WebAuthn e Passkey: metodi di autenticazione del futuro

  Рет қаралды 2,112

rev3rse security

rev3rse security

Күн бұрын

WebAuthn e Passkey stanno rivoluzionando il processo di autenticazione e decretando la fine delle password! 🚀 In questo video esploreremo i nuovi metodi di autenticazione che promettono maggiore sicurezza e facilità d'uso, eliminando la necessità delle classiche password. #cybersecurity #password #WebAuthn #Passkey #Sicurezza
Infomaniak the ethical cloud: www.infomaniak.com/it
Modulo py_webauthn: github.com/duo-labs/py_webauthn
Vecchio video su YubiKey: • Ci hanno regalato la Y...
CAPTCHA Inutili: • CAPTCHA: inutile? Spoi... e • CAPTCHA Inutile: Rispo...
00:00:00 Intro
00:01:40 Per chi è questo video?
00:02:26 Infomaniak the ethical cloud
00:05:36 Cosa sono WebAuthn e Passkey
00:14:45 PoC Registrazione
00:35:26 PoC Autenticazione
00:44:29 Conclusione
=[ INFO ]=
inviaci un messaggio a info@rev3rse.it
=[ PROGETTI ]=
- Web: rev3rse.it
- Blog: blog.rev3rse.it
- github.com/Rev3rseSecurity
=[ SOCIAL ]=
- Twitch: / rev3rsesecurity
- Telegram: t.me/rev3rsesecurity

Пікірлер: 29
@stefanopiemonti5026
@stefanopiemonti5026 11 күн бұрын
Intanto passo a lasciare un like sulla fiducia, poi appena finisco di lavorare me lo guardo con calma. Argomento sicuramente interessantissimo. Grazie TheMiddle.
@rev3rsesecurity
@rev3rsesecurity 11 күн бұрын
Grazie per la fiducia 😂💪🏻
@marcovicari953
@marcovicari953 3 күн бұрын
Argomenti e qualità sempre top.
@cod4anto
@cod4anto 8 күн бұрын
Video davvero interessante! Molto chiaro sull'argomento che puo' essere in parte un po' tricky 😅 provero' a sperimentare questo metodo di autenticazione sulla mia webapp di chatrooms per autenticare l'admin delle room private 😃
@rev3rsesecurity
@rev3rsesecurity 8 күн бұрын
Grazie! Fammi sapere come va la tua sperimentazione 👍🏻
@esadecimale
@esadecimale 10 күн бұрын
🔥
@davejackson88
@davejackson88 10 күн бұрын
thanks as always homie
@rev3rsesecurity
@rev3rsesecurity 10 күн бұрын
💪🏻💪🏻
@shell11
@shell11 11 күн бұрын
spero che vengano implementati dei servizi per migrare e backuppare le passkey quando si cambia smartphone non solo usando google ma anche per gli utenti privacy focused
@rev3rsesecurity
@rev3rsesecurity 11 күн бұрын
vero! per ora Google Cloud e iCloud Apple sembrano essere le soluzioni papabili. Ma se non erro le nuove versioni di android avranno la possibilità di far scegliere dove storare le passkey. Lascio questo link per chi volesse approfondire developers.google.com/identity/passkeys/faq?hl=it
@skolotaj
@skolotaj 10 күн бұрын
Esatto, finchè non sarà possibile decidere dove tenere le passkey io non credo le adotterò.
@rev3rsesecurity
@rev3rsesecurity 10 күн бұрын
Ci sta, make sense. Ma credo sia questione di poco, almeno su Android
@emilianopiccinini73
@emilianopiccinini73 11 күн бұрын
Ciao TheMiddle grazie per il video! Una domanda: la "randomStringFromServer" è quindi generata dal server? Come la posso poi riusare/associare per la verifica successiva (devo salvarmi un nuovo storage per le challenge? Andrà implementata un'altra API per richiederne il valore? Grazie ancora
@rev3rsesecurity
@rev3rsesecurity 11 күн бұрын
Ciao! esatto generata lato server. La cosa importante è che sia (come dice lo standard) "An unpredictable challenge" in modo tale che si possa essere sicuri che la challenge sia la stessa di quella generata durante la richiesta. Questo per evitare replay attack. Immagino qualcosa di simile a un hash sha-256 di una stringa tipo "-----" o qualcosa del genere insomma. Si nell'esempio io scrivo le public key su file, ma non penso sia una cosa furba da fare. Molto probabilmente un database relazionale avrebbe più senso in questo caso (non ci ho ancora riflettuto molto). Secondo me conviene NON implementare una API per richiedere il valore della challenge, ma far generare il javascript server side (sia per la registrazione che per l'auth). Così su due piedi mi sembra più sicuro che esporre un metodo per rispondere con una challenge valida, anche se poi sarebbe difficile da usare in un processo di auth ex novo, ma non mi renderebbe tranquillo averlo.
@emilianopiccinini73
@emilianopiccinini73 11 күн бұрын
​@@rev3rsesecurity quindi diciamo sarebbe preferibile una pagina generata in SSR (Server Side Rendering) , ma le informazioni che indichi per creare l'hash sono informazioni aggiunte dall'input dell'utente e dal browser (user agent e email), devo studiare meglio anche io :)
@rev3rsesecurity
@rev3rsesecurity 11 күн бұрын
Secondo me sì, molto meglio server side probabilmente, almeno per la challenge che è la parte un po' più critica IMHO
@frugalbard499
@frugalbard499 7 күн бұрын
Qual è effettivamente il problema nell'usare una password/passphrase? Se queste vengono usate adeguatamente sono comunque un sistema sicuro come WebAuthn e Passkey? Immagino che sia, come fai notare anche tu, un modo per semplificare la vita all'utente, al posto di avere (si spera) password diverse per ogni servizio; ma ne vale la pena? Probabilmente aggiunge un fattore di sicurezza in più rispetto alla semplice password per l'utente medio, che notoriamente non le sa usare adeguatamente, a costo però (come fanno notare altri commenti) di rendersi ancora più dipendenti dal cellulare. Non voglio dilungarmi troppo, anche perchè non mi sento un esperto, ma sarebbe anche da considerare le superfici di attacco di uno (password) e dell'altro sistema (WebAuthn), immagino. Approfondirò meglio Comunque grazie per il video, molto interessante, devo ancora vedere gli ultimi due capitoli
@rev3rsesecurity
@rev3rsesecurity 3 күн бұрын
Grazie a te! Credo che gestire una chiave pubblica per un sito sia meno impegnativo che gestire un database di password (se pur hashed). Credo che un'autenticazione basata su chiave pubblica/privata possa avere il duplice vantaggio di eliminare il problema delle password per l'utente ma anche per lo sviluppatore. Sono sicuro che la risposta la avremo tra non molto 🙂
@bypit9694
@bypit9694 4 күн бұрын
Io di lasciare il controllo dei miei accessi ad altri non ci penso nemmeno. Specialmente dopo il lancio della funzione recall fatta dalla Microsoft e poi ritirata che considero un lapsus froidiano. Di sicuro fare più attenzione a tutte quelle comunicazioni di ingegneria sociale atte a carpire informazioni o addirittura credenziali di accesso aiuterebbe tantissimo.
@rev3rsesecurity
@rev3rsesecurity 3 күн бұрын
Lasciare la tua chiave pubblica a terzi non rappresenta un problema, in che senso lasciare il controllo dei tuoi accessi?
@bypit9694
@bypit9694 4 сағат бұрын
Per usufruire di questo servizio devi avere un app che lo gestisce, questa app ha ovviamente l'accesso a tutte le chiavi. Di fatto questa app ha il controllo totale su quelle chiavi e di conseguenza sui siti per i quali usi questo tipo di accesso. Al di là di come lo pubblicizzano di fatto il proprietario dell'app ha il controllo completo sui tuoi accessi. Io sinceramente non ho molta fiducia in queste società tipo Google, Microsoft visto i trascorsi e preferisco avere la mia autonomia. Poi se vogliamo guardare queste società non sono certo filantrope e il loro guadagno è l'acquisizioni dati e un ulteriore controllo, se questo metodo dovesse prendere piede anche i siti coinvolti che saranno vincolati. Poi con le ultime news tra il recall di Microsoft che anche se l'hanno ritirato mette in evidenza la politica societaria e il l'ascolto delle chiamate di Google ci manca pure che controllano e poi anche decidano a quali siti si accede. Non mi piace per niente la piega che sta prendendo il digitale e questo sarà sempre più evidente con il passare del tempo.
@vale461mitoMedia
@vale461mitoMedia 8 күн бұрын
e va bene tutto ma se perdessi il cellulare?
@rev3rsesecurity
@rev3rsesecurity 8 күн бұрын
E se ti rubano il PC con dentro il password manager?
@vale461mitoMedia
@vale461mitoMedia 8 күн бұрын
@@rev3rsesecurity ok ma potrei loggarmi in altro modo?
@rev3rsesecurity
@rev3rsesecurity 8 күн бұрын
Vero, Passkey dovrà sistemare il discorso Sync tra device e sicuramente dovremo imparare a fare design di un nuovo flusso di recupero credenziali. Ma le dinamiche sono sempre le stesse IMO
@investimentopeppe
@investimentopeppe 9 күн бұрын
Ormai senza smartphone non puoi fare nulla. Guai a perderlo ! Dipendenza completa.
@rev3rsesecurity
@rev3rsesecurity 9 күн бұрын
Sarebbe un bel problema, sì. La comodità di utilizzo fa sì che diventi sempre più un asset critico e indispensabile (calcolando che ha cambiato anche i pagamenti, con le carte di credito nel wallet o app come satispay, non ho più un portafoglio)
CAPTCHA: inutile? Spoiler, sì. #captcha #cybersecurity #appsec
42:25
rev3rse security
Рет қаралды 1,9 М.
Stupid Barry Find Mellstroy in Escape From Prison Challenge
00:29
Garri Creative
Рет қаралды 21 МЛН
3 wheeler new bike fitting
00:19
Ruhul Shorts
Рет қаралды 51 МЛН
Tom & Jerry !! 😂😂
00:59
Tibo InShape
Рет қаралды 56 МЛН
Apple non rispetta il DMA: nuova indagine della Commissione Europea
13:22
Maurizio SaggiaMente
Рет қаралды 7 М.
QUESTI PROGRAMMI ROVINANO IL TUO PC, NON INSTALLARLI!
11:11
Prodigeek
Рет қаралды 48 М.
LAPTOP REEEVOLUTION - Hardware moderno per queste bellezze - Parte 1
13:39
Stampante 3D nel 2024, perché dovresti comprarla ?
16:21
MAURO BIGLINO: Elohim i Figli delle Stelle
2:10:51
The Death Deliver
Рет қаралды 92 М.
Ivan Gnesi - L’AI dal punto di vista di un fisico del CERN
53:03
rev3rse security
Рет қаралды 1,6 М.
Addio Google Meet, ho trovato DI MEGLIO.
22:17
morrolinux
Рет қаралды 21 М.
iOS 18 vs Samsung, Xiaomi,Tecno, Android
0:54
AndroHack
Рет қаралды 93 М.
How To Unlock Your iphone With Your Voice
0:34
요루퐁 yorupong
Рет қаралды 27 МЛН
Cadiz smart lock official account unlocks the aesthetics of returning home
0:30
Secret Wireless charger 😱 #shorts
0:28
Mr DegrEE
Рет қаралды 2,1 МЛН
Gizli Apple Watch Özelliği😱
0:14
Safak Novruz
Рет қаралды 4,2 МЛН