Size: a a a

Django [ru] #STAY HOME

2019 May 05

AO

Alexander Ovchinnikov 🦁 in Django [ru] #STAY HOME
Alexander Lebedev
при таком кейсе — да; однако пароли ему могут заводиться и автоматом, рассылаться по почте/смс; а это уже дыра
рассылать пароли автоматом - это уже дыра сама по себе
источник

AO

Alexander Ovchinnikov 🦁 in Django [ru] #STAY HOME
потому что обычно они не имеют срока действия
источник

AO

Alexander Ovchinnikov 🦁 in Django [ru] #STAY HOME
рассылать нужно ссылки, которые действуют ограниченное время
источник

AO

Alexander Ovchinnikov 🦁 in Django [ru] #STAY HOME
только сутки, например
источник

AO

Alexander Ovchinnikov 🦁 in Django [ru] #STAY HOME
(или меньше)
источник

AL

Alexander Lebedev in Django [ru] #STAY HOME
если пароль нужно сменить при первом входе, то ничего криминального не вижу
источник

AO

Alexander Ovchinnikov 🦁 in Django [ru] #STAY HOME
ну, это неэргономично
источник

AO

Alexander Ovchinnikov 🦁 in Django [ru] #STAY HOME
проблема с тем, что пароли могут лежать неделями
источник

AO

Alexander Ovchinnikov 🦁 in Django [ru] #STAY HOME
человек запросил регистрацию
источник

AO

Alexander Ovchinnikov 🦁 in Django [ru] #STAY HOME
потом забыл про это
источник

AO

Alexander Ovchinnikov 🦁 in Django [ru] #STAY HOME
его почту взломали и зарегились за него
источник

AO

Alexander Ovchinnikov 🦁 in Django [ru] #STAY HOME
он не в курсе даже
источник

AL

Alexander Lebedev in Django [ru] #STAY HOME
Alexander Ovchinnikov 🦁
ну, это неэргономично
в одном из проектов, пользователи вообще заводились домен-контроллером при добавлении в группу, а затем пользователь их сам менял. до перехода на SSO других вариантов мы не придумали
источник

AO

Alexander Ovchinnikov 🦁 in Django [ru] #STAY HOME
то есть он может забыть письмо и не отреагировать, а аккаунт создаст условный хакер, который взломает его почту через год
источник

AL

Alexander Lebedev in Django [ru] #STAY HOME
Alexander Ovchinnikov 🦁
его почту взломали и зарегились за него
тут да, но для этого придумано подтверждение регистрации, тут уже можно временные ссылки делать и всё что угодно
источник

AO

Alexander Ovchinnikov 🦁 in Django [ru] #STAY HOME
Alexander Lebedev
тут да, но для этого придумано подтверждение регистрации, тут уже можно временные ссылки делать и всё что угодно
ну тогда придется открывать почту 2 раза
источник

AL

Alexander Lebedev in Django [ru] #STAY HOME
некоторые умники вообще не используют пароли, а каждый раз отправляют ссылку на почту для аутентификации. жуть как по мне
источник

AO

Alexander Ovchinnikov 🦁 in Django [ru] #STAY HOME
сначала временный пароль, потом подтверждение
источник

AO

Alexander Ovchinnikov 🦁 in Django [ru] #STAY HOME
Alexander Lebedev
некоторые умники вообще не используют пароли, а каждый раз отправляют ссылку на почту для аутентификации. жуть как по мне
это считается самым безопасным способом сейчас
источник

AO

Alexander Ovchinnikov 🦁 in Django [ru] #STAY HOME
это passwordless
источник