• 1 Post
  • 59 Comments
Joined 1 year ago
cake
Cake day: June 3rd, 2023

help-circle






  • Bin gerade dabei mich möglichst weit von meinem Gmail Konto zu lösen. Hab aber noch keine adäquate Webmail Lösung gefunden. Für jeden Account nutze ich aber eigentlich eh eine eigene E-Mail Adresse gemannaged durch anonaddy. Heißt falls Google meinen Account sperrt ist es immerhin Recht einfach alle E-Mails auf ein anderes Konto umgeleiten. Die E-Mails sichere ich außerdem mittels imapsync auf einen nur lokal erreichbaren SMTP server



  • Ein Unterschied würde es eigentlich nur machen, wenn du nicht eine Bildschirmaufnahme Streamst (wie bei vnc) sondern nur das relevante Fenster mittels X11 Forwarding via ssh auf dem Laptop öffnest. (Mit xwayland müsste das glaube aber eigentlich auch funktionieren)

    Und selbst da dürfte eigentlich auch vor allem die Grafikkarte des “Servers” beansprucht werden









  • Am schlimmsten sind aber die Dienste die im Hintergrund TOTP machen, das ganze aber nur über die eigene App geht. Weil wieso sollte man seine 2fa Tokens auch vom Handy backupen wollen. So ein Smartphone geht ja nie kaputt oder verloren.

    Ich hoffe auch dass webauthn sich möglichst weit verbreitet. Leider funktioniert webauthn bei mir nicht aufm Handy weshalb ich trotzdem überall TOTP hinterlegt habe


  • TOTP hilft auch nicht unbedingt bei passwortleaks da der token ja auch im Klartext (zumindest zum Zeitpunkt der Verifikation) beim Server vorliegen muss. Also wahrscheinlich in der gleichen Datenbank wie die Passwort hashes. Webauthn (passkey in bitwarden genannt) hat dat Problem nicht, da public-private Key Kryptographie genutzt wird. Wogegen TOTP aber helfen sind diverse Arten von replay attacks.


  • emhl@feddit.detoFrag Feddit@feddit.deBenutzt ihr 2FA?
    link
    fedilink
    arrow-up
    2
    arrow-down
    1
    ·
    edit-2
    6 months ago

    Für wichtige Accounts hab ich richtige 2fa mit yubikey und TOTP aufm Handy und für alles andere wo es geht hinterlege ich den TOTP (oder passkey) in bitwarden direkt. Damit ist der xusätzliche Schutz zwar geringer aber der comfort mit automatischem ausfüllen bleibt gleich

    Edit: Insgesamt haben 121 Accounts 2fa mittels TOTP aktiviert. Bei wie vielen yubikey und/oder passkeys hinterlegt sind kann ich nicht genau sagen