Dustin i blåsväder för lösenord i klartext

Permalänk
Medlem

Nu undrar man ju hur t.ex cdon's och webhallens system ser ut.

Visa signatur

Alla mina leksaker får inte plats här, så här jag listar istället mina favoritinlägg:
1 2 3 4 5 6 7 8 9 10 11 12

Utelåst hobbymoderator

Permalänk
Medlem

Det är riktigt trist att se ett företag som jag inte har annat att säga om än positiva saker slarvar på detta sättet. Det är inte något annat än en ren skandal.

Visa signatur

Acer Predator XB271HU | Fractal Design Define S | Corsair AX860i | Asus Prime Z390-A | Corsair Vengeance LPX Black DDR4 3000MHz 2x8GB | i7 9700K | Fractal Design Celsius S24 | MSI RTX 2080 Gaming X Trio | Samsung 850 EVO 250GB | Samsung 860 EVO 1TB | 4x Be Quiet! Silent Wings 3 140mm | Razer BlackWidow Chroma | SteelSeries Rival 300 | Kingston HyperX Cloud Alpha Pro | Windows 10 Pro

Permalänk
Medlem

Och ni tror att Dustin är ensamma om detta, eller vadå? Kan sätta en banan på att åtminstone hälften av alla svenska återförsäljare kör lösenord i klartext.

Permalänk
Medlem
Skrivet av Ninjaflipp:

Och ni tror att Dustin är ensamma om detta, eller vadå? Kan sätta en banan på att åtminstone hälften av alla svenska återförsäljare kör lösenord i klartext.

Det tror jag knappast. Finns säkerligen enstaka rötägg men jag skulle bli extremt förvånad om fler av de större aktörerna lagrar lösenord i klartext. Det är på dagisnivå.

Visa signatur

Acer Predator XB271HU | Fractal Design Define S | Corsair AX860i | Asus Prime Z390-A | Corsair Vengeance LPX Black DDR4 3000MHz 2x8GB | i7 9700K | Fractal Design Celsius S24 | MSI RTX 2080 Gaming X Trio | Samsung 850 EVO 250GB | Samsung 860 EVO 1TB | 4x Be Quiet! Silent Wings 3 140mm | Razer BlackWidow Chroma | SteelSeries Rival 300 | Kingston HyperX Cloud Alpha Pro | Windows 10 Pro

Permalänk
Medlem

Grundkursen i webbprogrammering jag läste för något år sedan på Liu så var det "starkt rekommenderat" att spara lösenord med md5. Så det är ganska otroligt att ett stort företag som har investerat stora pengar i ett affärssystem inte krypterar lösenorden. Men den stora frågan är:

De affärssystem som företaget levererade innan och efter den tidpunkt de levererade systemet till Dustin, lagrar dessa lösenorden också i klartext och i sådana fall vilka företag är berörda.

Ett affärssystem är inte något som byts ut titt som tett, det är något som ett företag har kvar och bygger på tills den punkt det inte går längre i de bra fallen. Andra kör med fulhack och är beroende av specifika programmerare som gjorde dessa fulhack. (Företedda student inom Systemvetenskap).

Det kan alltså finnas många andra företag som gör samma sak med lösenorden då de har köpt sina system av samma leverantör.

Tur att man använder Lastpass med ett 20+ tecken långt slumpmässigt lösenord varje gång jag skaffar ett konto på nätet. (Hotmail klarar bara 16 tecken =/.)

Visa signatur

| Ryzen 7 5800X | X570S AORUS PRO AX | 32GB FURY DDR4 | XFX Radeon RX 6800 XT MERC 319 | Fractal Design Define R6 | 2.5 TB M.2 SSDs |

Permalänk
Medlem
Skrivet av anon81912:

VAD I HELA FRIDEN! Detta var det dummaste jag hört, problem som dessa har varit lösta sedan 1950 talet. Hur kan någon skriva en funktion som denna. Jag blir helt arg bara av att höra att någon kan få betalt för att genomföra ett sånt genomuselt arbete...

Hoppas verkligen att de lagrar kreditkortsnummer och sådant krypterat.

håller med dig helt hållet - vem skulle inte göra det?
men jag tror inte detta beror på lathet, utan snarare att de har bestämt sig för att ha så för att personalen ska ha tillgång till lösenorden (vilket de givetvis inte ska ha)

Visa signatur

MODERMODEM: Asus ROG Strix Z270E Gaming | i7 7700K | Corsair Hydro H110 | Kingston HyperX Savage 32GB DDR4 RAM | Asus GeForce RTX 3060 Ti TUF OC | Crucial BX100 500GB SSD | Phanteks Enthoo EVOLV | SilverStone Strider Evolution 1200W |

Permalänk
Medlem
Skrivet av NoImNot:

du skojar ingen använder det längre så osäkert!

Jag önskar det vore sant.
Men:

Skrivet av arn:

They are vBulletin's standard md5 hashed and salted.

Detta från Macrumors incidenten för endast 2 veckor sedan.

Permalänk
Proffsmobbare

Det borde vara brottsligt att spara kunders lösenord i klartext och inte informera om detta vid registrering.

Permalänk
Skäggig legend
Skrivet av Bakgrund:

Nu undrar man ju hur t.ex cdon's och webhallens system ser ut.

Skrivet av Webhallen:

Det kan jag lova dig att vi inte gör.
Allt är krypterat och skulle man slarva bort sitt lösenord måste man generera ett nytt.

rätt lugnt skulle jag säga

Visa signatur

Tråden om Skägg!
My cave...
Main: Ryzen 7 5700X3D - 16GB CL16 - RX 9070 - Acer X34 OLED ultrawide
🎧Schiit Hel + DT-770 PRO - NAD C316 - B&W 685 - LG 65" OLED B6
Server:
5600G - 16GB - 24TB - Plex

Permalänk
Medlem
Skrivet av Bakgrund:

Nu undrar man ju hur t.ex cdon's och webhallens system ser ut.

snabbt och icke-vetenskapligt kollade jag CDON, Webhallen, Komplett, Alina, Inet och alla nollställer lösenordet om man väljer "Glömt Lösenord?" vid inlogg. Hade de sparat i klartext hade de förmodligen bara skickat lösenordet direkt. Men det är bara en trolighet, hur det ser ut på deras ände vet jag ej. Webhallen har lovat i deras egna forumdel att de saltat haschet

Permalänk

Fasen va stelt. "Föråldrat system" är väl ett minst sagt mildt ordval i detta fallet.

Visa signatur

Intel i7 6700k @4.7Ghz | Be Quet! Dark Rock Pro 3 | Asus Z170 ROG Hero VIII | 32GB DDR4 Corsair Vengeance 3000Mhz | Asus 1080Ti Strix OC | Samsung 950 Pro M.2 250GB, Samsung EVO 850 120GB, Samsung EVO 840 250GB, & Seagate 7200rpm 4TB | Corsair HX 1050W | Fractal Design S | Asus Xonar U7 | Sennheiser PC360 | TrackIR 5 + ProClip | Eizo 27" EV2736W | HTC Vive | Windows 10 Pro

Permalänk
Inaktiv
Skrivet av Zeta Two:

Inte ens SHA-familjen duger egentligen längre även om det såklart är oändligt mycket bättre än klartext.
För en ordentlig genomgång av lösenordshashning se t.ex. denna artikel av Troy Hunt: http://www.troyhunt.com/2012/06/our-password-hashing-has-no-c...

För övrigt så är det ingen signifikant säkerhetsskillnad mellan t.ex. SHA-256 och SHA-512 eftersom det ändå är en preimage-attack i slutändan. Det spelar ingen roll om hashen av "SALT + MySecretPassw0rd" är 256 eller 512 bitar då angriparen kommer få rätt svar så fort denne gissar rätt oavsett.

Visserligen, däremot är det en fördel för de som använder lite tyngre lösenord då det är väldigt lätt att använda brute force på de svagare, särskilt om man har ett hyggligt grafikkort. Dessutom var SHA-512 ett dåligt exempel då även det är på tok för klent för det syftet. SHA-2048 är väl att föredra om man inte har någon bättre algoritm på lager Jag gillar personligen de som kräver rätt mycket minne (några megabyte) och de som kräver så många iterationer så ett test tar några millisekunder oavsett hårdvara.

Problemet är ju att du alltid får rätt om du gissar rätt.

Permalänk
Medlem

Något för dem att läsa kanske?

https://crackstation.net/hashing-security.htm

Visa signatur

C>++

Permalänk
Medlem

Tur att man kan spara vad som helst, rätt smidig lösning på problemet!

Visa signatur

`.´ My brain is perfect `.´

Core i7 2600K | Maximus IV Extreme | 2x Sapphire 6970 @ CF | 16GB Vengeance 1600MHz CL8 | Corsair AX 850W | Samsung 840 Pro 256GB (system) + Intel X25-M G2 80GB + Raptor X 150GB (spel) + 8.5TB (lagring) | Lian Li PC-P80 Armorsuit | Dell 27" U2711 2560x1440px + Benq G2400WD 1920x1200px + Samsung UE40B7050 LED-TV

Permalänk
Medlem
Skrivet av Nivres:

Grundkursen i webbprogrammering jag läste för något år sedan på Liu så var det "starkt rekommenderat" att spara lösenord med md5. Så det är ganska otroligt att ett stort företag som har investerat stora pengar i ett affärssystem inte krypterar lösenorden. Men den stora frågan är:

De affärssystem som företaget levererade innan och efter den tidpunkt de levererade systemet till Dustin, lagrar dessa lösenorden också i klartext och i sådana fall vilka företag är berörda.

Ett affärssystem är inte något som byts ut titt som tett, det är något som ett företag har kvar och bygger på tills den punkt det inte går längre i de bra fallen. Andra kör med fulhack och är beroende av specifika programmerare som gjorde dessa fulhack. (Företedda student inom Systemvetenskap).

Det kan alltså finnas många andra företag som gör samma sak med lösenorden då de har köpt sina system av samma leverantör.

Tur att man använder Lastpass med ett 20+ tecken långt slumpmässigt lösenord varje gång jag skaffar ett konto på nätet. (Hotmail klarar bara 16 tecken =/.)

Av Dustins svar att döma så låter det som de har ett hemmasnickrat affärssystem. Alltså troligtvis inget annat företag som har samma system.

Visa signatur

🗄️ : Fractal Design Define C 🔌: Seasonic Focus Plus 850 Platinum 850 W 🏬: Asus ROG Strix X570-F Gaming 🎞️: 32Gb(2x16GB) Kingston DDR4 3600MHz CL17 FURY RGB 🔲: AMD 5900X ❄️: Noctua NH-D15 💾: WD Black SN850 Gen 4 SSD 1TB + Crucial BX500 480GB 3D NAND SATA 🏴: Asus GeForce GTX 2080 Ti Strix Gaming OC 11Gb 🖥️: Asus ROG Swift PG348Q 34" Ultra-Wide

Permalänk
Medlem
Skrivet av anon81912:

MD5 är helt värdelöst, du kan lika gärna låta bli att använda det. SHA-512 minst i dagens läge, gärna mer då i princip alla datorer har fart över.

Yes men hade hellre föredragit en saltad MD5 lösning än plain-text

Visa signatur

Gammal men bra.

Permalänk
Inaktiv
Skrivet av AnnoyingIB:

Tänk på att den artikeln är ganska utdaterad och alltså innehåller saker som inte stämmer idag Han föreslår exempelvis SHA-256.

Permalänk
Medlem
Skrivet av Bakgrund:

Nu undrar man ju hur t.ex cdon's och webhallens system ser ut.

Webhallen skrev i alla fall tidigare idag i sin forumdel att de krypterar sina lösenord. På vilket sätt vet jag inte, men det är väl bättre än inget trots allt.

Permalänk
Medlem
Skrivet av tcg:

Av Dustins svar att döma så låter det som de har ett hemmasnickrat affärssystem. Alltså troligtvis inget annat företag som har samma system.

Vi får hoppas på det. Det är dock vanligt att beställaren av ett affärssystem gör anpassningar till sin verksamhet. Så det kan vara ett standardsystem i grunden som sedan är grovt anpassat.

Visa signatur

| Ryzen 7 5800X | X570S AORUS PRO AX | 32GB FURY DDR4 | XFX Radeon RX 6800 XT MERC 319 | Fractal Design Define R6 | 2.5 TB M.2 SSDs |

Permalänk
Inaktiv
Skrivet av Donkey:

Yes men hade hellre föredragit en saltad MD5 lösning än plain-text

Visserligen, personalen hade ju inte kunnat läsa lösenorden av misstag men det är väl ungefär så säkert det är...

Permalänk
Arvid Nordqvist-mannen
Skrivet av Sweede:

Jag ändrade pass nu men ligger min gamla pass kvar i systemet på något sätt eller är det borta?

Ditt nya lösenord skriver ju över det gamla i databasen, inte så att du kan fortsätta logga in med ditt gamla lösenord..

Permalänk
Arvid Nordqvist-mannen

Ren och skär idioti!

Permalänk
Medlem

Jag tycker hela Dustin är ett stort skämt, jag ha aldrig handlat där inte ens vill kolla på deras produkter, känns liksom en kriminell sida.

Visa signatur

AMD Ryzen 7 5700X3D | PowerColor Radeon RX 9070 XT 16GB Hellhound | Fractal Design North Black TG | MSI MPG B550 Gaming Plus | Kingston Fury 32GB DDR4 3200MHz CL16 Beast | WD Black SN850X 1TB Gen 4 With Heatsink, Kingston Fury Renegade Gen 4 2TB | Corsair RM850e ATX 3.0 850W V3 | Arctic Liquid Freezer III 240 | Windows 11 Pro

Permalänk
Medlem
Skrivet av Macke_BMRSweden:

Jag tycker hela Dustin är ett stort skämt, jag ha aldrig handlat där inte ens vill kolla på deras produkter, känns liksom en kriminell sida.

Jo fast om du ALDRIG handlat där så lär väl knappast det som hänt nu ha någon betydelse? Du verkar ha gjort ett medvetet val innan detta. Varför känns Dustins hemsida som en "kriminell sida"?

Permalänk
Medlem
Skrivet av anon81912:

Visserligen, däremot är det en fördel för de som använder lite tyngre lösenord då det är väldigt lätt att använda brute force på de svagare, särskilt om man har ett hyggligt grafikkort. Dessutom var SHA-512 ett dåligt exempel då även det är på tok för klent för det syftet. SHA-2048 är väl att föredra om man inte har någon bättre algoritm på lager Jag gillar personligen de som kräver rätt mycket minne (några megabyte) och de som kräver så många iterationer så ett test tar några millisekunder oavsett hårdvara.

Problemet är ju att du alltid får rätt om du gissar rätt.

Till att börja med så finns det inget som heter SHA-2048. Sen så, som jag skrev, så spelar det ingen större roll vilken av SHA-2-algoritmerna du använder då de alla har ungefär samma prestanda (http://en.wikipedia.org/wiki/SHA-2#Comparison_of_SHA_function...). Angående resten så är det precis vad som står i artikeln jag länkade, dvs. att använda t.ex. bcrypt- eller PBKDF2-baserade algoritmer.

Permalänk
Medlem

Som jag skrev på dustins forum del här: #14127979

Att spara lösenord i klartext är ganska oroande.
Då är frågan sparar Visa kort nr etc.. i klartext också?
Och sparas det så era arbetare/support kan läsa detta i klar text också?
Ganska oroande isf, om någon av era arbetare skulle få för sig att skriva ner lite Visa kort nr och annat, sedan sälja på nätet eller dela.

En sida som använder sig av sådan här dålig säkerhet, ger mig ingen trygg e-handel och någon jag inte kommer att handla hos, vet flera av mina vänner som tycker samma.
Otur precis vid julhandeln, ni lär ju förlora en del kunder där

Permalänk
Medlem
Skrivet av anon81912:

Tänk på att den artikeln är ganska utdaterad och alltså innehåller saker som inte stämmer idag Han föreslår exempelvis SHA-256.

Vad är det som är fel på ett saltat SHA-256?

Visa signatur

C>++

Permalänk

Bytte mitt lösenord och ringde och bad dem inaktivera kontot efter det. Tyvärr blir man ju av med garantin om man ber dem radera alla ens uppgifter i systemet.

Visa signatur

---Under uppbyggnad----

Permalänk
Discokungen
Skrivet av Viceroy:

Jo fast om du ALDRIG handlat där så lär väl knappast det som hänt nu ha någon betydelse? Du verkar ha gjort ett medvetet val innan detta. Varför känns Dustins hemsida som en "kriminell sida"?

Jag fattar inte det heller. Dustin är ett seriöst företag som riktar sig till företag. Hoppas de löser det här snarast!

Visa signatur

AMD 9800X3D - Corsair 32GB 6000 CL30- Gigabyte B650 Aorus Elite - Inno3D 4090 - Intel 900p - CaseLabs SMA8 - LG 42C2 - Asus Loki 1000W SFX-L - Aquaero 6 - Vattenkyld - Steam Deck LCD 1TB

Permalänk
Medlem

Lösenordet ändrat nu, check! Btw nu börjar man ju undra om sweclockers kör med öppna kort? ^^

Visa signatur

Moderkort: Asus H87M-PRO Cpu: i5 4670 @ 3,4 Ghz (3,8 Ghz) Ram: Corsiar Vengeance Pro 8GB 1600Mhz Kylare: C/M Hyper 212 Evo Gpu: Nvidia Geforce 750Ti Chassi: Silverstone SG10B SSD: Samsung 840 250gb PSU: Be-Quiet Straight Power E9 400W Flås: 3x Be-Quiet Silent Wings 2 (120mm)