Du må være registrert og logget inn for å kunne legge ut innlegg på freak.no
X
LOGG INN
... eller du kan registrere deg nå
Dette nettstedet er avhengig av annonseinntekter for å holde driften og videre utvikling igang. Vi liker ikke reklame heller, men alternativene er ikke mange. Vær snill å vurder å slå av annonseblokkering, eller å abonnere på en reklamefri utgave av nettstedet.
  29 2530
Etter å ha lest denne artikkelen (http://www.wired.com/gadgetlab/2012/...rd-hacker/all/) og flere til har jeg begynt å tenke.

Man tror man er så sikker, men man er jo egentlig ikke sikker. Dette pga. når noen har muligheten til å bryte seg inn i databasen med dine personelige kontodetaljer. Hva skal du med et passord som er 20 siffer langt når noen bare kan lese av en MySQL eller en hva som helst database der passordet ditt, eposten og brukernavnet ditt ligger lagret?

Jeg selv fikk ett snev av paranoia og holder på å tømme mine online-lagringskontoer. Hva tenker dere, er passordet gått ut på dato?
Passordet er nok veldig utdatert, men jeg vet ikke om noe annet som er sikkert nok som kan bli brukt nå uten at det blir upraktisk.
Med mindre alle har fingerleser tilgjengelig og kan bruke det som passord..
Sitat av uaexed Vis innlegg
Hva skal du med et passord som er 20 siffer langt når noen bare kan lese av en MySQL eller en hva som helst database der passordet ditt, eposten og brukernavnet ditt ligger lagret?
Vis hele sitatet...
Du lagrer ikke passord i klartekst.
Nå er det ingen utviklere med respekt for seg selv som lagrer passordene i databasen.

Dagens "standard" bør være Bcrypt (eller tilsvarende), og med riktige innstillinger vil et Bcrypt-hash ta så lang tid å nøste opp i at det er uoverkommelig selv med et kortere passord.

Men det èr riktig som du sier, om du har ètt passord på 40 tegn så hjelper det deg overhodet ikke om du har samme passord overalt. Du er nærmest garantert at noen av dem lagrer passordene i ren tekst, og da er du (unnskyld språket) fucked.

Derfor er en passordløsning som lastpass/keepass/1password løsningen.
Sist endret av norboost; 13. september 2013 kl. 12:27.
Passord i seg selv er ikke så ille, men gjenbruk av passord er. Hvis noen sitter på en database over eposter og passord fra et nettsted så har de allerede god kontroll over den nettsiden, og trenger ikke lenger passord for å få tilgang til ting på den siden. Problemer oppstår når man har registrert seg på så mange nettsteder at man ikke lengre klarer å bruke unike passord som man husker. Da tyr folk til å lage seg en 3-4 passord for sider med stigende viktighet, og så gjenbrukes disse overalt. Alternativt lager de passord som 1234freak.no, 1234facebook.com - og om noen knekker étt av disse - og vet konteksten - så er du like fucked.

Løsningen min er å bruke en passordmanager for alle disse tullenettsidene og generere tilfeldige passord for dem. Da trenger jeg bare å huske passordet for ting jeg kan finne på å aksessere utenom hjemmet (epost, facebook, steam). Disse tilbyr uansett 2-faktor autentisering, så selv om noen skulle snappe opp passordet mitt der med en keylogger så er det ikke trivielt å få brukt det til noe.

En ting jeg også reagerer på er at veldig få nettsider bruker moderne krypteringsalgoritmer eller teknikker for å behandle kundedata. Ofte ser man noen bannere som sier at Norton/Symantec har godkjent siden, eller at den er sikker for betaling pga SSL, men så lagres sannsynligvis kredittkortinfo og passord i klartekst i en eller annen loggfil et eller annet sted. Det burde finnes en slags sertifisering på nettsider som tilbyr login-systemer og browsertillegg som advarer deg om dårlig sikkerhet.
Sist endret av Dyret; 13. september 2013 kl. 12:29.
Sitat av Dyret Vis innlegg
Alternativt lager de passord som 1234freak.no, 1234facebook.com - og om noen knekker étt av disse - og vet konteksten - så er du like fucked.
Vis hele sitatet...
Men, det er jo da avhengig av at det er et svært målrettet angrep. Det skal godt gjøres å automatisere en slik prosess som kjenner igjen deler av passordet, knytter det opp mot en tjeneste, for så å gjette seg til andre tjenester som bruker samme mønster.
Sitat av Mith Vis innlegg
Men, det er jo da avhengig av at det er et svært målrettet angrep. Det skal godt gjøres å automatisere en slik prosess som kjenner igjen deler av passordet, knytter det opp mot en tjeneste, for så å gjette seg til andre tjenester som bruker samme mønster.
Vis hele sitatet...
Nesh, flere slike passordprogrammer som allerede har funksjonalitet for å matche domenenavn mot passord. Har til og med sett mulighet til å generere ordlister ut fra URL der man kan velge antall sider som skal crawles og hvor mange hits som trengs før et ord skal registreres som potensielt side-spesifikt.
Sist endret av norboost; 13. september 2013 kl. 12:44.
NOOOOOOOOOOOOOOOOOO-
robhol's Avatar
Sitat av Mith Vis innlegg
Du lagrer ikke passord i klartekst.
Vis hele sitatet...
Dvs... man SKAL ikke lagre passord i klartekst, men det skjer.
Begrenset bruker
uaexed's Avatar
Trådstarter
Sitat av robhol Vis innlegg
Dvs... man SKAL ikke lagre passord i klartekst, men det skjer.
Vis hele sitatet...
Ja. Akkurat dette skremmer meg.

"Et system er ikke sterkere enn sitt svakeste ledd."
Sitat av uaexed Vis innlegg
Ja. Akkurat dette skremmer meg.

"Et system er ikke sterkere enn sitt svakeste ledd."
Vis hele sitatet...
Trenger ikke la det skremme deg, bare ikke ha samme passord overalt så er det ikke noen sak.
Sitat av norboost Vis innlegg
Nesh, flere slike passordprogrammer som allerede har funksjonalitet for å matche domenenavn mot passord. Har til og med sett mulighet til å generere ordlister ut fra URL der man kan velge antall sider som skal crawles og hvor mange hits som trengs før et ord skal registreres som potensielt side-spesifikt.
Vis hele sitatet...
Ja, men 123steam er ikke noe domenenavn. Heller ikke 123FB, 123nff eller 123twittah, så selv om det er rimelig lett for folk som ser passordene å gjette seg til hvor de skal inn, er det så og si umulig for en maskin å gjøre det samme og enda vanskeligere å generere hele listen ut av bare ett passord.
Sist endret av Mith; 13. september 2013 kl. 12:52.
Sitat av Mith Vis innlegg
Ja, men 123steam er ikke noe domenenavn. Heller ikke 123FB, 123nff eller 123twittah, så selv om det er rimelig lett for folk som ser passordene og gjette seg til hvor de skal inn er det så og si umulig for en maskin og nesten umulig å generere hele listen ut av bare ett passord.
Vis hele sitatet...
$program = $_GET[programname]
$most_known_alias = array['fb', 'Face', 'fjesbok'
$password = "$program1234"
Osv osv

Hæ?
Sist endret av Rusmisbrukeren; 13. september 2013 kl. 12:56.
Sitat av Mith Vis innlegg
Ja, men 123steam er ikke noe domenenavn. Heller ikke 123FB, 123nff eller 123twittah, så selv om det er rimelig lett for folk som ser passordene å gjette seg til hvor de skal inn, er det så og si umulig for en maskin å gjøre det samme og enda vanskeligere å generere hele listen ut av bare ett passord.
Vis hele sitatet...
Sant, men da er man nesten tilbake på det å huske unike passord igjen. I tillegg er det et vanvittig tynt hår å henge i, så det er en passordpolicy jeg aldri vil anbefale noen å bruke.
Sitat av Legevakten Vis innlegg
$program = $_GET[programname]
$password = "$program1234"

Hæ?
Vis hele sitatet...
men la oss si jeg har passord av typen:
"1234freak", "1234facebook" og "1234twittah".

Du har skrevet et program som automatisk gjør angrep og klarer å få tak i passordet mitt på den ene siden: "1234freak". Det skal godt gjøres at programmet automatisk dermed klarer å forstå at passordet mitt på facebook er "1234facebook" helt automatisk.

For et menneske er dette enkelt - men jeg vil tro det er ytterst få automatiske angrep som er så avanserte at de klarer å "tenke" seg frem til slik.
Sitat av Legevakten Vis innlegg
$program = $_GET[programname]
$password = "$program1234"

Hæ?
Vis hele sitatet...
For det første så er det der sinnssykt målrettet og for det andre skal det godt til å få det til med feks. forkortelser eller fornorsking av ordet. 123Damp, 123Fjesboka, 123hjemmemail, 123varmeovnpåhytta. Hvordan skal du knekke det?
Sitat av Mith Vis innlegg
For det første så er det der sinnssykt målrettet og for det andre skal det godt til å få det til med feks. forkortelser eller fornorsking av ordet. 123Damp, 123Fjesboka, 123hjemmemail, 123varmeovnpåhytta. Hvordan skal du knekke det?
Vis hele sitatet...
Men da er man tilbake til å huske unike passord, greit nok at fjesboka og damp er greit, men det vil garantert bli kluss med et sånt system ^^

Vi er dessverre ikke bygd for å huske 150+ url/passord kombinasjoner.
Sist endret av norboost; 13. september 2013 kl. 13:02.
Sitat av norboost Vis innlegg
Men da er man tilbake til å huske unike passord, greit nok at fjesboka og damp er greit, men det vil garantert bli kluss med et sånt system ^^

Vi er dessverre ikke bygd for å huske 150+ url/passord kombinasjoner.
Vis hele sitatet...
Det er trivielt å huske slike kombinasjoner når man selv har laget logikken.
Sitat av Mith Vis innlegg
Det er trivielt å huske slike kombinasjoner når man selv har laget logikken.
Vis hele sitatet...
Sikkert bare jeg som har dårlig hukommelse ^^

Men uansett, som du selv sier, mot alt annet enn et fullautomatisk angrep er jo dette svært lite sikkert. Mao noe man ikke ønsker å bruke.
Sitat av Mith Vis innlegg
For det første så er det der sinnssykt målrettet og for det andre skal det godt til å få det til med feks. forkortelser eller fornorsking av ordet. 123Damp, 123Fjesboka, 123hjemmemail, 123varmeovnpåhytta. Hvordan skal du knekke det?
Vis hele sitatet...
Akkurat med Facebook blir det noe annet.
Jeg bruker codegenerator (noe jeg antar flere her inne også gjør) som gjør at for å faktisk logge på facebook må jeg inn i facebook på mobilen for å få en kode som skal skrives inn (Kan også mottas på melding). Så selv om noen har passordet mitt vil de aldri komme inn.
Man får også beskjed om når noen har prøvd å logge inn, men ikke har bekreftelsekoden.

Kanskje det er en løsning som kunne blitt brukt oftere. Jeg føler meg veldig trygg når jeg bruker det.
Sist endret av PerPerPerPer; 13. september 2013 kl. 13:10.
Sitat av norboost Vis innlegg
Sikkert bare jeg som har dårlig hukommelse ^^
Vis hele sitatet...
Det må det være da. Særlig om du har 150 passord som er bygget opp etter samme prinsipp og du ikke husker ett eneste av dem
Sitat av norboost Vis innlegg
Men uansett, som du selv sier, mot alt annet enn et fullautomatisk angrep er jo dette svært lite sikkert. Mao noe man ikke ønsker å bruke.
Vis hele sitatet...
Ja, det kommer helt klart an på hva man skal forsikre seg mot.

Sitat av PerPerPerPer Vis innlegg
Kanskje det er en løsning som kunne blitt brukt oftere. Jeg føler meg veldig trygg når jeg bruker det.
Vis hele sitatet...
http://en.wikipedia.org/wiki/Multi-f...authentication
Sitat av PerPerPerPer Vis innlegg
Jeg bruker codegenerator (noe jeg antar flere her inne også gjør) som gjør at for å faktisk logge på facebook må jeg inn i facebook på mobilen for å få en kode som skal skrives inn (Kan også mottas på melding).
Kanskje det er en løsning som kunne blitt brukt oftere. Jeg føler meg veldig trygg når jeg bruker det.
Vis hele sitatet...
Kan i teorien være sårbar for MITM-angrep som da sniker seg rundt 2-faktors autentisering. Men klart, er man på et wlan/ukontrollert nett så bør man jo også ta visse forhåndsregler.

Sitat av Mith Vis innlegg
Det må det være da. Særlig om du har 150 passord som er bygget opp etter samme prinsipp og du ikke husker ett eneste av dem :
Vis hele sitatet...
Sa ikke at jeg ikke husket et eneste ett, jeg vil jo gjerne huske alle sammen.
Sist endret av norboost; 13. september 2013 kl. 13:17.
Begynner å bli dritt lei passord og generelt det meste som er analogt som man må huske. Passord må huskes, bankkort må huskes, nøkler osv.. Har mistet det som går an å miste utallige ganger, blir rett og slett stressa av å gå rundt med masse ting jeg ikke kan miste og som jeg må ha med til enhver tid. Få en chip i fingeren min som kan identifisere meg som person og som er koblet opp mot alle tjenester man har bruk for, er det virkelig så vanskelig?
Sitat av Marr Vis innlegg
Få en chip i fingeren min som kan identifisere meg som person og som er koblet opp mot alle tjenester man har bruk for, er det virkelig så vanskelig?
Vis hele sitatet...
Blir smått ugunstig den dagen noen legger ut oppskrift på hvordan man leser av/kopierer disse brikkene.
Sitat av norboost Vis innlegg
Blir smått ugunstig den dagen noen legger ut oppskrift på hvordan man leser av/kopierer disse brikkene.
Vis hele sitatet...
Tjah, bare å få tak i fingeren til en fyr det.

Hvis man klarer å kopiere disse brikkene blir det jo på samme måte som folk skimmer bankkort, kopierer nøkler, lager fake-førerkort osv.. Jeg vil tro det er vanskeligere å få til noe slikt da skimmemetodene (som jeg vet om) baserer seg på å filme koden som tastes inn, samtidig som kortinformasjonen blir lagret.

Tror det kan bli vanskelig å kopiere en finger-chip om man ikke har slik kortinformasjon og ingen pin-kode. Men metoder for å kuke med systemet kommer det fortsatt til å være, inntill noen klarer å lage det sikkert nok.
Begrenset bruker
uaexed's Avatar
Trådstarter
Når mange nevner chipper tar dere ikke med overvåkning inn i regninga. Hva om det i tillegg til en flott sikkerhetschip er en gps-tracker installert?
Sitat av uaexed Vis innlegg
Når mange nevner chipper tar dere ikke med overvåkning inn i regninga. Hva om det i tillegg til en flott sikkerhetschip er en gps-tracker installert?
Vis hele sitatet...
Det er ingen som sier at det må være staten som styrer dette, og som dermed skal overvåke alle med gps-posisjoner til enhver tid. Ulike utgaver burde være mulige å få tak i, og jeg ser faktisk ikke helt hvorfor en gps-tracker hadde vært så ille. Brukes den til riktige formål som f.eks i nødsituasjoner er jo dette toppers.

Er det egentlig så ille å bli overvåket? Vi blir jo det i stor grad uansett..
Begrenset bruker
uaexed's Avatar
Trådstarter
Sitat av Marr Vis innlegg
Det er ingen som sier at det må være staten som styrer dette, og som dermed skal overvåke alle med gps-posisjoner til enhver tid. Ulike utgaver burde være mulige å få tak i, og jeg ser faktisk ikke helt hvorfor en gps-tracker hadde vært så ille. Brukes den til riktige formål som f.eks i nødsituasjoner er jo dette toppers.

Er det egentlig så ille å bli overvåket? Vi blir jo det i stor grad uansett..
Vis hele sitatet...
Ja det er ille, og ja, det burde være noen "eksterne" som gjør dette. Vi har dessverre sett at de eksterne vi har "stolt" på til nå ikke akkurat har vært til for vårt eget beste.
Sitat av uaexed Vis innlegg
Etter å ha lest denne artikkelen (http://www.wired.com/gadgetlab/2012/...rd-hacker/all/) og flere til har jeg begynt å tenke.

Man tror man er så sikker, men man er jo egentlig ikke sikker. Dette pga. når noen har muligheten til å bryte seg inn i databasen med dine personelige kontodetaljer. Hva skal du med et passord som er 20 siffer langt når noen bare kan lese av en MySQL eller en hva som helst database der passordet ditt, eposten og brukernavnet ditt ligger lagret?

Jeg selv fikk ett snev av paranoia og holder på å tømme mine online-lagringskontoer. Hva tenker dere, er passordet gått ut på dato?
Vis hele sitatet...
vel alle sensitive brukerdetaljer ligger kryptert så det ikke bare "lese av". Poenget med et sterkt passord er at script kiddies ikke skal kunne "hacke" seg inn på kontoen din bare ved å gjette seg fram. Og det er ikke akkurat barnemat å hacke seg inn på en server. Ingen systemer er sikkert nok, så hvis du er helt paranoia bør du vel flytte ut i skogen.

Sitat av Marr Vis innlegg
Begynner å bli dritt lei passord og generelt det meste som er analogt som man må huske. Passord må huskes, bankkort må huskes, nøkler osv.. Har mistet det som går an å miste utallige ganger, blir rett og slett stressa av å gå rundt med masse ting jeg ikke kan miste og som jeg må ha med til enhver tid. Få en chip i fingeren min som kan identifisere meg som person og som er koblet opp mot alle tjenester man har bruk for, er det virkelig så vanskelig?
Vis hele sitatet...
iphone 5s...fingersensor! Voilá
Sitat av mikaoj95 Vis innlegg
vel alle sensitive brukerdetaljer ligger kryptert så det ikke bare "lese av".
Vis hele sitatet...
Jo, på de fleste sider og tjenester er det tilfellet. Men som mange har sagt tidligere i tråden så er det ennå forferdelig mange som ikke bryr seg med ting som dette.

Sitat av mikaoj95 Vis innlegg
iphone 5s...fingersensor! Voilá
Vis hele sitatet...
http://www.youtube.com/watch?v=3Hji3kp_i9k
Jeg stemmer for finger/øye-sensor. Man må huske på at selv om man bruker finger/øye som "passord" er dette fortsatt en String (tekst) med tall og bokstaver som sendes til serveren for å sjekke med en kryptert versjon i databasen.
Det negative med fingersensor er at man kommer inn så lenge man har fingeravtrykket. Mythbusters
Hva skal man gjøre om fingeravtrykket ditt blir delt på internett?

Sitat av Marr Vis innlegg
Det er ingen som sier at det må være staten som styrer dette, og som dermed skal overvåke alle med gps-posisjoner til enhver tid. Ulike utgaver burde være mulige å få tak i, og jeg ser faktisk ikke helt hvorfor en gps-tracker hadde vært så ille. Brukes den til riktige formål som f.eks i nødsituasjoner er jo dette toppers.

Er det egentlig så ille å bli overvåket? Vi blir jo det i stor grad uansett..
Vis hele sitatet...
Om noe slikt skulle skje (chipper), så tror jeg at jeg ville latt staten styre det, i stedet for et privat selskap.

Det er ikke alltid ille å bli overvåket, spesiellt om du trenger oppsyn (syk eller lignende). Problemet er at man ikke kan ha et opt-out system. Jo, staten kan jo sikkert innføre det, men "hvorfor ville noe opt-out hvis de ikke har noe å skjule"? Man vil bli behandlet som en potensiell terrorist om man melder seg ut. Derfor: Enten så overvåkes alle, eller så overvåking bli opt-in.

En annen ting: Chipper (i huden og lignende) er en dårlig ide. De vil trenge batterier, og de må også være oppgraderbare. Man kan ikke forvente at en type teknologi holder kompatibel med nye systemer i over 80 år. Bare tenk på alt det arbeidet som må gå inn i å sette i, bytte batteri, oppgradere, reparere osv. Satelitter må være i stand til å ta inn milliarder av signaler absolutt hele tiden. Disse dataene blir sendt til servere som også må klare å håndtere dette.