Hacker News Digest

Тег: #two-factor-authentication

Постов: 4

GrapheneOS protections against data extraction from locked devices (discuss.grapheneos.org) 🔥 Горячее

GrapheneOS обеспечивает мощную защиту данных на заблокированных устройствах, опираясь на аппаратные возможности современных Pixel и других совместимых устройств. Основа — защищённый элемент с жёстким ограничением попыток ввода: после 10 неудач — задержка 4 часа, после 15 — 41 день, всего разрешено лишь 20 попыток. При этом система блокирует повторные ошибки, а обновление прошивки защищённого элемента требует аутентификации владельца, что предотвращает принудительное отключение лимитов даже под угрозой. Устройства с Pixel 2 используют эту технологию с 2017 года, а с 2027 года поддержка расширится на устройства Motorola и Qualcomm.

Для усиления защиты GrapheneOS увеличивает максимальную длину пароля до 128 символов, позволяя использовать сложные фразы на основе Diceware. Введён дополнительный двухфакторный режим: после 5 неудачных попыток отпечатка требуется ввод короткого PIN-кода, который считается частью лимита попыток. Это позволяет использовать биометрию для удобства, но требует сильного пароля для полного разблокирования. Также отключена передача данных по USB при заблокированном экране, а система активно использует аппаратные механизмы защиты, включая MTE, для предотвращения эксплойтов. Такие меры особенно важны для защиты активистов, осведомителей и жертв репрессий.

by Cider9986 • 26 июля 2026 г. в 05:57 • 259 points

ОригиналHN

#biometrics#diceware#grapheneos#motorola#mte#password#pixel#qualcomm#two-factor-authentication#usb

Комментарии (128)

Пользователи GrapheneOS должны обеспечивать полное резервное копирование данных для предотвращения потери при повреждении или конфискации устройства. Обсуждаются риски физических атак на заблокированные устройства — они требуют специального оборудования и экспертизы, но возможны. Для защиты рекомендуется включить автоматическую перезагрузку в режим Before First Unlock (BFU); стандартный интервал — 18 часов, но можно сократить для повышения безопасности. Использование паттерна блокировки менее безопасно, чем длинный пароль или PIN-код — их следует применять для усиления защиты.

We all dodged a bullet (xeiaso.net) 🔥 Горячее 💬 Длинная дискуссия

Коротко: в NPM проникли популярные пакеты (colors, debug и др.) через фишинг письмо «смени 2FA». Вредоносный код подменял адреса криптокошельков.
Почему это мелко: библиотеки используются в CLI-утилитах, а не в Web3; украденные API-ключи или майнеры были бы катастрофой.
Вывод: любая зависимость может быть трояном, но проверять всё дерево пакетов никто не успевает — надо успевать релизить.

by WhyNotHugo • 09 сентября 2025 г. в 15:11 • 790 points

ОригиналHN

#cli#containerization#nodejs#npm#phishing#security#supply-chain#two-factor-authentication#web3

Комментарии (449)

  • Атака на NX через NPM показала, что даже популярные плагины могут стать вектором для кражи creds и API-кейсов.
  • Участники сходятся: «всё дерево зависимостей NPM по умолчанию доверяет всем», а ручная проверка каждой мелкой библиотеки невозможна при скорости релизов.
  • Многие выжили лишь благодаря «отложенным обновлениям», изоляции в контейнерах или отказу от экосистемы Node/NPM целиком.
  • Фишинг на домене npm.help подтвердил, что даже IT-специалисты не всегда замечают поддельные TLD; предлагают белые списки ссылок и DMARC-индикаторы в клиентах.
  • Утверждение «мы просто не заметили более продвинутые атаки» звучит всё чаще: Jia Tan 3.0, по мнению комментаторов, уже где-то в supply-chain.

Sci-Hub has been blocked in India (sci-hub.se)

Sci-Hub заблокирована в Индии
Три транснациональных издателя (Elsevier, Wiley, ACS) добились в суде Нью-Дели полного запрета доступа к Sci-Hub и новому проекту Sci-Net. Индийские провайдеры обязаны закрыть сайты в течение трёх дней; обойти блокировку можно лишь через анонимайзеры.

История конфликта

  • 2020: издатели подали в суд против Sci-Hub и LibGen, но после общественного резонанса дело затянулось.
  • 2021: Twitter-аккаунт Sci-Hub забанили, а сама платформа приостановила обновления по требованию суда.
  • 2022: университеты ввели двухфакторную авторизацию, и автоматическое скачивание статей стало невозможным.

Sci-Net и новая атака

В апреле 2025 г. запущен Sci-Net — децентрализованная система вознаграждений за загрузку статей. Издатели заявили, что это нарушает старый запрет 2021 г., и потребовали блокировки обоих проектов.

Что делать

Блокировка нарушает право на знание и национальные интересы Индии. Деньги, уходящие на подписки, лучше направить на поддержку молодых учёных.

by the-mitr • 28 августа 2025 г. в 04:47 • 225 points

ОригиналHN

#academic-publishing#copyright#india#knowledge-sharing#legal#libgen#research#sci-hub#scinet#two-factor-authentication

Комментарии (115)

  • Пользователи возмущены блокировкой Sci-Hub в Индии и других странах, считая её препятствием для доступа к научным знаниям.
  • Основная жалоба — высокая стоимость научных статей (до $60 за штуку), что делает невозможным регулярное чтение для исследователей.
  • Некоторые отмечают, что в Индии уже есть государственная подписка на журналы, но это не решает проблему полного доступа.
  • Причины остановки Sci-Hub не только в судебных решениях, но и в внедрении двухфакторной аутентификации в библиотеках.
  • Участники подчеркивают, что ограничение доступа к знаниям тормозит научный прогресс и ведёт к «переизобретению велосипеда».

Flipper Zero dark web firmware bypasses rolling code security (rtl-sdr.com) 🔥 Горячее 💬 Длинная дискуссия

В даркнете появилась модифицированная прошивка для Flipper Zero, которая обходит защиту rolling-code у гаражных ворот и автомобильных сигнализаций.

Прошивка «Shadow Code» перехватывает и «замораживает» текущий код, позволяя злоумышленнику повторно активировать систему без подбора следующего значения. Работает на частотах 433/868 МГц, совместима с Keeloq, KeeLoq HCS и аналогичными протоколами.

Разработчики утверждают, что эксплойт не требует физического доступа к брелку: достаточно одного перехваченного пакета. Прошивка распространяется через закрытые Telegram-каналы и даркнет-форумы за криптовалюту.

Специалисты по ИБ рекомендуют обновить прошивку своих систем до последней версии, включить двухфакторную аутентификацию (где поддерживается) и использовать шлюзы с временными окнами активации, чтобы минимизировать риск повторного использования кода.

by lq9AJ8yrfs • 07 августа 2025 г. в 21:10 • 432 points

ОригиналHN

#cryptocurrency#dark-web#flipper-zero#hcs#hyundai-kia#keeloq#rolling-code#rtl-sdr#telegram#two-factor-authentication

Комментарии (253)

  • Уязвимость в системах с динамическим кодом KeeLoq позволяет по одному нажатию кнопки ключа клонировать все функции брелка, если известен «производственный ключ».
  • Пользователи обсуждают, что из-за атаки оригинальный брелок рассинхронизируется и перестаёт работать, что может быть использовано как акт вандализма.
  • Многие считают бесключевой запуск и удалённое открытие машины избыточным риском, предпочитая физический ключ или многофакторную защиту.
  • Упоминается, что производители (особенно Hyundai/Kia) могут выигрывать от краж, так как страховые выплаты приводят к продаже новых машин.
  • Некоторые производители (Chevrolet, Toyota, Honda, Nissan) в списке уязвимых не фигурируют — возможно, используют другие протоколы или просто не тестировались.