vitus_wagner: My photo 2005 (Default)
[personal profile] vitus_wagner

Рассказ Азимова "Хоровод" где описаны роботы, неспособные сдвинуться с места без человека на плечах, опубликован в марте 1942 года.

Больше 80 лет прошло и теперь опять приводят как "одно из базовых правил информационной безопасности - в учётки людей могут ходить только люди, в учётки программ/ботов могут ходить только программы/боты. Именно для этого принято разделять логины по user/password и secret id." (цитата из нашего корпоративного чата).

Что характерно, всякие яндексы теперь требуют специальных аксесс-токенов даже от робота с человеком на плечах, например от интерактивного почтового клиента.

Я уж не говорю что это очень удобно, когда ты можешь завести робота, который по крону будет выносить корзину с удаленными письмами из твоего imap-аккаунта, качать vcard-ы из корпоративного лдапа в твою записную книжку и т.д.

X-Post to LJ

Date: 2024-01-16 12:59 pm (UTC)
nataraj: (Default)
From: [personal profile] nataraj

Как говаривал один знакомый IT-шный юрист, если вы получаете услугу бесплатно, вы не клиент, вы -- товар.

Поэтому да, торговцы посещаемостью будут требовать наличие человека, иначе им торговать нечем...

Edited Date: 2024-01-16 01:00 pm (UTC)

Date: 2024-01-16 12:59 pm (UTC)
nataraj: (Default)
From: [personal profile] nataraj

Но глубины высказывания коллеги я так и не понял... Как из первого вытекает второе...

Date: 2024-01-16 01:42 pm (UTC)
nataraj: (Default)
From: [personal profile] nataraj

Как из утверждения "в учётки людей могут ходить только люди, в учётки программ/ботов могут ходить только программы/боты" следует решение "Именно для этого принято разделять логины по user/password и secret id"

Date: 2024-01-16 02:04 pm (UTC)
nataraj: (Default)
From: [personal profile] nataraj

Не вижу в этом месте принципиальной разницы с access-tocken'ом. Что ты токен напишешь в конфиге, что логин-пароль. Один и тот же квант секретной информации дающий одинаковые права. Робот или не робот -- без разницы.

Разница наступает в момент когда надо выборочно отозвать доступ. И тут опять же не важно, это робот, или человек представляющиеся разными квантами секретной информации с разных, например, устройств.

Другая разница, когда у нас централизованная авторизация на всём, а доступ (не важно человеку или роботу) надо дать только к конкретному сервису. Тогда нужны разные access-token'ы или разные комплекты паролей.

(Меня, к стати напрягает, что я ввожу один и тот же логин-пароль и в ценный гит, и весьма сомнительный с точки зрения безопасности next-cloud)

Т.е. тут не вопрос человек-робот, а вопрос scope'а и возможности отозвать доступ без вреда для других точек системы.

Но объяснять это коллеге я пожалуй не готов...

Edited Date: 2024-01-16 02:06 pm (UTC)

Date: 2024-01-24 10:32 am (UTC)
From: [identity profile] spqr-voldi.livejournal.com
Это сейчас в моде такие странные _базовые правила_?

Date: 2024-01-26 03:11 pm (UTC)
From: [personal profile] electrosnail239
Прошу прощения, вы не в курсе, что с kouzdra?

Profile

vitus_wagner: My photo 2005 (Default)
vitus_wagner

June 2025

S M T W T F S
1 234567
891011121314
15161718192021
22232425262728
2930     

Most Popular Tags

Style Credit

Expand Cut Tags

No cut tags
Page generated Jun. 2nd, 2025 09:16 pm
Powered by Dreamwidth Studios