phd_ru: (Default)
[personal profile] phd_ru
Браузеры в Linux не поддерживают passkeys, только с аппаратным ключом. А отдавать свои ключи Гуглю в Андроиде я не хочу.

Нашёлся, однако, менеджер паролей, который умеет пароли, OTP, passkeys, и интегрируется с браузерами через установку в них расширения. Программа KeePassXC, расширение KeePassXC-Browser. Программа и расширение свободные, не облачные, всё локально.

Для работы с passkeys требуется версия KeePassXC 2.7.7, а в Debian sta(b)le только 2.7.4. Пришлось скачать AppImage версия 2.7.9, он хорошо работает. До обновления Debian буду пользоваться AppImage.

Для работы надо включить в настройках программы и расширения поддержку passkeys, и выключить в расширении fallback — аппаратных ключей у меня не предвидится.

Зашёл на GitHub по OTP, завёл passkey. Ключ сохранился в KeePassXC. Вышел, зашёл по passkey. Работает.

Единственно, чего я не понимаю — чем OTP лучше или хуже passkeys. С точки зрения (не)удобства совершенно одинаково. А с точки зрения безопасности — я пока не понял.

X-Post в ЖЖ.

Date: 2024-12-21 03:27 pm (UTC)
amarao: (Default)
From: [personal profile] amarao
Пока оно всё в памяти компьютера - ничем не отличается.

Разница (в т.ч. в удобстве) появляется после начала использования аппаратных токенов (типа Yubikey). OTP надо копировать, а у токена только "потрогать" и ввести пин (если настроил).

Date: 2024-12-23 01:02 pm (UTC)
amarao: (Default)
From: [personal profile] amarao
Я видел интеграции (не помню чего/кого, возможно, 1password), которые, при разлоченном мастер-ключе, вводили otp по нажатию кнопки, прямо в браузере.

В целом, это карго-культ, если все секреты на одном и том же диске лежат. Частично спасает ввод мастер-ключа, но очень частично.

Date: 2024-12-21 05:53 pm (UTC)
vitus_wagner: My photo 2005 (Default)
From: [personal profile] vitus_wagner

Вот не люблю keepassxc. Причем исключительно за внешний вид. У него очень неэффективное использование ценного экранного простраства. Поэтому пользуюсь keepass2, который выглядит конечно уродски, как и любоее поделие на mono, зато у него на экране кнопкам и иконкам тесно, а данным - просторно.

Пошел смотреть на его обновления и выяснил что OTP туда уже тоже прикрутили. Причем в backports оно уже есть. А вот PassKeys еще нет. Тут KeePassXC опережает.

Вот теперь буду думать, а надо ли мне мои OTP уносить из отдельного otpclient-а в общую базу паролей. Повысит это безопасность или познизит. Удобство-то повысит, поскольку не придется долго рытья в менюшках в поисках otpclient. keepass2 у меня на тулбаре, пользуюсь по нескольку раз в день, а otp - раз в месяц, наверное.

Date: 2024-12-22 06:08 am (UTC)
vitus_wagner: My photo 2005 (Default)
From: [personal profile] vitus_wagner

Не, у otpclient-cli интерфейс мне тоже не понравился. Настолько, что проще по-мому написать свое на питоне используя pyotp, чем пытаться добиться удобства от этого убожесства.

January 2026

S M T W T F S
     123
45678910
11121314151617
18192021222324
25262728293031

Most Popular Tags

Style Credit

Expand Cut Tags

No cut tags
Page generated Jan. 9th, 2026 03:15 am
Powered by Dreamwidth Studios