PSA: Bahnhof lagrar lösenord i klartext

Permalänk

PSA: Bahnhof lagrar lösenord i klartext

Hejsan internet,

Efter en flytt (och byte av stadsnät) så blev jag kund hos Bahnhof igen, i och med bekräftelsen så fick jag ett brev med mitt gamla lösenord i klartext.

Här är en bild på brevet med alla uppgifter censurerade av förklarliga skäl.

Visa signatur

PC Kontoret: Ryzen 9950X, 64GB, 7900 XT
PC Spelrum: Ryzen 5800X, 32GB, 6800 XT

Permalänk
Medlem
Skrivet av zeroGamer:

Hejsan internet,

Efter en flytt (och byte av stadsnät) så blev jag kund hos Bahnhof igen, i och med bekräftelsen så fick jag ett brev med mitt gamla lösenord i klartext.

Här är en bild på brevet med alla uppgifter censurerade av förklarliga skäl.
http://s29.postimg.org/a4w33s0nr/bahnhof_passwd.jpg

Har du bytt lösenord tidigare eller var det ett genererat lösenord?

Visa signatur

~. Citera så jag hittar tillbaka .~

Permalänk
Skrivet av KeVVa:

Har du bytt lösenord tidigare eller var det ett genererat lösenord?

När jag var/blev kund första gången fick jag ange ett lösenord och nu fick jag samma tillbaka när jag sagt upp bredbandet och blivit kund på nytt. Jag tvekar att de lyckats generera det på egen hand.

Visa signatur

PC Kontoret: Ryzen 9950X, 64GB, 7900 XT
PC Spelrum: Ryzen 5800X, 32GB, 6800 XT

Permalänk
Inaktiv

Det behöver inte betyda att de lagrar lösenorden i klartext. De kanske lagrar lösenorden med kryptering till skillnad från det vanliga sättet där man lagrar dem genom hashning. Varför man nu skulle vilja kryptera lösenorden för att kunna få tillbaka dem undgår mig däremot.

Permalänk
Medlem

Det betyder dock inte att lösenorden lagras i klartext på deras servrar! De kan dekryptera lösenorden när de genererar och skriver ut dokumentet du fick!

Visa signatur

2600k @ STOCK <|> GTX 970 Omega!<|> Nån samsung 500gb ssd <|> 16 GB Kingston Hyper X <|> BenQ XL2420t
"Det finns inget skrot, bara gamla delar som kan användas på nya sätt" - Mulle Meck

Permalänk
Medlem

Hade du hellre velat att dom skickar ut den krypterade versionen åt dig? Kan ge dig mitt lösenord på fb:
EjDf7j29SaI0278ISOPAmdDSa2MsaAdopP9

Trodde jag var den enda som lärt mig min egen krypteringsnyckel.

(Skämt åsido, fråga först - anklaga sen)

Permalänk
Medlem

Skulle du hellre vilja ha en lång krypterad kod som du själv får knäcka, eller?

Visa signatur

| Fractal Design R4 White | Intel I5 6600k@4Ghz| Asus Z170-A | MSI GTX 970 @1425Mhz | Corsair 16GB DDR4 2133mhz | Samsung 840 250GB | Corsair 650Watt nätagg |

https://soundcloud.com/symbolofficial

Permalänk

Jag har mailat och informerat dem, det var en kompis som tyckte jag skulle lägga ut en bild på nätet i och med hur folk reagerade över Dustin nyligen. Bryr ni er inte, fine.

Visa signatur

PC Kontoret: Ryzen 9950X, 64GB, 7900 XT
PC Spelrum: Ryzen 5800X, 32GB, 6800 XT

Permalänk
Medlem

Jag skulle hellre se att dom resettar hans lösenord och skickar ut ett nytt genererat lösenord som han får ändra själv sen, som antagligen hände första gången.

Permalänk
Medlem
Skrivet av zeroGamer:

Jag har mailat och informerat dem, det var en kompis som tyckte jag skulle lägga ut en bild på nätet i och med hur folk reagerade över Dustin nyligen. Bryr ni er inte, fine.

Tror faktiskt folk bryr sej om sina lösenord men du hade/har inga bevis på att Bannhof faktiskt lagrar det i klartext. När detta med dustin hände så skrev Dustin ett inlägg där dom erkände till och med.

Men har du fler bevis så är du välkommen att lägga fram dem.

Visa signatur

Citera för svar!

Permalänk
Avstängd
Skrivet av vikham:

Skulle du hellre vilja ha en lång krypterad kod som du själv får knäcka, eller?

Nej, men han kanske inte vill att dom ska lagra hans lösenord så att det går att få fram i klartext igen (dom har ju antingen lagrat lösenordet i klartext eller skrivit en funktion som dekrypterar hashen)? Det allra bästa vore ju om dom genererade ett helt nytt lösenord.

Permalänk

Längst ner på brevet står det "Av säkerhetsskäl sparar vi inte lösenord i klartext längre än nödvändigt". När någon skickar mig lösenord så ger jag dem inte "the benefit of the doubt".

Visa signatur

PC Kontoret: Ryzen 9950X, 64GB, 7900 XT
PC Spelrum: Ryzen 5800X, 32GB, 6800 XT

Permalänk
Medlem
Skrivet av zeroGamer:

Jag har mailat och informerat dem, det var en kompis som tyckte jag skulle lägga ut en bild på nätet i och med hur folk reagerade över Dustin nyligen. Bryr ni er inte, fine.

Det är ju inget att bry sig om eller reagera över. Nästan alla företag, banker, telefonoperatörer osv skickar ut kunders lösenord till dom när det finns skäl för det.

Däremot kan man ju ifrågasätta om det är så säkert via brev, men breven går ju fram och posten är bra att skicka till rätt personer så det systemet verkar ju fungera bra hittills i alla fall.

Visa signatur

| Fractal Design R4 White | Intel I5 6600k@4Ghz| Asus Z170-A | MSI GTX 970 @1425Mhz | Corsair 16GB DDR4 2133mhz | Samsung 840 250GB | Corsair 650Watt nätagg |

https://soundcloud.com/symbolofficial

Permalänk
Medlem

Som påpekats, de behöver ju inte lagras i klartext, men det är helt klart värt att ifrågasätta varför de har möjlighet att dekryptera lösenordet. Ser ingen anledning till detta, även om det inte är lika illa som att lagra lösenord i klartext så är det inget annat än en möjlig säkerhetsrisk. Bahnhof borde väl veta bättre?

(Adobe lagrade ju inte lösenord i klartext, men de gick ju att dekryptera vilket visade sig vara allt annat än bra.)

Visa signatur

Desktop|i5 3570k(@4,4GHz)|Asus P8Z77-V|AMD 6950|12GB RAM|Crucial BX500 480GB|Manjaro|
Laptop|Lenovo T440s|i7|8GB RAM|Debian Jessie|
Server|Fujitsu Primergy TX1310|G1820|8GB RAM|15TB|Unraid|
Ring, lånad mail

Permalänk
Medlem

Ett OTP med rekomenderat brev är hur det ska gå till. Men gissa hur många som skulle klaga då

Skickades från m.sweclockers.com

Visa signatur

Intel Core i7 6850K 3,6 GHz 15MB @ 4,7GHz kyld med Noctua NH-U9S på MSI X99A Raider
Corsair Vengence LPX 64GB (8x8GB) DDR4 3000MHz @ 3200 MHz
2x MSI GeForce GTX 1080 8GB Aero OC i SLI
HyperX Predator 480GB M.2 och 4x Samsung 750-Series 250Gb i raid 0
Oculus Cv1. Win10 pro

Permalänk
Medlem

Den där inloggningen är till för att bahnhofs dhcp ska registrera din mac så du får rätt dhcp-uppgifter, de har det där för att utifall ett stadsnät eller liknande fått fel så ska inte kunder som inte har inloggning komma åt internet.
Normalt sett så är lösenordet och användaren helt random genererat, du har dock valt att ange ett eget lösenord. De skickar ut de där uppgifterna när du flyttar, nybeställer, uppgraderar internet(ibland) eller bara vill ha ut upopgifterna igen.

Det är bara att höra av sig till dem och be dem generera ett nytt randomlösenord och sen se till att spara det nya papperet du får så slipper du använda ett av dina vanliga.

//Mvh Martin

Permalänk
Medlem
Skrivet av spacecow:

Den där inloggningen är till för att bahnhofs dhcp ska registrera din mac så du får rätt dhcp-uppgifter, de har det där för att utifall ett stadsnät eller liknande fått fel så ska inte kunder som inte har inloggning komma åt internet.
Normalt sett så är lösenordet och användaren helt random genererat, du har dock valt att ange ett eget lösenord. De skickar ut de där uppgifterna när du flyttar, nybeställer, uppgraderar internet(ibland) eller bara vill ha ut upopgifterna igen.

Det är bara att höra av sig till dem och be dem generera ett nytt randomlösenord och sen se till att spara det nya papperet du får så slipper du använda ett av dina vanliga.

//Mvh Martin

Det är ju förövrigt också en jävla sak att hålla på med i bahnhofs situation. De är så noga med att påpeka att de inte sparar loggar hit och dit men sen så har de helt plötsligt på många ställan krav på att man registrerar sin MAC address för att koppla den till sin IP address, vilket innebär att de måste ha en databas där de kan se exakt vem som har vilken IP address, med tanke på att det lagras per kund.

Dessutom så håller jag inte riktigt med om att det alls är bättre att spara lösenord med reversibel kryptering än i klartext, det är en rätt så liten skillnad imo eftersom att de ändå måste ha krypteringsnyckeln sparad på ett sådant sätt att om någon har tagit sig så långt att de har databasen så lär de hitta krypteringsnyckeln också.

Permalänk
Medlem
Skrivet av Sir. Haxalot:

Det är ju förövrigt också en jävla sak att hålla på med i bahnhofs situation. De är så noga med att påpeka att de inte sparar loggar hit och dit men sen så har de helt plötsligt på många ställan krav på att man registrerar sin MAC address för att koppla den till sin IP address, vilket innebär att de måste ha en databas där de kan se exakt vem som har vilken IP address, med tanke på att det lagras per kund.

Dessutom så håller jag inte riktigt med om att det alls är bättre att spara lösenord med reversibel kryptering än i klartext, det är en rätt så liten skillnad imo eftersom att de ändå måste ha krypteringsnyckeln sparad på ett sådant sätt att om någon har tagit sig så långt att de har databasen så lär de hitta krypteringsnyckeln också.

Det finns direktiv för vad de måste spara och hur, de reglerna följer de eftersom de annars hade råkat ut för viten så höga att deras abbonemang inte gått att lösa - om de inte till och med hade kunnat råka ut för näringsförbud.
Och kom ihåg att det finns långt många fler brott som denna spårbarheten behövs för i svenska rättssamhället än just piratkopiering...

Vad man ska vara medveten om här är egentligen skillnaden mellan vad en ISP KAN och MÅSTE lagra, och när en ISP KAN och MÅSTE lämna ut uppgifterna Det bahnhof egentligen pratar om är att de inte lagrar mer än de absolut måste (vilket är typ vilken kund som hade vilken IP vid ett exakt givet tillfälle), och inte längre än de absolut måste (tror det är sex månader just nu), och att de inte hjälper polisen eller antipiratbyrån i fiskningsförsök (de måste vara en ordentlig efterfrågan enligt konstens alla regler med hänvisning till vilken lag som nyttjas och allt för att de ska ge ut den informationen). Så de skyddar eg bara sina kunder från oseriösa försök från myndigheter/organisationer att få ut information de eg inte ska ha tillgång till.

Permalänk
Medlem
Skrivet av Xake:

Det finns direktiv för vad de måste spara och hur, de reglerna följer de eftersom de annars hade råkat ut för viten så höga att deras abbonemang inte gått att lösa - om de inte till och med hade kunnat råka ut för näringsförbud.
Och kom ihåg att det finns långt många fler brott som denna spårbarheten behövs för i svenska rättssamhället än just piratkopiering...

Vad man ska vara medveten om här är egentligen skillnaden mellan vad en ISP KAN och MÅSTE lagra, och när en ISP KAN och MÅSTE lämna ut uppgifterna Det bahnhof egentligen pratar om är att de inte lagrar mer än de absolut måste (vilket är typ vilken kund som hade vilken IP vid ett exakt givet tillfälle), och inte längre än de absolut måste (tror det är sex månader just nu), och att de inte hjälper polisen eller antipiratbyrån i fiskningsförsök (de måste vara en ordentlig efterfrågan enligt konstens alla regler med hänvisning till vilken lag som nyttjas och allt för att de ska ge ut den informationen). Så de skyddar eg bara sina kunder från oseriösa försök från myndigheter/organisationer att få ut information de eg inte ska ha tillgång till.

Säg en enda operatör som inte arbetar på exakt samma sätt.

Det enda Bahnhof gör är marknadsföring och tar billiga poäng i en populistisk fråga.

Permalänk
Medlem
Skrivet av Fredrik.:

Säg en enda operatör som inte arbetar på exakt samma sätt.

Det enda Bahnhof gör är marknadsföring och tar billiga poäng i en populistisk fråga.

Det finns mindre lagkunniga mer lättskrämda operatörer som gått med på mer men i stort sett jobbar alla större operatörer enligt ungefär samma etiska riktlinjer.

Skickades från m.sweclockers.com

Permalänk
Medlem
Skrivet av Larcyn:

Nej, men han kanske inte vill att dom ska lagra hans lösenord så att det går att få fram i klartext igen (dom har ju antingen lagrat lösenordet i klartext eller skrivit en funktion som dekrypterar hashen)? Det allra bästa vore ju om dom genererade ett helt nytt lösenord.

Går inte att dekryptera en hash