Горячее
Лучшее
Свежее
Подписки
Сообщества
Блоги
Эксперты
Войти
Забыли пароль?
или продолжите с
Создать аккаунт
Регистрируясь, я даю согласие на обработку данных и условия почтовых рассылок.
или
Восстановление пароля
Восстановление пароля
Получить код в Telegram
Войти с Яндекс ID Войти через VK ID
ПромокодыРаботаКурсыРекламаИгрыПополнение Steam
Пикабу Игры +1000 бесплатных онлайн игр «Тайна самоцветов: ключ сокровищ - три в ряд» — это увлекательная онлайн-головоломка в жанре «три в ряд»! Объединяйте драгоценные камни, разгадывайте головоломки и раскрывайте древние тайны, скрытые веками!

Тайна Самоцветов: Ключ Сокровищ - Три в ряд

Казуальные, Три в ряд, Головоломки

Играть

Топ прошлой недели

  • solenakrivetka solenakrivetka 7 постов
  • Animalrescueed Animalrescueed 53 поста
  • ia.panorama ia.panorama 12 постов
Посмотреть весь топ

Лучшие посты недели

Рассылка Пикабу: отправляем самые рейтинговые материалы за 7 дней 🔥

Нажимая «Подписаться», я даю согласие на обработку данных и условия почтовых рассылок.

Спасибо, что подписались!
Пожалуйста, проверьте почту 😊

Помощь Кодекс Пикабу Команда Пикабу Моб. приложение
Правила соцсети О рекомендациях О компании
Промокоды Биг Гик Промокоды Lamoda Промокоды МВидео Промокоды Яндекс Маркет Промокоды Пятерочка Промокоды Aroma Butik Промокоды Яндекс Путешествия Промокоды Яндекс Еда Постила Футбол сегодня
0 просмотренных постов скрыто
7
Bionant2

TOTP и Госуслуги. Варианты для Android⁠⁠

3 часа назад

5 декабря 2025 года граждане в коричневых рубашках из Минцифры «обрадовали» полиэтничный народ России очередной новостью.

«Двухфакторная аутентификация эффективно защищает информационные ресурсы от несанкционированного доступа. На Госуслугах можно выбрать один из нескольких вариантов подтверждения входа.

Из-за растущего числа случаев мошенничества, когда пользователи Госуслуг непреднамеренно передают СМС-коды для входа на портал, было принято решение постепенно отказаться от подтверждения входа на портал через СМС — пока это решение касается только входа на «Госуслуги» через мобильные устройства.»

Все это можно прочесть в посте «Вход в приложение «Госуслуги» можно подтвердить разными способами» на сайте Минцифры.

Новость «Пользователи мобильного приложения «Госуслуги» на Android не могут зайти в госсервис без кода из Max» на Хабре.

Но что делать если вы не разделяете ценности этих граждан в коричневых рубашках? И их стремление обезопасить себя от вас при помощи цифрового скам-поводка и номерков на руке в виде «Цифрового идентификационного номера»?

Решение (скорее всего временное, но все же) есть. И название ему – TOTP (Time-based one-time password, Алгоритм одноразовых паролей, зависящих от времени).


1. Что такое 2FA и TOTP?

Сначала нужно выяснить что такое 2FA или двухфакторная аутентификация (статья «What is 2FA (two-factor authentication)?»):

«Двухфакторная аутентификация (2FA) — это способ проверки личности пользователя путем запроса ровно двух подтверждений (того что человек, который пытается войти в аккаунт и его владелец – одно лицо), таких как пароль к онлайн-аккаунту (первый фактор) и одноразовый код из приложения-аутентификатора (второй фактор).

Большинство людей знакомы с системами безопасности 2FA на основе SMS-сообщений. В этой версии приложение отправляет числовой код на мобильный телефон пользователя при входе в систему. Пользователь должен ввести как свой пароль, так и код, чтобы продолжить. Ввод только одного из них недостаточен для аутентификации.

2FA является наиболее распространенной формой многофакторной аутентификации (MFA), которая относится к любому методу аутентификации, при котором пользователи должны предоставить более одного фактора аутентификации для подтверждения своей личности.

Хотя 2FA часто ассоциируется с компьютерными системами, она также может защищать физические активы и местоположения. Например, в здание с ограниченным доступом может потребоваться предъявить пропуск и пройти сканирование отпечатков пальцев для входа.»

Виды 2FA (статья «8 Multi Factor Authentication Types and How to Choose»):

1. Коды, присылаемые на электронную почту (безопасность зависит от безопасности электронной почты).

2. Одноразовые пароли (OTP), присылаемые по SMS или звонку (безопасность зависит от SIM-карт).

3. Биометрическая информация (снимок лица, сетчатки глаза или рисунка на подушачках пальцев, образцы голоса).

4. Приложения-аутентификаторы (зависят от безопасности самого приложения и мобильного устройства, на котором оно установлено).

5. Волшебные ссылки, то есть отправка уникальной, чувствительной ко времени ссылки на адрес электронной почты пользователя (безопасность зависит от безопасности электронной почты).

6. Вход через аккаунт в социальных сетях (безопасность зависит от безопасности самой социальной сети, способности пользователя обеспечить безопасность своей учетной записи, высокая опасность для конфиденциальности за счет связывания аккаунта в соц. сетях и других аккаунтов пользователя).

7. Программные токены, встроенные в приложения компаний (как пункт 4, только приложение-аутентификатор встраивается в более крупное приложение).

8. Смарт-карты и криптографические аппаратные токены, похожие на обычные кредитные карты или брелки для ключей (главная угроза – физическая кража).

9. Секретные вопросы вроде «день рождения человека», «кличка животного» или «название первого работодателя» (уязвимы для методов социальной инженерии или перебора вариантов).

10. Адаптивная аутентификация, когда внутри приложения могут запрашиваться новые методы аутентификации в зависимости от действий пользователей (два метода для входа в приложение, третий для совершения потенциально опасных операций, вроде финансовых переводов в банковском приложении).

11. Список предварительно сгенерированных кодов. Выглядит как табличка из 20 или более сгенерированных кодов, каждый – под своим номером (уязвимость заключается в потере такого листочка или файла).

В нашем случае речь будет идти о 4 пункте – приложения-аутентификаторы для одноразовых TOTP-кодов.

То есть TOTP-коды и приложения для их генерации – одна из разновидностей 2FA, которая предназначена для повышения безопасности аккаунта.

Определение TOTP (статья «What is TOTP and why do you need it?»):

«TOTP (одноразовый пароль, основанный на времени) — это алгоритм, который генерирует уникальный пароль для каждой попытки входа в систему, используя время в качестве счетчика. Через каждый фиксированный интервал (обычно 30 секунд) генерируется новый пароль. Это решает несколько проблем с традиционными паролями: их можно забыть, украсть или угадать. Одноразовые пароли (OTP) решают некоторые из этих проблем, но их доставка по SMS или электронной почте может быть ненадежной (или даже рискованной, учитывая, что это открывает новые векторы атак).

TOTP, однако, генерирует коды в автономном режиме, что делает его безопасным и удобным. Вам просто нужно приложение-аутентификатор на телефоне, и все готово — интернет не требуется.»

Секретный код – в нашем случае это 32-значный ключ (8 сегментов по 4 символа) от Госуслуг. Это то, как он выглядит на момент декабря 2025 года, потом его возможно изменят. Так же этот ключ может быть передан в виде QR-кода.

Генерируемый код – 6-значный код, который генерируется на устройстве пользователя при помощи специального приложения, внутри которого происходит «математическая магия» на основе текущего времени и метода HMAC (внутри которого взаимодействуют секретный код и хеш-функция).

Пояснение к картинкам: сервер генерирует 6-значный временный код на основе 32-значного секретного кода + временной период + метод HMAC (хеш-функция). То же самое делает приложение для 2FA на телефоне пользователя. Если 6-значные коды совпадают, то человек получает доступ к приложению, в которое хочет зайти.

Когда в других постах люди писали в духе «Потерял телефон и пришлось топать ножками в МФЦ» вся их проблема была прежде всего не в том, что они потеряли не телефон или приложение, а в том что они потеряли этот 32-значный секретный код, который хранился внутри приложения на телефоне. И который они никуда не скопировали на всякий пожарный случай.


2. Преимущества двухфакторной аутентификации через TOTP над двухфакторной аутентификации через SMS

1. Работает в автономном или офлайн-режиме.

2. Регистрация без PII (Personally identifiable information, личная информация — это любая информация, связанная с конкретным человеком, которая может быть использована для раскрытия или кражи его личности, например, номер социального страхования, полное имя, адрес электронной почты или номер телефона).

3. Стандартизированное решение для аутентификации (описание и код на Java были опубликованы в 2011 году).

4. Программное обеспечение, не зависящее от тарифов оператора связи или доступа к телефонии.

5. Более быстрое среднее время аутентификации.

6. Повышенная безопасность по сравнению с SMS: секретный ключ для TOTP передается только один раз, и метод не зависит от телефонной сети, что помогает уменьшить поверхность атаки. TOTP имеет более надежное подтверждение владения, чем SMS, к которому можно законно получить доступ с нескольких устройств и которое может быть подвержено атакам с подменой SIM-карты в устройстве.

Инфа взята из статьи «What is a Time-based One-time Password (TOTP)?».


3. Настройка TOTP на Android

В принципе инструкцию можно взять и с самого сайта Госуслуг:

1. Установите приложение для работы с одноразовым кодом (TOTP). Одноразовый код будет приходить в приложение для работы с ним. При потере доступа к этому приложению войти на Госуслуги с одноразовым кодом не получится.

2. В личном кабинете откройте: Профиль → Безопасность → Вход в систему.

3. Выберите: Вход с подтверждением → Одноразовый код (TOTP) → Продолжить.

4. Откройте на телефоне приложение для работы с одноразовым кодом.

5. В приложении отсканируйте QR‑код или введите ключ — появится запись «Gosuslugi» с кодом, который будет периодически обновляться.

6. Введите на Госуслугах одноразовый код из приложения.

Наглядно это можно посмотреть на картинках, которые взяты из поста на DTF «Не хочу ставить MAX для Госуслуг» (человек использовал приложение «Яндекс Ключ»):

1/10

Тоже самое с интерфейсом для ПК – картинки взяты из статьи «Аутентификация на «Госуслугах» без SMS» на сайте антивируса Касперского:

1/6

Вставка секретного кода с вариантом Госуслуг на ПК такая же как и в варианте Госуслуг на телефоне (в обоих случаях используется мобильное приложение для 2FA, во всех них примерно одинаковый интуитивно понятный интерфейс).

Пара уточнений:

1. Код не будет «приходить», он будет именно генерироваться локально на устройстве пользователя (на телефоне).

2. Запись внутри приложения-аутентификатора можно назвать как захотите, не обязательно «Gosuslugi». Название «Gosuslugi» задается автоматически только при сканировании QR-кода с сайта или с приложения Госуслуг через приложение для 2FA.

3. Код из приложения понадобится только при его запросе при входе в Госуслуги.

4. Вход в само приложение-аутентификатор можно дополнительно обезопасить, установив для него проверку по PIN-коду, биометрии и так далее.


4. Какое приложение для 2FA выбрать для Android?

Большинство пользователей, вероятно, выберет одно из самых популярных мобильных приложений для 2FA (Яндекс ключ, Google Authenticator, Microsoft Authenticator) и в принципе будут правы. Потому что все эти приложения выполняют плюс-минус одну функцию, а для неискушенного пользователя главное – доверие к той или иной компании и ее программам. Яндекс, Гугл и Майкрософт у всех на слуху, они существуют уже не первое десятилетие, так что большинство выберет решение от этих корпораций.

Если посмотреть другие варианты, то можно увидеть рекомендации следующих приложений:

1. PCMag (наглосакский компьютерный журнал, который выходил в печатном виде с 1982 года) в статье 2025 года выше всего оценил 2 приложения: 2FAS и Aegis Authenticator.

2. Наглосаксы с Реддита лучшим приложением в одной из тем назвали Aegis Authenticator как лучшее 2FA приложение.

3. И все те же наглосаксы с Реддита в другой теме назвали лучшим опен сорс (открытый исходный код программы, который может любой посмотреть на, например, Гитхабе) 2FA приложением все тот же Aegis Authenticator и Ente Auth.


5. Последние советы с сайта антивируса Касперского

Наткнулся на статью «The best authenticator apps for Android, iOS, Windows, and macOS» в процессе поиска инфы по теме. Сама статья средняя, но вот советы из ее конца можно привести здесь:

1. Вы никогда не ограничены использованием только одного приложения-аутентификатора. Один вариант может быть лучше для одних целей, другой — для других. Вы можете — и должны — комбинировать приложения в зависимости от ваших потребностей.

2. Мы рекомендуем обратить внимание на безопасность. Установите надежную блокировку устройства и всегда включайте защиту доступа к приложению, особенно если вы планируете использовать один из аутентификаторов, который позволяет легко экспортировать токены (Google Authenticator, andOTP, OTP auth или WinAuth). С этими приложениями, которые отдают приоритет простоте доступа, потенциальный злоумышленник может не только украсть одноразовый код, который работает 30 секунд, но и быстро клонировать все токены.

3. Не забудьте сделать резервную копию ваших токенов, особенно если вы выбрали одно из приложений, в котором вы не можете просмотреть секретный ключ или QR-код или экспортировать токены в файл (другими словами, большинство из них). Резервная копия пригодится, если вы потеряете свой смартфон или если, например, приложение перестанет работать правильно после обычного обновления. В большинстве случаев восстановление аутентификатора без резервной копии будет намного сложнее.

Резервное копирование лучше проводить с помощью программ на ПК, например, с помощью KeePassXC, но его настройка и использование уже тема другой статьи.

P.s. Кстати, в статье «Understanding TOTP Two-Factor Authentication: An ELI5» автор говорит, что основные свойства TOTP кодов можно настроить: символов может быть не 6, а от 4 до 10, срок жизни временного пароля может составлять от нескольких секунд до нескольких дней.

P.p.s ВНИМАНИЕ! ВСЕМ АЛКОГОЛИКАМ, СКУФАМ ЗА 50 ЛЕТ И ПРОСТО ГРАЖДАНАМ С 2-ЗНАЧНЫМ IQ.

Ставьте строго "Яндекс Ключ" по этой ссылке - https://play.google.com/store/apps/details?id=ru.yandex.key

Яндекс это надежная, посконная, скрепная, суверенная, православная, ОТЕЧЕСТВЕННАЯ корпорация, которой можно доверять. Потому что если не доверять ей, то кому? MAX, которому предлагается доверять вход в Госуслуги, создается то ли силами Мейл.ру, то ли силами какой-то мутной фирмочки со штатом 13 человек.

Все остальные разработчики 2FA приложений, которые были перечислены в статье, это рептилоиды, инагенты, серые, анунаки, НАГЛОСАКСЫ, которые рано или поздно будут схвачены, допрошены и расстреляны из главного орудия танка Т-90М!!!

Показать полностью 18
[моё] Госуслуги Двухфакторная аутентификация Мессенджер MAX Министерство цифрового развития Android Приложение на Android Интернет Длиннопост
32
2
EkaterinBurn
EkaterinBurn

Больные. На всю голову⁠⁠

11 часов назад

Вот раньше больных не брали на работу. Неужели на столько плевать на свой бизнес? Готовы за дарма набрать умственно отсталых и дать им работу?!

Например в приложении аптеки Живика при оформлении заказа, чтобы добраться до кнопки "ОФОРМИТЬ", надо пролистать список лекарств предложенный фармацевтом программистом.

То есть сидит такой дрищь без медицинского образования и пихает плохо продаваемые лекарства всем подряд, вы купили таблетки от кашля, вам может еще понравиться сироп от здоровья и витамин, на который у вас аллергия, добавьте все это в корзину!

Личное мнение не совпадает с мнением личности.

Личное мнение не совпадает с мнением личности.

Показать полностью 1
[моё] Глупость Аптека Приложение на Android Жадность Бесит Тупость
6
4
Rorschach96

Зайти в госуслуги без MAX⁠⁠

2 дня назад
Зайти в госуслуги без MAX

Метод пока работает, кто не понмает как это сделать могу иснтрукцию запилить поэтапно.

Госуслуги Приложение на Android Авторизация Мессенджер MAX
24
18
Mainmen
Халява Google Play и AppStore

Лучшие приложения мы делаем, решая свои проблемы⁠⁠

2 дня назад
Лучшие приложения мы делаем, решая свои проблемы
Перейти к видео

Я сделал свое первое приложение и опубликовал на рустор. Приложение решает проблему, когда вы заплатили за всех и теперь надо всем раскидать чек и позиции для оплаты или хотите вести общий счёт в путешествии.

Что умеет:
- распознавание позиций через ии в чеке
- формирование общего счета в виде страницы (людям не надо качать приложение)
- оповещение об оплате и подсчёт

Еще добавил общие сборы.

В общем нормальное альтернативы не нашел и сделал сам.

Содержание сервиса обходится мне в 3-4к в месяц. Холдинг + модель ии.

Рекламы нет.

Очень хотел бы получить обратную связь от пользователей, но нет опыта продвижения приложения.

Буду рад если скачаете )

https://www.rustore.ru/catalog/app/com.platimvmeste.myapp



Показать полностью 1 1
Приложение на Android Финансы Длиннопост Видео Вертикальное видео Короткие видео
12
0
user9453901

Запилил свой бот Телеграм "Грамотей"⁠⁠

5 дней назад


Всем привет. Как человеку, активно общающемуся в соцсетях и замороченному на грамотности, мне всегда нужно отправлять грамотные сообщения. Проверять их можно и в нейронках, но я решил пойти дальше: сначала сделал рабочий билд приложения на андроид (распространяется среди членов моей семьи))), которому ты диктуешь текст на русском языке, а он возвращает его в приличном виде со всеми знаками препинания. Для iOS пока не могу сделать такое же, ибо нет Макбука, поэтому запустил бот телеграм с такой же логикой и даже бОльшим функционалом. По лимитам: 60 секунд голосовые сообщения и 1000 знаков для текста. Если расходы полетят в космос (распознавание голоса для меня - платная услуга), придется пересмотреть цифры. Используется нейронка Yandex. размещен также на серверах Yandex. Холодный старт занимает пару секунд, а потом все проходит очень быстро. Ссылка будет в комментариях, либо наберите в поиске Телеграм "Грамотей". Бот с красивой иконкой в виде листа бумаги с пером на алом квадрате в оранжевом кружке - мой. Приятного пользования и грамотной речи всем вам!

P.S.: фидбек можете оставлять здесь
P.P.S.: как допилю Android-версию, сообщу в отдельном посте

P.P.P.S.: бот НЕ запрашивает никакие личные данные! БЕСПЛАТНЫЙ (пока)!

[моё] Telegram Бот Грамотность Речь Программист Google Python Приложение на Android iOS Текст
16
BugBounty
BugBounty

Концепт приложения DeadHead⁠⁠

6 дней назад
Перейти к видео

Общая идея

DeadHead — концептуальное приложение для социального взаимодействия, позволяющее в реальном времени наблюдать за цифровой активностью друзей.

Основная идея — просмотр чужих экранов как коротких видео (по аналогии с TikTok или Reels).

Ключевые механики

Стрим экранов друзей

Пользователи видят, что именно делают их контакты в данный момент на своих устройствах: какие приложения открывают, что читают, какие видео смотрят.

Формат «как TikTok»

Экраны друзей прокручиваются вертикально в ленте, подобно коротким видео. Можно листать, ставить лайки, оставлять комментарии.

Режим присутствия

Показывает, кто из друзей сейчас онлайн и чем занят (например: «Аня смотрит YouTube», «Максим пишет сообщение»).

Временные сторис

Пользователи могут записывать 15‑секундные фрагменты своей активности и делиться ими как сторис.

Особенности интерфейса

Главная лента

Вертикальный скролл с экранами друзей. Каждый «кадр» — скриншот или мини‑стрим экрана длительностью 5–10 секунд.

Аватарки‑индикаторы

В углу каждого фрагмента — аватар друга и иконка приложения, которое он использует.

Интерактивные элементы

Под каждым фрагментом — кнопки: «Лайк», «Комментарий», «Поделиться», «Скрыть».

Фильтр активности

Возможность отсеивать определённые приложения (например, не показывать мессенджеры или банковские приложения).

Принципы приватности

Явное согласие

Друг должен подтвердить доступ к своему экрану.

Зоны исключения

Пользователи могут пометить приложения, которые не будут транслироваться (например, банковские, почта, мессенджеры).

Таймер трансляции

Автоматическое отключение стрима через 30 секунд, если пользователь не продлит сеанс.

Уведомления

Каждый раз, когда кто‑то смотрит ваш экран, вы получаете push‑уведомление.

Потенциальные сценарии использовании

Социальное сближение

Видеть, что друзья смотрят/читают, и обсуждать это в реальном времени.

Обмен рекомендациями

«О, ты смотришь этот сериал? Советую ещё вот этот!».

Совместный просмотр

Синхронно смотреть одно и то же видео и реагировать на него.

Игры и вызовы

Например: «Кто быстрее найдёт нужную информацию в браузере?» или «Угадай приложение по скриншоту».

Возможные монетизации:

Премиум‑подписка

Дополнительные фильтры, аналитика активности, кастомные аватары.

Брендированные эффекты

Партнёрские стикеры и рамки для сторис.

Виртуальные подарки

Отправка анимированных подарков друзьям во время стрима.


p.s как вам тулза ? 😂 юзали бы ?

Показать полностью
Приложение Android Программа Сайт Google Приложение на Android Openai Чат-бот Информационная безопасность Стартап Приложение на iOS Бот Короткие видео Вертикальное видео Технологии Тестирование Программирование Автоматизация Тренд Видео Длиннопост
5
14
user10337045

Госуслуги.Дом — никогда не платите за ЖКХ в этом приложении⁠⁠

10 дней назад

Не советую использовать приложение госууслусги.дом. Сделал платёж в водоканал, три дня уже информация на сайте ПСК/ЕИРЦ не обновляется. Платёж идёт через какой-то Всероссийский банк развития регионов. Видел отзывы на приложение, что там больше двух месяцев оплата не поступает.

Госуслуги Оплата ЖКХ Приложение на Android Текст
4
4
Dvdome
Dvdome
Лига программистов

Разработка приложения на Kotlin. Начало⁠⁠

10 дней назад

Здравствуйте.
Возникла необходимость приложения фермерского направления. Пытаюсь самостоятельно разобраться в Android Studio. В самом начале возникла проблема: не могу редактировать Main Activity. it
Мигает жирный курсор и на этом всё.
Точнее - могу выделить блок и удалить его, а вот писать не получается. Хотя файл .xml редактируется.
Подскадите, пожалуйста, в чем может быть проблема?
Был бы благодарен возможности общения со спецом по телефону или видео. Мне бы "пинок" в нужную сторону, а дальше уже сам полечу

Дополнение:
Проблема решена. Был включён vim -режим

[моё] Kotlin Программирование Приложение на Android Android studio Текст Нужен совет
14
Посты не найдены
О нас
О Пикабу Контакты Реклама Сообщить об ошибке Сообщить о нарушении законодательства Отзывы и предложения Новости Пикабу Мобильное приложение RSS
Информация
Помощь Кодекс Пикабу Команда Пикабу Конфиденциальность Правила соцсети О рекомендациях О компании
Наши проекты
Блоги Работа Промокоды Игры Курсы
Партнёры
Промокоды Биг Гик Промокоды Lamoda Промокоды Мвидео Промокоды Яндекс Маркет Промокоды Пятерочка Промокоды Aroma Butik Промокоды Яндекс Путешествия Промокоды Яндекс Еда Постила Футбол сегодня
На информационном ресурсе Pikabu.ru применяются рекомендательные технологии