2023-09-13 07:15:04 新山祐介 (Yusuke Shinyama)님의 게시물 mootastic@mstdn.social

This account is not set to public on notestock.

へええ!

自分の使ってるサービスのウェブサイトのURLのホスト名部分を覚えておいてね

ねむいね :saba:

a04ae16201 (upstream/main) Fix CSP when using `ONE_CLICK_SSO_LOGIN` (#26901)
921c6fe654 New Crowdin Translations (automated) (#26498)
20666482ef Added admin api for managing tags (#26872)
97e4011c3c Update dependency rails to v7.0.8 (#26907)

\Master?/ :saba: \ますたー/

Merged mastodon/mastodon at a04ae162014650cb3bc467a508f2a4c4676b67c8.

poweroffのことをshutdown -h nowといってしまうおじさん←

ね い た
て   い
ま ま へ
し   ん

家のsshサーバは家の外からsshする時は第2要素を要求するようにしてるよ

https://qiita.com/zunda/items/326f4084efda177a22d1
https://qiita.com/zunda/items/c61528397ca49ba797c6

SSH公開鍵認証に加えて外からのログイン時にTOTPを要求する - Qiita
SSHの第2要素にTOTPかYubico OTPを利用する - Qiita

いろいろメトリクスつくろうとしてるディレクトリに

.created_at > '2023-07--01'

っていうファイルができてて笑っちゃった←

YubiKeyさんたちはいつの間にか増えるしApple IDに登録する時はバックアップのために2本要求されるっぽいよね

阪神タイガースのアレ

よわねかくわね

梨食べたいなっしー!!!

タイポ消したっしー!!!!

oransns.comさんへのルートがおらんって

「学術的には可能です」

@tadd です。踏み台ホストのrootの人はそこに置いてある私有鍵を読むことができます。それでも、落とすかもしれない。携帯電話やYubiKey (第2要素しては使っている) にssh私有鍵を入れておくよりは安全と感じています。

2023-09-13 16:03:39 にくはら🍻님의 게시물 abagv@mstdn.beer

This account is not set to public on notestock.

long ぴかちゅうだ

long ピカチュウか

2023-09-13 16:10:50 瑠璃ららこ🔞7月星願님의 게시물 rurirarako@sukebepacos.com

This account is not set to public on notestock.

ぱーふぇくとぱふぇー!!

2023-09-13 16:12:41 斎藤ただし님의 게시물 tadd@best-friends.chat

This account is not set to public on notestock.

そっちのlongだったw

@ikeji @tadd YubiKeyにパスワード(PIN)をかけられます。試していないのですが、SSH私有鍵としてYubiKeyを使う場合はYubiKeyに格納されたOpenPGP私有鍵を使うだろうと思います。この場合YubiKeyはSecurecardとして働いて、ホストのSecurecardデーモンから署名や復号を依頼する時にホストからPINを送るようです。3回間違えると私有鍵を利用できなくなるそうです。

この記事に書いたのはYubiKeyの普及前からあったセットアップだったので踏み台に私有鍵が置きっぱなしになっています。また、Securecardデーモンが無い端末からでもログインしたい場合もありそうで、抜け穴を開けたままにしてあります。今から始めるとするともっと安全なセットアップにできそうですね。

良心をりようしん?

@tadd Yubico OTPはキーボードとしてUSBポートにつながってるYubiKeyをぽちーして入力される文字列で認証するのでそれほどめんどうではないですよー (Qwerty以外になってるとむっちゃめんどうそうですが)

@ikeji @tadd FIDOやYubico OTPの場合は触るだけで認証が始まるので単一要素だと思います。モデルに依ってはYubiKey内で指紋認証が走るようで、その場合は、うーん、持ち物と生体になるのかな…? OpenPGPの場合は一定時間ごとにPINを要求されますが、うーん、知識と持ち物になるのかどうか…

@ikeji @tadd ですねー。個人用途なら自分でリスクを想像して判断するしかないだろうと思いますが、sshd側ではクライアント側の私有鍵の安全性を制御できない(パスワードレスで保管されている鍵対と例えば指紋認証付きのYubiKeyに保管されている鍵対とを見分けることができない)のは怖いかもしれません。企業用途だときっと何かセキュリティの基準があってそれに従うことになるんじゃないかと想像します。

緑色の重工

はむー

RT (Russia Todayのほう)とか気をつけないとね

Hawaii leaders, tech experts battle ‘war online’ of misinformation over Maui wildfires https://www.hawaiinewsnow.com/2023/09/14/big-tech-congress-social-media-try-battle-war-onl

Tech companies: Lahaina misinformation online seeks to sow division, distrust on the ground