Veckans fråga: Hur håller du ordning på dina inloggningsuppgifter?

Permalänk
Avstängd
Skrivet av Tralle:

snarare omöjligt

https://protonmail.com/blog/wp-content/uploads/2019/03/passwords_blog_protonmail.png

slänger du in svenska fraser eller ord som inte finns i i vanliga ordlistor så är det praktiskt taget omöjligt

Det är en klassiker, men gäller inte riktigt längre. Saker har förändrats på åtta år. Citerar mig själv från längre bak i tråden:

Skrivet av snajk:

Den där kommer ofta upp och det var ganska bra råd när den var ny, 2014, men idag är den föråldrad. Sen missade många den viktiga detaljen att orden ska vara framslumpade, inte ord man råkar komma att tänka på eller något sådant, och utan den slumpmässigheten var det en dålig metod redan 2014.

Rent logiskt känns det förstås bra. Fyra slumpade ord ur en vokabulär av många tusen låter ju svårt att knäcka, men orden folk väljer är ett ganska litet subset av ett helt språk.

Så ska man föra över detta till idag så bör man ha fler ord, fyra räcker inte på långa vägar (redan innan serien kom upp så hade rekommendationen ändrats till fem ord, men det var ändå 2014), och de bör vara slumpmässigt valda (på riktigt slumpmässigt) ur ett stort urval gärna på flera språk. Man bör också använda mellanslag mellan orden för att öka variationen.

Se exempelvis denna artikel från 2019 där han lyckades knäcka en genererad passfras med fyra ord på sex dagar. Idag hade det förstås gått ännu snabbare.

Permalänk
Medlem

Det här är lite en fråga vad man litar på.

Kan man lita på att lösenordshanteraren verkligen är säker och pålitlig, vad händer om man på ett eller annat sätt skulle tappa tillgången till den?

Även 2-faktor har ju också sina svagheter, vad händer om man tappar enheten och de andra återställningskontoma också har 2fa?

Finns en del fallgropar kring det med lösenordshanteringen och inget är helt felfritt.

Använder själv en kombination av minnet, några system för hur lösenorden sätts, digitala anteckningar (som är delvis förvrängda och inte ren klartext) mest för att hålla koll på kontonamnen och ungefär vilket lösenordssystem som används.

Utmaningen ligger då främst i att lyckas ha olika lösenord för olika konton, inte minst sådana som har någon slags koppling till varann. T ex vill du ju absolut inte ha samma lösenord till mailen som till något konto där mailen är registrerad el används som kontonamn. Det är ju så en del har fått många konton kapade i ett svep.

Har i en del fall haft lösenord som jag inte själv skulle kunna säga, då jag inte visste exakt vilka tecken det var men visste hur jag skulle skriva dem.

Provade för övrigt någon gång hur det gick att komma ihåg en slumpgenererad sekvens med 32 tecken, inkl specialtecken/siffror/gemener+versaler m m. Tog inte så länge innan jag kunde komma ihåg den exakt.
Men det är ju inget man vill ha som lösenord då redan 8 tecken är svårt nog att knäcka, de flesta system har ju även skydd som slår till vid ett antal felaktiga försök.

Permalänk
Avstängd
Skrivet av D.:

Det här är lite en fråga vad man litar på.

Kan man lita på att lösenordshanteraren verkligen är säker och pålitlig, vad händer om man på ett eller annat sätt skulle tappa tillgången till den?

Även 2-faktor har ju också sina svagheter, vad händer om man tappar enheten och de andra återställningskontoma också har 2fa?

Finns en del fallgropar kring det med lösenordshanteringen och inget är helt felfritt.

Använder själv en kombination av minnet, några system för hur lösenorden sätts, digitala anteckningar (som är delvis förvrängda och inte ren klartext) mest för att hålla koll på kontonamnen och ungefär vilket lösenordssystem som används.

Utmaningen ligger då främst i att lyckas ha olika lösenord för olika konton, inte minst sådana som har någon slags koppling till varann. T ex vill du ju absolut inte ha samma lösenord till mailen som till något konto där mailen är registrerad el används som kontonamn. Det är ju så en del har fått många konton kapade i ett svep.

Har i en del fall haft lösenord som jag inte själv skulle kunna säga, då jag inte visste exakt vilka tecken det var men visste hur jag skulle skriva dem.

Provade för övrigt någon gång hur det gick att komma ihåg en slumpgenererad sekvens med 32 tecken, inkl specialtecken/siffror/gemener+versaler m m. Tog inte så länge innan jag kunde komma ihåg den exakt.
Men det är ju inget man vill ha som lösenord då redan 8 tecken är svårt nog att knäcka, de flesta system har ju även skydd som slår till vid ett antal felaktiga försök.

Jo samtidigt är ju sånt sårbart. De dictionaries som finns och används för att knäcka lösenord fylls ju på hela tiden med hittade, så mönster på tangentbordet och liknande återfinns väldigt ofta där, samma med att byta a mot @ och liknande "smarta" saker. Det är ju en ständig kapplöpning liksom.

Lösenordshanterare ser jag som den enda rimliga lösningen. Om du vill hosta den själv eller överlåta det till någon tjänst, ha diverse backuper eller återställningsmetoder, eller vad du nu har för krav, så finns det ju lösningar för sånt. En av de viktigaste uppgifterna för dem är dock att slumpa fram lösenord på riktigt, inga mönster, inget som man ska komma ihåg utan helt slumpade strängar med blandade tecken.

Permalänk
Medlem
Permalänk
Medlem

Jag är lite gammalmodig, så det är fysiska lappar som gäller hos mig och mitt minne.

Har 100 tals lösenord på 3-4 A4 papper, och lösenorden är hemska och nästan lite autistiska, typ lösenord som

X14.f5-/ekS519QenaBle2

Alltså helt och hållet omöjligt att använda med en ord-databas. Lite omständligt, men det har funkat väldigt bra i 10 tals år än så länge

Permalänk
Medlem
Skrivet av snajk:

Jo samtidigt är ju sånt sårbart. De dictionaries som finns och används för att knäcka lösenord fylls ju på hela tiden med hittade, så mönster på tangentbordet och liknande återfinns väldigt ofta där, samma med att byta a mot @ och liknande "smarta" saker. Det är ju en ständig kapplöpning liksom.

Lösenordshanterare ser jag som den enda rimliga lösningen. Om du vill hosta den själv eller överlåta det till någon tjänst, ha diverse backuper eller återställningsmetoder, eller vad du nu har för krav, så finns det ju lösningar för sånt. En av de viktigaste uppgifterna för dem är dock att slumpa fram lösenord på riktigt, inga mönster, inget som man ska komma ihåg utan helt slumpade strängar med blandade tecken.

Slumpade strängar, aldrig ord, men inte heller sådana enkla logiska byten.

Sen kan man ju fråga sig hur säkra lösenorden måste vara?
Slumpgenererade med specialtecken är nog svåra nog att knäcka. Dessutom har som sagt de flesta system skydd mot upprepade försök till inloggningar.
Skulle någon aktör spara uppgifterna på ett osäkert sätt, som uppdagats ibland, kommer de ev ändå åt lösenordet i sin helhet oavsett hur det är. Har man sen icke-logiska (dvs inte typ a=@) mönster för byte och inlägg av tecken bör det ju vara säkert nog.

Permalänk

Bytte från lastpass till bitwarden för något år sedan. Var väldigt enkelt att importera från Lastpass till Bitwarden dessutom så tog inte många sekunder innan allt var klart, tycker den är hur smidig som helst.

Visa signatur

Cpu: Amd Ryzen 7 3700x Mb: Gigabyte B550M-DS3H
Gpu: Gigabyte RTX 3060 12GB
Ram: Corsair Vengeance DDR4 3200 Mhz
Monitor: Aoc G2490vxa 144 Hz
Hörlurar: JBL Tune 510BT

Permalänk
Medlem

kör keepass till det mesta

Visa signatur

Desktop: AMD Ryzen 7 3700X / 48GB RAM / RX 6600 XT / 2TB SSD / Arch Linux
Server: Intel(R) i5-7400T / 32GB RAM / 21TB HDD / Proxmox

Permalänk
Medlem

Lastpass på mobil och dator. Två olika konton numera, då man annars måste betala. Skulle nog gärna betala en 50-lapp, eller 100 kanske, men inte som årsprenumeration för typ 400kr per år. Eller, man kanske kan bryta mitt i perioden och få pengar tillbaks. Men de verkar fakturera för hela året direkt.

Riktigt viktiga lösen har jag dock inte i Lastpass. De är få, men till mobilen, mailen, etc, de finns bara i mitt huvud...lite dumt kanske, om jag skulle tappa huvudet.

Visa signatur

ASUS P8Z68-v Pro i7 2600K@4.5, 32GB RAM, RX 580, 4K Samsung u24e590, Intel SSD, Seagate SSHD, LG BH16NS55 BD/RW, MacOS Monterey, Win 10+11, Linux Mint

Macbook Pro 2009, 8GB RAM, SSD, MacOS Catalina + Windows 7

Permalänk
Avstängd
Skrivet av erazerswe:

Bytte från lastpass till bitwarden för något år sedan. Var väldigt enkelt att importera från Lastpass till Bitwarden dessutom så tog inte många sekunder innan allt var klart, tycker den är hur smidig som helst.

Jag gjorde samma sak, började med keepass, men det blev för jobbigt att behöva synka databasen till alla enheter, så det blev en import till LP i många år, å sedan över till BW.

Permalänk

Jag kör det enkelt, har Hunter2 som lösenord till allt, pissenkelt

Permalänk
Medlem

Kör med lösenordshanteraren i Edge. Funkar även i Android-appar numera.

Permalänk
Medlem

last pass fixar biffen var än jag är använt i 6 år och aldrig varit nöjdare

Visa signatur

amd xp 2000+ | abit kx7-333R with USB 2.0 | 256 ddr pc-266 | WD 80 GB 7200 rpm + Maxtor 740-6L 60 GB 7200 rpm ata-133 + 4 120 GB i raid 1+0 | Inno3d Geforce 4 ti-4200 128 ddr | Memorexx dvd 16x48 | Artec 32x12x48 | PSU 350 watt (tyst) | Windows XP Proffesionell

Permalänk
Avstängd
Skrivet av D.:

Slumpade strängar, aldrig ord, men inte heller sådana enkla logiska byten.

Sen kan man ju fråga sig hur säkra lösenorden måste vara?
Slumpgenererade med specialtecken är nog svåra nog att knäcka. Dessutom har som sagt de flesta system skydd mot upprepade försök till inloggningar.
Skulle någon aktör spara uppgifterna på ett osäkert sätt, som uppdagats ibland, kommer de ev ändå åt lösenordet i sin helhet oavsett hur det är. Har man sen icke-logiska (dvs inte typ a=@) mönster för byte och inlägg av tecken bör det ju vara säkert nog.

Problemet är ju inte att någon sitter och försöker logga in med din epost och försöker gissa dina lösenord, utan att någon kommer åt databasen med alla inloggningar och kan knäcka den i lugn och ro med mjukvara. Sen släpps detta ut och då kommer några att testa att använda dessa uppgifter på andra ställen och så. Men då gör ju ens lösenords komplexitet skillnad förstås.

Får man fatt i en databas med inloggningar så inleder man väl med en dictionary-attack, och då kommer man att komma åt de flesta lösenorden, alltså alla som finns i dictionaryt. Och ju större dictionary desto större chans att hitta fler lösenord förstås, men i allmänhet börjar man ju med kortare ord så en längre fras tar ju längre tid att hitta men det handlar inte om någon särskilt lång tid ändå. Unika lösenord, som man nästan är garanterad om man slumpar fram dem, däremot hittas ju aldrig i ett dictionary och då skulle det ta väldigt lång tid att hitta dem. Dessa brukar man ignorera om man inte är ute efter en väldigt specifik person eller så förstås, men även då måste man ju ha en väldig tur om det inte ska ta många år att hitta rätt liksom.

Jag läste en sommarkurs i IT-säkerhet för kanske tio år sedan där vi bland annat fick testa sånt här. Vi fick en dump med hashade lösenord och testade först med en liten dictionary som tog några minuter att gå igenom, och hittade kanske 80%, sen ett större dictionary vilket löste kanske 97% men det tog ju timmar att köra istället. Idag hade siffrorna nog sett annorlunda ut, dels för att fler använder lösenordshanterare med slumpade lösenord och dels för att datorerna är rätt mycket snabbare idag än för tio år sedan. Så det hade gått snabbare men resten hade varit större.

Permalänk
Medlem

Jag skulle skapa ett konto på Synology för att komma åt deras lösenordshanterare, men jag hade ju inte den. Så jag kunde inte skapa ett konto med säkert lösenord... Så behövde jag deras lösenordshanterare...men jag hade ju inte den, så jag kunde inte skapa ett konto med säkert lösenord... Så behövde jag deras lösenordshanterare. Men jag hade ju inte den, så jag kunde inte skapa ett konto med säkert lösenord... Så behövde jag deras lösenordshanterare. Men jag hade ju inte den, så jag kunde inte skapa ett konto med säkert lösenord... Så behövde jag deras lösenordshanterare. Men jag hade ju inte den, så jag kunde inte skapa ett konto med säkert lösenord... Så behövde jag deras lösenordshanterare. Men jag hade ju inte den, så jag kunde inte skapa ett konto med säkert lösenord... Så behövde jag deras lösenordshanterare. Men jag hade ju inte den, så jag kunde inte skapa ett konto med säkert lösenord... Så behövde jag deras lösenordshanterare. Men jag hade ju inte den, så jag kunde inte skapa ett konto med säkert lösenord... Så behövde jag deras lösenordshanterare. Men jag hade ju inte den, så jag kunde inte skapa ett konto med säkert lösenord... Så behövde jag deras lösenordshanterare. Men jag hade ju inte den, så jag kunde inte skapa ett konto med säkert lösenord... Så behövde jag deras lösenordshanterare. Men jag hade ju inte den, så jag kunde inte skapa ett konto med säkert lösenord... Så behövde jag deras lösenordshanterare. Men jag hade ju inte den, så jag kunde inte skapa ett konto med säkert lösenord... Så behövde jag deras lösenordshanterare. Men jag hade ju inte den, så jag kunde inte skapa ett konto med säkert lösenord... Så behövde jag deras lösenordshanterare. Men jag hade ju inte den, så jag kunde inte skapa ett konto med säkert lösenord... Så behövde jag deras lösenordshanterare. Men jag hade ju inte den, så jag kunde inte skapa ett konto med säkert lösenord... Så behövde jag deras lösenordshanterare. Men jag hade ju inte den, så jag kunde inte skapa ett konto med säkert lösenord... Så behövde jag deras lösenordshanterare. Men jag hade ju inte den, så jag kunde inte skapa ett konto med säkert lösenord... Så behövde jag deras lösenordshanterare. Men jag hade ju inte den, så jag kunde inte skapa ett konto med säkert lösenord... Så behövde jag deras lösenordshanterare. Men jag hade ju inte den, så jag kunde inte skapa ett konto med säkert lösenord... Så behövde jag deras lösenordshanterare. Men jag hade ju inte den, så jag kunde inte skapa ett konto med säkert lösenord... Så behövde jag deras lösenordshanterare. Men jag hade ju inte den, så jag kunde inte skapa ett konto med säkert lösenord... Så behövde jag deras lösenordshanterare. Men jag hade ju inte den, så jag kunde inte skapa ett konto med säkert lösenord... Så behövde jag deras lösenordshanterare. Men jag hade ju inte den, så jag kunde inte skapa ett konto med säkert lösenord...

Visa signatur

Intel Core i5-3570K Processor || AMD Radeon HD 7970 || MSI Z77A-G45 (MS-7752)
3DMark06 30 781, SM2.0 Score - 11982 - HDR/SM3.0 Score 15632 - CPU Score 7631

Permalänk
Medlem

Jag använder KeePassXC på datorn med ett master password på databasfilen. Databasfilen ligger på icloud så att jag kommer åt den på min iPhone via KeePassium.

Har även även lokal kopia på filen.

Permalänk
Medlem

hunter2

Permalänk
Medlem

Tack för tipset om Hunter2. Kommer byta alla inom kort

Permalänk
Medlem

iCloud Keychain och Bitwarden.

Permalänk
Medlem
Skrivet av R!sc:

*******

Visa signatur

🟧 Aruba - Certified Edge Professional, ACSP, ACMP & ACDP
🌐 Cisco - CCNA R&S
🧱 Palo Alto Networks - PCNSA

Permalänk
Medlem

gav upp att minnas alla mina läsenord för många år sedan. Har de i en textfil på en usb-sticka som är bitlocker krypterad och lösenordsskyddad.