webForumDet fria alternativet

Säkrare med 3 vanliga ord än 6 konstiga tecken som lösenord?

Datasäkerhet

7 svar · 1 284 visningar · startad av Mackell

Medlem sedan maj 2007147 inlägg
Frågan#1

Om tråden hamnat fel (hitade inte riktigt någon rubrik som passade) hoppas och utgår jag från att någon vänlig moderator flyttar den.

Forsgrens tråd om säkerhetstänkandet på webbhotell gjorde att jag tänkte mer på det här med att välja bra och olika lösenord för olika platser. Att komma ihåg alla dessa teckenkombinationer har väl inte bara jag problem med (eller?)

Jag har just läst en artikel av Thomas Baekdal (dansk webbutvecklar) där han argumenterar för att använda vanliga ord (flera!) som lösenord istället för teckenkombinationer (som man inte kan komma ihåg utan måste ha på lapp!)

Han påstår till och med att t ex "Fluffy is puffy" skulle vara 180,000 gånger säkrare än "J4fS<2"

Kan det stämma? Skulle det kunna vara så enkelt att få säkra lösenord utan att behöva komma ihåg en massa konstiga teckenkombinationer? Eller är det något man missat i artikeln?

Medlem sedan maj 200723 inlägg
#2

I regel är det så att det första en attackerare gör när de vill knäcka ett lösenord är att gå loss med en ordlista, dessa kan vara enorma i sin storlek. Det är inte alltid de testar med flera ord på varandra, men man kan räkna med att det görs.

Programmen för att knäcka lösenord är kapabla att testa oerhörda mängder lösenord per sekund (förutsatt att man jobbar mot en lokal fil).

Precis som han skriver i artikeln så är det avgörande för ett lösenord dess komplexitet och längd. Använder man alla tecken som går att skriva med ett tangentbord (ca 105) och har ett åtta tecken långt slumplösenord blir det totalt sett ca 15 biljarder kombinationer. Det är alltså ca 15 miljoner miljarder. Rätt många kombinationer alltså...

Han har däremot rätt att komplexa lösenord tenderar att antecknas, däremot kan man bygga upp avancerade lösenord av en fras man lätt kommer ihåg.

"När jag var liten var vi fyra syskon, jag hade två bröder och en lillasyster" är en fras de flesta nog skulle komma ihåg.

Då applicerar vi lite regler på detta och bestämmer oss för att ta första bokstaven i varje ord, var tredje tecken håller vi nere shift på. Räkneord byts ut mot sina siffror (men fortfarande håller vi nere shift ifall det är dags för det) och punkt/komma och så vidare förs rätt över. Dessutom kan vi göra om "lilla" ur ordet "lillasyster" till ett mindre än-tecken.

Lösenordet vi då får är: NjvLvv¤s,JhtBo1<s

17 tecken långt, innehållande stora och små bokstäver samt specialtecken. Även om man inte kommer ihåg lösenordet i sig så kan man återskapa det lätt utifrån ens lilla ramsa. Med 17 tecken och där man använder alla möjliga tecken på det här viset så är slutresultatet totalt sett 23 kvintiljarder (en kvintiljard är en etta med 33 nollor efter sig). Det går att förenkla det hela med att säga att det är ett fånigt stort tal. :OO

Vanliga ord är något man rent allmänt sätt bör undvika just eftersom det i regel är det första som testas, så jag får nog lov att säga att artikelförfattaren är lite ute och cyklar på sätt och vis.

Däremot fungerar mitt lilla tips för att på ett oerhört lätt sätt få fram lösenord med hög komplexitet, allt man behöver komma ihåg är vilken fras man valt samt hur ofta man ska hålla nere shift. :)

Medlem sedan juni 20031 837 inlägg
#3

Det man bör tänka på om man använder shift på vissa tecken är att det då bara fungerar om man använder samma tangentbordslayout (olika för PC/Mac samt språk på tangentbordet). Sitter man alltid vid samma dator är det inget problem men om man är hos kompisar eller utomlands så kan det bli problem.

Medlem sedan mars 20023 561 inlägg
#4

Flyttas från Internet & Webbtjänster.

Medlem sedan juni 20008 205 inlägg
#5

Mackell skrev:

Han påstår till och med att t ex "Fluffy is puffy" skulle vara 180,000 gånger säkrare än "J4fS<2"

Kan det stämma? Skulle det kunna vara så enkelt att få säkra lösenord utan att behöva komma ihåg en massa konstiga teckenkombinationer? Eller är det något man missat i artikeln?

Tänk på antalet symboler som används, och hur många symboler lösenordet kan använda. När man tänker säkerhet ska man alltid utgå ifrån att angriparen vet hur din arkitektur ser ut (eller att åtminstone en angripare kommer att gissa rätt någon gång), men att de inte har nyckeln för att komma in - i det här fallet, lösenordet.

En hemskt ovetenskaplig undersökning säger att det engelska språket har c:a en miljon ord. Om en angripare listar ut att ditt lösenord är ett vanligt engelskt ord, har de alltså en miljon alternativ att testa. Består det av två engelska ord blir det 1000000² möjliga lösningar, och är det "fluffy is puffy" har du 1000000³ möjliga lösningar - sjukt mycket.

Använder man istället slumpmässiga tecken a-z i valfritt skiftläge, siffror, och ett gäng icke-alfanumeriska tecken har man ett "alfabet" på, säg, 75 tecken (26*2 vanliga bokstäver + 10 siffror + 13 andra tecken). Ett lösenord på ett tecken har då alltså 75 möjliga lösningar, på två tecken blir det 5625 lösningar (75*75), osv. Då behövs ett lösenord på fyra tecken för att komma upp över en miljon möjliga lösningar.

Om vi istället har tre engelska ord krävs det ett lösenord på tio tecken av den krångligare varianten för att komma upp i fler möjliga kombinationer. Skillnaden är att vi är mindre benägna att skriva upp en kort fras på en lapp som vi sen tappar bort eller som blir tjuvläst av någon annan, än vi är benägna att göra samma sak med en sträng på tio slumpmässiga tecken som inte betyder något.

Sen kan det förstås bli lättare att gissa fram en persons lösenord om det har någon inneboende mening (typ "jag älskar absint" om man känner personen vars konto man ska knäcka), plus att det finns vissa kombinationer som är vanligare än andra (fraser med formen pronomen + verb + substantiv är gissningsvis sannolikare än interjektion + adverb + adverb). Det är med andra ord situationsberoende vad som är säkrast. Helst ska det vara helt slumpmässigt, kräva många kombinationer för att brute-forca samtidigt som det är lätt att komma ihåg :)

Medlem sedan okt. 20001 285 inlägg
#6

om jag har en fil där jag sparar en massa komplicerade lösenord på en usb sticka .. >20 tecken .. a-z 0-9 + specialtecken .. det går inte ha alla dessa i huvudet så att kopiera & klistra in ligger bäst till hands .. hur är det säkerhetsmässigt? kan man radera allt på windows clipboard med ett snabbt commando? hur är det med andra os ?

Medlem sedan mars 20034 471 inlägg
#7

Fuel skrev:

om jag har en fil där jag sparar en massa komplicerade lösenord på en usb sticka .. >20 tecken .. a-z 0-9 + specialtecken .. det går inte ha alla dessa i huvudet så att kopiera & klistra in ligger bäst till hands .. hur är det säkerhetsmässigt? kan man radera allt på windows clipboard med ett snabbt commando? hur är det med andra os ?

Vad händer om någon får tag i den filen?

Jag har förhållandevis lätt för att lära mig "omöjliga haranger" utan att ta till Forsgrens knep, även om det i och för sig låter utmärkt i mina öron! :) Det är bara ett problem... Internet... Om man är tillräckligt aktiv på nätet får man fort behov av ett skrämmande antal lösenord. Det räcker med medlemskap i några communities/forum, en räknare, andra webbtjänster att logga in till, egen hemsidesinloggning, lite konton på näthandelssiter, betaltjänster, internetbank, epostkonton, ... jobbets datorer, .... för att man ska komma upp i (i sammanhanget) svindlande summor. Inte blir det bättre när man skaffar sig nya favoritställen på nätet allteftersom tiden går. Om man konsekvent skaffar ett nytt lösenord på alla ställen, så kommer man ganska snart att få problem. Och ibland kan man vilja logga in på det där stället där man inte har varit på tre år... :OO Så i praktiken tror jag att de flesta personer som är aktiva på nätet antingen skriver ner lösenord eller återanvänder samma på flera ställen. Att det sedan inte är bra är en annan sak. :OO

Hur löser man den gordiska knuten? Jag har mina metoder för att försöka minimera riskerna, andra har säkert andra metoder. Men problemet finns där...

Medlem sedan juli 200012 978 inlägg
#8

Man använder Akronym metoden på meningar som har med ens eget att göra. Man byter dessutom ut vissa ord i meningen mot ett eller flera (i samma position) som är specifikt för just den sajten.
Det blir en liten förändring, men det är ändå inte helt samma lösenord.

266 ms totalt · 4 externa anrop · v20260731065814-full.1dc6f849
124 ms — deklarationer (db)
0 ms — hämta statistik (cache)
137 ms — hämta tråd, inlägg och bilagor (db)
125 ms — ändringar (db)