Imgur utsatt för intrång

Permalänk
Skrivet av anon127948:

Nej det är det inte då sannolikheten att du kan komma ihåg tillräckligt många bra lösenord är i princip noll.

Påstår du att det är säkrare att ha alla sina lösenord på en molntjänst, snarare än en privat fysisk icke-internet baserad lösning? Tar det knappast som en seriös lösning. När dina lösenord är på en tredje-partis databas, finns ALLTID en risk.

Visa signatur

PC #1 CPU: R5 1600 @3.8 Motherboard: B350-A PRIME GPU: EVGA 1080 Ti
PC #2 CPU: i7 3770K @4.2 Motherboard: P8P67 GPU: AMD R9 290X

Permalänk
Medlem
Skrivet av Jimmy:

Kan säga att jag hade inte klarat mig utan KeePass! Har användarkonto på 100 tals tjänster och självklart vill jag ha olika lösenord. Att komma ihåg så många olika lösenord kan man glömma oavsett vem man är.

På senare tid har jag till och med börjat köra med genererade lösenord som ex 72876a731b64425f36ed51d098d41c26. Efter som jag ändå hämtar lösnorden från KeePass så spelar det inte mig något roll hur det ser ut.

En viktig faktor är såklart att man måste ha tillgång till sina lösenord var man än är och när det gäller KeePass så har jag databasen på min molndisk där både telefoner och datorer kommer åt den.

Visst finns det en risk att någon kan komma åt databasen och dessutom lyckas knäcka lösenordet men risken är förhållandevis låg.

Du kan lägga till extra säkerhet till keepass genom att använda lösenord + nyckelfil för att komma in i databasen. Då blir det lite svårare att komma in om den läcker från molnet.

Permalänk
Skrivet av anon127948:

Nej det är det inte då sannolikheten att du kan komma ihåg tillräckligt många bra lösenord är i princip noll.

Papper och penna eller två små USB-minnen. Det ena används, det andra är säkerhetskopia.

Papper och penna för konton du endast använder när du är hemma.
USB-minnena för lösenord du använder när du är ute och reser. Således är inte alla lösenord på samma ställe. Kryptera USB-minnena en eller två gånger, så att det tar lite längre tid för eventuella inkräktare att komma fram.
Skaffa automatvapen för att skydda din person och ett EMP-kärl för att destruera USB-minnet vid eventuell fientlig attack. Vänta, är jag inte på NATOs interna forum? Skriver jag på ett publikt forum. Hillvete. Glöm vad jag skrivit.

Innehållet i lösenordshanterare på datorn kan kopieras om din egen dator hackas. Då behöver en inkräktare endast sitta och titta på dina tangentbordstryckningar eller upprätta en PuttY. Med de stora datorer ni sitter och spelar på kommer ni inte märka om några hundra MB går åt och en kärna arbetar 10 % extra.

Permalänk
Inaktiv
Skrivet av Bloodstainer:

Påstår du att det är säkrare att ha alla sina lösenord på en molntjänst, snarare än en privat fysisk icke-internet baserad lösning? Tar det knappast som en seriös lösning. När dina lösenord är på en tredje-partis databas, finns ALLTID en risk.

Absolut inte. Jag undviker molnlösningar så mycket det bara går.

Saken är den att en vanlig användare inte kommer sitta och krångla med lösenord offline och sedan skriva in de för varje grej. De kommer köra enkla, lätta att komma ihåg lösenord. Jämfört med det är även molnlösningar som lastpass ett bättre alternativ då det kräver endast ett bra lösenord.

För de som bryr sig går det att göra betydligt säkrare, men också mindre användarvänliga system.

Permalänk
Inaktiv
Skrivet av erotischenphantasismus:

Papper och penna eller två små USB-minnen. Det ena används, det andra är säkerhetskopia.

Papper och penna för konton du endast använder när du är hemma.
USB-minnena för lösenord du använder när du är ute och reser. Således är inte alla lösenord på samma ställe. Kryptera USB-minnena en eller två gånger, så att det tar lite längre tid för eventuella inkräktare att komma fram.
Skaffa automatvapen för att skydda din person och ett EMP-kärl för att destruera USB-minnet vid eventuell fientlig attack. Vänta, är jag inte på NATOs interna forum? Skriver jag på ett publikt forum. Hillvete. Glöm vad jag skrivit.

Innehållet i lösenordshanterare på datorn kan kopieras om din egen dator hackas. Då behöver en inkräktare endast sitta och titta på dina tangentbordstryckningar eller upprätta en PuttY. Med de stora datorer ni sitter och spelar på kommer ni inte märka om några hundra MB går åt och en kärna arbetar 10 % extra.

Om din egen dator är hackad så kan en keylogger lika väl logga dina offline lösenord så där har du inte löst mycket. Nästan alla system kommer vara känsliga för intrång i en av slutpunkterna. Det går inte komma ifrån. U2F hjälper en smula då den är separat enhet men om någon är i din dator kan de också fejka vad du ser. I slutändan går det inte att få 100% säkerhet, speciellt inte med internet anslutna datorer. Man kan bara ha högre eller lägre sannolikhet för att det går åt pipan.

Permalänk
Medlem
Skrivet av anon127948:

Det är exakt det som är problemet med molnbaserade lösningar. Din databas sitter åtkomlig hela tiden (minst företaget kommer åt den). Lastpass krypterar på din dator så att de kan inte se klartext (utan buggar/bakdörrar) men risken finns ju då din databas är lätt tillgänglig.

Själv kör jag keepass som sitter vackert offline och är betydligt svårare att komma åt. Vill man synka den till flera enheter så finns tresorit eller spideroak som är säkra (tresorit har säker synk till mobilenheter med, något som spideroak inte har!!!).

Beror ju på, jag kör en av dom "stora" lösningarna, där krypteras allt redan på enheten så det är krypterad data som synkas.
Mitt masterpass lämnar aldrig min enhet. Så inte ens dom kan ju läsa det.
Däremot finns ju risken att deras implementation är fucked up (truecrypt?). Alternativt att dom har en backdoor.

Skrivet av anon127948:

Edit:
Denna sak kommer från en, 20+ år IIRC, gammal rekommendation från amerikanska NIST. Det blev nyligen ändrat till att ta bort detta "råd" och både NIST och personen som skrev det säger att de djup ångrar formuleringen men tyvärr har många IT personer fastnat i den idiotin.

Det ända det resulterar i är att folk kör med "lösenordXX" där XX räknas upp.

Haha klockrent, trodde jag var ensam om att köra den lösningen

Permalänk
Skrivet av anon127948:

Absolut inte. Jag undviker molnlösningar så mycket det bara går.

Saken är den att en vanlig användare inte kommer sitta och krångla med lösenord offline och sedan skriva in de för varje grej. De kommer köra enkla, lätta att komma ihåg lösenord. Jämfört med det är även molnlösningar som lastpass ett bättre alternativ då det kräver endast ett bra lösenord.

För de som bryr sig går det att göra betydligt säkrare, men också mindre användarvänliga system.

Och gör man en sådan kompromiss så ökar man risken. I så fall skulle jag påstå att det är bättre att använda authentication, då behöver iallafall någon komma åt authenticator databasen + lösenordet

Visa signatur

PC #1 CPU: R5 1600 @3.8 Motherboard: B350-A PRIME GPU: EVGA 1080 Ti
PC #2 CPU: i7 3770K @4.2 Motherboard: P8P67 GPU: AMD R9 290X

Permalänk
Inaktiv
Skrivet av Bloodstainer:

Och gör man en sådan kompromiss så ökar man risken. I så fall skulle jag påstå att det är bättre att använda authentication, då behöver iallafall någon komma åt authenticator databasen + lösenordet

Ja att använda 2FA och bra lösenord är klart bättre än att bara använda bra lösenord som är i sin tur bättre än att använda dåliga lösenord som är i sin tur bättre än att återanvända lösenord till olika saker.

U2F är ännu säkrare än vanlig 2FA och även vanlig 2FA har varianter där SMS och mail är triviala att knäcka medan TOTP är betydligt säkrare men inte i närheten av U2F.

Som jag sagt flera gånger så går det göra mycket för att öka säkerheten men om man sitter med återanvända enkla lösenord är det svårt att röra sig neråt.

Permalänk
Inaktiv
Skrivet av BasseBaba:

Beror ju på, jag kör en av dom "stora" lösningarna, där krypteras allt redan på enheten så det är krypterad data som synkas.
Mitt masterpass lämnar aldrig min enhet. Så inte ens dom kan ju läsa det.
Däremot finns ju risken att deras implementation är fucked up (truecrypt?). Alternativt att dom har en backdoor.

Haha klockrent, trodde jag var ensam om att köra den lösningen

Problemet är att din databas ligger tillgänglig för alla (det är det moln betyder) och att allt hänger på att din browser kör javascript (eller hur de nu gör det) som krypterar din databas i browsern utan att något annat kan kika in på det hela. Browsers är väldigt komplicerade saker och säkerhetshål hittas väldigt ofta så jag föredrar att inte behöva lita på den till denna grad.

Truecrypt har INGET bakdörr men man bör använda veracrypt som är fortsättningen på truecrypt med upprensad kod och lagade detaljer som säkerhetsundersökningen av truecrypt visade upp.

Nej då. Varenda kotte kör med det samma för att det är helt idiotiskt system.

Permalänk
Skrivet av anon127948:

Ja att använda 2FA och bra lösenord är klart bättre än att bara använda bra lösenord som är i sin tur bättre än att använda dåliga lösenord som är i sin tur bättre än att återanvända lösenord till olika saker.

U2F är ännu säkrare än vanlig 2FA och även vanlig 2FA har varianter där SMS och mail är triviala att knäcka medan TOTP är betydligt säkrare men inte i närheten av U2F.

Som jag sagt flera gånger så går det göra mycket för att öka säkerheten men om man sitter med återanvända enkla lösenord är det svårt att röra sig neråt.

Håller med, vore faktiskt intressant att se data på hur mycket relativt vanliga 2FA tjänster förbättrar säkerhet. Vill minnas att Blizzard var relativt tidiga med de med en stor utsträckning kring 2010 för deras spel

Visa signatur

PC #1 CPU: R5 1600 @3.8 Motherboard: B350-A PRIME GPU: EVGA 1080 Ti
PC #2 CPU: i7 3770K @4.2 Motherboard: P8P67 GPU: AMD R9 290X

Permalänk
Skrivet av anon127948:

Om din egen dator är hackad så kan en keylogger lika väl logga dina offline lösenord så där har du inte löst mycket. Nästan alla system kommer vara känsliga för intrång i en av slutpunkterna. Det går inte komma ifrån. U2F hjälper en smula då den är separat enhet men om någon är i din dator kan de också fejka vad du ser. I slutändan går det inte att få 100% säkerhet, speciellt inte med internet anslutna datorer. Man kan bara ha högre eller lägre sannolikhet för att det går åt pipan.

Kan endast hålla med dig. En dator för endast vissa lösenord och endast besök på dessa inloggningssidor. En annan dator för andra inloggningssidor och bara dessa sidor. Många datorer blir det.