hennep
reading can seriously damage your ignorance
Ik kreeg vandaag een email van github. Binnenkort kunnen we niet meer inloggen met een wachtwoord. Ik maak nog niet zolang gebruik van github, mijn spice componenten heb ik er opgeslagen en ik wilde er een verzameling arduino code opslaan.
Basic authentication using a password to Git is deprecated and will soon no longer work. Visit https://github.blog/2020-12-15-token-authentication-requirements-for-git-operations/ for more information around suggested workarounds and removal dates.
Om dat ik hiervoor geen apps wil installeren ben ik op zoek naar een andere oplossing. Een andere website, of in het "ergste" geval een eigen server.
Het mooiste zou een andere al bestaande repository zijn. Weet iemand van het bestaan van zoiets?
Arco
Special Member
Arco - "Simplicity is a prerequisite for reliability" - hard-, firm-, en software ontwikkeling: www.arcovox.com
Voor 100 euro heb je een 5TB usb3 drive, daar moet alles toch wel op kunnen...
Github vind ik een verwarrende en onduidelijke toestand. Als ik er iets nodig heb ben ik altijd een tijd bezig om te zien welke link wat doet...
Om dat ik hiervoor geen apps wil installeren
Hoeft niet , 2FA kan ook via SMS.
Het mooiste zou een andere al bestaande repository zijn.
Als je al andere repositories kunt vinden zullen die in de toekomst vast ook naar "strong authentication" gaan, dat is gewoon met de tijd meegaan.
Maar groups.io zou een optie kunnen zijn.
Overigens is GitHub wel meer dan een "domme repository".
Een andere website, of in het "ergste" geval een eigen server.
Of een cloud drive ? Google-Drive, OneDrive ?
hennep
reading can seriously damage your ignorance
Op 27 april 2021 12:12:43 schreef Arco:
Voor 100 euro heb je een 5TB usb3 drive...
Het gaat niet alleen om diskruimte. Het is niet slechts een backup maar meer een manier om code te delen met anderen of gezamenlijk te ontwikkelen.
Op 27 april 2021 12:12:43 schreef Arco:
Als ik er iets nodig heb ben ik altijd een tijd bezig om te zien welke link wat doet...
Dat heb ik met groups.io, onduidelijk in gebruik. Ik heb er alleen maar LTSpice modellen gedownload, geen reacties geplaatst.
Op 27 april 2021 12:15:36 schreef bprosman:
Overigens is GitHub wel meer dan een "domme repository".
Github biedt inderdaad meer dan alleen een bak om de code in te dumpen. Of iedereen "met de tijd meegaat" moeten we eerst maar eens afwachten. Als er meer van die eigenwijze mannen zoals ik zijn dan komt er misschien we l een alternatief 
2FA zal bij spannende dingen vroeg of laat overal in komen, de tijd dat enkel een wachtwoord wel veilig genoeg was is langzaam aan het verdwijnen.
Als er meer van die eigenwijze mannen zoals ik zijn dan komt er misschien we l een alternatief
Je zult vast wel een GSM hebben toch ? Die SMS'jes kan ontvangen ?
Als er meer van die eigenwijze mannen zoals ik zijn dan komt er misschien we l een alternatief
Over het algemeen sterven die (uit) en gaat de rest mee met 2FA 
[Bericht gewijzigd door bprosman op (34%)]
Arco
Special Member
Arco - "Simplicity is a prerequisite for reliability" - hard-, firm-, en software ontwikkeling: www.arcovox.com
2FA is natuurlijk een 'kludge' om problemen met authenticatie te omzeilen. Als we zo doorgaan zitten we over 10 jaar op 10FA... 
Onze security mannen op het werk gaan nog steeds uit van een beveiliging met : Something you have and something you know.
(Zo werken PIN passen en CC's toch ook aardig veilig).
Zoals ik al zei, het hoeft niet spannender te zijn dan een Nokia 3310 die SMS'jes kan ontvangen.
Voor Google drive weet ik het niet maar voor OneDrive, (en als ik het goed lees voor Github ook kun je ook de Github) client installeren met een "Token" in je login string.
https://docs.github.com/en/github/authenticating-to-github/creating-a-…
hardbass
PE2BAS
Er zijn natuurlijk alternatieven voor github, alleen zijn die niet allemaal gratis. Bitbucket is er bijvoorbeeld eentje.
Op het werk hosten we zelf een server, dat gaat met SCM-manager. Dit omdat de baas niet wil dat de software bij een 3e partij staat.
Al ben ik zelf voorstander om dat soort dingen uit te besteden. Misschien kost het iets, maar je krijgt er veel voor terug in de vorm van beveiliging en de zekerheid dat data niet kwijt raakt als een server crashed. En mocht het toch fout gaan bij de host, dan is daar vast wel iets aan schadevergoeding tegenover. Het argument van mijn baas vind ik waardeloos, een bedrijf als Microsoft (github) heeft niets aan die paar regels code van ons. Daarnaast zitten ze met een paar flinke rechtszaken als naar buiten komt dat zij een datalek hebben.
Als je zelf host, dan moet je dat ook weer ergens backuppen en liefst in een ander pand. Als er bijvoorbeeld brand uitbreekt dan heb je je backup nog. Dan krijg je ook de vraag of je weer een UPS nodig hebt en hoe los je de beveiliging op? etc. etc.
Bedenk dat als je zelf zoiets gaat opzetten het ook veel geld kost in aanschaf, onderhoud, tijd en energie kosten.
Zelf zou ik niet meer van een systeem als GIT af willen, ik vind het erg fijn werken. Terug naar een paar stikjes en mapjes met de namen zoals "V01.20-oud-werkt-een-beetje" brrrr. Maar goed dat is natuurlijk mijn mening 
EricP
mét CE
Op zich is het natuurlijk wel grappig. Code min of meer openbaar hebben maar wel 2FA willen... Een SMS is ook weer zoiets. Voor elke dienst een eigen sim. Hoop gedoe hoor.
Iets wat je niet met de wereld wilt delen staat op eigen storage, op eigen netwerk. Moeilijker is het niet. Prima uit te besteden. Kost wat. Als je het aan de juiste uitbesteed heb, krijg je er ook wat voor.
Schadevergoeding? Heb ik niks aan. Allemaal gedoe. Het moet gewoon niet mis gaan en daar zorg je dan ook voor. Of dat ook goed gaat bij een 'uitbesteed toko' zal vooral afhankelijk zijn van in hoeverre de mensen daar 'hart voor de zaak' hebben tegen 'procedures volgen' (want zo moet het). En hoeveel je er voor over hebt.
Vroegah draaide mijn toenmalige werkgever clearcase. Dat werkte erg fijn. Maar niet geschikt voor development als je niet allemaal op hetzelfde (virtuele) netwerk zit - het maakt feitelijk een virtuele directory die je kunt mounten. Wat je 'ziet' is afhankelijk van wat je specificeert.
Nou wordt github door best veel mensen met veel praktische kennis gebruikt. hier is vast wel over nagedacht. En nee, een app installeren doe ik ook niet. Tevens sluit men op die manier veel gebruikers uit. Dus kijken eens wat de alternatieven zijn en of daar iets tussen zit waar je wel wat mee kunt.
Op zich is het natuurlijk wel grappig. Code min of meer openbaar hebben maar wel 2FA willen...
Het zal meer zijn om de klanten die ze hebben te beschermen in die gevallen die "mama" of "12345" als wachtwoord hebben.
Soms moet je mensen tegen zichzelf in bescherming nemen om 'gedoe' te voorkomen.
Ik weet dat jij "Data in de cloud" het zelfde vind als "openbaar hebben" maar dat ligt toch een stuk genuanceerder.
Je stelt ook zelf in met wie je wat deelt (bij GitHub), je kunt het ook alleen voor jezelf of bedrijf gebruiken.
Dit was met een cloud dienst met 2FA niet gebeurt :
https://tweakers.net/nieuws/180600/harde-schijf-met-data-van-30000-men…
Shock6805
Als je maar genoeg geinteresseerd ben, verwondert heel de wereld.
Daar heb je volgens mij zelfs nog geen cloud dienst voor nodig. Scans kunnen ofwel naar een schijf op het intranet gaan, ofwel via email naar de scanner (persoon) gestuurd te worden. Zo gaat dat alleszins hier bij ons op het werk, en dat gaat goed vind ik. Het enige dat er hier via harde schijf gaat is bij mijn weten 3d scans en dat gaat dan over enige tientallen tot honderden GB aan data die in 1 brok nodig zijn. Want dat vind het netwerk dan weer niet zo grappig.
En aangezien de computer waar je op werkt voor de veiligheid toch via VPN naar het intranet gaat, kun je er ook altijd aan. (Of zo zou het toch moeten
)
rew
four NANDS do make a NOR . Kijk ook eens in onze shop: http://www.bitwizard.nl/shop/
Op 27 april 2021 15:23:18 schreef EricP:
Op zich is het natuurlijk wel grappig. Code min of meer openbaar hebben maar wel 2FA willen...
Github zit met een probleem:
Stel ze laten toe dat iedereen met een wachtwoord inlogt. Over een jaar hackt iemand rond.com, download alle plaintext-wachtwoorden uit de database, en ziet dat jantje ook een github account heeft. Hmm. En zowaar jantje gebruikte hetzelfde wachtwoord.
Met toegang tot dat github account kan ie ineens de code van het matig populaire xyz programma beheren. Pull request goedkeuren onder het mom van "documentation fixes" waar je OOK een paar spelfouten verbetert. Maar stiekum een backdoor in de computers installeert die dit programma runnen. Als dat voldoende subtiel is, dan gaat dat jaren lang ongemerkt voorbij en heb je na een tijdje honderduizenden computers onder controle!
Het probleem is dat in de publiciteit dan Github en niet rond.com de schuld krijgt. Dus github is bezig om de kans dat dit gebeurt preventief(?) te verminderen.
Ik gebruik tegenwoordig "pwgen -s 16 1" om wachtwoorden te genereren. Dan krijg je dingen als: "Ysk9uFpA87uhVGGd". Rond de 100 bits aan entropie. Dat is HEEL goed. (Zie XKCD). Een wachtwoord als "b00mhut" is veel te makkelijk te gokken en dat kan de "voer nieuw wachtwoord in" procedure makkelijk controleren. Maar als ik Ysk9uFpA87uhVGGd invoer ziet dat er prima uit, totdat dit wachtwoord op de een of andere manier gepubliceerd raakt....
Dus om dit soort gezeik te voorkomen moeten ze maatregelen gaan nemen.
henri62
1-st law of Henri: De wet van behoud van ellende. 2-nd law of Henri: Ellende komt nooit alleen.
Op 27 april 2021 16:39:03 schreef rew:
[...] ...
Met toegang tot dat github account kan ie ineens de code van het matig populaire xyz programma beheren. Pull request goedkeuren onder het mom van "documentation fixes" waar je OOK een paar spelfouten verbetert. Maar stiekum een backdoor in de computers installeert die dit programma runnen. Als dat voldoende subtiel is, dan gaat dat jaren lang ongemerkt voorbij en heb je na een tijdje honderduizenden computers onder controle! ...
Dat is al gebeurd met een redelijk populair programma, ik weet even niet meer precies welk. Gelukkig is die code niet in een release terecht gekomen.
hennep
reading can seriously damage your ignorance
Pull request goedkeuren onder het mom van "documentation fixes" waar je OOK een paar spelfouten verbetert. Maar stiekum een backdoor in de computers installeert die dit programma runnen.
Je bent wel een heel luie beheerder als je nieuwe code goedkeurt zonder er naar te kijken. Ik ben precies het tegenovergestelde "gewend". Ik heb in een team gewerkt waar heel grondig werd gereviewd.
Het is niet verkeerd om betere authenticatie aan te bieden als het er werkelijk toe doet maar ik was niet van plan om mijn levenswerk aan te bieden op github. Voor die paar arduino sketches en componenten die ik zelf van het internet heb verzameld zou een wachtwoord als 12345 of JeMoeder helemaal niet verkeerd zijn.
Ik hoop dat github dat ook inziet voordat er gebruikers afhaken.
EricP
mét CE
Ik weet dat jij "Data in de cloud" het zelfde vind als "openbaar hebben" maar dat ligt toch een stuk genuanceerder.
Zolang je er op vertrouwt dat 'de cloud' te vertrouwen is wel. In beveiliging is het simpel: trust noone.
Voor die paar arduino sketches en componenten die ik zelf van het internet heb verzameld
Waarom voldoet een 'local disk' daar dan niet voor?
Je bent wel een heel luie beheerder als je nieuwe code goedkeurt zonder er naar te kijken.
Dat is niet het scenario wat rew beschrijft. Lees dat nog maar eens goed. En daar heeft-ie wel degelijk een punt.
Je moet er maar op vertrouwen dat 'men' voor elke site een ander password gebruikt (vertrouwen... daar zijn we weer) en dat 'andere sites' fatsoenlijk met passwords om gaan (alweer... erop vertrouwen dat).
Review: leuk. Echt inhoudelijk: vaak niet te doen. Ja, ik ken het. Ooit eens bij een bedrijf gewerkt waar ook vanalles gereviewed moest worden. De kladjes nog net niet. Kostte vooral heeeeel veel tijd. En leverde zelden wat op wat er niet bij een eerste testrun ook uitgekomen zou zijn. Daarmee is het niet per definitie zinloos, maar 'we doen reviews' is dus ook geen enkele garantie voor fatsoenlijke code. Dat bewijzen 'field bugs' wel... (waarop je denkt 'welke idioot heeft dit zo geschreven' en dan eens verder kijkt... Hmz... Ik ken die code. Nou ja, je voelt de uitkomst wel aankomen
).
zou een wachtwoord als 12345 of JeMoeder helemaal niet verkeerd zijn.
Ik hoop dat github dat ook inziet voordat er gebruikers afhaken.
GitHub is tegenwoordig van Microsoft. Die gaan daar niet van wakker liggen.
Waarom voldoet een 'local disk' daar dan niet voor?
Is al genoemd : Backup en delen met anderen.
hennep
reading can seriously damage your ignorance
Op 27 april 2021 14:27:31 schreef hardbass:
... een bedrijf als Microsoft (github) ...
Op 28 april 2021 12:12:19 schreef bprosman:
GitHub is tegenwoordig van Microsoft.
Ik wist niet dat Github van Microsoft is, overgenomen in 2018. Ik dacht dat het net als Git een open source project was.
Is dit de zoveelste poging van M$ om open source de nek om te draaien.
Op 28 april 2021 11:40:49 schreef EricP:
Review: leuk. Echt inhoudelijk: vaak niet te doen. Ja, ik ken het...
Dat klinkt als, het moet van het management maar eigenlijk heeft het personeel er geen zin in.
Als je dan ook nog eens onvoldoende tijd krijgt voor een review dan kun je het maar beter laten.
Bij een "fatsoenlijke review" wordt zo'n backdoor die rew beschrijft wel opgemerkt.
Ik heb ooit svn op een eigen server gehost. Met tortoiseSVN (toen werkte ik nog met windows) kon ik het bedienen. Die repository is verdwenen nadat bij een update van linux de inhoud corrupt was geraakt. Ik overweeg toch om dat weer te installeren.
Github is voor mij een doodlopende weg. Dat het van M$ is, is een extra reden.
EricP
mét CE
Is al genoemd : Backup en delen met anderen.
Ik mag toch hopen dat TS anno 2021 ook een fatsoenlijke backup van 'local disk' heeft. Daarmee is dat zonder er over na te denken dus al geregeld.
Goed, blijft het 'delen' over.
Is dit de zoveelste poging van M$ om open source de nek om te draaien.
Nee hoor, dit is "een poging" van Microsoft om het platform veilig(er) te maken en te professionaliseren.
Wat ik al zei, als ze toelaten dat mensen "12345" en "JeMoeder" als password gebruiken dan word dat ook gedaan.
Stel iemand schrijft code voor (wel) een professioneel product en die source word gedeeld met jou, dan ben jij "de zwakste schakel" omdat jij per se eenvoudige wachtwoorden wil gebruiken.
Door zaken als 2FA te introduceren, maar een "connect string" kan ook (alhoewel ik het vermoeden krijg dat je niet weet wat ik bedoel).
Je kunt moeilijk een huis beveiligen voor meerdere mensen als een van weigert een fatsoenlijke sleutel te gebruiken.
Kijk ook eens "buiten jouw kringetje".
Nogmaals, je kunt ipv een password gewoon een "Token" aanmaken en via de command line gewoon met dat token aanloggen en GitHub gebruiken.
Je kunt ook de GitHub client installeren, dat werkt ook, SSH key, genoeg alternatieven waar geen extra applicatie voor nodig is.
https://docs.github.com/en/github/authenticating-to-github/creating-a-…
For example, on the command line you would enter the following:
$ git clone https://github.com/username/repo.git
Username: your_username
Password: your_token
https://hackaday.com/2020/09/15/githubs-move-away-from-passwords-a-sig…
Op 27 april 2021 15:23:18 schreef EricP:
Op zich is het natuurlijk wel grappig. Code min of meer openbaar hebben maar wel 2FA willen...
Ik heb inmiddels twee commerciele klanten gehad die wilden dat ik firmware op hun (gesloten, niet openbare) github opleverde.
Probleem met wachtwoorden is dat je een wachtwoord nooit op meer dan een plek mag gebruiken. Zie allekabels.nl twee weken terug: Database gehackt, en iedereen die een iPhone kabeltje gekocht heeft met hetzelfde mailadres en wachtwoord als zijn internetbankieren heeft een probleem: iedere crimineel kan zijn internetbankieren in.
Rew zijn passgen is eigenlijk geen oplossing: Dan moet ik veel te veel wachtwoorden onthouden. Of een password-manager gaan gebruiken, een extra apparaat. (Ja, ik weet dat mijn browser dat ook kan. Maar dan werkt het niet op mijn telefoor of op een andere computer. Ja ik weet dat je die kunt syncen, maar dan heb je hetzelde probleem als met allekabels: je wachtwoorden staan in een potentieel hackbare database)
Ik heb al een extra apparaat: Een mobiele telefoon die SMS kan ontvangen. Daarom is 2FA zo'n goede oplossing: Je moet twee verschillende dingen van me pikken (mijn wachtwoord en mijn SIM kaart/abbonnement) voordat je ergens in kunt. En ik heb het vrij snel door als mijn telefoon weg is, sneller in ieder geval dan dat allekabels door had dat ze mijn wachtwoord kwijt waren.
dat probleem heb ik ook, ik heb teveel paswoorden, en kan ze nooit onthouden.
chrome houd die wel allemaal bij, en die begint recent wel veel te klagen dat mijn paswoorden gelekt zijn.
oa voor 1 van mijn servers thuis (lokaal IP, niet bereikbaar van buiten) is het account
login: test
passwoord: testtest
is blijkbaar gelekt en ik moet mijn passwoord veranderen.
ook op 5 websites zegt die dan mijn login (mijn email adres) is combinatie met mijn passwoord is gelekt.
maar als ik dan in de passwoord manager kijk van chrome, heb ik wel 20 websites waar dezelfde combinatie gebruikt worden.
het is dus niet mijn email/passwoord combi die dan samen gelekt zijn, maar 5 websites die zijn gehacked?
ik probeer nu een ander systeem uit te dokteren waar ik nog altijd een stuk passwoord gebruik, met cijfers en tekens bij, maar waarbij die cijfers dan wiskundig bereik zijn (bv circuitsonline.net alle letters optellen (C = 3) 3+9+18+3+21+9+20+19+15+14+12+9+14+5 = 171.
maar t moet wat ingewikkelder worden
circuits online passwoord= pass-word0171!
hln passwoord= pass-word0034!
...
Zie allekabels.nl twee weken terug: Database gehackt
2e keer al, paar jaar geleden ook al, ik merkte dat omdat ik een typo in mn inlognaam had zitten. Ik heb ze toen gewaarschuwd maar weinig reactie, niet eens een bedankje voor t melden.
Voor sommige sites (of SSH keys) heb ik een password manager op een USB stick die aan mn (bedrijfs)badge hangt, die je ook nog eens kunt "Bitlocker'en".
buckfast_beekeeper
Van Lambiek wordt goede geuze gemaakt.
Op 27 april 2021 12:44:18 schreef bprosman:
[...]
Je zult vast wel een GSM hebben toch ? Die SMS'jes kan ontvangen ?[...]
Nope heb die in de (recycle)kliko gekieperd. Ook geen aaidinges.
EricP
mét CE
Ik heb inmiddels twee commerciele klanten gehad die wilden dat ik firmware op hun (gesloten, niet openbare) github opleverde.
Dat kan. Lever me even de mogelijkheid om daarop in te loggen.
Rew zijn passgen is eigenlijk geen oplossing: Dan moet ik veel te veel wachtwoorden onthouden.
Wat dat ding genereert, ga je hoe dan ook niet echt onthouden. Een enkele uitzondering daar gelaten.
Of een password-manager gaan gebruiken, een extra apparaat.
Die bestaan ook gewoon als stuk software wat je kunt installeren hoor.
(Ja, ik weet dat mijn browser dat ook kan. Maar dan werkt het niet op mijn telefoor of op een andere computer. Ja ik weet dat je die kunt syncen, maar dan heb je hetzelde probleem als met allekabels: je wachtwoorden staan in een potentieel hackbare database)
Afgezien daarvan: hoe goed vertrouw jij de maker van je browser? Je kunt als tegenargument aanvoeren dat de meeste UID/PWD toch op de een of andere manier op die browser worden ingevoerd. Dus als je lang genoeg 'mee kijkt' dan heb je ook alles. Correct. Maar toch een andere situatie dan een browser die 'alles' beheert en 'automatisch' voor je inlogt op het moment dat de browser denkt dat dat nodig is.
Ik heb al een extra apparaat: Een mobiele telefoon die SMS kan ontvangen. Daarom is 2FA zo'n goede oplossing: Je moet twee verschillende dingen van me pikken (mijn wachtwoord en mijn SIM kaart/abbonnement) voordat je ergens in kunt. En ik heb het vrij snel door als mijn telefoon weg is, sneller in ieder geval dan dat allekabels door had dat ze mijn wachtwoord kwijt waren.
Op zich heb je daar gelijk in. En met een targeted attack jouw telefoon overnemen (dat is niet zo heel spannend...) is al min of meer 'targeted' - als 'men' het specifiek op jou voorzien heeft, dan ga je de discussie hoe dan ook verliezen. Nadeel: ik vind het helemaal niet nodig dat door dat telefoonnummer de unieke identificatie van een enkele gebruiker wel erg makkelijk wordt. Of gebruik je ook overal hetzelfde mail address? Dat zou kunnen (als je ook op meerdere plaatsen hetzelfde password gebruikt). Dan gaat dat argument in mindere mate op natuurlijk.
Mijn omgang met passwords is soortgelijk aan wat bprosman noemt: extern, versleuteld, password manager. Dat betekent dat het alleen beschikbaar is als het 'gekoppeld' en 'ontsleuteld' is. En dan moet je nog wat met de passwordmanager. Ja, dat kan. Het is allemaal te doen. Het meest kritieke punt is die manager (immers, als daar iets aan toegevoegd wordt wat 'decrypt database and send to me' doet, dan ben je bij de eerste keer access weg). Daar heb ik (ruim) meer vertrouwen in dan in een browser. En inderdaad... bij *alles* waar op in te loggen is een eigen ID en een eigen password. Zo'n allekabels verhaal is alleen naar omdat NAW (die postduif moet toch weten waar-ie heen moet), email (ze willen je heel graag vertellen wat ze met je bestelling doen), wellicht bankrekeningnummer (je kunt er niet cash betalen) op straat liggen.