GitHub 启用了 TOTP,国内有没有硬件级密码器可以买得到?

2023-08-23 18:56:01 +08:00
 cnbatch

Google 了一圈,发现有一家瑞士制造商专门制作各种网站的硬件级密码器(公司叫做 token2 ),还可以自行编程设置写入它未曾预设的 profile ,比如 GitHub 。

在淘宝搜了一圈,搜到的密码器是专门给企业做内部授权用的,附带服务器侧解决方案,不适用于我这种普通网站 2FA 的普通用户。

京东连卖的都没有。

可能是我的搜索关键词不正确?我是直接搜 TOTP 。所以顺便问问,应该用什么关键字去搜?

我还考虑过海淘密码器,但发现有法规限制(商用密码进口许可清单),需要申请许可证,密码器才可以入境。


我手机也已经安装好相应的 TOTP 应用,备用密码串也已经下载好,但还是想弄一个硬件密码器。

多一个方案总没坏处

10788 次点击
所在节点    程序员
109 条回复
cnbatch
2023-08-24 13:34:15 +08:00
@mercurylanded 不行,我不但用 Chome ,也用 Firefox 的。有时还会在虚拟机内登录 GitHub ,而虚拟机的浏览器不安装任何插件。
imnpc
2023-08-24 13:35:35 +08:00
YUBIKEY 现在都是 FIDO 2 协议了,不推荐 TOTP 了,最新的是 PASSKEY 技术,支持手机和硬件密钥,
国内主要是 飞天诚信 在做,他们美国公司给谷歌代工的部分泰坦密钥.
mdn
2023-08-24 13:38:59 +08:00
建议云存储,个人的任何存储都可能遇到意外,如果没有容灾备份,丢了就真丢了
iCloud 钥匙串 / bitwarden / 1password 等密码管理工具都能存 totp
cnbatch
2023-08-24 13:40:15 +08:00
@msg7086 感谢提醒,目前我就只有 GitHub 启用了 TOTP 的 2FA ,其它网站暂时还没使用到。所以成本也不算高。
如果以后连同其它网站都有用到,那就陆续慢慢买硬件 token 也没关系。

我打算到时候找一块板条,把这些硬件密码器贴上去,一来方便使用,二来还可以当作装饰品
cnbatch
2023-08-24 13:41:44 +08:00
@mdn 有容灾备份,我连密钥和二维码都打印出来的
mdn
2023-08-24 13:56:30 +08:00
@cnbatch #65 👍,二维码其实不用打印,二维码 === 密钥,打印一个就行,最好是密钥,打印的东西久了不知道会不会模糊不清,密钥文字模糊了还能大概猜下
mdn
2023-08-24 14:01:17 +08:00
@cnbatch #65 发生一些突发的灾害时(地震、火灾 等),放家里的硬件还是比较危险
mxT52CRuqR6o5
2023-08-24 14:05:15 +08:00
现在手机是这样的,我现在做很多事情都绕不开手机,我都不确定我手机坏了之后还有没有能力自己下单买个新手机
Vraw5
2023-08-24 14:16:45 +08:00
@mdn 打印不靠谱,容易丢且火烧一下就完蛋,建议学三体,捡块石头,刻上去
cnbatch
2023-08-24 14:24:13 +08:00
@mdn 已经考虑到这一点了,顺手在 onedrive 存了一份
sss15
2023-08-24 14:27:36 +08:00
简单用了一下,有个问题,从服务器上下载了文件在下载列表不能打开文件,也不能跳转到目标文件夹,下载的时候也没让我选择文件夹,下载这块功能可能要重新考虑下
sss15
2023-08-24 14:27:58 +08:00
@sss15 回复错帖子了~~~
conky
2023-08-24 14:28:36 +08:00
yubikey
mdn
2023-08-24 14:40:16 +08:00
@cnbatch #70 真需要这么多备份吗?后面会不会忘记那儿有备份文件?我是嫌麻烦 TOTP 和 recovery-codes 直接扔自建 bitwarden ,12 小时备份一次 bitwarden 数据库
FrankHB
2023-08-24 14:47:27 +08:00
TOTP 2FA 又不是没 PC 的解决方案。
你只是担心硬件损坏而不是泄漏被还原的问题,为什么要考虑非要硬件载体?而且一个手机不行大不了多买几个备用机呗,又不会比专用硬件贵。
而且说实话如果不是自己手搓的,我反而不大信任一般的硬件。瑞士在这块名气大是因为隐私保护法完善,可不表示技术实现一定靠谱。Crypto AG 也是瑞士的吧,被 CIA 窃听几年了……
cnbatch
2023-08-24 14:49:26 +08:00
@mdn 那倒没那么容易忘记,这些文件夹还存放着我家软路由的配置备份,也就是说那是专门设置的备份目录
cnbatch
2023-08-24 14:59:49 +08:00
@FrankHB 为什么不能非要硬件载体?我喜欢。

手机无论有多少备用机,我总会忘记充电。更何况手机体积远比硬件机 token 大得多,再来几台手机那简直使我感到十分反感。

至于信不信任,我自己觉得信任就行了(反正又不是你用)。至于 CIA 什么的,我可不认为我有什么值得被外国机构视奸的价值,更何况硬件密码器是离线使用的。
还有,我在原文提到“瑞士”单纯是因为我就只找到有瑞士企业,没找到有其他境外国家有企业在做这件事,包括但不限于英国、德国、法国、爱尔兰、意大利、奥地利、希腊(等一众欧盟国家)、美国、加拿大、墨西哥、巴西、智利、巴拉圭(等一众美洲国家)、日本、韩国、越南、泰国、印度、新加坡、马来西亚(等一众亚洲国家)、非洲各国家。

不要以为我是专门为了“瑞士”名头而专门选择。
tool2d
2023-08-24 15:05:01 +08:00
就是一个带上密码和时间戳的哈希算法,不超过 20 行代码,被你们搞的那么复杂。

我都是随手写一个工具来查看。
THESDZ
2023-08-24 15:06:30 +08:00
THESDZ
2023-08-24 15:06:46 +08:00

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/967735

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX