LINUX.ORG.RU
ФорумTalks

Каким OTP пользуетесь?

 , ,


2

1

Нужен на телефон вместо гугловского. Любой другой, который можно забэкапить на нерутованом телефоне. Знаю от красношапки есть Free OTP в маркете, последнее обновление было в 2016 году. Каким сами пользуетесь, какой по-братски посоветуете?

★★★★

andOTP. Поддерживает бекапы, в том числе зашифрованные.

mrDoctorWho
()
Ответ на: комментарий от fernandos

Благодарствую, брат. То, что нужно.

dnb ★★★★
() автор топика

А как оно вообще работает? Приложение связывается с серверами Гугла при запросе пароля? Или оно однажды узнает алгоритм и «секретный ключ» и потом их использует?

vitruss ★★★★★
()

Bitwarden на собственном сервере.

commagray ★★★★★
()

Использую TOTP внутри БД KeepassXC (для андроида использую Keepass2Android). БД синхронизируется между десктопом, телефоном и VPS с помощью syncthing.

theNamelessOne ★★★★★
()
Ответ на: комментарий от vitruss

А как оно вообще работает?

Как работает TOTP? Тут всё просто:

  1. Есть сервис, для которого нужна двухфакторка.
  2. Сервис генерирует секретный ключ, сохраняет его у себя.
  3. Сервис показывает секретный ключ клиенту (в plain text или в виде QR-кода), чтобы OTP-прилага могла сохранить этот секретный ключ у себя.
  4. Когда клиенту необходимо аутентифицироваться по двухфакторке, OTP-приложение генерирует 6-значный код, который вычисляется как функция от секретного ключа и текущего времени (с шагом инкремента в 30 секунд по умолчанию).
  5. Клиент вводит в сервис сгенерированный код, сервис на основе описанного в предыдущем пункте алгоритма тоже генерирует код и сравнивает его с полученным от клиента.

Такая схема имеет следующие преимущества:

  1. Для прохождения проверки не нужно раскрывать секретный ключ.
  2. Если сгенерированный код утечёт, это не очень страшно, т.к. он будет действителен только на протяжении 30 секунд.

На практике есть некоторые особенности, такие, как leeway, но это уже не так важно.

theNamelessOne ★★★★★
()
Последнее исправление: theNamelessOne (всего исправлений: 1)

У меня свой, правда не ондаид.

какой по-братски посоветуете?

Гугловский. С моей приблудой и бекап в порядке.

beastie ★★★★★
()
Последнее исправление: beastie (всего исправлений: 1)

Зачем вообще бэкапить ключ OTP-аутентификатора? Как ты будешь печься о секьюрности этого бэкапа? Как ревокацию делать? Имей много девайсов и много ключей.

t184256 ★★★★★
()

andOTP и иногда питонячий скрипт на десяток строк

MrClon ★★★★★
()

Каким сами пользуетесь

TOTP ME.

Бэкапится настолько же, насколько и любая RMS-база.

Ведроидопетухи могут гонять через J2ME Loader.

mertvoprog
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.