07:50:35
2023-09-13 07:15:04 新山祐介 (Yusuke Shinyama)の投稿 mootastic@mstdn.social
icon

このアカウントは、notestockで公開設定になっていません。

07:50:51
icon

へええ!

08:59:04
icon

自分の使ってるサービスのウェブサイトのURLのホスト名部分を覚えておいてね

09:23:55
icon

ねむいね :saba:

a04ae16201 (upstream/main) Fix CSP when using `ONE_CLICK_SSO_LOGIN` (#26901)
921c6fe654 New Crowdin Translations (automated) (#26498)
20666482ef Added admin api for managing tags (#26872)
97e4011c3c Update dependency rails to v7.0.8 (#26907)

09:40:51
icon

\Master?/ :saba: \ますたー/

Merged mastodon/mastodon at a04ae162014650cb3bc467a508f2a4c4676b67c8.

10:46:11
icon

poweroffのことをshutdown -h nowといってしまうおじさん←

11:34:47
icon

ね い た
て   い
ま ま へ
し   ん

11:55:48
icon

家のsshサーバは家の外からsshする時は第2要素を要求するようにしてるよ

https://qiita.com/zunda/items/326f4084efda177a22d1
https://qiita.com/zunda/items/c61528397ca49ba797c6

Web site image
SSH公開鍵認証に加えて外からのログイン時にTOTPを要求する - Qiita
Web site image
SSHの第2要素にTOTPかYubico OTPを利用する - Qiita
12:06:28
icon

いろいろメトリクスつくろうとしてるディレクトリに

.created_at > '2023-07--01'

っていうファイルができてて笑っちゃった←

12:32:28
icon

YubiKeyさんたちはいつの間にか増えるしApple IDに登録する時はバックアップのために2本要求されるっぽいよね

13:32:03
icon

阪神タイガースのアレ

13:41:28
icon

よわねかくわね

14:44:08
icon

梨食べたいなっしー!!!

14:44:20
icon

タイポ消したっしー!!!!

14:51:01
icon

oransns.comさんへのルートがおらんって

15:28:39
icon

「学術的には可能です」

15:36:57
icon

@tadd です。踏み台ホストのrootの人はそこに置いてある私有鍵を読むことができます。それでも、落とすかもしれない。携帯電話やYubiKey (第2要素しては使っている) にssh私有鍵を入れておくよりは安全と感じています。

16:04:05
2023-09-13 16:03:39 にくはら🍻の投稿 abagv@mstdn.beer
icon

このアカウントは、notestockで公開設定になっていません。

16:04:14
icon

long ぴかちゅうだ

16:04:33
icon

long ピカチュウか

16:12:17
2023-09-13 16:10:50 瑠璃ららこ🔞次は九州の投稿 rurirarako@sukebepacos.com
icon

このアカウントは、notestockで公開設定になっていません。

16:12:32
icon

ぱーふぇくとぱふぇー!!

16:13:02
2023-09-13 16:12:41 斎藤ただしの投稿 tadd@best-friends.chat
icon

このアカウントは、notestockで公開設定になっていません。

16:13:13
icon

そっちのlongだったw

16:25:26
icon

@ikeji @tadd YubiKeyにパスワード(PIN)をかけられます。試していないのですが、SSH私有鍵としてYubiKeyを使う場合はYubiKeyに格納されたOpenPGP私有鍵を使うだろうと思います。この場合YubiKeyはSecurecardとして働いて、ホストのSecurecardデーモンから署名や復号を依頼する時にホストからPINを送るようです。3回間違えると私有鍵を利用できなくなるそうです。

この記事に書いたのはYubiKeyの普及前からあったセットアップだったので踏み台に私有鍵が置きっぱなしになっています。また、Securecardデーモンが無い端末からでもログインしたい場合もありそうで、抜け穴を開けたままにしてあります。今から始めるとするともっと安全なセットアップにできそうですね。

16:28:39
icon

良心をりようしん?

16:33:00
icon

@tadd Yubico OTPはキーボードとしてUSBポートにつながってるYubiKeyをぽちーして入力される文字列で認証するのでそれほどめんどうではないですよー (Qwerty以外になってるとむっちゃめんどうそうですが)

16:38:03
icon

@ikeji @tadd FIDOやYubico OTPの場合は触るだけで認証が始まるので単一要素だと思います。モデルに依ってはYubiKey内で指紋認証が走るようで、その場合は、うーん、持ち物と生体になるのかな…? OpenPGPの場合は一定時間ごとにPINを要求されますが、うーん、知識と持ち物になるのかどうか…

16:47:30
icon

@ikeji @tadd ですねー。個人用途なら自分でリスクを想像して判断するしかないだろうと思いますが、sshd側ではクライアント側の私有鍵の安全性を制御できない(パスワードレスで保管されている鍵対と例えば指紋認証付きのYubiKeyに保管されている鍵対とを見分けることができない)のは怖いかもしれません。企業用途だときっと何かセキュリティの基準があってそれに従うことになるんじゃないかと想像します。

18:46:21
icon

緑色の重工

21:09:17
icon

はむー

22:15:13
icon

RT (Russia Todayのほう)とか気をつけないとね

Hawaii leaders, tech experts battle ‘war online’ of misinformation over Maui wildfires https://www.hawaiinewsnow.com/2023/09/14/big-tech-congress-social-media-try-battle-war-onl

Web site image
Tech companies: Lahaina misinformation online seeks to sow division, distrust on the ground