Korta lösenord otillräckliga i GPU-åldern

Permalänk
Geeks
SweClockers
Skrivet av MBY:

Jag antar att du menar att en korrekt implementation inte lagrar lösenordet över huvud taget- krypterat eller inte - utan bara dess hash? Eftersom det är en envägsfunktion talar man inte om "kryptering". Hashet kan inte "dekrypteras" till lösenordet (däremot kan man få hashkollisioner, men det är en annan sak). Och det är så man ska göra. Aldrig lagra lösenord, bara hash. Aldrig lagra nycklar heller, bara hash. I praktiken är det dock oundvikligt. Ibland måste man verkligen lagra nycklar också, t.ex. när man använder RSA. RSA är för slött för att kryptera stora massor, så man krypterar en konventionell (typ AES eller liknande) nyckel med RSA i stället.

Jag försökte förklara det lite lätt och smidigt, det är klart att att man endast lagrar en hash.

Visa signatur

» Kontakta oss » SweClockers på Facebook » SweClockers på Youtube » Blips of SweClockers (Spotify)
» Pappa till Moderskeppet » SweClockers chefredaktör 2007–2015

Permalänk
Medlem
Skrivet av Lordsqueak:

"qwerty" och liknande derivat är ganska vanligt som lösenord.
Jag skulle inte rekommendera någon sådan kombination eftersom det är väldigt enkelt att lägga till i en ordlista.

vart där står de qwerty?

Visa signatur

Maximus X Hero - 8700k @5.1GHz - H115i - 32GB LPX@3466MHz - MSI 980Ti Gaming - EVGA SuperNova 750 G2 - Asus vg248qe - FD R5

Permalänk
Avstängd
Skrivet av elghinnarisa:

vart där står de qwerty?

I en ordlista till en 'dictionary attack' finns "qwerty" med garanterat!

Visa signatur

http://www.theatlantic.com/national/archive/2012/05/how-the-p...
"If there's a simple lesson in all of this, it's that hoaxes tend to thrive in communities which exhibit high levels of trust. But on the Internet, where identities are malleable and uncertain, we all might be well advised to err on the side of skepticism."

Permalänk
Medlem
Skrivet av MBY:

I en ordlista till en 'dictionary attack' finns "qwerty" med garanterat!

Jag som trodde jag var ensam om det lösenordet! =P

Visa signatur

Asus B650 TUF, Ryzen 7600X, 32GB 6000mhz DDR5, Corsair RM1000X, Powercolor 6900XT Red Devil Ultimate, 360mm Corsair AIO, MSI Velox 100P Airflow. Kingston KC3000 M.2.

Permalänk
Medlem

Är det bara jag som är paranoid ? Jag har alla mina lösenord sparad i en truecrypt fil (ca 20 bokstäver långt). Sen i den har jag uppgifter på allt jag har, de flesta kring 20-30 långt lösen helt randomiserat med siffror små-stora bokstäver osv. Sen kör jag CTRL+C på det.

Visa signatur

Asus P5Q Pro | E7400 @ 3,8GHZ 1,35v | 4gb DDR2 | ATI 4850 x 2 | Intel 80GB SSD | Northq Black Magic 850w |

Permalänk
Medlem
Skrivet av elghinnarisa:

vart där står de qwerty?

Principen var den samma, att i tur och ordning trycka tangenter på tangentbordet.
om jag inte minns fel så var följden,,, (orkar inte gå tebax och kolla..) något i still med ...

1qaz2wsx3edc4rfv5tgb6yhn7ujm8ik9ol0p

ser komplext ut , men prova att skriva den skall du se hur enkel den är.

Permalänk
Medlem
Skrivet av Lordsqueak:

Principen var den samma, att i tur och ordning trycka tangenter på tangentbordet.
om jag inte minns fel så var följden,,, (orkar inte gå tebax och kolla..) något i still med ...

1qaz2wsx3edc4rfv5tgb6yhn7ujm8ik9ol0p

ser komplext ut , men prova att skriva den skall du se hur enkel den är.

de va just de jag sa ju -.- den ser svår ut men den är igentligen inte de, säg de där till någon å se va dem säger då

Visa signatur

Maximus X Hero - 8700k @5.1GHz - H115i - 32GB LPX@3466MHz - MSI 980Ti Gaming - EVGA SuperNova 750 G2 - Asus vg248qe - FD R5

Permalänk
Medlem

Hittade en intressant sida: Secure-it.se
Skrev in antalet stora/små bokstäver, siffror och specialtecken och så fick man fram detta.
(mitt resuktat)
Ditt lösenord är 13 tecken långt och har 8,031,810,176,000,000 kombinationer.
Det tar 155,837.63 timmar eller 6,493.23 dagar att knäcka ditt lösenord på en dator som testar 25,769,803,776 lösenord per timme. Detta är baserat på en vanligt förekommande PC vars processor inte överstiger 10% belastning.

Visa signatur
Permalänk
Hedersmedlem

Tråkigt, windows live mail verkar inte kunna hantera det nya lösenordet och orka gå via webbläsare... Får väl byta tillbaka om jag inte klurar ut vad problemet är.

Permalänk
Skrivet av Tireces:

Är det bara jag som är paranoid ? Jag har alla mina lösenord sparad i en truecrypt fil (ca 20 bokstäver långt). Sen i den har jag uppgifter på allt jag har, de flesta kring 20-30 långt lösen helt randomiserat med siffror små-stora bokstäver osv. Sen kör jag CTRL+C på det.

Det låter som en rätt bra lösenordshantering, förutom hur jobbigt det är att hantera det. Vad gör du t.ex. om du inte har filen tillgänglig och vill logga in? Svagaste länken låter annars spontant som keyloggers även för dig, då de sparar ctrl+c lagrad data.
...

En anekdot som jag hörde om var en kille som provade sitt 20 tecken långa lösenord och på skoj testade det i ett lösenordstest. Lösenordet blev såklart analyserat efter inmatningen och denna "oforcerbara" hash fanns sedan att finna i diverse rainbowtables.

Permalänk
Avstängd

För några år sen, så var det så att det inte existerar envägsfunktioner. Men den matematiska forskningen kanske kommit längre på denna punkt och hittat en envägsfunktion. Jag tvivlar på det dock eftersom det skulle innebära lösningar på massa andra kända problem - och då skulle man nog höra talas om om dem.

Permalänk
Medlem
Skrivet av Snallis:

Appropå ÅÄÖ, det är då man söker på google efter: aao (alltså åäö)
testade det och det kom upp en sida direkt med åäö, bara kopiera och DONE!
Annars så finns det kommandom för att få fram ÅÄÖ.

think outside the box.

Undvik ÅÄÖ i lösenord. Olika OS kan ge olika tecken för åäö och andra specialtecken.
ÅÄÖ i OS1 kanske har teckennummer 221, 223,225 och i OS2 kanske de har teckennummer 1032, 877, 1569. Moderna program och webbsidor kan oftast reda ut det men gör man "ovanliga" saker som att använda ett program i OS1 för att koppla upp sig mot OS2 så kan man få problem. Säg att du sitter hos en kompis 25 mil bort och vill koppla upp dig, eller att din krypterade dator har havererat och du har bootat från en USB-sticka med ett annat OS för dekryptera hårddisken. Då kan man få ångra sig att man använde special-tecken.

Skrivet av Q4Rspwn:

Man borde ju få 5 inloggningar på sig, sedan stängs kontot automatiskt ner i x antal minuter och användaren informeras om detta, + att man måste svara på en enkel fråga för att kunna logga in igen.

Funkar inget bra, folk utnyttjade det för att jävlas och låsa ute andra användare redan på 70-talet. Väldigt "roligt" om root, admin eller den opopulära mellan-chefen inte kan logga in igen under resten av dagen.

Visa signatur

Det var enklare förr att skilja Asus moderkort åt:
Asus A7V -> Asus P5Q Pro -> Asus M4A88TD-V EVO/USB3

Permalänk
Medlem
Skrivet av dagas:

Jag som trodde jag var ensam om det lösenordet! =P

YouTube - 1, 2, 3, 4, 5

Permalänk
Medlem

Allt bygger på hashen är läkt och då är man ändå rökt.
Krävs säkerhet ska man ändå inte använda statiska lösenord.

Permalänk
Skrivet av saddam:

För några år sen, så var det så att det inte existerar envägsfunktioner. Men den matematiska forskningen kanske kommit längre på denna punkt och hittat en envägsfunktion. Jag tvivlar på det dock eftersom det skulle innebära lösningar på massa andra kända problem - och då skulle man nog höra talas om om dem.

Hur menar du?
Menar du matematiskt? Då kanske man ska skilja på teoretiskt envägs och praktiskt envägs. Asymmetriska krypteringsalgoritmer bygger ju oftast helt och hållet på principen att många matematiska samband är lätta att beräkna åt ett håll med inte åt ett annat, t.ex. faktorisering, logaritmer osv. Det är teoretiskt möjligt att beräkna åt båda håll men ena hållet kräver massvis med mer beräkningar...så det iaf i nuläget anses vara envägs om det är tillräckligt stora tal man jobbar med.

Eller du kanske menar mer programmeringsmässigt? Om du har t.ex. en MD5 hash så är det ju omöjligt att få fram lösenordet eftersom det finns fler möjliga lösenord än det finns möjliga hash värden (ett hash är ju a fast längd), DÄREMOT kan du ju "knäcka" ett sånt genom att hitta ett lösenord som producerar samma hash-värde (även om du inte kan säga att det var det ursprungliga värdet), även kallat kollisions attack.

Oavsett så är ju ingen kryptering helt säker, genom brute-force kan man väl teoretiskt knäcka typ allt? Och har du obegränsat med tid kan du ju teoretiskt räkna ut vad som helst så...men för de säkraste modellerna som finns nu brukar man väl tala om många många års beräknande även med dagens teknik...

Permalänk
Avstängd
Skrivet av saddam:

För några år sen, så var det så att det inte existerar envägsfunktioner. Men den matematiska forskningen kanske kommit längre på denna punkt och hittat en envägsfunktion. Jag tvivlar på det dock eftersom det skulle innebära lösningar på massa andra kända problem - och då skulle man nog höra talas om om dem.

Ja, det är sant. Men det spelar föga roll. Skulle man lösa detta eller bevisa att P=NP skulle mycket kryptografi rämna. Men i praktiken spelar det inte så stor roll och få tror att P=NP. Det har rentav lanserats ett bevis nyligen att P<>NP (http://www.hpl.hp.com/personal/Vinay_Deolalikar/Papers/pnp_up... Slashdot Science Story | Claimed Proof That P != NP) men det är inte checkat och som bekant krävs det en hel del detaljgranskning innan ett bevis accepteras.

Än så länge är hash för alla praktiska tillämpningar envägsfunktioner. Eftersom de dessutom är förlustalgoritmer är de också envägs i en mer trivial kontext. Så även om P skulle visa sig vara NP mot allas förmodan så tror jag att hash fortfarande är gångbart.

Visa signatur

http://www.theatlantic.com/national/archive/2012/05/how-the-p...
"If there's a simple lesson in all of this, it's that hoaxes tend to thrive in communities which exhibit high levels of trust. But on the Internet, where identities are malleable and uncertain, we all might be well advised to err on the side of skepticism."

Permalänk
Medlem

Komplexa lösenord gör inte så mycket om en sida är så dum att lagra allt i klartext :<

Visa signatur

Lian Li 6070B / Asus P8P67 B3 / Intel Core i5 2500K @ 4.5GHz
Corsair Vengance 8GB 1600MHz / Asus GTX780 / Corsair TX650V2

Permalänk
Avstängd

Oh no nån som kan posta i mitt namn på sweclockers.
För visa iaf på nordea. krävs visakortet samt pinkoden i en kortläsare-

Visa signatur

Harry

Permalänk
Skrivet av Användarnamnqwer:

Oavsett så är ju ingen kryptering helt säker, genom brute-force kan man väl teoretiskt knäcka typ allt? Och har du obegränsat med tid kan du ju teoretiskt räkna ut vad som helst så...men för de säkraste modellerna som finns nu brukar man väl tala om många många års beräknande även med dagens teknik...

Om nyckel du krypterar med är av samma längd som meddelandet så borde du ju omöjligt veta om du har rätt nyckel? Om detta är sant så är ditt påstående falskt.

Permalänk
Avstängd
Skrivet av Förvirradperson:

Om nyckel du krypterar med är av samma längd som meddelandet så borde du ju omöjligt veta om du har rätt nyckel? Om detta är sant så är ditt påstående falskt.

Det är sant och Användarnamnqwers påstående är falsk. Men så kallat blankettchiffer är nästan komplett oanvändbart. Speciellt för långa meddelanden då du har en ohanterligt stor nyckel. Dessutom är det väldigt lätt att dabba sig. Kryptera flera meddelanden med samma nyckel och det är inte omöjligt längre att knäcka - det är rentav trivialt! Nyckeln måste ha en en entropi som motsvarar meddelandets längd, annars är det också osäkert. Men det är sant som du säger att ett blankettchiffer inte går att knäcka i teorin. Och det har inte med teknologinivå eller teoretisk nivå att göra, det är verkligen omöjligt i ordets rätta bemärkelse. Helt omöjligt.

Visa signatur

http://www.theatlantic.com/national/archive/2012/05/how-the-p...
"If there's a simple lesson in all of this, it's that hoaxes tend to thrive in communities which exhibit high levels of trust. But on the Internet, where identities are malleable and uncertain, we all might be well advised to err on the side of skepticism."

Permalänk

Tur att man har ett redigt lösenord på 16 siffror, bokstäver och tecken som standard.
Kan rekommendera lösenord på "l33t-språket" m!ttlos3n0rds3rtypUTsoh4r4!

Permalänk
Medlem
Skrivet av Njure:

Haha, jag vill se dem knäcka mitt, jag använde ett program som slumpade 20 olika siffror och bokstäver

Är det möjligtvis

A#4I^/(4UL*!%QxiUE¤#?

Visa signatur

Samsung TFT 22" 2233RZ Svart 120HZ - 640GB Western Digital Black 64MB SATA III - Corsair 4GB (2x2048MB) 1333MHz XMS3-10600 - AMD Phenom2 X4 965 3,4GHz Black Edition - Gigabyte GeForce GTX 460 1GB OC - Fractal Design Define R3, Svart - Corsair TX 650W 80+ - Gigabyte GA-870A-UD3 - Cooler Master Hyper 212 Plus

Permalänk
Skrivet av sAnden:

Är det möjligtvis

A#4I^/(4UL*!%QxiUE¤#?

Heh. Min första tanke var att swec hade satt igång "adult word filtering", blev fundersam på varför du skulle skriva en massa svordomar innan det kopplade. Måste vara ett klart tecken på att jag måste sova.

Visa signatur

Avatarkreds till: http://imgur.com/HOxIL
Alakai säger: Ryssen skrattar. Norrland hembränner på uppdrag av regeringen. Sälar dör i blyförgiftning, fulla och glada. Förvirringen är total. Kungen är nöjd.

Permalänk
Quizmaster Malmö 22

Hur orkar man ha olika säkra lösenord på varenda ställe på nätet egentligen..?

Slutar med att jag glömmer bort de....Som i skolan så rekommenderade en av våra lärare (som jobbar med kommmunens IT-support) att bara ha små bokstäver till våra servrar så vi inte skulle glömma de. Så glömmer han jag jobbar med lösenordet....o skyller på MIG!

Fast har ni nu samma lösenord till allting så får ni passa er för Andreas D för han har nog tillgång till databasen

Visa signatur

[Gigabyte EP35-DS4][Intel Core 2 Duo E8400 3.0 Ghz][2x2GB Corsair XMS 2][Gainward GTX 570][Sandisk Extreme II 480GB][Corsair HX 620W][Fractal Design Define XL R4][Acer GD245HQBID]

Permalänk
Avstängd
Skrivet av Campaigner:

Hur orkar man ha olika säkra lösenord på varenda ställe på nätet egentligen..?

Slutar med att jag glömmer bort de....Som i skolan så rekommenderade en av våra lärare (som jobbar med kommmunens IT-support) att bara ha små bokstäver till våra servrar så vi inte skulle glömma de. Så glömmer han jag jobbar med lösenordet....o skyller på MIG!

Fast har ni nu samma lösenord till allting så får ni passa er för Andreas D för han har nog tillgång till databasen

Ett bra och enkelt sätt är att skaffa en lösenordshanterare, t.ex. Password Safe eller keepass (heter den så?). Då kan du generera långa slumpmässiga strängar unika för varje sida och ha tillgång till de alla med ett enda masterlösenord som du bara behöver lokalt. Password Safe (som är gratis, jag kör det under wine i linux) kan också generera dina lösenord så de får bra entropi. Då finns ingen anledning att inte ha 20 tecken eller mer, såvida sidan godkänner det.

Visa signatur

http://www.theatlantic.com/national/archive/2012/05/how-the-p...
"If there's a simple lesson in all of this, it's that hoaxes tend to thrive in communities which exhibit high levels of trust. But on the Internet, where identities are malleable and uncertain, we all might be well advised to err on the side of skepticism."

Permalänk
Entusiast

Lösenordshanterare är en risk.
Korta lösenord bestående av ord enkelt att komma ihåg är en risk.
Samma lösenord överallt. Inte bra!

Jag själv kör på ett system med komplexa lösenord, men lätta att komma ihåg, samt individuella för varje plats.

Exempel:
Ett ord lätt att komma ihåg: Dass
L33t-ifiera ordet lite grann: D4ss
Ta sajten man vill ha lösenordet till: sweclockers.com.
Skapa en förkortning till sajtens namn: sc.com
Skapa en kort mening som har med inloggning att göra (lätt att komma ihåg på så sätt): "Let Me In!"
L33t-ifiera den meningen: L3tM31n!
Smäll ihop alla resultat:

D4ss-sc.com-L3tM31n!

Ytterligare exempel:
Boll, sc.com, Hacker! = B0ll-sc.com-h4cker!
Bord, TPB, LetMePass! = B0rd-tpb-L3M3P4ss!
Pistol, Nordea, Im Passing By! = P1st0l-bank-1MP4ssinBy!

Man kan ju sedan ha samma system för flera sajter:
B0ll-sc.com-h4cker!
B0ll-tpb-h4cker!
B0ll-nordea-h4cker!
B0ll-blocket-h4cker!
B0ll-fejsbook-h4cker!
B0ll-xxx-h4cker!

Resultat, ett relativt säkert lösenord som är lätt att komma ihåg och innehåller siffror, bokstäver och symboler.

Visa signatur

Bästa programmen till Linux - v2.0
Linux-guide: Val av grafisk miljö. (Att välja distribution).
-
Everyone should have a SGoC in their systems (SGoC: SysGhost on a Chip)

Permalänk
Avstängd
Skrivet av SysGhost:

Lösenordshanterare är en risk.

Förutsatt att lösenordshanteraren använder en välkänd algoritm och är öppen källkod samt att man som master inte väljer något retarderat, så förstår jag inte riktigt problemet?

Skrivet av SysGhost:

B0ll-sc.com-h4cker!
B0ll-tpb-h4cker!
B0ll-nordea-h4cker!
B0ll-blocket-h4cker!
B0ll-fejsbook-h4cker!
B0ll-xxx-h4cker!

Resultat, ett relativt säkert lösenord som är lätt att komma ihåg och innehåller siffror, bokstäver och symboler.

Nja. Du har ändå egentligen bara entropi i "B0ll-" och "-h4cker!" och den entropin är som sagt samma för alla lösenord. Antagligen lurar du enkla ordboksattacker, men lurar du en kombinerad med markovkedjor? Problemet kan enkelt uttryckas så här: Extrahera ett lösenord och mellanstängen avslöjar direkt en tänkbar attack på andra sidor du besöker. Och jag föreställer mig att ett och ett kan lösenorden lätt vika sig för en ordboksattack med permutationer och markovkedjor.

Visa signatur

http://www.theatlantic.com/national/archive/2012/05/how-the-p...
"If there's a simple lesson in all of this, it's that hoaxes tend to thrive in communities which exhibit high levels of trust. But on the Internet, where identities are malleable and uncertain, we all might be well advised to err on the side of skepticism."

Permalänk
Medlem
Skrivet av Göteborgaren:

Vore ju trevligt om finger/ögon scanner blev bättre optimerat och standard för datorer så man kunde har sitt fingeravtryck eller dylikt som lösen.

Då kommer man bara vakna upp en morgon utan sitt ena öga och flådda fingrar! iiiiiii

Visa signatur

MSI GT73VR Titan

Permalänk
Medlem

Finns ju annars handscanner som läser av blodådrorna innuti näven.

Lite svårare att kopiera dom =P

Visa signatur

| Ryzen 2600 | * | 16 GB DDR4 | EVGA 1060 6GB SC | * |
| Steam - Toivo |

Permalänk

Efter att ha läst artikeln, så har jag fått mig en tankeställare. Jag har alltid tyckt att jag har haft säkra lösenord. gemener, versaler, siffror samt specialtecken. Men alltså inte långa nog. Åtta-nio tecken, bara.

Vår communitys webberver blev hackad i natt, så tankeställaren är dubbel idag.

Dags att ge sig i kast med säkerheten - ytterligare ett steg.

Visa signatur

ASUS ROG Strix Z390-F GAMING | Intel Core i7-9700K | 2 X GeForce GTX 1080 Ti | Corsair Hydro H100i Pro RGB | Corsair Vengeance LPX Black 2666MHz 40 GB | Corsair CX650M | Crucial MX300 525GB SSD 2.5" | Crucial BX500 480GB SSD 2.5" | Samsung 860 EVO SSD 1TB | Phanteks Eclipse P300 Mid | Samsung Odyssey G7 C32G75 |