#ПодумалТут на тему новой гугл-капчи, где надо сканировать QR-код. Зря, конечно, они сделали так, что это работает и на iPhone тоже, не работает только на разгугленных телефонах.

Было бы гораздо интереснее, если бы были Google-капча и Apple-капча, поддерживаемые только соответствующими устройствами. И чтоб обе компании соревновались за размещение именно своей. Это бы подстегнуло подутихший дух соперничества между пользователями Эппл и Андроид. Чтобы совсем не терять аудиторию, где-то для владельцев устройства не той системы можно предложить альтернативу - скажем, посмотреть пять рекламных роликов подряд.

Обе компании приходили бы к владельцам ресурсов и предлагали бы закрыться именно их капчей. Перекупали бы их друг у друга и платили комиссии. Появились бы сайты и сервисы "для пользователей айфонов" и "андроидов". Скажем, знаешь, что на этом сайте знакомств у всех айфон, так как иначе туда и не зайдут.

Со временем можно перенести в реальную жизнь. Скажем, общественный туалет с эппл-капчей бесплатен, а иначе 300 рублей. Парковочные места для владельцев Самсунг S26 Ultra. Или даже вот полиция останавливает и просит предъявить мессенджер Мах, а потом - "А не скомпрометировано ли у вас устройство? Сейчас капчу проверим или в отдел пройдём?"

Красота же.

Google добавила QR-код в reCAPTCHA для проверки пользователей — Тайпспейс Медиа на vc.ru

Google внедрила проверку через QR-код в reCAPTCHA, подтверждение входа с помощью камеры смартфона, защита при логине и оплате

vc.ru
@shuro ну,судя по картинке, там есть альтернативные варианты. какие-то наушники и глаз нарисованы. никогда это не пробовала нажимать, но если действительно будут требовать "распознать" капчу, то, наверное, придётся перейти на эти способы. я не сраный биоробот, чтобы эти чисто технические коды читать глазами.
Шуро | Deko Friends

@iron_bug я полагаю, ты и не ходишь на сайты, где потребуется такая капча.
@shuro
@shuro @limping в норме - да. но гугл придумал какую-то хуйню, что ты "не пользуешься" мылом, если получаешь почту, но ничего не отправляеешь. а отправлять там стало нельзя с помощью нормальных почтоыйх агентов без всякой припизди. поэтому раз в погода или типа того надо зати через их идиотский веб-интерфейс и отправить что-нибудь типа "test connection" на свой же адрес. и вот тут может вылезти подобная херня.
а ещё иногда работодатели используют гугломит, который тоже может выебнуться и что-нибудь потребовать, если ты в норме не логинишься в гугле и не схраняешь куки. а я, конечно, этого не делаю.
Шуро | Deko Friends

@iron_bug я отправляю почту из GMail из обычной почтовой программы Thunderbird.
У них ведь теперь строго OAuth для таких программ. Никаких обычных паролей.
@iron_bug @limping Именно поэтому я и похерил их мыло. Вместо Thunderbird у меня исторически Claws Mall. И никакого OAuth.

@wthinker да, меня вот тоже это увлечение OAuth и другими подобными штуками раздражает. Если уж хочется харденинга, можно же сделать пароли для приложений.

@iron_bug @limping

@shuro Так пароли для приложений у них были в предыдущие лет 10.
Они от них отказались при полном переходе на OAuth.
@shuro @limping даже если и так. OAuth мне тоже не нравится. с какого хера я должна регистрировать какой-то левый аккаунт непонятно где для доступа к почте? когда достаточно обычного пароля или ключа.
Шуро | Deko Friends

@iron_bug @shuro @limping Меня этот момент тоже раздражает полной нелогичностью. Потому что вероятность утечки данных с OAuth как минимум вдвое выше, чем пароля или ключа.

@wthinker
> вероятность утечки данных с #OAuth как минимум вдвое выше, чем пароля или ключа.

Впервые слышу.
Есть подробности?

@limping Пароль и ключ можешь пролюбить только ты сам. Ну, тут ССЗБ. Куда могут уйти твои входные данные с сайта OAuth, одному дьяволу ведомо. И я в принципе не понимаю, зачем держать свои входные данные где-то в сети - ну разве что в хорошо шифрованных бэкапах.
@wthinker @limping вот и я о том же. я не доверяю никаким третьим сторонам хранение никаких данных для доступа к моим аккаунтам и ресурсам.
Wandering Thinker | LIBRANET.de

@iron_bug для входа через #OAuth вовсе не надо
> регистрировать какой-то левый аккаунт непонятно где

Там используется обычный логин-пароль от того же самого аккаунта e-mail.
Это фактически способ не хранить пароль в программе-клиенте (который могут рано или поздно пронюхать и украсть).
Ты ведь желаешь отправлять почту не из родного GMail, а из программы стороннего разработчика?
Мы обсуждаем такой сценарий отправки?
@shuro

@shuro @wthinker @limping да даже не пароли, а RSA ключи. вот прекрасная идея, надёжная и рабочая. но почему-то копрорасты упорно обходят её стороной. видимо, потому что слишком надёжная: нельзя сделать бэкдоры.
Шуро | Deko Friends

да даже не пароли, а RSA ключи

@iron_bug потому что обычные люди это не осилят и заколебут поддержку, да и молчу как офигительно это поддерживается в клиентском ПО.

@wthinker @limping

@shuro @wthinker @limping а что там поддерживать в клиентском ПО? сгенерил ключ, закинул публичный ключ на сервер. вуаля! вообще ничего не требуется. а какой-нить openssl есть на любой системе.
Шуро | Deko Friends

@iron_bug ну, обьясни фитнес-тренеру или логисту из Пятёрочки как это сделать на её айфоне :)

Впрочем, мне и с Виндой по этой теме трахают мозги регулярно.

К сожалению, это всё вообще не развито в смысле клиентской поддержки.

@wthinker @limping

@shuro @wthinker @limping да там ничего "развивать" не нужно. для особо тупых можно сделать интерфейс с одной кнопкой, который дёрнет openssl, сгенерит клюи выдаст его в виде текста в буфер, который надо вставить в какое-то поле на сервере, например. в куче мест есть применение таких ключей и ничего, юзеры как-то пользуются.
Шуро | Deko Friends

@iron_bug кстати, заметил, что даже банки стали уходить от такого. Раньше всё коммерческое ДБО работало на клиентских ключах с генерацией клиентом. И никак иначе. Обернуто было по-разному, но технически так. Закрытый ключ генерируешь ты и он только у тебя, банк видит только публичный.

Сейчас у многих от этого принципа так или иначе отошли. Подозреваю, что по той же причине - устали от проблем клиентов.

@wthinker @limping

@shuro @wthinker @limping >Подозреваю, что по той же причине - устали от проблем клиентов.
я думаю, что это притянуто за ущи. а реальная причина - тащмайор.
потому что никаких надуманных "проблем клиентов" не было. и никто не мешает сделать это опциональной фичей. но что-то мешает. что-то ненормальное, нездоровое. и это государство, я так полагаю.
ну и ещё впаривание "приложений". по крайней мере, в банках для физиков. постоянно пытаются втюхать эти анальные зонды везде, где только можно.
последний раз, когда я была в банке, оператор с подозрением посмотрела на мой кнопочный телефон и многозначително спросила: а ДРУГОГО телефона у вас нет? ясказала, что нет, потому что не нужен. она явно обломалась с предложением впарить мне "приложение".
Шуро | Deko Friends

@wthinker @limping а там даже не OAuth, там какая-то чисто гугловская херня, копрорастическая. и я считаю, что софт не должен раскорячиваться под копрорастов. это нарушение стандартов. в протоколе SMTP такого нет.
Wandering Thinker | LIBRANET.de

@iron_bug вот что используется в GMail, если я правильно понимаю:
#OAUTHBEARER #RFC6750
https://www.rfc-editor.org/rfc/rfc7628.html#section-3
@limping тут вопрос не в том, какой протокол используется для передачи токена. тут проблема в том, что сам токен генерится не твоим сервером на твоей стороне, а выпускается каким-то левым авторизационным источником. и любой, кто владеет этим токеном, имеет доступ ко всем твоим ресурсам. это очень стрёмно.

@iron_bug
> а выпускается каким-то левым авторизационным источником

Да каким же левым, если в контексте обсуждаемого сценария — выпускает его тот же сервер GMail, на который ты логинишься.

И причём тут вообще твой сервер на твоей стороне? Он же ничего не выпускает для GMail, ни паролей, нифига.

@limping >Он же ничего не выпускает для GMail, ни паролей, нифига.
вот в этом и проблема. пароли, ключи и прочее я выпускаю сама и контролирую. а токены - нет.
@iron_bug любопытно послушать:
каким образом ты выпускаешь ключи для GMail?
@limping так их там нет. поэтому только пароли. но пароль я генерю сама, да.
@limping так их там нет. поэтому только пароли. но пароль я генерю сама, да.
однако, во всех нормальных системах безопасного доступа используются ключи.
@iron_bug можешь привести пример сервиса с входом по ключу, где ключ - генерируется у тебя, а не на сайте сервиса?
@limping все SSH сессии, сети, VPNы, весь git. да вобще всё, кроме копрорастического говна вроде гуглов и мелкософтов.

@iron_bug Все VPNы, что мне доводилось ставить в последнее время, от xRay до Wireguard/WARP - генерировали ключ на той стороне.
Не на клиенте!

SSL ведь использует certificate, который вообще должен быть из удостоверяющего центра.
Для SSH вот этот мануал достаточно полный, или упускает что-то существенное?
https://dev.to/gvelrajan/how-to-configure-and-setup-ssh-certificates-for-ssh-authentication-b52

How to configure and setup SSH certificates for SSH authentication

SSH public key based authentication has several drawbacks and operational challenges that could...

DEV Community
@limping >SSL ведь использует certificate, который вообще должен быть из удостоверяющего центра.
ты какую-то хуйню написал. не позорься, просвещайся насчёт криптографии. я даже не пойду читать это безграмотное дерьмо.
@limping да, тут я должна сделать оговорку. я подумала про SSH, про который писала. просто SSL как аббревиатура сейчас не используется, уже давно TLS.
но TLS может быть любым. в том числе с симментричным шифрованием, в том числе с асимметричным шифрованием, но со своим CA, с пользовательскими ключами (причём до последнего времени использовался также метод применения ключа клиента в качестве криптографического в мыле, непример). и вообще это вопрос того, как ты сам всё это настроишь. не обязательно применять асимментриное шифрование с публичными CA.
@limping и да, твоя паранойя насчёт TLS тоже мимо. "удостоверяюшим ценром" в сетевой криптографии может быть любой выбранный мной лично сервер, еслия его добавлю в доверенные. так оно и делается для всех локальных сетей, собственно. а, например, путлерские CA у меня из всех списков везде выпилены. я им не доверяю. так что всё это системы настройки на твоём сервере, не более.

@iron_bug
> паранойя насчёт TLS

Што 

@limping исама суть ключа в том, что он генерится на сервере юзера. а "ключ" который генерит сервер - это фуфло, а не ключ. это подлог и наебалово.
@limping так громоптица - не "обычная почтовая программа", а куча блоатвари, в которую вкорячены куски браузера, да ещё и с ржавчиной. то есть, эталонное ненужно на машине. для меня вообще табу. у меня используется Sylpheed - компактный клиент, написанный на чистой сишке. ничего не жрёт, никакие HTML там не поддерживаются, а заодно там нет всякого ненужно а-ля календари событий, и прочего копрорастического говна которое поползло в опенсорц из Аутглюка. это всё надо гнать ссаными тряпками.
@iron_bug Прекрасно, #Sylpheed поддерживает OAuth?
https://github.com/sylpheed-mail/sylpheed/issues/44
@limping так я не хочу использовать OAuth и я выше написала, почему. меня устраивают только локально хранимые пароли или ключи.
@limping сейчас гугл у меня поддерживается для подписок на всякий спам и он работает в режиме пересыла почты на мой сервер. я туда не хожу. ну, вот раз в полгода нужно бывает зайти, чисто чтобы аккаунт не удалили. но если они удалят фичу пересылки почты, я просто сама его удалю. потому что в существующем виде он абсолютно неюзабелен.

@iron_bug к слову, спам-фильтры у гугла в последний год не стали лучше.

Запросто отфильтруют нормальную рассылку, зато пропустят откровенный повторяющийся спам.
И если ты не заходишь в свой аккаунт GMail, ты никак не увидишь улетевшее в спам.
(ну разве что ты вообще отключила этот анти-спам, но тогда — зачем вся эта пересылка...)

@limping то есть как зачем? чтобы не светить где попало своё мыло, естессна.
@limping вообще, проблема спама - это в 99.99% случаев смертьфоны. перестаньте их использовать и спама у вас не будет в принципе.
@iron_bug 1) проблема спама родилась задолго до распространения смартфонов.
2) У меня спам сыпется на адреса, которые я вообще не использую со смартфорами.
3) Ты же не используешь смартфоны - значит, нет смысла бояться светить свой e-mail? Тем более на своём сервере можешь завести для рассылок отдельный alias.
@limping я - нет. но те, кто может использовать моё мыло - да. проблема в том, как я уже написала выше, что вы сливаете не только свои данные.
@limping я - нет. но те, кто может использовать моё мыло - да. проблема в том, как я уже написала выше, что вы сливаете не только свои данные.
@limping и да, щаз есть вещи намного хуже спама: т.н. "ИИ". и гугл стопудово сливает ему весь контент переписки. поэтому использоать это можно только для подписок, которые и так публичны. но в целом надо иметь в виду, что от этого всего придётся в скором времени вообще отказаться.