Frage:
Wie viele Stack Exchange-Anmeldungen sollte ich haben?
The Guy with The Hat
2014-04-17 17:10:07 UTC
view on stackexchange narkive permalink

Auf der Seite Anmeldeinformationen hinzufügen von Stack Exchange können Anmeldungen mit Google, Facebook, Yahoo usw. hinzugefügt werden. Wie viele Anmeldungen muss ich bereitstellen, um die beste Kombination aus:

  • Die geringste Chance, dass ein Hacker Zugriff auf mein Stack Exchange-Konto erhält.
  • Die beste Wiederherstellung, falls dies der Fall ist.

Eine? So viele wie möglich? Meine möglicherweise falsche Annahme ist, dass ich zwei haben sollte. Auf diese Weise können weniger Websites gehackt werden, um Zugriff auf mein Stack Exchange-Konto zu erhalten. Wenn jedoch einer der beiden gehackt wird und beispielsweise das Kennwort geändert wird, kann ich die Kontrolle über mein Stack Exchange-Konto mit dem nicht gefährdeten Konto der anderen Site wiedererlangen.

"Die geringste Chance, dass ein Hacker Zugriff auf mein Stack Exchange-Konto erhält, und die beste Wiederherstellung, falls dies der Fall ist?" Ich bin mir ziemlich sicher, dass Sie nicht beide gleichzeitig haben können, und es kann mehr als einen bestimmten Punkt an der Pareto-Front des Kompromisses geben. Möglicherweise sind alle Antworten paretooptimal: Dies erfordert lediglich, dass das Risiko und die Wiederherstellung mit zusätzlichen Anmeldungen zunehmen.
Fünf antworten:
Tom Leek
2014-04-17 18:07:12 UTC
view on stackexchange narkive permalink

Hinzufügen von Anmeldungen bedeutet das Hinzufügen von alternativen Methoden für den Zugriff auf Ihr Konto. Weitere Informationen finden Sie auf dieser Seite.

Zusätzliche Anmeldungen können daher das Risiko einer feindlichen Entführung nicht verringern. Tatsächlich können sie das Risiko nur erhöhen , da sie dem Angreifer zusätzliche Zugangswege bieten. Wenn Sie mehrere Anmeldungen haben, ist Ihre "Sicherheitsstufe" formal nicht höher als die des schwächsten der beteiligten Authentifizierungssysteme.

Zusätzliche Anmeldungen sollen verhindern, dass ein Authentifizierungsanbieter gesperrt wird fällt aus (zB funktioniert nicht mehr). Dies kann als zusätzliche "Sicherheit" angesehen werden, nicht gegen Angreifer, sondern gegen Katastrophen.

+1, aber genau das habe ich in meiner Frage gesagt. Die eigentliche Frage lautet: "Wie viele soll ich haben?"
Die Logik ist einfach: Wenn Sie das Risiko einer feindlichen Entführung minimieren möchten, müssen Sie sich nur einmal anmelden. Wenn Sie das Risiko einer Aussperrung minimieren möchten, sollten Sie so viele wie möglich haben. Dies ist ein Kompromiss, und nur Sie können diese Entscheidung treffen. (Eine mögliche "Anmelde" -Option ist jedoch der Stapelaustausch selbst, der wahrscheinlich nicht unabhängig von der Site selbst geschlossen wird. Daher ist möglicherweise "nur eine, die von stackexchange bereitgestellte" der optimale Ort.)
Steve Jessop
2014-04-17 22:46:19 UTC
view on stackexchange narkive permalink

Wenn jemand Ihr StackExchange-Konto kompromittiert, kann er dann nicht einfach alle Ihre Wiederherstellungsoptionen aufheben? Vorausgesetzt, sie können nicht, lautet das Modell wie folgt:

  • Der Verlust eines mit SE verknüpften Kontos ist ein "Kompromiss".
  • Wenn eines der anderen mit SE verknüpfte Konten gehen nicht verloren, dann können Sie sie "wiederherstellen".

Bei diesem Modell erscheint 2 nach Ihrer eigenen Analyse vernünftig:

  • 0 ist nicht gut, Sie können sich überhaupt nicht bei SE anmelden ;-)
  • 1 ist nicht gut, Sie haben keine Chance auf Wiederherstellung nach einem Kompromiss.
  • 2 ist die geringste Anzahl von Konten mit einer Wiederherstellungswahrscheinlichkeit ungleich Null. Vorausgesetzt, dass der Verlust des einen das andere nicht beeinträchtigt , bietet sich Ihnen tatsächlich eine gute Chance auf Wiederherstellung, da der Verlust von Konten selten und der Verlust von zwei in schneller Folge sehr selten ist.
  • Zusätzliche Konten erhöhen die Chance auf Kompromisse, und die zusätzliche Chance auf Wiederherstellung muss schnell abnehmen, da die Wiederherstellungschance bereits gut ist.

Wie gesagt, ich bin jedoch nicht sicher das Model. Ich habe noch nie versucht, die Verknüpfung von meinem SE-Konto aufzuheben.

Das bereitgestellte ist ziemlich groß. Wenn Ihr Google Mail-Konto auch die Wiederherstellungsoption für Ihr Facebook ist, bedeutet der Verlust Ihres Google Mail-Kontos, dass Sie eine faire Chance haben, auch Facebook zu verlieren. Das Hinzufügen von Facebook zu StackExchange hat also weniger dramatische Auswirkungen auf Ihre Wiederherstellungschancen nach einem Kompromiss über Google Mail.

ack__
2014-04-17 18:10:11 UTC
view on stackexchange narkive permalink

Einfach ausgedrückt, zusätzliche Anmeldungen haben zwei Auswirkungen:

  • Es erhöht das Risiko von Angriffen und Kontokompromissen

Andererseits verringert

  • die Auswirkung eines erfolgreichen Angriffs, indem der Umfang der Daten, auf die zugegriffen wird, begrenzt wird.

Dann Es liegt an Ihnen, basierend auf dem Risiko, das Sie eingehen, und dem Gleichgewicht, das Sie in Bezug auf Benutzerfreundlichkeit und Sicherheit wünschen, zu entscheiden.

Scott Leadley
2014-04-17 23:50:18 UTC
view on stackexchange narkive permalink

Sollten Sie sich nicht mit der Sicherheit Ihres OpenID / OAuth-Anbieters Ihres Drittanbieters befassen, bevor Sie den "Hacker, der über die Authentifizierung eines Drittanbieters Zugriff auf mein Stack Exchange-Konto erhält" ansprechen? Melden Sie sich für die Zwei-Faktor-Authentifizierung an.

keshlam
2014-04-18 07:20:14 UTC
view on stackexchange narkive permalink

Meine Empfehlung lautet entweder:

1, basierend auf dem eigenen Anmeldesystem von Stack Exchange. Es gibt absolut keinen guten Grund, Systeme zu vernetzen.

oder

1, basierend auf einem vertrauenswürdigen Hub für gemeinsam genutzte Identität, wenn Sie bereits einen anderen Hub als das eigene System von Stack Exchange verwenden. Angenommen, Sie haben ein Single-Sign-On-System gefunden, dem Sie vertrauen. Ich habe noch keinen im öffentlichen Netz gesehen, den ich für sinnvoll halte.

Das ernsthafte Problem besteht nicht darin, den Zugriff auf Ihre Stack Exchange-Identität zu verlieren (in diesem Fall beginnen Sie erneut mit einem neuen Benutzernamen und müssen ein wenig mit SE zusammenarbeiten, um die alte ID zu schließen und alle missbräuchlichen Beiträge zu bereinigen, die in Ihrem Namen erstellt wurden, wenn jemand anderes Zugriff darauf hatte (das ist im schlimmsten Fall ein Ärgernis), da jemand, der in SE einbricht, dies möglicherweise kann um an anderer Stelle auf Ihre Konten zuzugreifen.



Diese Fragen und Antworten wurden automatisch aus der englischen Sprache übersetzt.Der ursprüngliche Inhalt ist auf stackexchange verfügbar. Wir danken ihm für die cc by-sa 3.0-Lizenz, unter der er vertrieben wird.
Loading...