Varning: mySafety.se skickar ut sina kunders lösenord i klartext med e-post

Permalänk
Medlem

Varning: mySafety.se skickar ut sina kunders lösenord i klartext med e-post

Jag skulle vilja varna för mySafety:s hantering av lösenord och känsliga uppgifter!!

Jag är kund där och har tidigare i år spärrat förlorat kreditkort och körkort genom deras webbtjänst.

Nu idag, långt senare, fick jag ett utskick via mejl där det står

Citat:

Välkommen till mySafety
– och större vardagssäkerhet!

Lösenord för: NN
Personligt lösenord: XXXXXXX

Lösenordet skickas automatiskt till dig eftersom du har en eller flera tjänster hos mySafety och din e-postadress är registrerad hos oss.

Lösenordet ger dig tillgång till ”Mina sidor”
Under ”Mina sidor” på www.mysafety.se kan du registrera och uppdatera dina personliga uppgifter. Skriv in dina uppgifter så fort som möjligt. Det är särskilt viktigt om du har beställt mySafety SpärrService – för att det ska gå så snabbt och smidigt som möjligt vid en eventuell spärr.

På ”Mina sidor” kan du också överblicka dina tjänster, fakturor, ändra dina personuppgifter och ta del av olika erbjudanden.

Där det står NN och XXXX stod alltså min e-postadress och mitt lösenord i klartext. Eftersom jag använder samma lösenord på flera andra webb-tjänster, inklusive web-shoppar som har mina kreditkortsnummer, så måste jag nu byta illa kvickt. Ska man skratta eller gråta? Snacka om att underlätta identitetsstöld!

Jag är så förbannad på dem just nu, så det är kanske tur att deras kundtjänst har stängt för dagen...

EDIT 2012-09-04: Nu har kundtjänst ringt mig och bett om ursäkt. Det var tydligen nån testkörning av nåt system som gått åt helvete, han hade inte detaljerna. I vart fall var det inte meningen att kunder som redan registrerat konton skulle få sina befintliga lösenord utskickade i e-post. Det felande systemet har stängts ner och IT jobbar på det, tydligen.

Ny information
Permalänk
Medlem

Varför har du samma lösenord på flera sajter är väl min första tanke. givetvis är det dåligt av mysafety...

Visa signatur

Chassi: [-Corsair 250D-] CPU: [-Intel I5-4670K @4.0GHZ-]
Moderkort: [-Asus Maximus Impact VII Z97 ITX-] Minne: [-Corsair Vengeance 8GB (2*4GB) 1600Mhz-]
Grafikkort: [-MSI GTX 970-] Nätaggregat: [-Seasonic Platinum 860w-]

Permalänk
Medlem

Som hobbyprogrammerare i PHP ryser jag åt detta då det i princip innebär att de lagrar lösenord med en algoritm som går att dekryptera eller att de helt enkelt sparar lösenorden i klartext. Rätta mig gärna om jag har fel, men jag tror detta är enda sättet att skicka ut lösenord i klartext till användare?

Permalänk
Medlem
Skrivet av Ralle_81:

Varför har du samma lösenord på flera sajter är väl min första tanke. givetvis är det dåligt av mysafety...

Kanske är det dåligt av mig, men jag tror inte det är ovanligt. Jag har fyra-fem lösenord av varierande komplexitet som jag lyckats lära mig och som jag använder på olika sajter.

Jag blir nyfiken: Skulle du själv kunna ha unika lösenord för 20+ webbplatser?

Permalänk
Medlem
Skrivet av ZiNikor:

Som hobbyprogrammerare i PHP ryser jag åt detta då det i princip innebär att de lagrar lösenord med en algoritm som går att dekryptera eller att de helt enkelt sparar lösenorden i klartext. Rätta mig gärna om jag har fel, men jag tror detta är enda sättet att skicka ut lösenord i klartext till användare?

Det stämmer, det är enda sättet

Visa signatur

2600k 4,5 - Asus P8Z77-V PRO - ASUS 660 ti DCII 2 GB - 16 GB 1600 MHz - 120 GB SSD - 1000 GB HDD - 750W 80+

QPAD mk-50 - QPAD 5K - Sennheiser PC 360

Citera mera!

Permalänk
Medlem
Skrivet av ZiNikor:

Som hobbyprogrammerare i PHP ryser jag åt detta då det i princip innebär att de lagrar lösenord med en algoritm som går att dekryptera eller att de helt enkelt sparar lösenorden i klartext. Rätta mig gärna om jag har fel, men jag tror detta är enda sättet att skicka ut lösenord i klartext till användare?

Varför de överhuvudtaget skickar ut lösenord till sina användare begriper jag inte. OK om det vore ett alldeles nytt konto som skulle registreras, men i det här fallet är det alltså ett gammalt konto med lösenord som jag själv valt och använt i månader på deras sajt.

Minst sagt obehagligt att se det lösenordet dyka upp i ett oombett mejl med titeln "Ditt lösenord för mySafety Mina Sidor! ". Något har gått rejält snett i deras hantering, skulle jag tro.

Permalänk

Värdelösa jävlar, tack för varningen.

Permalänk
Medlem
Skrivet av gnypp45:

Kanske är det dåligt av mig, men jag tror inte det är ovanligt. Jag har fyra-fem lösenord av varierande komplexitet som jag lyckats lära mig och som jag använder på olika sajter.

Jag blir nyfiken: Skulle du själv kunna ha unika lösenord för 20+ webbplatser?

Jag körde själv med typ 5 st olika förut. Ett för jobbkontot, ett för privat mailkonto, ett för paypal och ett för facebook. Sen hade jag ett standard som jag körde på de flesta forum etc + battlenet. Fick mitt D3 konto rensat på allt guld och gear. Lyckades till slut lista ut att att ett forum blivit hackat (utan att dom gått ut med info om det) och det måste varit så dom tog sig in.

Jag fixade direkt en liten anteckningsbok som jag skrev upp alla lösen i (skapade unika, toksvåra och långa lösen för alla olika sajter / tjänster etc) sen skaffade jag en gratis lösenordsapp och förde ner dom där också, så jag har dom krypterade i mobilen. Anteckningsboken har jag hemma väl dold, och skulle den stjälas är det för kryptiskt nedskrivet för att lista ut vad som är vad för en utomstående.

Så ja, jag har över 20 unika lösen och det funkar för mig.

Permalänk
Medlem

MySaferty är ett blufföretag som borde förbjudas. Googla runt lite och se kundomdömen. Bland annat skickade de en faktura till mig och min sambo om ett år av deras tjänst på grund av att vi tog emot en av deras nyckelringar en sommar trots att killen vi fick den ifrån garanterade att vi inte var bundna av någonting (vi frågade uttryckligen).

Det verkar vara mer regel än undantag för detta företag att försöka utpressa till sig kunder med hjälp av kravbrev och inkasso.

Permalänk
Medlem
Skrivet av gnypp45:

Kanske är det dåligt av mig, men jag tror inte det är ovanligt. Jag har fyra-fem lösenord av varierande komplexitet som jag lyckats lära mig och som jag använder på olika sajter.

Jag blir nyfiken: Skulle du själv kunna ha unika lösenord för 20+ webbplatser?

Jag behöver bara memorera 1 lösenord. LastPass heter lösningen på ditt problem.

Visa signatur

Windows: [ NCASE M1 | i7 6700K 4C/8T | 16GB DDR4 | 1080Ti | 1.5TB SSD ]
macOS: [ Mac mini | i5 8500B 6C/6T | 16GB DDR4 | 256GB SSD ],
                        [ MBP 13" | i5 1038NG7 4C/8T | 16GB LPDDR4X | 512GB SSD ]
ESXi: [ Intel NUC | i7 10710U 6C/12T | 32GB DDR4 | 500GB SSD ]

Permalänk
Medlem

Har unik lösenord till båda min alternativ mail, paypal och facebook.
Unik lösenord till både steam och battle.net + authenticator.

Till forum som jag knappt bryr mig om använder jag lösnord som är ganska identiska, jag menar vad ska de göra med mitt forum konto?
Allt sånt skit som man knappt bryr sig om ifall man förlorar skiter jag i, har 2-3 lösen som jag använder till allla registerade konto på forum och andra sidor som man knappt bryr sig om att förlora kontot på.

Sedan till spel som EA brukar jag merga mina lösenord, typ jag använder X2x2X på forum, och använder lösenordet 1111xXx1111
på steam, drar bara hälften av lösenordet från steam och mergar det med kanske forum lösenord.

eller så bara lägger man till 1111xXX1111 + forum lösen.
Enklare att komma ihåg samt svårare för hackers som inte har tillgång till mitt unika steam password.

EDIT: Alltså du skapar cirka 4 regler som du följer för att spaka lösenord och sedan följer du bara de medan du har cirka 5 lösenord att hålla koll på medan du har cirka 20 lösenord som du har skapat genom att följa dina 4 regler.

Du kanske kommer behöva försöka logga in 20 gånger ifall du har glömt koden men till slut kommer man in.
Eftersom du har kommit ihåg dina 5 unika lösenord.

Visa signatur

Stationära:[Fractal Design R2], [Asrock Fatal1ty Professional] , [Vengeance low profile 1600mhz]
[Intel Core i5 2500k 3.3 ghz (Kyld av Noctua nh-d14)], [ Referens XFX HD 6970],
[Corsair TX 650 watt], [ca 750 GB utrymme], [2x Gentletyphoon Utblås och 2x Fractal design inblås]

Permalänk
Medlem

På riktigt? Jag är inte ens gammal nog att arbeta med sånt här professionellt och hade självklart krypterat lösenorden. Vad är det för idioter som gör ett sådant system?

Undrar om en MySQL injection av klassiskt typ fungerar? Skulle inte förvåna mig.

Permalänk
Medlem

Det är väl inte så ovanligt att ha 15-20 lösenord som är unika att hålla reda på? Jag har bara inom arbetet 14 unika lösenord som byts var 3e månad. Hemma har jag säkerligen 8-10 st till. Det är lätt att komma in i det och bara skriva in så woop är man inne, problemen kommer när man ska byta och sen komma ihåg... Prova LastPass, vi håller på att implementera det på jobbet och kommer även köra det hemma.

Visa signatur

Dubstep, hjärndöd musik för en hjärndöd generation

Permalänk
Medlem
Skrivet av Massy:

På riktigt? Jag är inte ens gammal nog att arbeta med sånt här professionellt och hade självklart krypterat lösenorden. Vad är det för idioter som gör ett sådant system?

Undrar om en MySQL injection av klassiskt typ fungerar? Skulle inte förvåna mig.

Blev nästan lite sugen att pröva, om det inte varit för lagens skull.

Visa signatur

HTPC - Bygglogg; http://www.sweclockers.com/album/?id=2902
HTPC - Galleri; http://www.sweclockers.com/galleri/6562-htpc-galleribilder
42U - Bygglogg; http://www.sweclockers.com/galleri/7862-42u-rackskap-i-hemmet
i7 8700K, Antec kühler 620, Asus ROG Strix Z370-I Gaming, Corsair Vengeance RGB DDR4-2666 2x16GB RAM, ASUS GTX 1070

Permalänk
Medlem

Det som fortfarande oroar mig är att de tydligen lagrar sina användares lösenord i klartext.

Permalänk
Medlem
Skrivet av gnypp45:

Kanske är det dåligt av mig, men jag tror inte det är ovanligt. Jag har fyra-fem lösenord av varierande komplexitet som jag lyckats lära mig och som jag använder på olika sajter.

Jag blir nyfiken: Skulle du själv kunna ha unika lösenord för 20+ webbplatser?

Använd LastPass eller KeePass. Att använda samma lösenord på flera ställen är en större säkerhetsrisk än att du får ett lösenord i klartext till din mail. Det händer ju dagligen att lösenordsdatabaser stjäls.

Visa signatur

Bra, snabbt, billigt; välj två.

Ljud
PC → ODAC/O2 → Sennheiser HD650/Ultrasone PRO 900/...
PC → S.M.S.L SA300 → Bowers & Wilkins 607

Permalänk
Medlem
Skrivet av Phod:

Använd LastPass eller KeePass. Att använda samma lösenord på flera ställen är en större säkerhetsrisk än att du får ett lösenord i klartext till din mail. Det händer ju dagligen att lösenordsdatabaser stjäls.

Tack för tipsen. Jag ska kolla upp länkarna som du och andra gett i den här tråden.

Skickades från m.sweclockers.com

Permalänk
Rekordmedlem

Använd inte siter som vill lagra dina kontokortuppgifter, de har ingen som helst anledning att lagra dem, det är bara banken och kortföretaget som har med de uppgifterna att göra så det ska inte lagras på andra ställen som tex hos apple eller sony sånt är ren idioti och sony har ju blivit hackade och där kom de över kontonummer. Använd helst bara e kort och liknande engångskort på nätet och klaga på de som ska lagra kortuppgifter, för det är något som inte behövs och bara försämrar säkerheten för alla, så det vore bra om alla bojkottade bort de företagen så de upphör med det usla beteendet.
Och använd aldrig samma eller svaga lösen på siter som på något sätt har med "ekonomi" eller känsliga personliga uppgifter att göra.

Visa signatur

R5 5600G, Asus ROG STRIX X470-F Gaming, WD SN850X 2TB, Seasonic Focus+ Gold 650W, Aerocool Graphite v3, Tittar på en Acer ET430Kbmiippx 43" 4K. Lyssnar på Behringer DCX2496, Truth B3031A, Truth B2092A. Har också oscilloskop, mätmikrofon och colorimeter.

Permalänk
Medlem
Skrivet av Phod:

Använd LastPass eller KeePass. Att använda samma lösenord på flera ställen är en större säkerhetsrisk än att du får ett lösenord i klartext till din mail. Det händer ju dagligen att lösenordsdatabaser stjäls.

Hur funkar det där egentligen? Kollade filmen på deras hemsida, men jag menar, får någon tillgång till din pryl så är det ju kört ändå?
Tänkte att dom behöver ju inte gå via hemmet, utan t.ex via fjärrstyrning osv.

Eller en keylogger, räcker inte det för att hela skiten ska vara värdelöst, loggar den när du skriver in ditt lastpass så är det väl kört ändå?

Visa signatur

Chassi: Fractal Meshify Skärm: LG C2 oled GPU: 6950XT CPU: 5800X3D SSD: 480GB, M2 3TB PSU: Dark Power Pro 1,5KW Mobo: TUF GAMING X570-PLUS RAM: 32GB Ripjaws @ 3600MT Mus: Logitech G502X Matta: Steelseries QcK Heavy Tbord: Logitech MX Mech Mini Lurar: DT1990 Pro OS: Win10Pro AI: Tascam 20x20 Monitorer: Yamaha HS7 Router: Wyse 5070 @ opnsense WIFI: Ubiquiti U7 Pro Switch: Zyxel 2.5Gbit. Citera när ni svarar! :)

Permalänk
Medlem
Skrivet av Wh1spY:

Hur funkar det där egentligen? Kollade filmen på deras hemsida, men jag menar, får någon tillgång till din pryl så är det ju kört ändå?
Tänkte att dom behöver ju inte gå via hemmet, utan t.ex via fjärrstyrning osv.

Eller en keylogger, räcker inte det för att hela skiten ska vara värdelöst, loggar den när du skriver in ditt lastpass så är det väl kört ändå?

Får de tillgång till prylen så måste de ha ditt lösenord för att dekryptera datat i programmen. Får de obemärkt tillgång till din pryl över tid kan du glömma allt som har med säkerhet att göra. Men det är ändå bättre än att ha samma lösenord på tusen siter, då har du ingen kontroll över vem som känner till dina lösenord. Man får helt enkelt se de här programmen som en good-enough-lösning, och om man har behov av bättre säkerhet så diskuterar man sådant här på andra ställen än Sweclockers.

Om man oroar sig för keyloggers kan man använda sig av two-factor authentication.

Visa signatur

Bra, snabbt, billigt; välj två.

Ljud
PC → ODAC/O2 → Sennheiser HD650/Ultrasone PRO 900/...
PC → S.M.S.L SA300 → Bowers & Wilkins 607

Permalänk
Medlem
Skrivet av gnypp45:

Kanske är det dåligt av mig, men jag tror inte det är ovanligt. Jag har fyra-fem lösenord av varierande komplexitet som jag lyckats lära mig och som jag använder på olika sajter.

Jag blir nyfiken: Skulle du själv kunna ha unika lösenord för 20+ webbplatser?

Sedan det är allt vanligare att siter blir hackade på lösenord så kör jag unika.
Just nu har jag 74st.

Permalänk
Medlem
Skrivet av gnypp45:

Kanske är det dåligt av mig, men jag tror inte det är ovanligt. Jag har fyra-fem lösenord av varierande komplexitet som jag lyckats lära mig och som jag använder på olika sajter.

Jag blir nyfiken: Skulle du själv kunna ha unika lösenord för 20+ webbplatser?

Finns en fin funktion i bland annat IE, Firefox mm. där man får fram "Spara lösenord" när man loggar in, nästa gång är det redan ifyllt. Skulle jag glömma bort det så kan jag gå in i webbläsarens meny och titta vilka sparade lösenord jag har. Men det gäller ju att man låser datorn varje gång man lämnar den så ingen kan snoka runt så enkelt

Visa signatur

HTPC - Bygglogg; http://www.sweclockers.com/album/?id=2902
HTPC - Galleri; http://www.sweclockers.com/galleri/6562-htpc-galleribilder
42U - Bygglogg; http://www.sweclockers.com/galleri/7862-42u-rackskap-i-hemmet
i7 8700K, Antec kühler 620, Asus ROG Strix Z370-I Gaming, Corsair Vengeance RGB DDR4-2666 2x16GB RAM, ASUS GTX 1070

Permalänk
Medlem
Skrivet av SUMITOMO:

Sedan det är allt vanligare att siter blir hackade på lösenord så kör jag unika.
Just nu har jag 74st.

Kim Peek är det du?

Visa signatur

Chassi: Fractal Meshify Skärm: LG C2 oled GPU: 6950XT CPU: 5800X3D SSD: 480GB, M2 3TB PSU: Dark Power Pro 1,5KW Mobo: TUF GAMING X570-PLUS RAM: 32GB Ripjaws @ 3600MT Mus: Logitech G502X Matta: Steelseries QcK Heavy Tbord: Logitech MX Mech Mini Lurar: DT1990 Pro OS: Win10Pro AI: Tascam 20x20 Monitorer: Yamaha HS7 Router: Wyse 5070 @ opnsense WIFI: Ubiquiti U7 Pro Switch: Zyxel 2.5Gbit. Citera när ni svarar! :)

Permalänk
Medlem
Skrivet av thomas_skane:

MySaferty är ett blufföretag som borde förbjudas. Googla runt lite och se kundomdömen. Bland annat skickade de en faktura till mig och min sambo om ett år av deras tjänst på grund av att vi tog emot en av deras nyckelringar en sommar trots att killen vi fick den ifrån garanterade att vi inte var bundna av någonting (vi frågade uttryckligen).

Det verkar vara mer regel än undantag för detta företag att försöka utpressa till sig kunder med hjälp av kravbrev och inkasso.

Varit med om exakt samma sak... frugan fick en i brevlådan utan att bett om det, slängde den och tänkte inte mer på det. Några månader senare kommer det kravbrev på massa pengar, tog iof bara ett snabbt samtal till deras kundtjänst så löste det sig... men ändå.

Visa signatur

Ryzen 7 5700X3D | Gigabyte B550 Gaming X V2 | 32 GB HyperX Beast 3600 MT/s | Asrock RX 9070 | 1 TB Kingston Fury Renegade | 2 TB Samsung 860 EVO | EVGA G2 750W | FD Define R5 Ti | 2 x 27" MSI MAG274QRF-QD

Permalänk
Medlem
Skrivet av Wh1spY:

Kim Peek är det du?

Nej fuskar i Excel.