это удобно. А то, что я не хочу, чтобы гугль про меня знал, он и не знает.

Axon ★★★★★
()
Последнее исправление: Axon (всего исправлений: 1)
Ответ на: комментарий от Axon

А то, что я не хочу, чтобы гугль про меня знал, он и не знает.

Это тебе так кажется

farzeet ★★
()
Ответ на: комментарий от Axon

А ещё, это классическое складывание всех яиц в одну корзину. Ну на фиг.

Любой сайтик при такой аутентификации получит о тебе все основные персональные данные. И слежка за юзверями сильно упрощается, особенно если авторизоваться через соц.сети. Чпок, чпок — и ты уже знаешь о человеке очень много, включая круг его знакомых.

vold ★★★★★
()

социальные сети, OAuth

dvrts ★★★
()

хэш-код, вычисляемый на клиенте.

математических доказательств абсолютной надёжности шифроалгоритмов я что-то не встречал.

pacify ★★★★★
()

По емейлу, конечно же. Одноразовые логин ссылки стартующие вечную сессию, пароль на сервисе не хранится.

zz ★★★★
()

[X] username/email + password

социальные сети зло, часть — излишние сложности, часть просто ненужно. Отсутствие аутентификации не рассматриваю, потому что думаю, всё таки опрос относится к случаям, когда аутентификация нужна.

Psych218 ★★★★★
()

Везде юзаю логин и пароль. Только у Каганова, где пишу редко и постоянно теряю/забываю учетные данные (а восстановить невозможно), пересел на Open ID.

Bagrov ★★★★★
()

очень хотеть OAuth везде и всегда.

Ford_Focus ★★★★★
()
Ответ на: комментарий от vold

Любой сайтик при такой аутентификации получит о тебе все основные персональные данные. И слежка за юзверями сильно упрощается, особенно если авторизоваться через соц.сети. Чпок, чпок — и ты уже знаешь о человеке очень много, включая круг его знакомых.

И что в этом страшного?

dvrts ★★★
()

ну и вообще как показывает практика - через социалочки каментов оставляют больше. «username/email + password» могут себе позволить разве что ресурсы уже накопившие базу пользователей.

Ford_Focus ★★★★★
()

Много букв

По личному опыту:

username/email + password

Обычно это email+password с юзернеймом в качестве алиаса. Надежное, проверенное, да. Но надоедает. И если необходимо, чтобы пользователи могли безопасно пользоваться левым email-провайдером, и при этом чтобы ни email-провайдер, ни ломающие ящик не могли догадаться, что ящик привязан к сервису, то этот пунки отметается.

Mozilla Persona

Крайне удачное решение. Совмещает в себе плюсы username/email, но убирает необходимость повторной реги на сайтах и при этом ни email-провайдер, ни провайдер person ни знают об привязке аккаунта юзера (его почты) к конкретному сайту. Из минусов лишь js.

социальные сети, OAuth

Все логины юзера легко компрометируются, ибо OAuth провайдер их не скрывает. Нет даже примерного стандарта: лишь связка костылей вокруг https. Проблемы со stateless на стороне сайта, особенно в OAuth 1.0.

OpenID

Есть стадарт, хотя в нём тоже есть бреши. Все логины легко компрометируются, ибо openid-провайдер вынужден их хранить и отображать юзеру.

Клиентская SSL

Трудна для юзера.

shahid ★★★★★
()

Велосипед на каждом сайте, конечно.

В идеальном мире ещё OpenID, но на практике каждый (Google, Yandex) хочет быть провайдером OpenID, но мало кто принимает логин по нему.

naryl ★★★★★
()

xD

username + password (planetext)

qbbr ★★★★★
()

username/email + password

Для особо важных сайтов типа интернет-банкинга - в дополнение к этому биометрическая аутентификация.

LexArt ★★
()
Ответ на: комментарий от Bagrov

Я к своему сайтику вообще OpenID исключительно из-за Каганова прикрутил - забываю логины и пароли в его дневнике :)

LexArt ★★
()

Где вариант «PAM-модуль»?

Pyzia ★★★★★
()

Очень сильно зависит от сервиса - какие услуги предоставляет, какие возможности дает аккаунт и от аудитории. На мой взгляд, один из забытых в голосовалке православных методов мобильный телефон + pass.

noiseme
()

собственный логин/пароль для постоянных юзеров и логин вконтакте для эпизодических

duott ★★★★★
()

Только хардкор. Паспортные данные, отпечатки пальцев и анализ кала.

yvv ★★☆
()

Ого сколько ответов

Клиентская SSL аутентификация

Не уверен что все проголосовавшие понимают что это такое

vertexua ★★★★★
() автор топика
Ответ на: комментарий от pacify

Абсолютной надежности?

А если я сейчас сяду, постучу по клавишам и угадаю парочку закрытых сертификатов международных банков, абсолютно случайно?

vertexua ★★★★★
() автор топика
Ответ на: Много букв от shahid

Все логины юзера легко компрометируются, ибо OAuth провайдер их не скрывает

В Persona вроде так же, а вы вроде сказали что удачная штука. Или не так?

Проблемы со stateless на стороне сайта

А какие проблемы кстати?

vertexua ★★★★★
() автор топика
Ответ на: комментарий от noiseme

У вас в России может по пасспорту, а в Украине симки полностью анонимные, каждый лох в ларьке может их хоть каждый день новые брать

vertexua ★★★★★
() автор топика

1) Авторизация не должна останавливать человека от использования ресурса.
2) Чем меньше используются сторонние сервисы тем лучше.

Вывод: username/email + password или социальные сети в зависимости от задачи.

отсутствие аутентификации

Лишний пункт в опросе. мы ведь рассматриваем сайты где без аутентификации не обойтись? или как вы представляете себе онлайн игры, почтовики... без аутентификации?

TDrive ★★★★★
()
Последнее исправление: TDrive (всего исправлений: 1)

отсутствие аутентификации

Только имиджборды, только хардкор.

vurdalak ★★★★★
()
Ответ на: комментарий от vertexua

абсолютно случайно?

Знаешь, понятие «случайности» - до сих пор является предметом споров «большой науки». ;)

pacify ★★★★★
()

отсутствие аутентификации

ммм.. двач...

GreenTea ★★
()

Наиболее удачный на pgpru.com, где текст комментария можно подписывать gpg ключом. Подпись будет сверена и отображена.

Umberto ★☆
()
Ответ на: комментарий от TDrive

1) Авторизация не должна останавливать человека от использования ресурса.
2) Чем меньше используются сторонние сервисы тем лучше.

Вывод: username/email + password или социальные сети в зависимости от задачи.

Это такая неудачная шутка? Регистрироваться на вконтактике, *с указанием и подтверждением номера телефона* ради того, чтобы оставить коммент? Как раз подпадает под ваш первый пункт. Регистрация на таком сервисе должна быть если и сложнее, то не сильно, чем обычный login/pass, что сразу отметает все соц.сети.

naryl ★★★★★
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.