Горячее
Лучшее
Свежее
Подписки
Сообщества
Блоги
Эксперты
Войти
Забыли пароль?
или продолжите с
Создать аккаунт
Регистрируясь, я даю согласие на обработку данных и условия почтовых рассылок.
или
Восстановление пароля
Восстановление пароля
Получить код в Telegram
Войти с Яндекс ID Войти через VK ID
ПромокодыРаботаКурсыРекламаИгрыПополнение Steam
Пикабу Игры +1000 бесплатных онлайн игр Рыбный дождь — это настоящий симулятор рыбной ловли, позволяющий забросить удочку в настоящие водоёмы со всего мира и поймать ту рыбу, которая там водится.

Рыбный дождь

Спорт, Симуляторы, Рыбалка

Играть

Топ прошлой недели

  • solenakrivetka solenakrivetka 7 постов
  • Animalrescueed Animalrescueed 53 поста
  • ia.panorama ia.panorama 12 постов
Посмотреть весь топ

Лучшие посты недели

Рассылка Пикабу: отправляем самые рейтинговые материалы за 7 дней 🔥

Нажимая «Подписаться», я даю согласие на обработку данных и условия почтовых рассылок.

Спасибо, что подписались!
Пожалуйста, проверьте почту 😊

Помощь Кодекс Пикабу Команда Пикабу Моб. приложение
Правила соцсети О рекомендациях О компании
Промокоды Биг Гик Промокоды Lamoda Промокоды МВидео Промокоды Яндекс Маркет Промокоды Пятерочка Промокоды Aroma Butik Промокоды Яндекс Путешествия Промокоды Яндекс Еда Постила Футбол сегодня
0 просмотренных постов скрыто
8
user9561862
Лига Политики

Ответ Sergei.Che в «Почему люди не хотят устанавливать MAX?»⁠⁠57

4 часа назад

Пока не получается пользоваться МАКСом. Ну совсем. Да, контактов уже много, но переписки ведутся все равно в ТГ или Whatsapp. Там есть история диалога да и просто привычнее.

ну а по существу, посему на данный момент для меня он не удобен:

1. Основная сфера деятельности это it-аутсорсинг. Для каждой фирмы есть свой канал, где публикуется информация о плановых работах, произошедших изменениях. - В максе это осложнено регистрацией, верификацией организации и подачей заявки которую еще могут и не одобрить - даже и пытаться не буду, хватает и других задач.

2. Отсутствие тем в группах. В ТГ не хватает ограничений на просмотр тем, в МАКСЕ собственно самих тем не хватает.

3. Затруднительно включить в беседы МАКСа коллег из других стран. тут больше WhatsApp.

4. Уже личное. Отсутствие возможности добавить свои стикеры, и их ограниченность. Не хватает встроенной библиотеки GIF с поиском.

В общем МАКС у меня установлен и даже запущен но и только. На данный момент лично для меня он бесполезен.

Мессенджер MAX Мессенджер Госуслуги Политика Текст Ответ на пост Волна постов
14
9
RA85149
RA85149

Все "операторы" заняты⁠⁠

4 часа назад

Вечера увидел на госуслугах интересное.
Вбил запрос в "Робот-макс", а ответ: "все операторы заняты, повторите через 30 минут".
Какие такие операторы, если ответ генерит нейросеть?
Что это вообще было?)

[моё] Госуслуги Вопрос Текст
17
7
Slm75
Slm75

Новый мессенджер⁠⁠

5 часов назад

Ну что могу сказать. Я совершенно не против технологий и всего, что упрощает жизнь людям. Но есть одно НЕБОЛЬШОЕ «но».
В 2022 году, по долгу своей работы, я стал почти прямым участником внедрения сервиса посещения спортивных мероприятий. Идея — реально крутая, жизнь упрощает заметно. НО! Увидев всё это изнутри, я снова убедился: у нас, как обычно,
ИДЕЯ — супер, а вот РЕАЛИЗАЦИЯ — гавно.

Прошло три года. И вот перед нами — «хвалёный» новый мессенджер.
Реклама отовсюду, в организациях — обязательства перейти, в воздухе — этот фирменный дух «добровольно-принудительно». Всё как всегда.

Я сопротивлялся долго — уж слишком хорошо помню прошлые «внедрения».
Но раздел «Цифровой ID» всё-таки зацепил.
Давно хотелось иметь все документы официально в телефоне, чтобы просто открыть и предъявить.
Идея — снова классная. Да и мессенджер сам при открытии буквально тычет тебе в лицо этот ID, как будто кричит: «Попробуй!»

Ну я и попробовал. И что вы думаете?
Не работает.
Думаю: ладно, напишу в техподдержку — вы же сами этот сервис по всей стране продвигаете, на каждом углу орёте про этот ID. Раз так — будьте добры, помогите мне его получить.

И вот тут вторая сторона проявилась во всей красе:
РЕАЛИЗАЦИЯ — ГАВНО.


1/3
Показать полностью 3
[моё] Мессенджер MAX Служба поддержки Госуслуги Сервис Длиннопост
24
188
vottenah
vottenah

Max и беспредел⁠⁠

5 часов назад

По состоянию здоровья потребовалось записаться ко врачу и полез я на гос услуги дабы сотворить сиё действо. ̶К̶а̶к̶о̶г̶о̶ ̶х̶.̶.̶.̶ Каково же было моё негодование, когда я встретил чистой воды шантаж, требующий установить этот Max!

После ввода пароля из смс всплывает такое окно и его нельзя пропустить, а при возвращении назад ты снова вне личного кабинета как не авторизованный пользователь. Попытался нажаловаться в роскмпозор, но это Гослото, конечно же, затребовало... Авторизацию через госуслуги, где появилось такое же окно!

Я ещё не успел воспользоваться этим приложением, а оно уже бесит и вызывает отвравщение! Н̶е̶дорогое правительство, если навязываете свои г̶о̶в̶н̶о̶продукты, то не забывайте предоставлять возможность их использования! Напомню, номер МТС у меня паскудно украли и ни одна инстанция ничего не делает с этим, аппарат вы мне с памятью не дарите, чтобы я мог установить это де... не самое желанное ПО - почему я из-за НЕОБЯЗАТЕЛЬНОЙ программы не могу попасть в л.к. своих госуслуг и записаться ко врачу?! Ещё напомню, что приставы, ворующие мои деньги без объяснения причин, сваливают ответственность на госуслуги, мол, я якобы должен ознакомиться там с подробностями, но КАК мне это сделать, если этот max меня в них не пускает?!! Что за беспредел?! И вообще, что это за патриотизм навязываемый, когда название НАЦИОНАЛЬНОГО мессенджера латиницей написано?! Бесит, товарищ майор! Очень бесит!

Показать полностью 9
[моё] Мошенничество Госуслуги Негатив Длиннопост Мессенджер MAX
128
8
volvar
volvar

О мошенниках. Главное⁠⁠

8 часов назад

Главное помнить в таких "переговорах": госслужащие или силовики не переключают звонки между ведомствами, не предоставляют приказы или протоколы в чат, не общаются по видеосвязи и тем более, никогда и никому не вышлют фото служебного удостоверения.

отсюда: Началось! Мошенников обломали еще на 10 лямов, на этот раз "замена счетчика"

Телефонные мошенники Негатив Госуслуги Скриншот Интернет-мошенники Мошенничество Текст
3
JoBaHbIuKPOT
JoBaHbIuKPOT

Вопрос к Гос Услугам⁠⁠

10 часов назад

Вы думаете фиксить этот баг?

Вопрос к  Гос Услугам

Какого хуя любой может получать эту информацию? Там Ваше местоположение , ваше фото , фото вашего пассажира. @госуслуги алё?

[моё] Вопрос Ошибка Госуслуги Мат
11
Feveleol
Feveleol

Ответ Gregori0 в «Почему люди не хотят устанавливать MAX?»⁠⁠57

13 часов назад

Но-но. Продукт от Майлру не совершенен, но продукты от Сбера и Яндекса будут еще большей дрянью, скорее всего. Впрочем, от Яндекса уже были и мессенджер, и соцсеть. И ожидаемо не взлетели. А Сберу лучше и не пытаться.

Мессенджер MAX Мессенджер Госуслуги Ответ на пост Текст Волна постов
7
9
Bionant2

TOTP и Госуслуги. Варианты для Android⁠⁠

16 часов назад

5 декабря 2025 года граждане в коричневых рубашках из Минцифры «обрадовали» полиэтничный народ России очередной новостью.

«Двухфакторная аутентификация эффективно защищает информационные ресурсы от несанкционированного доступа. На Госуслугах можно выбрать один из нескольких вариантов подтверждения входа.

Из-за растущего числа случаев мошенничества, когда пользователи Госуслуг непреднамеренно передают СМС-коды для входа на портал, было принято решение постепенно отказаться от подтверждения входа на портал через СМС — пока это решение касается только входа на «Госуслуги» через мобильные устройства.»

Все это можно прочесть в посте «Вход в приложение «Госуслуги» можно подтвердить разными способами» на сайте Минцифры.

Новость «Пользователи мобильного приложения «Госуслуги» на Android не могут зайти в госсервис без кода из Max» на Хабре.

Но что делать если вы не разделяете ценности этих граждан в коричневых рубашках? И их стремление обезопасить себя от вас при помощи цифрового скам-поводка и номерков на руке в виде «Цифрового идентификационного номера»?

Решение (скорее всего временное, но все же) есть. И название ему – TOTP (Time-based one-time password, Алгоритм одноразовых паролей, зависящих от времени).


1. Что такое 2FA и TOTP?

Сначала нужно выяснить что такое 2FA или двухфакторная аутентификация (статья «What is 2FA (two-factor authentication)?»):

«Двухфакторная аутентификация (2FA) — это способ проверки личности пользователя путем запроса ровно двух подтверждений (того что человек, который пытается войти в аккаунт и его владелец – одно лицо), таких как пароль к онлайн-аккаунту (первый фактор) и одноразовый код из приложения-аутентификатора (второй фактор).

Большинство людей знакомы с системами безопасности 2FA на основе SMS-сообщений. В этой версии приложение отправляет числовой код на мобильный телефон пользователя при входе в систему. Пользователь должен ввести как свой пароль, так и код, чтобы продолжить. Ввод только одного из них недостаточен для аутентификации.

2FA является наиболее распространенной формой многофакторной аутентификации (MFA), которая относится к любому методу аутентификации, при котором пользователи должны предоставить более одного фактора аутентификации для подтверждения своей личности.

Хотя 2FA часто ассоциируется с компьютерными системами, она также может защищать физические активы и местоположения. Например, в здание с ограниченным доступом может потребоваться предъявить пропуск и пройти сканирование отпечатков пальцев для входа.»

Виды 2FA (статья «8 Multi Factor Authentication Types and How to Choose»):

1. Коды, присылаемые на электронную почту (безопасность зависит от безопасности электронной почты).

2. Одноразовые пароли (OTP), присылаемые по SMS или звонку (безопасность зависит от SIM-карт).

3. Биометрическая информация (снимок лица, сетчатки глаза или рисунка на подушачках пальцев, образцы голоса).

4. Приложения-аутентификаторы (зависят от безопасности самого приложения и мобильного устройства, на котором оно установлено).

5. Волшебные ссылки, то есть отправка уникальной, чувствительной ко времени ссылки на адрес электронной почты пользователя (безопасность зависит от безопасности электронной почты).

6. Вход через аккаунт в социальных сетях (безопасность зависит от безопасности самой социальной сети, способности пользователя обеспечить безопасность своей учетной записи, высокая опасность для конфиденциальности за счет связывания аккаунта в соц. сетях и других аккаунтов пользователя).

7. Программные токены, встроенные в приложения компаний (как пункт 4, только приложение-аутентификатор встраивается в более крупное приложение).

8. Смарт-карты и криптографические аппаратные токены, похожие на обычные кредитные карты или брелки для ключей (главная угроза – физическая кража).

9. Секретные вопросы вроде «день рождения человека», «кличка животного» или «название первого работодателя» (уязвимы для методов социальной инженерии или перебора вариантов).

10. Адаптивная аутентификация, когда внутри приложения могут запрашиваться новые методы аутентификации в зависимости от действий пользователей (два метода для входа в приложение, третий для совершения потенциально опасных операций, вроде финансовых переводов в банковском приложении).

11. Список предварительно сгенерированных кодов. Выглядит как табличка из 20 или более сгенерированных кодов, каждый – под своим номером (уязвимость заключается в потере такого листочка или файла).

В нашем случае речь будет идти о 4 пункте – приложения-аутентификаторы для одноразовых TOTP-кодов.

То есть TOTP-коды и приложения для их генерации – одна из разновидностей 2FA, которая предназначена для повышения безопасности аккаунта.

Определение TOTP (статья «What is TOTP and why do you need it?»):

«TOTP (одноразовый пароль, основанный на времени) — это алгоритм, который генерирует уникальный пароль для каждой попытки входа в систему, используя время в качестве счетчика. Через каждый фиксированный интервал (обычно 30 секунд) генерируется новый пароль. Это решает несколько проблем с традиционными паролями: их можно забыть, украсть или угадать. Одноразовые пароли (OTP) решают некоторые из этих проблем, но их доставка по SMS или электронной почте может быть ненадежной (или даже рискованной, учитывая, что это открывает новые векторы атак).

TOTP, однако, генерирует коды в автономном режиме, что делает его безопасным и удобным. Вам просто нужно приложение-аутентификатор на телефоне, и все готово — интернет не требуется.»

Секретный код – в нашем случае это 32-значный ключ (8 сегментов по 4 символа) от Госуслуг. Это то, как он выглядит на момент декабря 2025 года, потом его возможно изменят. Так же этот ключ может быть передан в виде QR-кода.

Генерируемый код – 6-значный код, который генерируется на устройстве пользователя при помощи специального приложения, внутри которого происходит «математическая магия» на основе текущего времени и метода HMAC (внутри которого взаимодействуют секретный код и хеш-функция).

Пояснение к картинкам: сервер генерирует 6-значный временный код на основе 32-значного секретного кода + временной период + метод HMAC (хеш-функция). То же самое делает приложение для 2FA на телефоне пользователя. Если 6-значные коды совпадают, то человек получает доступ к приложению, в которое хочет зайти.

Когда в других постах люди писали в духе «Потерял телефон и пришлось топать ножками в МФЦ» вся их проблема была прежде всего не в том, что они потеряли не телефон или приложение, а в том что они потеряли этот 32-значный секретный код, который хранился внутри приложения на телефоне. И который они никуда не скопировали на всякий пожарный случай.


2. Преимущества двухфакторной аутентификации через TOTP над двухфакторной аутентификации через SMS

1. Работает в автономном или офлайн-режиме.

2. Регистрация без PII (Personally identifiable information, личная информация — это любая информация, связанная с конкретным человеком, которая может быть использована для раскрытия или кражи его личности, например, номер социального страхования, полное имя, адрес электронной почты или номер телефона).

3. Стандартизированное решение для аутентификации (описание и код на Java были опубликованы в 2011 году).

4. Программное обеспечение, не зависящее от тарифов оператора связи или доступа к телефонии.

5. Более быстрое среднее время аутентификации.

6. Повышенная безопасность по сравнению с SMS: секретный ключ для TOTP передается только один раз, и метод не зависит от телефонной сети, что помогает уменьшить поверхность атаки. TOTP имеет более надежное подтверждение владения, чем SMS, к которому можно законно получить доступ с нескольких устройств и которое может быть подвержено атакам с подменой SIM-карты в устройстве.

Инфа взята из статьи «What is a Time-based One-time Password (TOTP)?».


3. Настройка TOTP на Android

В принципе инструкцию можно взять и с самого сайта Госуслуг:

1. Установите приложение для работы с одноразовым кодом (TOTP). Одноразовый код будет приходить в приложение для работы с ним. При потере доступа к этому приложению войти на Госуслуги с одноразовым кодом не получится.

2. В личном кабинете откройте: Профиль → Безопасность → Вход в систему.

3. Выберите: Вход с подтверждением → Одноразовый код (TOTP) → Продолжить.

4. Откройте на телефоне приложение для работы с одноразовым кодом.

5. В приложении отсканируйте QR‑код или введите ключ — появится запись «Gosuslugi» с кодом, который будет периодически обновляться.

6. Введите на Госуслугах одноразовый код из приложения.

Наглядно это можно посмотреть на картинках, которые взяты из поста на DTF «Не хочу ставить MAX для Госуслуг» (человек использовал приложение «Яндекс Ключ»):

1/10

Тоже самое с интерфейсом для ПК – картинки взяты из статьи «Аутентификация на «Госуслугах» без SMS» на сайте антивируса Касперского:

1/6

Вставка секретного кода с вариантом Госуслуг на ПК такая же как и в варианте Госуслуг на телефоне (в обоих случаях используется мобильное приложение для 2FA, во всех них примерно одинаковый интуитивно понятный интерфейс).

Пара уточнений:

1. Код не будет «приходить», он будет именно генерироваться локально на устройстве пользователя (на телефоне).

2. Запись внутри приложения-аутентификатора можно назвать как захотите, не обязательно «Gosuslugi». Название «Gosuslugi» задается автоматически только при сканировании QR-кода с сайта или с приложения Госуслуг через приложение для 2FA.

3. Код из приложения понадобится только при его запросе при входе в Госуслуги.

4. Вход в само приложение-аутентификатор можно дополнительно обезопасить, установив для него проверку по PIN-коду, биометрии и так далее.


4. Какое приложение для 2FA выбрать для Android?

Большинство пользователей, вероятно, выберет одно из самых популярных мобильных приложений для 2FA (Яндекс ключ, Google Authenticator, Microsoft Authenticator) и в принципе будут правы. Потому что все эти приложения выполняют плюс-минус одну функцию, а для неискушенного пользователя главное – доверие к той или иной компании и ее программам. Яндекс, Гугл и Майкрософт у всех на слуху, они существуют уже не первое десятилетие, так что большинство выберет решение от этих корпораций.

Если посмотреть другие варианты, то можно увидеть рекомендации следующих приложений:

1. PCMag (наглосакский компьютерный журнал, который выходил в печатном виде с 1982 года) в статье 2025 года выше всего оценил 2 приложения: 2FAS и Aegis Authenticator.

2. Наглосаксы с Реддита лучшим приложением в одной из тем назвали Aegis Authenticator как лучшее 2FA приложение.

3. И все те же наглосаксы с Реддита в другой теме назвали лучшим опен сорс (открытый исходный код программы, который может любой посмотреть на, например, Гитхабе) 2FA приложением все тот же Aegis Authenticator и Ente Auth.


5. Последние советы с сайта антивируса Касперского

Наткнулся на статью «The best authenticator apps for Android, iOS, Windows, and macOS» в процессе поиска инфы по теме. Сама статья средняя, но вот советы из ее конца можно привести здесь:

1. Вы никогда не ограничены использованием только одного приложения-аутентификатора. Один вариант может быть лучше для одних целей, другой — для других. Вы можете — и должны — комбинировать приложения в зависимости от ваших потребностей.

2. Мы рекомендуем обратить внимание на безопасность. Установите надежную блокировку устройства и всегда включайте защиту доступа к приложению, особенно если вы планируете использовать один из аутентификаторов, который позволяет легко экспортировать токены (Google Authenticator, andOTP, OTP auth или WinAuth). С этими приложениями, которые отдают приоритет простоте доступа, потенциальный злоумышленник может не только украсть одноразовый код, который работает 30 секунд, но и быстро клонировать все токены.

3. Не забудьте сделать резервную копию ваших токенов, особенно если вы выбрали одно из приложений, в котором вы не можете просмотреть секретный ключ или QR-код или экспортировать токены в файл (другими словами, большинство из них). Резервная копия пригодится, если вы потеряете свой смартфон или если, например, приложение перестанет работать правильно после обычного обновления. В большинстве случаев восстановление аутентификатора без резервной копии будет намного сложнее.

Резервное копирование лучше проводить с помощью программ на ПК, например, с помощью KeePassXC, но его настройка и использование уже тема другой статьи.

P.s. Кстати, в статье «Understanding TOTP Two-Factor Authentication: An ELI5» автор говорит, что основные свойства TOTP кодов можно настроить: символов может быть не 6, а от 4 до 10, срок жизни временного пароля может составлять от нескольких секунд до нескольких дней.

P.p.s ВНИМАНИЕ! ВСЕМ АЛКОГОЛИКАМ, СКУФАМ ЗА 50 ЛЕТ И ПРОСТО ГРАЖДАНАМ С 2-ЗНАЧНЫМ IQ.

Ставьте строго "Яндекс Ключ" по этой ссылке - https://play.google.com/store/apps/details?id=ru.yandex.key

Яндекс это надежная, посконная, скрепная, суверенная, православная, ОТЕЧЕСТВЕННАЯ корпорация, которой можно доверять. Потому что если не доверять ей, то кому? MAX, которому предлагается доверять вход в Госуслуги, создается то ли силами Мейл.ру, то ли силами какой-то мутной фирмочки со штатом 13 человек.

Все остальные разработчики 2FA приложений, которые были перечислены в статье, это рептилоиды, инагенты, серые, анунаки, НАГЛОСАКСЫ, которые рано или поздно будут схвачены, допрошены и расстреляны из главного орудия танка Т-90М!!!

Показать полностью 18
[моё] Госуслуги Двухфакторная аутентификация Мессенджер MAX Министерство цифрового развития Android Приложение на Android Интернет Длиннопост
33
Посты не найдены
О нас
О Пикабу Контакты Реклама Сообщить об ошибке Сообщить о нарушении законодательства Отзывы и предложения Новости Пикабу Мобильное приложение RSS
Информация
Помощь Кодекс Пикабу Команда Пикабу Конфиденциальность Правила соцсети О рекомендациях О компании
Наши проекты
Блоги Работа Промокоды Игры Курсы
Партнёры
Промокоды Биг Гик Промокоды Lamoda Промокоды Мвидео Промокоды Яндекс Маркет Промокоды Пятерочка Промокоды Aroma Butik Промокоды Яндекс Путешествия Промокоды Яндекс Еда Постила Футбол сегодня
На информационном ресурсе Pikabu.ru применяются рекомендательные технологии