Epic Games råkar ut för dataintrång – 800 000 kontouppgifter på vift

Permalänk
Medlem
Skrivet av dpom86:

@Homdax: Vad jag menar med "till klartext" är att alla password managers, t.ex. de i webbläsare som nämndes, måste lagra lösenord så de kan återskapas till klartext, spelar ingen roll om det finns ett sätt att se dem i GUI eller inte, för annars kan inte lösenordet skickas vidare till t.ex. en webbsida, för det är så generaliserad hantering. Det verkar som att du är ganska försiktig, även om jag personligen gillar att hålla allt i huvudet (eller säkert offline), men det är många som inte vet hur dåliga de vanliga lösenordshanterarna är.

Det är viktigt att skilja på password managers och webläsare i det här fallet. Att säga att webbläsare som t.ex. Crome är usla på skydda lösenord är helt rätt då dom sparar lösenord i klartext och utan kryptering. Att säga att password managers så som Keepass är dåliga på att hantera lösenord är helt fel då dom sparar dina lösenord i en krypterad databas, samt att de oftast har inbyggda lösenordsgenererare vilket gör att dina lösenord kommer att vara unika för varje sida samt längre och bättre än om man gör något eget åtta-teckens lösenord.

Skrivet av Exxovion:

Det står inget om att fingeravtryck inte är unika?

Ursäkta jag utalade mig väldigt fel. Det jag syftade på var att det finns kända instanser där människor har blivit anklagade för att ha varit med i något pga. att "deras" fingeravtryck har funnits på platsen, sedan har man konstaterat att personen i fråga inte ens har kunnat varit på platsen och att fingeravtrycket alltså inte kan vara deras äve om det är "samma". Detta kan ha med andra saker att göra än att dom är unika, t.ex. sättet vi läser av fingeravtryck och matchar dom.

Skrivet av Christley:

dom sparas inte i klartext nej, men dom går att få till klartext, vilket gör krypteringen direkt sämre än tex sha256. kommer dom databasen för dessa krypterade lösenord så har dom troligen tillgång till formeln som används för att kryptera lösenorden. annars kan du försöka lista ut formeln för att få de till klartext. när man lyckats med det är det busenkelt att få 100% match till databasen

Nu tror jag att vi pratar om olika saker:

Hash algoritmer t.ex. SHA kan man använda för att spara en hash av t.ex. ett lösenord, när någon sen vill komma in i systemet så frågar man efter lösenordet och gör en ny hash av det och jämför med det man har sparat om dom stämmer så är det rätt lösenord. Hemsidor som brukar nu för tiden spara hash av lösenord istället för lösenord för att dom inte ska släppa ut lösenord i världen om dom blir hackade.

Kryperingsalgoritmer t.ex. AES används för att göra något otillgängligt för någon som inte har rätt lösenord/nyckel. Om någon kommer åt en krypterad databas kommer dom inte in i den om dom inte har rätt lösenord/nyckel. Formeln för en krypteringsalgoritm ska vara känd och kommer inte att ha någon inverkan på om du kan dektyptera det som är krypterat, det kommer alltså inte vara "busenkelt" bara för att man vet formeln, har du inte lösenordet/nyckeln så kommer du inte kunna öppna databasen och då alltså inte kunna se lösenorden.

Kryptering använder du på din databas för dina lösenord på flera system. Hash används på lösenord för flera användare av ett system. I nyheten pratar man om det senare, här i tråden togs det att man kunde använda passwordmannagers (kryptering) för att lätt spara och skapa lösenord på ett säkert sätt.

Permalänk
Medlem

@ClintBeastwood: Har du någon koll på hur dom beräknar det?
Testade: kalleskaviar, 4 veckor för en dator att knäcka
Testade. kalleskaviar1, 100 år för en dator att knäcka
Testade: kalleskaviar11, 5000 år för en dator att knäcka

Visa signatur

Skärm: Acer XB271 HU, Keyboard: Corsair k95
Moderkort: Asus Prime-A Z690, GPU: RTX 4080
CPU: Intel i7 13700k, Ram: 32Gb DDR5 6000Hz
Chassi: Lian Li Lancool 3, Högtalare: ALTEC LANSING 5.1 THX
Disk 1: WD 850x 1Tb, Disk 2: WD 850x 2Tb,PSU: Seasonic Prime 1000w

Permalänk
Testpilot
Skrivet av star-affinity:

@Homdax:

Denna seriestrip är bra att ha i åtanke när det gäller att skapa säkra lösenord som även är rimliga att komma ihåg:

https://xkcd.com/936/

Så det där tipset med att inte använda ord som finns i ordlistor behöver inte nödvändigtvis stämma så länge ens lösenord består av flera osammanhängande ord som finns i ordlistor.

Relevant sevärt:

Visa signatur

R < ROG G17 | R9 5900HX | 32GB 3200 MHz | RTX 3070 >

G < R9 5900X | 32GB 2666MHz | ROG RTX 3090 Ti >

B < RK96 | VGN K75 Pro | Deathadder V2 Pro >