---
title: "få password avslöjad genom att hacka andra websidor"
type: "forum-thread"
url: "https://www.webforum.nu/amne/datasakerhet/168796-få-password-avslöjad-genom-att-hacka-andra-websidor"
topic: "Datasäkerhet"
topic_url: "https://www.webforum.nu/amne/datasakerhet"
author: "pelk"
published: "2008-02-07T09:21:19.000Z"
updated: "2008-03-16T20:51:32.000Z"
replies: 14
views: 1328
page: 1
pages: 1
language: "sv-SE"
site: "webForum — webforum.nu"
rights: "Upphovsrätten till varje inlägg tillhör dess författare."
attribution: "Citera som: webForum, https://www.webforum.nu/amne/datasakerhet/168796-få-password-avslöjad-genom-att-hacka-andra-websidor"
---

# få password avslöjad genom att hacka andra websidor

## #1 — pelk, 2008-02-07T09:21Z

Hej,
nyligen läste jag om en site som har blivit hackad, och medlemmar har blivit av med lösenord till mailkonton och annat.
Hur kan man skydda sig mot detta? Själv använder jag mig av samma lösenord överallt. Visseligen anses det lösenordet vara "säkert" med hur kan jag skydda mig från att hackare tar sig in på en site och stjäl mitt "säkra" lösenord?

Tack för ordet
//Peter

Permalänk: https://www.webforum.nu/p/168796

## #2 — emission, 2008-02-07T09:41Z

Det kan du inte. Andra webbplatsers säkerhet kan du inte påverka direkt. Du får vara paranoid, ställa krav och inte använda samma lösenord på flera ställen. Det spelar ingen roll om ett lösenord är "säkert", om det sedan lagras okrypterat hos webbplatsen (otroligt vanligt) och hackare kommer över det.

Permalänk: https://www.webforum.nu/p/2078148

## #3 — Eclipse, 2008-03-03T11:32Z

Vad jag däremot inte förstår är hur snubbar kan komma över lagrad information, nu senast för Dataföreingen i Sverige.  Jag bygger mycket enkla lösningar, och dom går inte att hacka. Inte att "fuska sig in i hur som helst". Det är klart det gör, men om någon skulle orka lägga ner den tid och kraft skulle dom få typ bara några få, rätt ointressanta, lösenord...

Hade jag byggt system av den modell som man läser om, med stor kundbas och väldigt många användare, hade jag nog tänkt till lite.

Permalänk: https://www.webforum.nu/p/2085963

## #4 — OveRRidE, 2008-03-03T11:59Z

Jag har slutat förvånas över hur dålig säkerheten är i många system. Däremot håller jag inte med Eclipse i (vad jag tolkar det som) resonemanget att "enkla" lösningar skulle vara mindre säkra; det handlar i många fall om attackyta.

Permalänk: https://www.webforum.nu/p/2085973

## #5 — lilja, 2008-03-14T12:44Z

Som jag uppfattar det hackas ofta servrar på olika sätt. Det kan vara genom att man lyckas lura av någon ett lösenord eller en säkerhetsbrist som man inte tänkt på. På en server körs ofta en massa olika tjänster och om en av dem inte är skyddad kan man komma in.

Ett exempel är statistiktjänsten AWSTATS som innehöll en säkerhetsbrist som gjorde att hackare fick full tilgång till servrar. Har man full tillgång till en server har man ofta full tillgång till andra tjänster som körs, exempelvis MS SQL eller MySQL. Det behöver inte vara webbsidan i sig som är osäker utan tekniken den körs på.

För att skydda dig mot detta kan du köra Firefox och ett tillägg såsom <https://addons.mozilla.org/en-US/firefox/addon/4865> som genererar unika lösenord för dina olika konton som du inte behöver kunna. Bara tryck på en knapp så är du inne.

Detta kräver dock att du sitter på en och samma dator.

Enklaste sättet att skydda sig på är att införa ett system. Ta t.ex. första två bokstäverna i namnet på sidan och inkludera i lösenordet och ha åtminstonne ett 8 tecken långt lösenord med minnst ett icke alfanumeriskt tecken i sig.

De allra flesta sidor "hashar" lösenord men dessa går att lista ut ganska enkelt genom en brute force attack om du har ett "svagt" lösenord...

Permalänk: https://www.webforum.nu/p/2088120

## #6 — Lasp, 2008-03-14T13:21Z

Att ha olika lösenord, och dessutom lite svåra är en bra start. Men det måste komma fram andra alternativ!
Inloggning via RFID inopererat är det säkraste. Annars får man registrera sig på en OpenId sajt och påskynda att mina kära webbplatser använder sig av det!
Har wF OpenID?
Tacksam för införande, jag som redan kör OpenId!

Permalänk: https://www.webforum.nu/p/2088127

## #7 — spango, 2008-03-14T14:13Z

> **Lasp skrev:**
>
> Inloggning via RFID inopererat är det säkraste.

Nja :) Är klienten en PC är det inte svårare att fånga vad en RFID-scanner läser av än det är att t.ex. norpa ett lösenord via en keylogger.

Permalänk: https://www.webforum.nu/p/2088136

## #8 — colione, 2008-03-14T14:34Z

Precis, RFID-implementationera har väl egentligen bara uppvisat säkerhetsbrister än så länge.

Permalänk: https://www.webforum.nu/p/2088141

## #9 — Lasp, 2008-03-14T14:57Z

Håller med faktiskt Ett RFID är ju helt statisk!  Tänkte nog inte på det ;-(
Men Open Id eller Yubico då?

Permalänk: https://www.webforum.nu/p/2088145

## #10 — yador, 2008-03-14T19:16Z

Gör som jag annars. Installera ett bra password manager program. I ett password manager program skriver du in alla dina lösenord osv in i det programmet. Sedan sparar programmet dina lösenord i en krypterad fil som det krävs ett lösenord/nyckelfil för att dekryptera som du angav när du skapade din nya lösenord lista/databas. Den krypterade filen som innehåller dina lösenord kan du dessutom om du vill ha högre säkerhet spara t.ex på ett usb minne som du alltid har med dig. 

Sådana program brukar också ha hjälp funktioner som t.ex skapar ett "säkert" lösenord på ungefär 40+ bokstäver där alla möjliga tecken ingår. Sedan använder du bara det. Bara kopiera och klistra in. Jag tror du förstår :)

Permalänk: https://www.webforum.nu/p/2088198

## #11 — legis, 2008-03-14T19:36Z

Säg inte RFID. Det är det största hotet mot vår integritet som någonsin funnits.

Permalänk: https://www.webforum.nu/p/2088202

## #12 — HiDensity, 2008-03-14T19:58Z

Man kan göra två saker:

1\. Ha olika lösenord på alla ställen man är reggad på.
2\. Ha olika epost-adresser på alla ställen (eller i alla fall olika på viktiga och oviktiga ställen)

För att hålla reda på sina lösenord och mailadresser finns flera bra lösningar. 
Själv gillar jag [www.passpack.com](http://www.passpack.com) som har en riktigt trevlig säkerhetslösning.  (y)

Permalänk: https://www.webforum.nu/p/2088216

## #13 — cyprys, 2008-03-14T20:23Z

Måste hålla med yador och HiDensity i detta. Att använda olika lösenord på samtliga tjänster är för mig den bästa lösningen. Jag kan några få lösenord i huvudet men har noll koll på majoriteten av mina lösenord. För det använder jag programmet [keePass](http://keepass.info/) där alla mina lösenord är lagrade.

Det är ett program, som yador säger, som kan autogenerera lösenord åt dig samt spara dessa i något slags organiserat format. Jag tror inte jag sett mer än 10% av mina lösenord i "cleartext".

Permalänk: https://www.webforum.nu/p/2088224

## #14 — spango, 2008-03-16T20:18Z

> **Lasp skrev:**
>
> Men Open Id eller Yubico då?

OpenID är i stort bra, men poängen i det är ju att man har samma lösen på alla webbplatser. Hanteringen är centraliserad och gissningsvis säker, men man löper ju risk att bli av med det ute i periferin. Typ av en keylogger eller liknande.

Permalänk: https://www.webforum.nu/p/2091825

## #15 — Fia, 2008-03-16T20:51Z

Om man som jag är lite paranoid och inte vill installera program som ska hantera ens lösenord, så man ju helt enkelt ha en vanlig textfil med webbplats och hint till användarnamn och lösenord. T ex "Hotmail: användarnamn: F... lösenord: a...". Även om någon skulle råka få tag i filen, så får de inte lösenorden.

Kruxet är förstås att minnas vad "F..." och "a..." står för. Ett bra trick är att använda sig av ramsor/meningar/sångtexter/dikter etc som man redan kan utantill och t ex ta första två bokstäverna i varje ord för att bilda ett lagom långt lösenord. Plus slänga in några specialtecken eller siffror för ökad säkerhet.

Permalänk: https://www.webforum.nu/p/2091830

---

Tråden på webben: https://www.webforum.nu/amne/datasakerhet/168796-få-password-avslöjad-genom-att-hacka-andra-websidor
