webForumDet fria alternativet

Hur är det med säkerhetstänket på svenska webbhotell?

Webbhotell & domäner

11 svar · 1 089 visningar · startad av Forsgren

Medlem sedan maj 200723 inlägg
Frågan#1

Det var ett tag sedan jag var här inne nu, men jag kände att det var hög tid att göra forumet ett nytt besök.

Året har ju börjat med många attacker mot stora sidor. TV3, Aftonbladet, Bilddagboken, Efterfesten och Mecenat är väl de som fått lite extra uppmärksamhet. I minst två av fallen (Efterfesten och Mecenat) visade det sig att de hade lagrat lösenorden i klartext.

Sådant får det att klia konstigt i de IT-säkerhetsmedvetna delarna av mig. Vad är det som gör att lösenorden inte hashas egentligen? Det rör sig ju inte precis om någon avancerad process...

För er som inte vet vad en "hash" är så är det helt enkelt en sorts enkelriktad "kryptering" (förenklat).

Det fick mig att börja undra hur webbhotell sköter sig. Personligen är jag kund hos både Loopia och Binero, så jag bestämde mig för att kolla lite närmre på de två aktörerna.

Min ekonomi tillåter inte riktigt inköp av webbhotellkonton bara för att se hur företagens rutiner är... :OO

Jag har sammanställ det hela lite mer i detalj i följande artikel: http://www.gate303.net/2008/01/28/loopia-brister-i-sin-hantering-av-losenord/

För att sammanfatta det hela kortfattat så verkar det som att Loopia ignorerar ifall man skriver lösenordet med stora eller små bokstäver, enbart a-z och 0-9 tillåts, man är begränsad i längd och dessutom verkar det som att de lagrar lösenordet i klartext eller med en kryptering som är reversibel (det går att dekryptera med andra ord).

Hos Binero upptäckte jag att inloggningssystemet inte skiljde på stora och små bokstäver, men i övrigt så kunde man ha vilka tecken man ville, jag hittade ingen begränsning på lösenordets längd och det verkade också som att de hashar sina lösenord. Det sista bygger jag på hur deras "glömt lösenord"-funktion fungerar, den visar nämligen inte upp ens lösenord (som Loopias gör) utan genererar helt enkelt ett nytt åt en.

Detta fick mig att maila båda företagen, jag påtalade vilka brister de hade och skrev även att jag hoppades att de skulle fixa till svagheterna.

Binero återkom snabbt med ett trevligt svar och rättade till sin miss på direkten. Loopia tog längre tid på sig att svara och återkom med ett svar som mest liknade "Vi har tagit emot dina synpunkter".

Hur är det på de webbhotell ni använder er av? Är det vanligt att de inte gör skillnad på stora och små bokstäver i lösenorden? Får ni ha "specialtecken" (punkt, komma, utropstecken och så vidare)? När ni använder funktionen för "glömt lösenord", får ni då se ert lösenord eller genereras ett nytt åt er?

Jag hoppas så klart att det inte är vanligt förekommande med dessa brister, men jag har en känsla av att det mycket väl kan vara vanligare än man tror.

Medlem sedan maj 2007147 inlägg
#2

Kör en del konto på Space2u
Alla olika sorts tecken är tillåtna
Skiljer på stora och små bokstäver
Hur långa vet jag inte - testade med 20 tecken och det var OK
Vid glömt lösenord skickas nygenererat "ord" ut som man uppmanas att byta

Medlem sedan maj 200723 inlägg
#3

Mackell skrev:

Kör en del konto på Space2u
Alla olika sorts tecken är tillåtna
Skiljer på stora och små bokstäver
Hur långa vet jag inte - testade med 20 tecken och det var OK
Vid glömt lösenord skickas nygenererat "ord" ut som man uppmanas att byta

Då verkar det som att Space2u sköter sig på den punkten då.
Tack för att du tog dig tid att testa förresten!

Är det kanske så att mindre aktörer är mer medvetna?

Jag har stora problem med att se någon anledning till att ett webbhotell medvetet sänker säkerheten på det sätt Loopia gör, det oroar mig så klart extra eftersom jag själv är kund där.

Medlem sedan juli 2001220 inlägg
#4

Skiljer nog en hel del på beroende på om de kör en *nix baserad lösning eller en windowsbaserad. Linux skiljer ex default på stora och små bokstäver, något som inte windows gör.

Att man får ett nytt lösenord är inte heller ett säkert tecken på att lösenordet inte går att återskapa, utan att webbhotellet iaf har det säkerhetstänket att man inte bör skicka lösenordet i klartext. Nu skickas det ju i klartext när du återkspar det, men det är inte ditt lösenord, som du kanske använder på fler ställen!

Tror det kan bli svårt se hurvida webbhotellen tänker på detta tyvärr.

Medlem sedan juni 20008 205 inlägg
#5

Funken skrev:

Skiljer nog en hel del på beroende på om de kör en *nix baserad lösning eller en windowsbaserad. Linux skiljer ex default på stora och små bokstäver, något som inte windows gör.

Filsystemen ja, men båda är skiftlägeskänsliga vad gäller lösenord. Det är applikationen det beror på.

Medlem sedan aug. 20039 340 inlägg
#6

Men egentligen, jag tycker det är fel att döma webhotell endast efter hur lösenorden lagras. En sida som lagrar hashade lösenord kan vara så osäker så att den itne bör anävndas, medan en sida som lagrar lösenord i klartext kan vara såpass säker så att lösenorden aldrig kan komma i orätta händer. Missförstå mig rätt, jag propagerar absolut inte för att man inte ska hasha sina lösenord som tjänsteutövare, men jag menar att det bara är en länk i säkerhetskedjan.
Det kanske bara är fördom, men jag tror att communities, och även Mecenat-sidan, sattes ihop av någon okunnig kodare med för hög lön, medan jag tror att webhotell i regel håller högre säkerhet. Kanske tror jag detta eftersom webhotell vänder sig till en mer professionell publik.

Medlem sedan juni 20008 205 inlägg
#7

nitro2k01 skrev:

Det kanske bara är fördom, men jag tror att communities, och även Mecenat-sidan, sattes ihop av någon okunnig kodare med för hög lön

Att SQL-injektioner överhuvudtaget förekommer tyder på att det går runt en grupp med människor där problemet inte är att de har för hög lön, utan att de har en lön, alls. Jag kan inte begripa hur det fortfarande kan vara ett så stort problem, eller för den delen hur det ens blev ett problem. Hur kan man över huvud taget inte använda parametriserade frågor? Det är fullkomligt obegripligt för mig.

Medlem sedan juli 20044 453 inlägg
#8

Funken skrev:

Skiljer nog en hel del på beroende på om de kör en *nix baserad lösning eller en windowsbaserad. Linux skiljer ex default på stora och små bokstäver, något som inte windows gör.

Som spango säger blandar du ihop saker här. Windows skiljer på stora och små bokstäver och har gjort så ända sen NT4 iaf.

Medlem sedan maj 200723 inlägg
#9

nitro2k01 skrev:

Men egentligen, jag tycker det är fel att döma webhotell endast efter hur lösenorden lagras. En sida som lagrar hashade lösenord kan vara så osäker så att den itne bör anävndas, medan en sida som lagrar lösenord i klartext kan vara såpass säker så att lösenorden aldrig kan komma i orätta händer. Missförstå mig rätt, jag propagerar absolut inte för att man inte ska hasha sina lösenord som tjänsteutövare, men jag menar att det bara är en länk i säkerhetskedjan.

Javisst är det så, min mening var inte heller att påstå att lösenord är det enda viktiga, för så är det verkligen inte :)

Sättet man handskas med lösenord är däremot en viktig bit och när det missköts på ett sådant sätt som det verkar göra kan man lätt undra hur det står till med de övriga bitarna med.

Enligt "Anders B" som kommenterade på min post så visar visst Active 24 lösenorden till alla mailkonton i klartext med, han var vänlig nog att bifoga en skärmdump med.

http://www.gate303.net/2008/01/28/loopia-brister-i-sin-hantering-av-losenord/#comment-8441

Är sådant här för att "underlätta"? Är det inte precis lika lätt att ange ett nytt lösen ifall man glömt det gamla egentligen?

Medlem sedan mars 20041 505 inlägg
#10

Forsgren skrev:

Hos Binero upptäckte jag att inloggningssystemet inte skiljde på stora och små bokstäver, men i övrigt så kunde man ha vilka tecken man ville, jag hittade ingen begränsning på lösenordets längd och det verkade också som att de hashar sina lösenord. Det sista bygger jag på hur deras "glömt lösenord"-funktion fungerar, den visar nämligen inte upp ens lösenord (som Loopias gör) utan genererar helt enkelt ett nytt åt en.

Själv har jag tyvärr mottsatt erfarenhet hos Binero. De kanske har infört förändringar nyligen, men när jag beställde en .se-domän av Binero för några veckor sedan så stod även inloggningsuppgifterna till Kontrollpanelen i klartext i fakturan. Känns väldigt onödigt. I övrigt är det ett mycket stabilt och bra webbhotell och jag vet att dom bygger om och fixar med sina system just nu.

Medlem sedan mars 20041 505 inlägg
#11

Funken skrev:

Skiljer nog en hel del på beroende på om de kör en *nix baserad lösning eller en windowsbaserad. Linux skiljer ex default på stora och små bokstäver, något som inte windows gör.

Tror snarare det beror på databaserna. De flesta populära databashanterare, typ MySQL eller SQL Server är icke skriftlägeskänsliga som standard.

Medlem sedan maj 200723 inlägg
#12

Troxy skrev:

Själv har jag tyvärr mottsatt erfarenhet hos Binero. De kanske har infört förändringar nyligen, men när jag beställde en .se-domän av Binero för några veckor sedan så stod även inloggningsuppgifterna till Kontrollpanelen i klartext i fakturan. Känns väldigt onödigt. I övrigt är det ett mycket stabilt och bra webbhotell och jag vet att dom bygger om och fixar med sina system just nu.

De införde sådana förändringar i samma veva som de fixade till versal/gemen-problemet efter mitt påpekande vad jag förstått. De skriver om det hela öppet i sin blogg med: http://www.binero.se/blogg/?p=129

Loopia verkar ju ha fått eld i rumpan de med:
http://www.idg.se/2.1085/1.143083

Uppdaterade även min post i och med det: http://www.gate303.net/2008/01/28/loopia-brister-i-sin-hantering-av-losenord/

266 ms totalt · 4 externa anrop · v20260731065814-full.6fe65c25
124 ms — deklarationer (db)
0 ms — hämta statistik (cache)
136 ms — hämta tråd, inlägg och bilagor (db)
127 ms — ändringar (db)