Inet sparar INTE kunders lösenord i klartext men se upp för fälten i serviceanmälan

Permalänk
Medlem

Inet sparar INTE kunders lösenord i klartext men se upp för fälten i serviceanmälan

EDIT:
det visade sig inte vara så illa i alla fall. Dock finns det fält som är till för att ge sin inloggning till datorn när man gör en felanmälan och dessa fält fyller chrome automatiskt in med dina inloggningsuppgifter (iaf med mina inställningar).

Detta leder till att Inets personal oavsiktligt kan komma åt inloggningsuppgifter för många användare (mig inkluderad).

Visa signatur

“Every atom in your body came from a star that exploded. And, the atoms in your left hand probably came from a different star than your right hand. It really is the most poetic thing I know about physics: You are all stardust. ... The stars died so that you could be here today.” - Lawrence M. Krauss

Permalänk
Visa signatur

Corsair Carbide Clear 400C White || Phoenix gtx 1070 (GS) || i7 6700k (med en corsair h45)|| 16gb (2x8gb) ddr4 @ 2666mhz ||MSI Z170A GAMING PRO CARBON || Crucial® MX300 525GB|| EVGA Supernova P2 750W Platinum || Acer XB270HU ||

Permalänk
Inofficiell ambassadör

Om detta stämmer är det ju verkligen superdåligt.

Skickades från m.sweclockers.com

Visa signatur

Mobo Aorus B550 Pro V2 CPU Ryzen 5600X RAM Corsair Vengance 16GB @ 36000 MHZ
GPU MSI GTX 1080 ti Gaming X Skärm Acer X34A

Permalänk
Medlem

Dustin hade ju gjort samma blunder för några år sedan, och det är verkligen inte okej.

Permalänk
Hedersmedlem

Påpekade du detta för dem när du var där? Vad sa de då?

Skickades från m.sweclockers.com

Permalänk
Medlem
Skrivet av Triffid:

Var precis och lämnade in en vara på garanti/reklamation och på mitt inlämningskvitto kan jag läsa min inloggning (email address) tillsammans med mitt lösenord i klartext.

År 2016 behöver man inte jobba inom it-säkerhet (vilket jag förvisso gör, haha) för att inse hur idiotiskt detta förfarande är.

Uppmanar alla att byta sina lösenord snarast till något unikt för inet och som inte har något att göra med något annat av era lösenord, i synnerhet inte relaterat till ert maillösenord på något sätt, eftersom den verkar vara sparad i samma databas som lösenorden.

Klantigt, inet.

Har ingen märkt detta tidigare?

Tror nog du får lägga upp bevis, så upp med bild på lösenord i klartext

Visa signatur

Hette något annat förut, men kom fram till att det är dumt att ha samma namn på 78 miljoner sidor...
citera, svara osv. osv...
hot tip - ctrl + shift T öppnar senast stängda flik i vissa webbläsare

Permalänk
Medlem

Ett tips, använda aldrig samma lösenord på olika ställen.
Använd t.ex. KeePass eller 1Password.

Permalänk
Medlem
Skrivet av Andreaz1:

Påpekade du detta för dem när du var där? Vad sa de då?

Skickades från m.sweclockers.com

Hade brottom och det finns ju ingen poäng att ta detta med en säljare tror jag, men jag påpekade det lite snabbt och fick svar som var något i stil med att de behövde mitt lösenord för att komma åt hårddisken. Nu var det ju ett moderkort jag lämnade in (vilket han också påpekade) men jag tror inte att personen i kassan förstod att det var mina inloggningsuppgifter som stod på pappret, som för övrigt han också hade en kopia av.

Skrivet av moonblase:

Tror nog du får lägga upp bevis, så upp med bild på lösenord i klartext

Haha well jag kan lägga upp det censurerat givetvis, när jag kommer hem från jobbet isf.

Skrivet av Hellblz:

Ett tips, använda aldrig samma lösenord på olika ställen.
Använd t.ex. KeePass eller 1Password.

Bra tips som dock inte följs av alla!

Visa signatur

“Every atom in your body came from a star that exploded. And, the atoms in your left hand probably came from a different star than your right hand. It really is the most poetic thing I know about physics: You are all stardust. ... The stars died so that you could be here today.” - Lawrence M. Krauss

Permalänk
Medlem

lägg upp bevisen så tror jag dig. om det stämmer så förlorar inet en fet summa förtroende från min sida. vilket företag i datorbranchen sparar i klartext 2016?

Visa signatur

Min dator: Silent Base 600 | 1700X @ 3.9Ghz | MSI Gaming X 1080TI | RM750X | 512Gb M2 | 16Gb 3200mhz Ram | S34E790C @ 3440x1440
Tjejens dator: Define r4 | i5 3570k @ 4.2ghz | GTX Titan | 750w Supernova | 240gb SSD | 32gb ram
Citera/Tagga för svar!

Permalänk
Medlem

Varför blir jag inte förvånad, men nån typ av bevis som styrker din fakta skulle va bra.

Visa signatur

Desktop|Intel i5 12600|Asus Prime B760 Plus|Nvidia RTX 3070|Corsair DDR5 2x16GB|1TB M.2/1TB SSD
Mouse|Sensei Ten|Keyboard|Xtrfy K4|Monitor|Asus PG279QZ|Dell u2415
Laptop|HP ProBook 4320s I3|525GB SSD|4GB DDR3|NAS|Synology 412+ 30TB
Phone|iPhone 13 128GB|Tab|Mi Pad 4 64GB|HTPC|Google TV|Server|Intel Nuc

Permalänk
Medlem

Sure, är hemma vid åtta lägger upp ett photo av pappret då.

Visa signatur

“Every atom in your body came from a star that exploded. And, the atoms in your left hand probably came from a different star than your right hand. It really is the most poetic thing I know about physics: You are all stardust. ... The stars died so that you could be here today.” - Lawrence M. Krauss

Permalänk
Medlem

Inte ok om det är så!

Visa signatur

Intel Core i9 12900K@ 5,4 Ghz P & 4.2Ghz E | ASUS MAXIMUS Z690 HERO | Nvidia ASUS RTX 3080 STRIX OC | Kingston Fury DDR5 32GB 4800 Mhz 32GB| BeQuiet Dark Power PRO 1500W | Windows 11 PRO 64 bit | Samsung 980 Pro NVMe 2TB | Edifier S550 5.1 | Sennheiser Game One + ASUS Xonar Phoebus | Steelseries Prime Wireless | Corsair K75| NAS: Synology DS413 4x 3TB WD Red Raid 5

Permalänk
Medlem

Jag lämnade in min dator för ett tag sen, pin-koden står öppet men inte lösenordet för att logga in på hemsidan. När du säger lösenord, menar du lokalt för datorn eller lösenordet för kontot på inet.se?

Ärligt talat bryr jag mig inte tokmycket om att pinkoden finns hos dem om det bara är det.

Skickades från m.sweclockers.com

Visa signatur

AMD Ryzen 2700x | 32GB RAM G.Skill Trident RGB 3200Mhz | Nvidia 2070 Founders Edition | ASUS ROG STRIX X470-I Gaming | Corsair SF600 600W | Samsung 970 EVO 1TB | Fractal Design Node 202 | Noctua NH-L9a-AM4

Permalänk
Medlem

Även spännande att man kan byta lösenord utan att ange sitt gamla om man är inloggad!

Visa signatur

FormD T1 || i9 10850K || MSI MEG Z490i UNIFY || Nvidia RTX3080FE || 32GB G.SKILL Trident Z Neo 3600MHz CL16 || WD SN550 1TB && Kingston Fury Renegade 2TB|| Corsair SF750 Platinum
Dell S2721DGFA|HP Omen 34C
BenQ W1300 | Yamaha RX-A830 | Playstation 3

Permalänk
Inet
Skrivet av Triffid:

Var precis och lämnade in en vara på garanti/reklamation och på mitt inlämningskvitto kan jag läsa min inloggning (email address) tillsammans med mitt lösenord i klartext.

År 2016 behöver man inte jobba inom it-säkerhet (vilket jag förvisso gör, haha) för att inse hur idiotiskt detta förfarande är.

Uppmanar alla att byta sina lösenord snarast till något unikt för inet och som inte har något att göra med något annat av era lösenord, i synnerhet inte relaterat till ert maillösenord på något sätt, eftersom den verkar vara sparad i samma databas som lösenorden.

Klantigt, inet.

Har ingen märkt detta tidigare?

Först för att vara tydlig: vi sparar aldrig lösenord i klartext. Kommer inte gå in på exakt hur vi sparar för det kan underlätta vid en eventuell attack men är som sagt aldrig i klartext och inget som vi på något sätt kan se i våra system.

En sak som vi har just när det kommer till serviceärenden är att man kan skriva in sitt lösenord som man har på sin dator för att våra servicetekniker ska kunna logga in på datorn, om detta nu behövs. Detta sparas ju i klartext av rätt uppenbara skäl

Visa signatur

Frågor? info@inet.se | 031-65 27 00 | Facebook | Discord
Instagram

Permalänk
Medlem
Skrivet av Triffid:

Var precis och lämnade in en vara på garanti/reklamation och på mitt inlämningskvitto kan jag läsa min inloggning (email address) tillsammans med mitt lösenord i klartext.

År 2016 behöver man inte jobba inom it-säkerhet (vilket jag förvisso gör, haha) för att inse hur idiotiskt detta förfarande är.

Uppmanar alla att byta sina lösenord snarast till något unikt för inet och som inte har något att göra med något annat av era lösenord, i synnerhet inte relaterat till ert maillösenord på något sätt, eftersom den verkar vara sparad i samma databas som lösenorden.

Klantigt, inet.

Har ingen märkt detta tidigare?

Först låter det som att Inet skrev ut ditt lösenord till Inets hemsida, men sen säger du:

Skrivet av Triffid:

Hade brottom och det finns ju ingen poäng att ta detta med en säljare tror jag, men jag påpekade det lite snabbt och fick svar som var något i stil med att de behövde mitt lösenord för att komma åt hårddisken.

Är det lösenordet till datorn som stod i klartext?

EDIT: Inet var snabbare än jag

Visa signatur

Asus Z87-A | Intel Core i5 4670k | Gigabyte GTX 770 OC | Corsair Vengeance 2x4GB | Samsung Evo 250GB | WD Blue 1TB | Corsair RM650 | Fractal Design R4 | Dell P2414H | Fujitsu P23T-6 Thor | SteelSeries Rival |
Microsoft Sidewinder X4 | QPAD FX 90 Mousepad | Creative Sound Blaster X-Fi | Sony 2x100W | Technics SB-CS6

Permalänk
Medlem
Skrivet av Inet:

Först för att vara tydlig: vi sparar aldrig lösenord i klartext. Kommer inte gå in på exakt hur vi sparar för det kan underlätta vid en eventuell attack men är som sagt aldrig i klartext och inget som vi på något sätt kan se i våra system.

En sak som vi har just när det kommer till serviceärenden är att man kan skriva in sitt lösenord som man har på sin dator för att våra servicetekniker ska kunna logga in på datorn, om detta nu behövs. Detta sparas ju i klartext av rätt uppenbara skäl

Hah!

Falskt alarm, gick igenom felanmälan igen och ser att chrome auto fyller i användarnamn och lösenord (för Inet) i dessa fält och det måste vara det som har hänt och varför jag såg mina användaruppgifter på detta papper.

Så inte alls lika allvarligt, dock slarvigt att markera dessa fält som om det vore en inloggning kan tyckas

Skickades från m.sweclockers.com

Visa signatur

“Every atom in your body came from a star that exploded. And, the atoms in your left hand probably came from a different star than your right hand. It really is the most poetic thing I know about physics: You are all stardust. ... The stars died so that you could be here today.” - Lawrence M. Krauss

Permalänk
Medlem
Skrivet av Triffid:

ser att chrome auto fyller i användarnamn och lösenord (för Inet) i dessa fält
Skickades från m.sweclockers.com

Du jobbar alltså med IT-säkerhet och låter Chrome hantera dina användaruppgifter på detta vis?

Permalänk
Medlem
Skrivet av Triffid:

Hah!

Falskt alarm, gick igenom felanmälan igen och ser att chrome auto fyller i användarnamn och lösenord (för Inet) i dessa fält och det måste vara det som har hänt och varför jag såg mina användaruppgifter på detta papper.

Så inte alls lika allvarligt, dock slarvigt att markera dessa fält som om det vore en inloggning kan tyckas

Skickades från m.sweclockers.com

Vad är det för typ av IT-säkerhet du arbetar med, egentligen..? Mods borde verkligen ta bort denna tråd för att inte smutskasta Inet. Det är ju förfärligt.

Visa signatur

It’s more fun to compute.

Permalänk
Medlem
Skrivet av stimy09:

Du jobbar alltså med IT-säkerhet och låter Chrome hantera dina användaruppgifter på detta vis?

Japp, i alla fall vad gäller oviktiga inloggningsuppgifter som till exempel detta, otroligt mycket smidigare så helt enkelt. Faran är för de som tex hade haft samma lösen på sin mail, vilket det nog finns en och annan som har är jag rädd...

Skickades från m.sweclockers.com

Visa signatur

“Every atom in your body came from a star that exploded. And, the atoms in your left hand probably came from a different star than your right hand. It really is the most poetic thing I know about physics: You are all stardust. ... The stars died so that you could be here today.” - Lawrence M. Krauss

Permalänk
Medlem
Skrivet av Dreijer:

Vad är det för typ av IT-säkerhet du arbetar med, egentligen..? Mods borde verkligen ta bort denna tråd för att inte smutskasta Inet. Det är ju förfärligt.

Well, den typen av IT-säkerhet där även detta är oacceptabelt, det leder till att Inets tekniker och personal potentiellt kommer över mängder av inloggningsuppgifter. Har givetvis uppdaterat trådtiteln

Skickades från m.sweclockers.com

Visa signatur

“Every atom in your body came from a star that exploded. And, the atoms in your left hand probably came from a different star than your right hand. It really is the most poetic thing I know about physics: You are all stardust. ... The stars died so that you could be here today.” - Lawrence M. Krauss

Permalänk
Medlem

Men snälla. Använd LastPass och generera nya lösenord för varje site. Du har ALDRIG samma lösenord någonstans.
Fyller i automatiskt det också. Lagra det aldrig i webbläsare, det är ju som att skriva det på en lapp och sätta på skärmen.

Permalänk
Medlem

Skönt att det löst sig!

Skrivet av Inet:

En sak som vi har just när det kommer till serviceärenden är att man kan skriva in sitt lösenord som man har på sin dator för att våra servicetekniker ska kunna logga in på datorn, om detta nu behövs. Detta sparas ju i klartext av rätt uppenbara skäl

@Inet: Det här blir ju dock en följdfråga. Ni lagrar alltså lösenorden som folk ger er i klartext? Digitalt? Vad händer efter att serviceärendet är avslutat? Finns de kvar? Finns det någon koppling till användaruppgifter/mailadress/case på stället de sparas?

Visa signatur

CyberpowerPC Tracer III EVO: i7-9750H | GTX 1660 Ti | 16GB | 1250GB SSD

Permalänk
Medlem
Skrivet av Choffe:

Skönt att det löst sig!

@Inet: Det här blir ju dock en följdfråga. Ni lagrar alltså lösenorden som folk ger er i klartext? Digitalt? Vad händer efter att serviceärendet är avslutat? Finns de kvar? Finns det någon koppling till användaruppgifter/mailadress/case på stället de sparas?

Mjo, och om man har tex Windows 10 och loggar in med sitt Microsoft konto är det högst intressant hur dessa uppgifter behandlas, vem som kan komma åt dem osv...

Skickades från m.sweclockers.com

Visa signatur

“Every atom in your body came from a star that exploded. And, the atoms in your left hand probably came from a different star than your right hand. It really is the most poetic thing I know about physics: You are all stardust. ... The stars died so that you could be here today.” - Lawrence M. Krauss

Permalänk
Medlem

Fyller inte i automagiskt hos mig iallafall.

Visa signatur

Chassi: Corsair Obsidian 500 RGB SE / Systemdisk Samsung 980 PRO SSD: Samsung 850 PRO 250GB / SSD: Samsung 850 EVO 250GB / SSD: Crucial MX300 1TB / CPU: Ryzen 7 3800X @ 4,2 Ghz / Kylning: Noctua NH-D15S push/pull / GPU: MSI 3080Ti SUPRIM X / PSU: Corsair RM1200i / MB: ASUS X470-f Gaming / RAM: HyperX Fury 2x16GB 3600 mhz / OS: W10 / Mus: Logitech G903 / TB: Logitech G915 TKL Wireless / Ljud: Sound BlasterX Pro-Gaming AE-9, Blue Yeti , Sennheiser HD660S, Skärm: Acer Predator X34P @3440x1440 UltraWide

Permalänk
Medlem

Så här ser det ut för mig när jag öppnar felanmäl-sidan:

Reflekterade inte så mycket över varför det fanns fält för användarnamn och lösenord där nere, så läste heller inte brödtexten ovanför speciellt noga. Misstänker också att jag inte är ensam om detta eftersom det nog finns fler än jag som har använt inet i många år och har viss tilltro till er oftast när man begär lösenord av en redan inloggad användare är det för att öka säkerheten (tex hindra personer från att göra känsliga saker på ett konto som redan är inloggat), vilket för tankarna till att detta kanske är fallet här med.

Ett första tips till @Inet vore att inte använda asterisker i lösenordsfältet här då det i detta fallet invaggar användaren i en falsk säkerhet. Hade lösenordet stått i klartext i fältet hade man direkt insett att detta inte är säkert, och man hade antagligen också läst det finstilta innan man trycker "skicka".

Ett andra tips vore att gömma dessa fält bakom en annan knapp som man måste aktivt trycka på, och då göra det väldigt tydligt att dessa uppgifter blir publika för personalen.

Detta är om man nu faktiskt tycker det är en bra idé att hantera inloggningsuppgifter på detta viset, vilket är tveksamt. Hade föredragit ifall teknikern ringer till mig och frågar när det behövs alternativt skickar ett mail eller sms och att dessa uppgifter aldrig lagras centralt i något system tillgängligt för en för mig icke-definierad skara av personer.

Visa signatur

“Every atom in your body came from a star that exploded. And, the atoms in your left hand probably came from a different star than your right hand. It really is the most poetic thing I know about physics: You are all stardust. ... The stars died so that you could be here today.” - Lawrence M. Krauss

Permalänk
Medlem

Största risken är ju användaren, vilket detta exempel visar på. Aldrig använda samma inloggningsuppgifter.

*edit*

Hur kommer det sig att den valde din windows uppgifter? Har du samma inlogg överallt, eller varför blev det ett sådant val? Vad talar för att det blir windows uppgifter som autofylls? Genuint nyfiken.

La till lite skit
Visa signatur

Chassi: Corsair Obsidian 500 RGB SE / Systemdisk Samsung 980 PRO SSD: Samsung 850 PRO 250GB / SSD: Samsung 850 EVO 250GB / SSD: Crucial MX300 1TB / CPU: Ryzen 7 3800X @ 4,2 Ghz / Kylning: Noctua NH-D15S push/pull / GPU: MSI 3080Ti SUPRIM X / PSU: Corsair RM1200i / MB: ASUS X470-f Gaming / RAM: HyperX Fury 2x16GB 3600 mhz / OS: W10 / Mus: Logitech G903 / TB: Logitech G915 TKL Wireless / Ljud: Sound BlasterX Pro-Gaming AE-9, Blue Yeti , Sennheiser HD660S, Skärm: Acer Predator X34P @3440x1440 UltraWide

Permalänk
Medlem
Skrivet av HerrNilsson:

Men snälla. Använd LastPass och generera nya lösenord för varje site. Du har ALDRIG samma lösenord någonstans.
Fyller i automatiskt det också. Lagra det aldrig i webbläsare, det är ju som att skriva det på en lapp och sätta på skärmen.

Av rent intresse: varför tror du att dina lösenord är säkrare i LastPass' servrar än Google's servrar? Lösenord sparade "i chrome" hämtas från google's servrar i synken och själva lagringen på datorn är krypterad, det uppfyller till synes samma funktion som LastPass.

Personligen är jag något extra paranoid så de lösenord jag absolut inte vill ha knäckta lagras lokalt i en krypterad KeePass databas backup:ad på min NAS, alla former av lösenordslagring på externa servrar är egentligen vanskligt och bör undvikas (om man nu är intresserad av säkerhet).

Hela idén att molnlagra alla dina lösenord bakom ett masterlösenord (som är gemensam för mängder av "password managers" som LastPass) är något man gör främst för att det är smidigt, inte för extra säkerhet, och då är det inte så stor skillnad på om man använder google eller lastpass för att uppnå detta. Vad man introducerar i bägge fallen är risken att alla dina lösenord knäcks ifall någon kommer över din master login.

Med det sagt bidrar LastPass och liknande tjänster till ökad säkerhet för användare som annars hade använt något simpel lösenord överallt. Man bör dock vara medveten om riskerna med att molnlagra alla sina lösenord på ett samma ställe.

Visa signatur

“Every atom in your body came from a star that exploded. And, the atoms in your left hand probably came from a different star than your right hand. It really is the most poetic thing I know about physics: You are all stardust. ... The stars died so that you could be here today.” - Lawrence M. Krauss

Permalänk
Medlem
Skrivet av Valonen:

Största risken är ju användaren, vilket detta exempel visar på. Aldrig använda samma inloggningsuppgifter.

Det var givetvis inte samma inloggnings uppgifter. Vad som skrevs in var min inloggning till inet som är unik för inet.

Skrivet av Valonen:

*edit*

Hur kommer det sig att den valde din windows uppgifter? Har du samma inlogg överallt, eller varför blev det ett sådant val? Vad talar för att det blir windows uppgifter som autofylls? Genuint nyfiken.

Min poäng var att ifall man faktiskt läser vad som står och har en windows 10 PC kommer man ju fylla i sin windows login eftersom det är poängen med fältet. I mitt fall var det dock inte det som hände som sagt.

Visa signatur

“Every atom in your body came from a star that exploded. And, the atoms in your left hand probably came from a different star than your right hand. It really is the most poetic thing I know about physics: You are all stardust. ... The stars died so that you could be here today.” - Lawrence M. Krauss

Permalänk
Medlem
Skrivet av Triffid:

Av rent intresse: varför tror du att dina lösenord är säkrare i LastPass' servrar än Google's servrar? Lösenord sparade "i chrome" hämtas från google's servrar i synken och själva lagringen på datorn är krypterad, det uppfyller till synes samma funktion som LastPass.

Personligen är jag något extra paranoid så de lösenord jag absolut inte vill ha knäckta lagras lokalt i en krypterad KeePass databas backup:ad på min NAS, alla former av lösenordslagring på externa servrar är egentligen vanskligt och bör undvikas (om man nu är intresserad av säkerhet).

Hela idén att molnlagra alla dina lösenord bakom ett masterlösenord (som är gemensam för mängder av "password managers" som LastPass) är något man gör främst för att det är smidigt, inte för extra säkerhet, och då är det inte så stor skillnad på om man använder google eller lastpass för att uppnå detta. Vad man introducerar i bägge fallen är risken att alla dina lösenord knäcks ifall någon kommer över din master login.

Med det sagt bidrar LastPass och liknande tjänster till ökad säkerhet för användare som annars hade använt något simpel lösenord överallt. Man bör dock vara medveten om riskerna med att molnlagra alla sina lösenord på ett samma ställe.

Dels för att LastPass krypterar all information och bara du har krypteringsnyckeln. Nej, jag kan logga in med en helt annan användare på din dator och se lösenorden i klartext. Jag sätter samtliga stortår på att Lastpass säkerhet är högre än din egen och din brandvägg.
Hela grejen med ett master password är just att det är ETT lösenord som du behöver komma ihåg. Skillnaden är att du alltid är inloggad i Chrome med din användare, det är inte tanken med Lastpass.