Kör en del konto på Space2u
Alla olika sorts tecken är tillåtna
Skiljer på stora och små bokstäver
Hur långa vet jag inte - testade med 20 tecken och det var OK
Vid glömt lösenord skickas nygenererat "ord" ut som man uppmanas att byta
Det var ett tag sedan jag var här inne nu, men jag kände att det var hög tid att göra forumet ett nytt besök.
Året har ju börjat med många attacker mot stora sidor. TV3, Aftonbladet, Bilddagboken, Efterfesten och Mecenat är väl de som fått lite extra uppmärksamhet. I minst två av fallen (Efterfesten och Mecenat) visade det sig att de hade lagrat lösenorden i klartext.
Sådant får det att klia konstigt i de IT-säkerhetsmedvetna delarna av mig. Vad är det som gör att lösenorden inte hashas egentligen? Det rör sig ju inte precis om någon avancerad process...
För er som inte vet vad en "hash" är så är det helt enkelt en sorts enkelriktad "kryptering" (förenklat).
Det fick mig att börja undra hur webbhotell sköter sig. Personligen är jag kund hos både Loopia och Binero, så jag bestämde mig för att kolla lite närmre på de två aktörerna.
Min ekonomi tillåter inte riktigt inköp av webbhotellkonton bara för att se hur företagens rutiner är... :OO
Jag har sammanställ det hela lite mer i detalj i följande artikel: http://www.gate303.net/2008/01/28/loopia-brister-i-sin-hantering-av-losenord/
För att sammanfatta det hela kortfattat så verkar det som att Loopia ignorerar ifall man skriver lösenordet med stora eller små bokstäver, enbart a-z och 0-9 tillåts, man är begränsad i längd och dessutom verkar det som att de lagrar lösenordet i klartext eller med en kryptering som är reversibel (det går att dekryptera med andra ord).
Hos Binero upptäckte jag att inloggningssystemet inte skiljde på stora och små bokstäver, men i övrigt så kunde man ha vilka tecken man ville, jag hittade ingen begränsning på lösenordets längd och det verkade också som att de hashar sina lösenord. Det sista bygger jag på hur deras "glömt lösenord"-funktion fungerar, den visar nämligen inte upp ens lösenord (som Loopias gör) utan genererar helt enkelt ett nytt åt en.
Detta fick mig att maila båda företagen, jag påtalade vilka brister de hade och skrev även att jag hoppades att de skulle fixa till svagheterna.
Binero återkom snabbt med ett trevligt svar och rättade till sin miss på direkten. Loopia tog längre tid på sig att svara och återkom med ett svar som mest liknade "Vi har tagit emot dina synpunkter".
Hur är det på de webbhotell ni använder er av? Är det vanligt att de inte gör skillnad på stora och små bokstäver i lösenorden? Får ni ha "specialtecken" (punkt, komma, utropstecken och så vidare)? När ni använder funktionen för "glömt lösenord", får ni då se ert lösenord eller genereras ett nytt åt er?
Jag hoppas så klart att det inte är vanligt förekommande med dessa brister, men jag har en känsla av att det mycket väl kan vara vanligare än man tror.




