webForumDet fria alternativet

få password avslöjad genom att hacka andra websidor

Datasäkerhet

14 svar · 1 316 visningar · startad av pelk

Medlem sedan juli 2006132 inlägg
Frågan#1

Hej,
nyligen läste jag om en site som har blivit hackad, och medlemmar har blivit av med lösenord till mailkonton och annat.
Hur kan man skydda sig mot detta? Själv använder jag mig av samma lösenord överallt. Visseligen anses det lösenordet vara "säkert" med hur kan jag skydda mig från att hackare tar sig in på en site och stjäl mitt "säkra" lösenord?

Tack för ordet
//Peter

Medlem sedan dec. 19996 721 inlägg
#2

Det kan du inte. Andra webbplatsers säkerhet kan du inte påverka direkt. Du får vara paranoid, ställa krav och inte använda samma lösenord på flera ställen. Det spelar ingen roll om ett lösenord är "säkert", om det sedan lagras okrypterat hos webbplatsen (otroligt vanligt) och hackare kommer över det.

Medlem sedan juli 20003 825 inlägg
#3

Vad jag däremot inte förstår är hur snubbar kan komma över lagrad information, nu senast för Dataföreingen i Sverige. Jag bygger mycket enkla lösningar, och dom går inte att hacka. Inte att "fuska sig in i hur som helst". Det är klart det gör, men om någon skulle orka lägga ner den tid och kraft skulle dom få typ bara några få, rätt ointressanta, lösenord...

Hade jag byggt system av den modell som man läser om, med stor kundbas och väldigt många användare, hade jag nog tänkt till lite.

Medlem sedan feb. 200112 078 inlägg
#4

Jag har slutat förvånas över hur dålig säkerheten är i många system. Däremot håller jag inte med Eclipse i (vad jag tolkar det som) resonemanget att "enkla" lösningar skulle vara mindre säkra; det handlar i många fall om attackyta.

Medlem sedan juli 20041 183 inlägg
#5

Som jag uppfattar det hackas ofta servrar på olika sätt. Det kan vara genom att man lyckas lura av någon ett lösenord eller en säkerhetsbrist som man inte tänkt på. På en server körs ofta en massa olika tjänster och om en av dem inte är skyddad kan man komma in.

Ett exempel är statistiktjänsten AWSTATS som innehöll en säkerhetsbrist som gjorde att hackare fick full tilgång till servrar. Har man full tillgång till en server har man ofta full tillgång till andra tjänster som körs, exempelvis MS SQL eller MySQL. Det behöver inte vara webbsidan i sig som är osäker utan tekniken den körs på.

För att skydda dig mot detta kan du köra Firefox och ett tillägg såsom https://addons.mozilla.org/en-US/firefox/addon/4865 som genererar unika lösenord för dina olika konton som du inte behöver kunna. Bara tryck på en knapp så är du inne.

Detta kräver dock att du sitter på en och samma dator.

Enklaste sättet att skydda sig på är att införa ett system. Ta t.ex. första två bokstäverna i namnet på sidan och inkludera i lösenordet och ha åtminstonne ett 8 tecken långt lösenord med minnst ett icke alfanumeriskt tecken i sig.

De allra flesta sidor "hashar" lösenord men dessa går att lista ut ganska enkelt genom en brute force attack om du har ett "svagt" lösenord...

Medlem sedan juli 200012 978 inlägg
#6

Att ha olika lösenord, och dessutom lite svåra är en bra start. Men det måste komma fram andra alternativ!
Inloggning via RFID inopererat är det säkraste. Annars får man registrera sig på en OpenId sajt och påskynda att mina kära webbplatser använder sig av det!
Har wF OpenID?
Tacksam för införande, jag som redan kör OpenId!

Medlem sedan juni 20008 205 inlägg
#7

Lasp skrev:

Inloggning via RFID inopererat är det säkraste.

Nja :) Är klienten en PC är det inte svårare att fånga vad en RFID-scanner läser av än det är att t.ex. norpa ett lösenord via en keylogger.

Medlem sedan juni 20014 421 inlägg
#8

Precis, RFID-implementationera har väl egentligen bara uppvisat säkerhetsbrister än så länge.

Medlem sedan juli 200012 978 inlägg
#9

Håller med faktiskt Ett RFID är ju helt statisk! Tänkte nog inte på det ;-(
Men Open Id eller Yubico då?

Medlem sedan mars 2004455 inlägg
#10

Gör som jag annars. Installera ett bra password manager program. I ett password manager program skriver du in alla dina lösenord osv in i det programmet. Sedan sparar programmet dina lösenord i en krypterad fil som det krävs ett lösenord/nyckelfil för att dekryptera som du angav när du skapade din nya lösenord lista/databas. Den krypterade filen som innehåller dina lösenord kan du dessutom om du vill ha högre säkerhet spara t.ex på ett usb minne som du alltid har med dig.

Sådana program brukar också ha hjälp funktioner som t.ex skapar ett "säkert" lösenord på ungefär 40+ bokstäver där alla möjliga tecken ingår. Sedan använder du bara det. Bara kopiera och klistra in. Jag tror du förstår :)

Medlem sedan juli 20044 453 inlägg
#11

Säg inte RFID. Det är det största hotet mot vår integritet som någonsin funnits.

Medlem sedan dec. 20051 420 inlägg
#12

Man kan göra två saker:

1. Ha olika lösenord på alla ställen man är reggad på.
2. Ha olika epost-adresser på alla ställen (eller i alla fall olika på viktiga och oviktiga ställen)

För att hålla reda på sina lösenord och mailadresser finns flera bra lösningar.
Själv gillar jag www.passpack.com som har en riktigt trevlig säkerhetslösning. (y)

Medlem sedan dec. 20003 563 inlägg
#13

Måste hålla med yador och HiDensity i detta. Att använda olika lösenord på samtliga tjänster är för mig den bästa lösningen. Jag kan några få lösenord i huvudet men har noll koll på majoriteten av mina lösenord. För det använder jag programmet keePass där alla mina lösenord är lagrade.

Det är ett program, som yador säger, som kan autogenerera lösenord åt dig samt spara dessa i något slags organiserat format. Jag tror inte jag sett mer än 10% av mina lösenord i "cleartext".

Medlem sedan juni 20008 205 inlägg
#14

Lasp skrev:

Men Open Id eller Yubico då?

OpenID är i stort bra, men poängen i det är ju att man har samma lösen på alla webbplatser. Hanteringen är centraliserad och gissningsvis säker, men man löper ju risk att bli av med det ute i periferin. Typ av en keylogger eller liknande.

Medlem sedan apr. 20042 994 inlägg
#15

Om man som jag är lite paranoid och inte vill installera program som ska hantera ens lösenord, så man ju helt enkelt ha en vanlig textfil med webbplats och hint till användarnamn och lösenord. T ex "Hotmail: användarnamn: F... lösenord: a...". Även om någon skulle råka få tag i filen, så får de inte lösenorden.

Kruxet är förstås att minnas vad "F..." och "a..." står för. Ett bra trick är att använda sig av ramsor/meningar/sångtexter/dikter etc som man redan kan utantill och t ex ta första två bokstäverna i varje ord för att bilda ett lagom långt lösenord. Plus slänga in några specialtecken eller siffror för ökad säkerhet.

278 ms totalt · 4 externa anrop · v20260731065814-full.6fe65c25
140 ms — deklarationer (db)
0 ms — hämta statistik (cache)
135 ms — hämta tråd, inlägg och bilagor (db)
125 ms — ändringar (db)