Перейти к содержанию

Повышение безопасности keenetic.cloud  

26 проголосовавших

  1. 1. Нужно ли установить дополнительную защиту на портал keenetic.cloud?

    • Да, безопасности много не бывает
      24
    • Нет, пароля на вход достаточно
      2


Вопрос

Опубликовано (изменено)

Решил попробовать https://keenetic.cloud/ и, видя его потенциал, становится понятно, что он и дальше будет наполняться разным функционалом удалённого мониторинга и, возможно, управления сразу несколькими устройствами, поэтому его необходимо защищать не только лишь паролем, но и другими способами.

Предлагаю реализовать следующие механизмы защиты:

1) Двухфакторная аутентификация при входе в аккаунт с использованием следующих инструментов:

  • Генерация одноразовых кодов через TOTP приложение на телефоне (Google Authentificator, Authy, FreeOTP)
  • Вход с помощью аппаратного U2F ключа (JaCarta U2FYubiKey 5 NFC). Статья про YubiKey на Хабре.
  • Вход через аналог уведомления от Google, но через приложение My.Keenetic - при новом входе код присылается в виде PUSH-уведомления в приложение на телефоне.
  • Резервные коды на случай утери U2F токена, TOTP-устройства и т.д.

2) Двухэтапная аутентификация (менее безопасная, но более удобная):

  • Код приходит либо в SMS-сообщении на мобильный телефон, либо поступает звонок где робот сообщает код голосом.

3) Пароли приложений - по аналогии с Google и другими почтовыми сервисами - вместо того, что бы вводить свой пароль в разные почтовые клиенты, системы резервного копирования и т.д, вводится автоматически сгенерированный пароль, который всегда можно аннулировать и доступ будет закрыт для конкретного устройства/приложения. В настоящее время этот функционал вряд ли нужен, т.к. пока авторизоваться можно только в приложении и на сайте keenetic.cloud, которые находятся под контролем производителя, но кто знает как будет развиваться платформа в будущем.

4) Дополнительные инструменты журналирования и аудита:

  • На каких устройствах выполнен вход и возможность выполнить принудительный выход на этих устройствах;
  • Журнал событий с указанием времени, IP-адреса и предполагаемого города/страны входа в аккаунт, а так же другие записи с указанием даты и времени - изменение пароля, добавление TOTP, добавление/изменение телефона и т.д;
  • Список надёжных устройств, для которых не запрашивается второй фактор;
  • Уведомление на почту/PUSH о входе в аккаунт и других действиях связанных с ним.

5) Другое

  • автоматический logout после 'x' минут простоя.

Ресурсы, в которых можно почерпнуть много полезной информации по данной тематике:
1) А вы защищаете свои аккаунты двухфакторной или двухэтапной аутентификацией?
2) Двухфакторная аутентификация без SMS, одноразовых кодов и паролей

Изменено пользователем JIABP

Рекомендуемые сообщения

  • 0
Опубликовано

Спасибо за развернутое предложение. 

 

Двуфакторная авторизация совершенно точно появится, это в планах. 

 

  • На каких устройствах выполнен вход и возможность выполнить принудительный выход на этих устройствах;
  • Журнал событий с указанием времени, IP-адреса и предполагаемого города/страны входа в аккаунт, а так же другие записи с указанием даты и времени - изменение пароля, добавление TOTP, добавление/изменение телефона и т.д;
  • Уведомление на почту/PUSH о входе в аккаунт и других действиях связанных с ним.

Эти пункты уже реализованы.  

Вместе с двуфакторной авторизацией это создаст защиту акаунта на уровне банковских продуктов. А учитывая что это не банковский продукт, то нам такой уровень защиты кажется весьма высоким и достаточным. 

  • 0
Опубликовано (изменено)

А кто мне подскажет если я отключу внешний ip у себя дома я смогу конектиться с роутером через приложение my keenetic? сорри за офтоп..

Изменено пользователем vrodetogo
  • 0
Опубликовано
8 минут назад, vrodetogo сказал:

А кто мне подскажет если я отключу внешний ip у себя дома я смогу конектиться с роутером через приложение my keenetic? сорри за офтоп..

Да, приложение такое позволяет.

  • 0
Опубликовано

@AlexSP спасибо за ответ! Ознакомился детальнее - да, всё реализовано как мне и нужно.

А что насчёт остальных пунктов? Думаю, некий минимум это Google Authentificator и код по SMS. Остальное, конечно, уже дикая паранойя, но внутренний параноик хочет это всё видеть, хотя логика явно бунтует, т.к. всё же это не банковский продукт, как Вы заметили, что бы его так защищать.

  • 0
Опубликовано

@AlexSP спасибо за реализацию функционала с TOTP. Есть ли в планах добавить возможность запоминания браузера как доверенного? Каждый раз на домашнем компьютере немного утомляет вводить код из TOTP приложения.

  • 0
Опубликовано

@Nikolay Borisov, хм, сначала думал, что вход в keenetic.cloud происходит через account.keenetic.com, но проверив понял, что там своя авторизация. Странно, да.

Присоединяйтесь к обсуждению

Вы можете написать сейчас и зарегистрироваться позже. Если у вас есть аккаунт, авторизуйтесь, чтобы опубликовать от имени своего аккаунта.
Примечание: Ваш пост будет проверен модератором, прежде чем станет видимым.

Гость
Ответить на вопрос...

×   Вставлено с форматированием.   Вставить как обычный текст

  Разрешено использовать не более 75 эмодзи.

×   Ваша ссылка была автоматически встроена.   Отображать как обычную ссылку

×   Ваш предыдущий контент был восстановлен.   Очистить редактор

×   Вы не можете вставлять изображения напрямую. Загружайте или вставляйте изображения по ссылке.

  • Последние посетители   0 пользователей онлайн

    • Ни одного зарегистрированного пользователя не просматривает данную страницу
×
×
  • Создать...

Важная информация

На этом сайте используются файлы cookie. Нажимая "Я принимаю" или продолжая просмотр сайта, вы разрешаете их использование: Политика конфиденциальности.