Microsoft ställer hårdare krav på lösenord för deras tjänster

Permalänk
Melding Plague

Microsoft ställer hårdare krav på lösenord för deras tjänster

För att skydda användarna ställer nu Microsoft högre krav på kraftfulla lösenord. Detta innebär att sådana som anses vanliga och lätta att gissa inte längre kommer godkännas.

Läs hela artikeln här

Visa signatur

Observera att samma trivselregler gäller i kommentarstrådarna som i övriga forumet och att brott mot dessa kan leda till avstängning. Kontakta redaktionen om du vill uppmärksamma fel i artikeln eller framföra andra synpunkter.

Permalänk
Medlem

Bra det här är ett välbehövligt steg i rätt riktning

Permalänk
Medlem

Jag väntar fortfarande på att allt fler tjänster tillåter längre lösenord. Finns tjänster som inte accepterar över 16 tecken vilket är rent ut sagt löjligt. Dem hashas förhoppningsvis ändå så bit-mängden blir identisk i vilket fall, om inte skälet är 256bit cap. Men isf bör dem verkligen se över sin hash metod... Jag kan förstå strikta lösenordsbegränsningar mot svaga lösenord men varför i hela världen mot starka.

Visa signatur

Citera eller @philipborg om du vill att jag ska läsa dina svar.

Permalänk
Medlem

Helt rätt. Många använder alldeles för enkla lösenord och även samma lösenord till flera tjänster.

Visa signatur

"The following statement is false: The previous statement is true! Welcome to our corner of the universe"

Permalänk
Medlem

Med tanke på hur många bluffkonton som cirkulerar på nätet så undrar man ju hur många av dessa som står för alla dåliga lösenord? För vem kan vara så jävla korkad som använder 123456 på sina seriösa konton?

Visa signatur

Intel i5 12600K | Asus TUF Gaming Z690-Plus D4 | Asus Geforce RTX 3060 Ti | 32 GB DDR4 | Fractal Design North | Corsair iCue Link H100i | Cooler Master V750 Gold i Multi

Permalänk
Snusfri

Mycket bra och inte en dag för tidigt.

Mina föräldrar hade väldigt simpla lösenord tidigare och trodde att de var säkra så visade dom hur pass snabbt och enkelt man kan knäcka deras lösenord, nu har de betydligt bättre varianter

Dock så måste jag själv bli bättre.

Visa signatur

WS: i9 13900K - 128GB RAM - 6.5TB SSD - RTX 3090 24GB - LG C2 42" - W11 Pro
LAPTOP 1: Lenovo Gaming 3 - 8GB RAM - 512GB SSD - GTX 1650
LAPTOP 2: Acer Swift 3 - 8GB RAM - 512GB SSD
SERVER: i5 10400F - 64GB RAM - 44TB HDD
NALLE: Pixel 7 Pro

Permalänk
Medlem
Skrivet av Gender Bender:

Med tanke på hur många bluffkonton som cirkulerar på nätet så undrar man ju hur många av dessa som står för alla dåliga lösenord? För vem kan vara så jävla korkad som använder 123456 på sina seriösa konton?

Jag hjälper mycket vanligt folk och tyvärr kan jag alldeles för många av deras lösenord enbart för dom är så enkla. Så ja 123456 är faktiskt svårare än några andra jag känner till.

Permalänk
Medlem
Skrivet av Gender Bender:

Med tanke på hur många bluffkonton som cirkulerar på nätet så undrar man ju hur många av dessa som står för alla dåliga lösenord? För vem kan vara så jävla korkad som använder 123456 på sina seriösa konton?

Man kanske inte ser Linkedin som ett seriöst konto

Permalänk
Medlem

Men det spelar ju inte så stor roll om hela tjänsten blir hackad och alla lösenorden kommer ut oavsett vilket lösenord du har. Eller har jag fattat fel?

Permalänk
Medlem
Skrivet av Svantesson666:

Men det spelar ju inte så stor roll om hela tjänsten blir hackad och alla lösenorden kommer ut oavsett vilket lösenord du har. Eller har jag fattat fel?

Man kan gissa enkla lösenord. Låste upp polarens telefon efter 2 försök så jag kunde factory reseta den.

Permalänk
Medlem
Skrivet av Svantesson666:

Men det spelar ju inte så stor roll om hela tjänsten blir hackad och alla lösenorden kommer ut oavsett vilket lösenord du har. Eller har jag fattat fel?

Ja, det är väl så lösenorden kommer på vift, mestadels. Microsoft kanske skulle fokusera på att göra sina egna program och tjänster säkrare ur det perspektivet, istället för att lägga över "skulden" på användarna?

.

Visa signatur

AMD Thunderbird 1.33 GHz (133 MHz Bus), Epox 8K7A, 1 x 256MB Corsair PC2100 DDR SDRAM, 20.5GB 7200 RPM Western Digital EIDE, Visiontek GeForce 3

Permalänk
Medlem
Skrivet av philipborg:

Jag väntar fortfarande på att allt fler tjänster tillåter längre lösenord. Finns tjänster som inte accepterar över 16 tecken vilket är rent ut sagt löjligt. Dem hashas förhoppningsvis ändå så bit-mängden blir identisk i vilket fall, om inte skälet är 256bit cap. Men isf bör dem verkligen se över sin hash metod... Jag kan förstå strikta lösenordsbegränsningar mot svaga lösenord men varför i hela världen mot starka.

Min arbetsplats har en maxlängd på 8 tecken, i de flesta system ej skiftlägeskänsligt.

Visa signatur

Desktop: | Win10 | InWin 303 | ASUS TUF X570 | AMD Ryzen 5 3600 | Noctua NH-U12S (PP) | Intel 600p 256GB | Gigabyte GTX 670 | 32GB DDR4 2400Mhz | Corsair RM650x | 3x 1080 Screens |
Datacenter: | 1x Physical | 1x Virtual |
Laptop: | 2x |

Dell Certified Technician

Permalänk
Medlem

@Svantesson666: Nej. Men det ger oss en insikt i hur dålig löseord många använder. Men inte minst mer data till att bygga bruteforce verktyg. Vilket gör vanliga lösenord ännu sämre.

Själv rekomenderar jag alla att skaffa en lösenordhanterare så som lastpass eller keepass gärna i kombination med två faktors autentisering så som google autenticator eller yubikey. Brukar även vara lätt att övertala folk att skaffa det efter att man vissat att det går att bruteforca deras löseord på under två minuter. Speciellt när dem inser hur smidigt det är speciellt lastpass. 100kr om året är ju inte mycket när många har konton med totalt värde på över 10kkr.

Visa signatur

HDD 1: Surface Book 2 15" (W10 Enterprise)
HDD 2: RYZEN 5900X, 64GiB, 2TB SSD, 2080 Super (W10 Enterprise)
Colo: 3 x Dell R710 (proxmox)

Permalänk
Medlem

Ganska fånigt, jag har enkla lösenord till saker som inte är viktiga, vissa konton är bara sådant man skapar snabbt för att få åtkomst till en hemsida eller liknande, har skapat flera mail för att göra fler än ett konto till t.ex spel osv.

Permalänk
Avstängd

Verkar rätt dumt. Så nu har dom en lista av dom vanligaste lösenorden som dom blockar, så vad kommer hända?
Jo, det blir nya lösenord som blir dom nya vanligaste.
Vad ska dom göra då? Lägga till dom i listan, och fortsätta så?
Det verkar ju inte hållbart.

Det är bättre om Microsoft använder ett JavaScript som visar hur starkt lösenordet som användaren skrivit in är.

Permalänk
Inaktiv

Lösenord är ett idiotiskt och uråldrigt koncept. Svåra att komma ihåg, enkla att knäcka eller knycka via databaser där de sparas i textformat. Vi använder ju inte lösenord när vi ska identifiera oss IRL, då bör vi inte heller göra det online.

Mobilt Bank-ID, retinascanner och fingeravtrycksläsare behöver användas så snart som möjligt.

Permalänk
Medlem

Något Microsoft gärna får införa är att man kan använda lösenord som är 20 tecken eller mer Stör mig fruktansvärt på att jag inte kan använda långa lösenord på hotmail (vilket också är kopplad till/samma som mitt MSDN-konto).
Förutsatt att det inte ändrats nyligen så tror jag max-gränsen är någonstans mellan 10-15 tecken.

Permalänk
Medlem
Skrivet av anon99339:

Lösenord är ett idiotiskt och uråldrigt koncept. Svåra att komma ihåg, enkla att knäcka eller knycka via databaser där de sparas i textformat. Vi använder ju inte lösenord när vi ska identifiera oss IRL, då bör vi inte heller göra det online.

Mobilt Bank-ID, retinascanner och fingeravtrycksläsare behöver användas så snart som möjligt.

Och dom går ju inte alls att knäcka eller....

Permalänk
Medlem
Skrivet av Majora:

Något Microsoft gärna får införa är att man kan använda lösenord som är 20 tecken eller mer Stör mig fruktansvärt på att jag inte kan använda långa lösenord på hotmail (vilket också är kopplad till/samma som mitt MSDN-konto).
Förutsatt att det inte ändrats nyligen så tror jag max-gränsen är någonstans mellan 10-15 tecken.

har för mig att det är 16 som är max, samt att man inte kan använda en hel del specialtecken som tex mellanslag i lösenordet...

Visa signatur

CPU: Ryzen 9 3900x Noctua NH-D14 MOBO: TUF Gaming X570-PLUS GPU: GTX 980 RAM: 32 GB 3200 MHz Chassi: R4 PSU: Corsair AX860 Hörlurar: SteelSeries 840 Mus: Logitech G502 Lightspeed V.v. nämn eller citera mig för att få svar.

Permalänk
Medlem
Visa signatur

We are the music makers, and we are the dreamers of dreams.
Youtube | Spotify Playlists | Soft | Rapp | Rytm | Kött | Kalas |

Permalänk
Medlem
Skrivet av philipborg:

Jag väntar fortfarande på att allt fler tjänster tillåter längre lösenord. Finns tjänster som inte accepterar över 16 tecken vilket är rent ut sagt löjligt. Dem hashas förhoppningsvis ändå så bit-mängden blir identisk i vilket fall, om inte skälet är 256bit cap. Men isf bör dem verkligen se över sin hash metod... Jag kan förstå strikta lösenordsbegränsningar mot svaga lösenord men varför i hela världen mot starka.

läste en artikel om längden för typ ett år sedan, kan tyvärr inte länka den för jag hittar den inte igen. men personen tog upp problem med längden och att vissa former inte ens fungerade med för långa lösenord.
dock håller jag med dig. föredrar att ha lösenord som "sweclockersärdetbästasomfinns" istället för "j7V!Sc*Rhz&s"

Visa signatur

Min dator: Silent Base 600 | 1700X @ 3.9Ghz | MSI Gaming X 1080TI | RM750X | 512Gb M2 | 16Gb 3200mhz Ram | S34E790C @ 3440x1440
Tjejens dator: Define r4 | i5 3570k @ 4.2ghz | GTX Titan | 750w Supernova | 240gb SSD | 32gb ram
Citera/Tagga för svar!

Permalänk
Inaktiv
Skrivet av pa1983:

Och dom går ju inte alls att knäcka eller....

De är i alla fall svårare att glömma bort, så slipper folk välja dåliga lösenord, alternativ skriva ner dem på papper. Dessutom är fingeravtryck och retina-inscanningar betydligt mer komplexa än "123456". Tänk efter nästa gång du ska göra dig finurlig.

Skickades från m.sweclockers.com

Permalänk
Medlem

Varför skriva 123456 när 13971397 exempelvis är lika lätt att komma ihåg men betydligt svårare att knäcka (inbillar jag mig iaf.)?

Visa signatur

XFX Radeon RX 7700 XT Speedster QICK 319 Black Edition | AMD Ryzen R7 5700X | Noctua NH-D15 | Asus TUF Gaming B550-Plus | Kingston Fury Beast DDR4 3600MHz 4x8GB | Samsung 990 Pro 1TB | Corsair HX1000i | Fractal Design Define S | LG 27GL83A | Corsair K95 Platinum | Corsair Sabre RGB PRO Wireless | Corsair Void Elite Wireless

Permalänk
Medlem
Skrivet av anon99339:

De är i alla fall svårare att glömma bort, så slipper folk välja dåliga lösenord, alternativ skriva ner dem på papper. Dessutom är fingeravtryck och retina-inscanningar betydligt mer komplexa än "123456". Tänk efter nästa gång du ska göra dig finurlig.

Skickades från m.sweclockers.com

Jag gör mig inte ett dugg finurlig. Fingerskanners är ju knäckta på telefoner sedan länge. Du behöver inte attackera systemet direkt heller. Även en skanner sparar information, en digital signatur.
Lagras inte den säkert så vad hjälper autentiseringsmetoden då tänkte du? Totalt ointressant om ett finger eller öga används så länge systemet motar rätt information är det ända viktiga.
Fingerskanners har sedan länge bevisats opålitliga även påkostade sådana.
Nästa gång någon snor ditt certifikat från din dator du använder för autentisering så lär du inte känna dig så himla intelligent.

Nästan gång du svarar tänk efter först.

Permalänk
Skrivet av anon99339:

De är i alla fall svårare att glömma bort, så slipper folk välja dåliga lösenord, alternativ skriva ner dem på papper. Dessutom är fingeravtryck och retina-inscanningar betydligt mer komplexa än "123456". Tänk efter nästa gång du ska göra dig finurlig.

Skickades från m.sweclockers.com

Jag gillar iofs inte alls att någon skulle kunna stjäla/kopiera någons retina eller fingeravtryck digitalt via en webbserver attack mot något företag som har kopior av det.
Kanske i framtiden även kunna printa ut detta fingeravtryck man stulit och begå brott IRL med såna "gummituttar" för att sätta dit någon.
Men framförallt att man eventuellt kan logga in överallt bara för att man lyckades kopiera någons fingeravtryck från hans iPhone (digitalt), eller via en attack mot tex LinkedIn som då hade hållt det sparat digitalt, eller varför inte stjäla det (irl) från hans coca cola burk för att kunna logga in lite varstans.

Skulle det inte vara för såna saker hade jag hållt med dig i denna fråga, men det finns lite ruggiga risker med systemet.

Visa signatur

Dator: EEE901 N270/ 1GB / 20GB SSD ... Kraftigt nedbantat/tweakat Win7 x86 for speeeEED!
Facebook användare? Hatar tidslinjen? gå med i denna FB-grupp:
Undo Timeline ...med lite tur får h*lvetet ett slut!

Permalänk

Microsoft har ju sin verifikationsapplikation som fungerar likt bank-ID. Varje gång man loggar in (med rätt lösenord) måste man godkänna det via appen. På så vis borde det ju bli svårare för hackare att få åtkomst till ens konto, även om de har lösenordet.

Permalänk
Medlem

Var väl helt på tiden att dom gjorde nåt åt det. Om jag inte missminner mig så var det väl inte allt för längesen som dom hade 16 tecken som maxgräns (om dom nu inte fortfarande har kvar det). Och det är nästan ingen sida som har det annars, men Microsoft av alla ska ha det. Skämt.

Permalänk
Medlem

Har man "123456" och liknande lösenord så förtjänar man alla följdverkningar av det.

Visa signatur

ozzed.net Min egenkomponerade 8-bit musik. Gillar du musiken från gamla klassiska NES eller Gameboy och liknande är det värt ett besök. :) Jag finns också på Spotify, Bandcamp, Jamendo, Youtube, och du kan även följa mig på Twitter och Facebook.
Vet du att du har fel? Signalera detta tydligt med Argumentationsfel och gärna Whataboutism.

Permalänk
99:e percentilen
Skrivet av Majora:

Något Microsoft gärna får införa är att man kan använda lösenord som är 20 tecken eller mer Stör mig fruktansvärt på att jag inte kan använda långa lösenord på hotmail (vilket också är kopplad till/samma som mitt MSDN-konto).
Förutsatt att det inte ändrats nyligen så tror jag max-gränsen är någonstans mellan 10-15 tecken.

Skrivet av Haptic:

har för mig att det är 16 som är max, samt att man inte kan använda en hel del specialtecken som tex mellanslag i lösenordet...

Skrivet av Perfn:

Var väl helt på tiden att dom gjorde nåt åt det. Om jag inte missminner mig så var det väl inte allt för längesen som dom hade 16 tecken som maxgräns (om dom nu inte fortfarande har kvar det). Och det är nästan ingen sida som har det annars, men Microsoft av alla ska ha det. Skämt.

Visst är det så. Skrev om det för över två år sedan. En jävla parodi är vad det är, särskilt i kontext av den här artikeln.

– Ni får inte ha lätta lösenord på våra tjänster.
– OK, då väljer jag ett sv…
– App app app, det går inte för sig! Du får inte ha mer än 16 tecken i ditt absolut viktigaste lösenord.

Visa signatur

Skrivet med hjälp av Better SweClockers

Permalänk
Medlem
Skrivet av Svantesson666:

Men det spelar ju inte så stor roll om hela tjänsten blir hackad och alla lösenorden kommer ut oavsett vilket lösenord du har. Eller har jag fattat fel?

Lösenord lagras (av kompetenta företag i alla fall) hashade. Så om någon snor deras databas med lösenord måste hackaren använda en hel del beräkningskraft för att få fram lösenorden. Med bra hashning (och salt) blir det faktiskt rätt svårt att få fram bra lösenord i klartext. Dåliga lösenord däremot knäcks ändå.

Här är en rätt bra förklaring av lösenordslagring:
https://nakedsecurity.sophos.com/2013/11/20/serious-security-...

Visa signatur

RAID is not a backup