LINUX.ORG.RU
ФорумTalks

GitHub запрещает парольную аутентификацию при доступе к Git

 , , , ,


0

1

https://www.opennet.ru/opennews/art.shtml?num=55632

Кому не лень, запилите новость.

Для Ъ: действия с git, требующие аутентификации, теперь только по ключу или токену, никаких паролей. До этого аутентификация по паролю допускалась, но высылалось предупреждение.

★★★★★

Последнее исправление: Siborgium (всего исправлений: 1)
Ответ на: комментарий от cvs-255

А приватным ключом можно удалить ваш аккаунт на гитхабе? А изменить почту и пароль? А приватный ключ может обнаружиться на других сайтах?

fernandos ★★★
()
Последнее исправление: fernandos (всего исправлений: 1)
Ответ на: комментарий от cvs-255

Зачем его туда втыкать?

Personal access tokens function like ordinary OAuth access tokens. They can be used instead of a password for Git over HTTPS, or can be used to authenticate to the API over Basic Authentication.

Вы его вместо пароля просто вводите.

fernandos ★★★
()
Ответ на: комментарий от tiinn

Зачем? Люди же давно придумали нормальную аутентификацию по логину-паролю. Если кому-то не хватает, пусть делают по ssh или токену, остальных-то зачем насиловать?

Только люди не научились нормальные пароли выдумывать. Вот и страдания. А так да.

turtle_bazon ★★★★★
()

Было полезно раз в год, если один-два коммита надо закинуть с тестовой виндовой виртуалки, когда вообще не хотелось добавлять ключ.

ncrmnt ★★★★★
()

лет 100 как пора было это сделать

tazhate ★★★★★
()
Ответ на: комментарий от peregrine

В АНБ? Нет, если там будут васи, то это провал, ведь никто не должен знать, что одно ведомство знает примерно всё о своих гражданах. Васи допускают утечку информации.

fernandos ★★★
()
Ответ на: комментарий от Siborgium

А этот токен может быть человекочитаемым? А то его придется записывать на бумажку или хранить где-то в текстовом виде, что нифига не секьюрно

cvs-255 ★★★★★
()
Последнее исправление: cvs-255 (всего исправлений: 1)
Ответ на: комментарий от cvs-255

А этот токен может быть человекочитаемым

А у вас пароль человекочитаемый?

А то его придется записывать на бумажку или хранить где-то в текстовом виде, что нифига не секьюрно

Используйте менеджеры паролей.

fernandos ★★★
()

действия с git, требующие аутентификации, теперь только по ключу или токену, никаких паролей.

Тоже мне проблема. Я вот до этой новости даже не знал что там можно пароль использовать :)

KillTheCat ★★★★★
()
Ответ на: комментарий от eternal_sorrow

Вы правда не понимаете, что действия, которые можно совершить, имея этот токен, можно ограничить?

Они и есть ограниченные, если сравнивать с паролем.

fernandos ★★★
()
Ответ на: комментарий от pon4ik

но зачем? Если например мне надо дать доступ к гиту для какого-то контейнера, то я пробрасываю туда ssh-agent, и всё

Lrrr ★★★★★
()
Ответ на: комментарий от fernandos

То есть таким, что его принципиально невозможно запомнить? нет уж, спасибо

eternal_sorrow ★★★★★
()
Ответ на: комментарий от fernandos

а пароль от менеджера паролей каким должен быть?

Да, кстати, иногда нужно воспользоаться своим паролем на чьем то чужом компе

cvs-255 ★★★★★
()
Последнее исправление: cvs-255 (всего исправлений: 1)
Ответ на: комментарий от fernandos

куча геммора на ровном месте

Особенно если тебе нужно ввести пароль на машине, к которой ты подключен через RDP или что-то такое

cvs-255 ★★★★★
()
Ответ на: комментарий от fernandos

но это единственный пароль, который вам надо запомнить

а ещё пароль от системного аккаунта, шифрованного диска…

добавь сюда что машина может быть не одна, баз в менеджере паролей тоже может быть больше одной. и некоторые пароли ты не захочешь хранить в менеджере

eternal_sorrow ★★★★★
()
Ответ на: комментарий от fernandos

отдельный вид кайфа, вводить руками без возможности использовать буфер обмена длинный рандомно сгенерированный пароль с заглавными и строчными буквами, цифрами и спецсимволами

eternal_sorrow ★★★★★
()
Последнее исправление: eternal_sorrow (всего исправлений: 1)
Ответ на: комментарий от pon4ik

Там-же есть аутентификация по токену через их API. Не знаю как это интегрируется в консольный GIT (просто всегда юзал SSH ключи) но в современных UI для гита - есть поддержка аутентификации на гитхабе через токены, прямо из коробки. Так что с виртуалками проблемы вполне решаемы.

DawnCaster ★★
()
Последнее исправление: DawnCaster (всего исправлений: 2)
Ответ на: комментарий от EXL

или это заговор против работающего метода шифрования, чтобы пересадить всех на сомнительные алгоритмы

Harald ★★★★★
()
Ответ на: комментарий от fernandos

Я время от времени использовал в termux со смартфона, если rebase для ранее созданных коммитов в pull request нужно сделать.

grem ★★★★★
()
Ответ на: комментарий от cobold

Ценность токена ничтожна, если сравнивать с паролем.

fernandos ★★★
()
Ответ на: комментарий от cvs-255

нельзя коммитить с чужого компьютера

ты ещё в интернет-банк с чужого компа залезь

Harald ★★★★★
()
Ответ на: комментарий от eternal_sorrow

Скажем так, если что-то случиться, вы точно найдёте кого винить.

fernandos ★★★
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.