Novedad: doble autenticación con código en el login

Círculodequintas
por hace 6 días
#60  

Aparte de un problema previo ya solucionado , también me pide código en las tres veces que he entrado. Y ciertamente, es un peñazo. 

Lo mismo digo una tontería .....o no...

Entiendo la doble autentificación. En el móvil, navego con Chrome (mi login en el foro se hace a través suyo) y para algunas cosas con Brave por sus bloqueadores. Siempre uso modo incógnito en Chrome para que las cookies no den tanto coñazo y no acumular basura. En Mac uso Safari, en la tablet Chrome. ¿Sería posible que el.código de 6 digitos lo enviaseis de forma individualizada y personal a cada usuario y quedase fijo como una clave mas? . Seguiría siendo una doble autentificación y no se tendrían que enviar códigos cada vez que se quiere acceder. 
1 respuesta directa
Soyuz mod
por hace 6 días
Vamos a estudiar qué posibilidades hay, pero no veo muchas. La cookie es necesaria para identificar el dispositivo desde el que os conectáis, que es la base de todo este asunto. Los que usáis navegación de incógnito lo vivís como si os estuvieramos pidiendo el código aposta una y otra vez sin motivo, pero el motivo es que, al no poder leer la cookie por estar de incógnito, no podemos saber desde qué dispositivo entráis. El funcionamiento previsto es que apenas se os pida nunca, no hay ninguna intención de molestaros con códigos cada día.

Aparte, vuestro problema es doble: al no aceptar ninguna cookie, ni identificamos el dispositivo ni la sesión, por lo que vuestros logueos no persisten.

Para que se entienda la razön de seguridad: si no podemos identificar vuestro dispositivo, y alguien obtiene vuestra contraseña, no podremos distinguir si sois vosotros o sois el atacante, así que entrará y os suplantará. Esa es la razón de la barrera del código. ¿Los robos de contraseña son un caso raro? Lo son. Pero cada vez menos, y mucha gente está expuesta por usar la misma en todas partes desde la fundación de la Wikipedia.

Los que permiten la cookie no tienen ningún problema, se les pide el código una vez y no se les vuelve a molestar en una buena temporada. Si entran desde otro dispositivo cualquiera, misma historia. La fricción es muy pequeña.

Buscaremos la forma de que podáis excluir algunas cookies concretas en vuestros modos de incógnito, porque otras salidas no veo. Desde el servidor no podemos saber qué dispositivo usáis, esa es una información que debe enviarnos el navegador a través de la cookie.

Entiendo la idea de navegar siempre de incógnito, pero para casos como estos, de cookies totalmente funcionales, que no implican seguimiento ni problemas de privacidad, es un poco matar moscas a cañonazos.

Sea como sea, si no hay una salida técnica limpia, me temo que tendremos que aceptar ciertos niveles de incomodidad a cambio de tener una seguridad claramente reforzada (del mismo modo que abrir la puerta de casa con llave media docena de veces cada día es un coñazo, por muy asumido que lo tengamos... pero la alternativa es mucho peor, claro).
Círculodequintas
por hace 5 días
#62  


Entendido entonces. 

Me intentaré conectar a través de una sesión normal (no de incógnito) desde los tres dispositivos en momentos diferentes a ver que resulta. 
Guitarrerosuperstrat
por hace 5 días
Entiendo que el foro tiene derecho a protegerse, pero yo tengo derecho a navegar siempre privado, borrar cookies automáticamente cuando cierro sesión, o manualmente cuando quiera. Mi seguridad y mi privacidad.
¿Que solo se puede acceder vía mensaje con un código? Pues habrá que entrar solo cuando se tenga algo importante que decir.
Soyuz mod
por hace 5 días
#64 También te estamos protegiendo a ti. Míralo de este modo: al borrar las cookies, técnicamente no eres distinto de cualquier otro usuario que pueda intentar entrar en tu cuenta desde cualquier otro dispositivo o lugar. Por tanto, el código le bloquea a él tanto como a ti, solo que tú sí puedes acceder con el código, y él no. No es tan mal negocio si entiendes que eso te puede pasar a ti (este último punto creo que no se acaba de tomar en serio).

Ya os digo, se entiende perfectamente que suponga una molestia para los que navegan sin cookies. Ya nos gustaría contentar a todo el mundo, y nada sacamos en limpio de molestar a una parte de los usuarios. De haber una forma de evitarlo, optaríamos por ella. Pero no la hay, y los motivos para hacerlo tienen más peso que esa comodidad.
Soyuz mod
por hace 5 días
Instrucciones para los usuarios que borran cookies

Para un usuario que navega en modo incógnito, no se puede hacer que el 2FA "recuerda este dispositivo" persista. El modo incógnito es literalmente "no recuerdes nada de mí" — pedirle al 2FA que a la vez recuerde el dispositivo es contradictorio. El hecho de que en modo incógnito se pida siempre el código es, de hecho, la prueba de que el sistema funciona.

Ahora bien, si el usuario no usa incógnito pero tiene el navegador configurado para borrar cookies al cerrar, sí puede excluir nuestro dominio. No se pueden excluir cookies individuales, pero ninguna de las cookies de nuestro dominio tiene fines de seguimiento, analítica o publicidad (esas son de terceros).

Instrucciones para la exclusión:

  • Firefox: Ajustes → Privacidad y seguridad → "Eliminar cookies y datos del sitio cuando se cierre Firefox" → Gestionar excepciones → añadir https://www.guitarristas.info (y https://www.batacas.com y https://www.hispasonic.com si las usais) → Permitir.
  • Chrome: Configuración → Privacidad → Cookies → activa "Borrar cookies al cerrar todas las ventanas" y en "Sitios que siempre pueden usar cookies" añade el dominio (marca "incluir de terceros").
  • Safari: no tiene lista blanca de "mantener al cerrar". En modo normal las cookies de primera parte ya persisten solas (basta con no usar navegación privada). En privada se borran sí o sí, sin excepción posible.
1 respuesta directa
El Marin
por hace 5 días
Círculodequintas escribió:
con Brave por sus bloqueadores.

Eso tengo yo

El Brave con TODO bloqueado, Ninjacookies, addblocks, VPNs varias, antipopups, Nada de google hay en mi ordeñador
Círculodequintas
por hace 4 días
#67  

Me recomendaron Brave. Y funciona muy bien. Con el móvil me permite incluso escuchar podcast o audios de videos de Youtube y tener la pantalla del móvil apagada reduciendo mucho el consumo de batería. 
Círculodequintas
por hace 4 días
#66  

Nuevos intentos de acceso ;

- En el móvil con Chrome sesión normal, accedo sin código. Navegando en incógnito, si lo solicita.
- En el Mac con Safari, sesión normal, accedo directo.Navegando en incógnito, solicita código

En ninguno de los 4 casos, está activada la opción "guardar/reconocer este equipo".  

- En el Mac en privado con Safari, aunque acepte las cookies y el reconocimiento/guardar en este equipo"y entrando con el código recibido, al reiniciar el ordenador y volver a intentarlo de la misma manera, solicita el código de nuevo pasados los 10 minutos de validez del mismo. 

No sé si esta información puede ayudar en algo......
Soyuz mod
por hace 4 días
#69 Estás describiendo el funcionamiento normal del DFA: con cookies activadas, solo te lo pide 1 vez por dispositivo. En incógnito (sin cookies), no te reconoce y por tanto te pide el código (esa es precisamente la protección que se busca).

En el Mac en privado, al cerrar la ventana de Safari (ni siquiera hace falta que reinicies), ya pierdes las cookies de esa sesión; por tanto, que vuelva a pedir el código al abrirla de nuevo es el comportamiento esperado.
El Marin
por hace 4 días
Soyuz escribió:
esa es precisamente la protección que se busca

No se, yo  no veo protección ahí. Veo burocracia y coñazo (sin ofender)

La protección de mi ordeñador es cosa mía, entiendo. No del foro. Si  entro a lo loco y me roban las contraseñas es problema mío, no del foro. Si me dejo la cartera encima de la marquesina del bus y me la roban es culpa mía, no de la empresa municipal de transportes...
Nuevo post

Regístrate o para poder postear en este hilo