Ashreetah
![]() |
Posted Feb. 8, 2019, 12:26 a.m.
Edited by Ashreetah Feb. 8, 2019, 2:45 a.m.
Ich habe mir ein paar Gedanken gemacht, wie man viele Bugs und besonders Farmer an der Wurzel packt. Ich denke es ist an der Zeit über eine 2 Faktor Authentifikation für das moonID Portal nachzudenken. Wie war das damals? Jeder Server hatte seine eigene URL und eigenen LogIn. Das ist 7, wenn man die Programmierung hinzuzieht vielleicht auch fast 8 Jahre her. Es gab eine Übergangszeit in der man sich ohne moonID noch in seinen Account einloggen konnte. Danach wurde man darauf hingewiesen, dass zum Spielen eine Verknüpfung mit moonID nötig ist. Hier könnte man auch eine Übergangszeit nutzen, in der beides möglich ist. Was würde das bedeuten? Jede moonID benötigt zur Authentifikation der Echtheit des Spielers eine Handynummer worüber in einer App ein Zufallscode generiert wird, den man zusätzlich zum Passwort jedes Mal eingeben muss. Kennen einige vielleicht von Steam oder anderen Plattformen bereits. Der Begriff geistert die letzten Tage auch häufiger durch die Medien. Der Sinn dahinter ist, dass der Nutzer seine Daten über einen zweiten Faktor, sein Handy, schützt. Wie ich mir das für moonID denke: Jede moonID benötigt zum LogIn ein Handy und deren Telefonnummer. Missbrauch macht die moonID und automatisch auch die Telefonnummer für das Portal nutzlos. Man kann sich mit der gleichen Nummer keine neue ID erstellen! Ein Farmer bräuchte also für jede Farm extra eine neue Telefonnummer! Edit: Es gibt Apps die so einen Service zur Verfügung stellen. Man kann natürlich auch über eine eigene Lösung nachdenken. Dem sind keine Grenzen gesetzt! Wie ist es jetzt? Nun der Einfachheit und Nutzung von Cookies ist es im Prinzip so, dass man sich nicht aktiv aus dem Spiel ausloggen muss. Nach einer Dauer von 30 Minuten oder einem PC Neustart klickt man auf "Connect With MoonID" und braucht das Passwort erst neu eingeben, wenn man eben aktiv den LogOut Vorgang nutzt oder den Cache mal leert über CCleaner oder dergleichen. Da ist die Hemmschwelle doch sehr gering für Farmer sich hin und her zu loggen ohne große Hindernisse. Danach kann man das natürlich ausweiten mit einer eigenen moonID App worüber man dann auch spielen kann. |
cvd
CRATR.games
![]() |
Posted Feb. 8, 2019, 6:47 p.m.
2FA ist ein guter Ansatz für die weitere Entwicklung und Absicherung von Portal und Spielen. Das it dann allerdings schon Kür. Aktuell müssen erst eimal Schritt Eins umgesetzt und unsere Spiele auf dem aktuellen Stand der Technik gebracht werden. |
aszlig
CRATR.games
![]() |
Posted Feb. 10, 2019, 3:55 p.m.
Edited by Patti April 12, 2020, 11:10 p.m.
[Disclaimer: Evtl. recht technischer Post] 2FA hab ich konkret auf meiner Todo-List, in dem Zuge haben wir uebrigens bereits einiges an der Passwortsicherheit geaendert. Erstens verwenden wir Argon2id-Key-Derivation zum Hashen der Passwoerter und zweitens ist es jetzt nicht mehr moeglich Passwoerter zu setzen die bei https://haveibeenpwned.com/ vorkommen. Falls bei letzterem Bedenken wegen Requests zu HIBP sind: Wir machen keinerlei Requests dort hin sondern haben die Komplette DB auf unseren Servern. Wer technische Details dazu haben will, hier ist die Implementation: https://gist.github.com/aszlig/0a2046872e5cda4e67926236210a69c0 Das auf jeden Fall nur am Rande zum Thema (Passwort-)Sicherheit, zurueck zu 2FA: Um das vollstaendig zu implementieren brauchten wir auch entsprechende SMS- oder gar wenns ganz fancy sein soll Call-Gateways, ansonsten haetten wir nur TOTP bzw. HOTP (was zumindest schonmal ein Fortschritt waere). Letzteres aendert allerdings nicht sehr viel was Farming betrifft und zweitens muessten wir auch alle User dazu zwingen 2FA zu verwenden, was natuerlich die Huerde viel hoeher schraubt sich ueberhaupt einen moonID-Account zu machen und wuerde zudem die Leute die Social-Auth verwenden ausschliessen oder den Vorgang unnoetig verkomplizieren. TL;DR: Bei optionalem 2FA bin ich persoenlich voll dabei, aber zwingen wuerde ich die Leute nicht. Werden das aber noch besprechen kommende Woche. |
Duchesse
![]() |
Posted March 1, 2019, 8:19 a.m.
Edited by Duchesse March 1, 2019, 8:49 a.m.
Die Sperrung der MoonID halte ich schon für eine Option... Ich kenne es durchaus von anderen Spielen, dass man gesperrt wird, wenn man unter dem !begründeten! Verdacht von Betrug steht. Klar, man braucht entsprechend Personal um das alles dann auch zu bearbeiten, die Sperre soll ja - falls sie ungerechtfertigt ist - nicht länger als nötig halten. Allein die Tatsache, dass man zeitweilig gesperrt werden kann, also im Spiel nichts mehr machen kann, hält einige schon davon ab zu betrügen. Denn erzwungene Inaktivität hat direkte, wirklich spürbare Folgen. Und es heißt ja nicht, dass deshalb dann alles verloren ist... Es fehlen einem halt ein, zwei Tage im Spiel. Ja wer betrügen will, wird das trotzdem machen und man wird es sicher nicht ganz verhindern können - nahezu egal was man macht. Aber man kann es zumindest etwas eingrenzen. Und ja, es ist 'nur' ein Browser-Game. Dennoch hat es mit Paranoia wenig zu tun, dass man fair spielen möchte. Warum spielst du? Letztlich willst du im High-Score möglichst weit obe sein, oder nicht? Ja wegen der Leute... Clan etc etc... Aber der High- Score zählt. Und wenn du eine Unzahl von Leuten hast, die betrügen, hast du keine Chance gegen die und/oder es macht schlicht keinen Spaß mehr zu spielen. Was tust du? Du hörst auf. Und nimmst schon gar kein Geld in die Hand - denn es bringt ja nichts. edit: Mir ist klar, dass Blizzard ein riesen Konzern mit viiiiiel Geld und Personal ist. Das lässt sich nicht so ohne weiteres vergleichen. Mir ging es um die Idee und einen Denkanstoß zu geben... Und das ganze nicht als ausgereift und so könnte man es machen. Technisch gesehen bin ich ein Noob^^ |
Page:
1
You need to login to add a post.
|
---|
Guten Morgen ;-)
DIr ist aber schon klar, das gerade Handynummern heute kein Problem mehr sind?
Billig-Handys und Prepaid-Nummern mit Flat haben das Multifarmen doch um ein
vieles vereinfacht und vor allem schwerer nachweisbar gemacht !