Reddit drabbat av dataintrång – användardata från 2007 på vift

Permalänk
Medlem

Dags for Yubikeys och sedan göra sina egna Reddit security keys

Permalänk
Inaktiv

har samma lösen där som här och på hur många andra ställen som helst och har så haft i säkert 20år utan att drabbas, ni nojjar för mycket om det där med lösenord.

Permalänk
Medlem

Reddit

Nån som kan förklara varför man har reddit förutom att se code reviews och se på polanball comics?

Som kodare så älskar jag reddit, man kan lägga upp en hel chunk och få kritik eller/och ändringsförslag.
Lite som github fast mer förolämpande och snabbare.

Visa signatur

2x Xeon E5-2699 v4, 256gb Quad Channel RAM, 2x nVIDIA 980ti
----
AMD Ryzen 5950X, 128gb Dual Channel RAM, 2x AMD 6900XT
----
Massiv amiga och 3dfx-samling.

Permalänk
Inaktiv
Skrivet av Auo:

Alltid bra att hålla koll på https://haveibeenpwned.com/

Ja, är man så dum att man skriver in sin epostadress där så får man nog skylla sig själv................

Permalänk
Medlem

Men vänta här nu, om källkoden läckts borde väl formeln för saltet också vara läckt?

Visa signatur

11600K@5.1 GHz + 32GB Corsair Vengeance RGB PRO 3200@3400 MHz + MSI RTX 2080 Super Gaming X Trio +
WDC Blue SN550 1TB + Black OEM SN730 500GB + Kingston A1000 480GB + A2000 500GB + NV2 1TB + 2TB R10 + RGB most of THE THINGS! + Corsair 4000D Airflow + 2*ZyXEL NSA326 2*3TB @ R1 + Netgear RN2100 4*3TB @ R10 + RN204 4*4TB @ R5 + Synology DS216j 2*4TB @ SHR R1 + DS418 4*8TB @ SHR R6
| tmp: R5 3600@4.2 GHz + 32GB 2666@3066MHz + 1060 6GB@2100/4500MHz + 1 TB NV2 & 512GB SN730

Permalänk
Medlem
Skrivet av ZaInT:

Men vänta här nu, om källkoden läckts borde väl formeln för saltet också vara läckt?

Så? Saltet är inte hemligt och sparas i klartext i databasen.

Visa signatur

Spela Swemantle! Du vet att du vill.

Ibland har jag fel, men då är det någon annans fel.

Permalänk
Medlem
Skrivet av Nima2001:

Men jag har testat den med för ett tag sen.. Funkar den verkligen så bra? Ja tänker på integreringen till t. Ex. Firefox och sånt.. Varje gång man ska logga in på en site t. Ex. Så måste man öppna KeePass. Logga in. Välja site i KeePass. Kopiera användarnamn, tjabba till browser. Klistra in. Tabs tillbaka kopiera lösenord och tjabba tillbaka till siten.
Nästa gång du ska logga in nån stans 3 min efteråt så är det repeat..

Är det detta sättet nmdu gör på med eller finns det bättre sätt?

Automatiskt leta upp rätt post: dela sidan med KeePass2Android
Slippa kopiera (clipboarden är inte säker heller): använd KeePass2Androids egna tangentbord
Byta tangentbord automatiskt: Secure Settings System+-integrationen eller KeyboardSwap for Keepass2Android
Det finns även en autofylltjänst som kan aktiveras, men senast jag testade den var den rätt tungdriven och jag kör hellre utan. Man verkar dessutom behöva Oreo eller högre för att använda den eftersom Google.

Visa signatur

Spela Swemantle! Du vet att du vill.

Ibland har jag fel, men då är det någon annans fel.

Permalänk
Medlem
Skrivet av LemonIllusion:

Så? Saltet är inte hemligt och sparas i klartext i databasen.

Om man vet hur krypteringen utförs och vad saltet är bör det väl gå att få fram lösenorden i klartext, eller vad missar jag?

Visa signatur

11600K@5.1 GHz + 32GB Corsair Vengeance RGB PRO 3200@3400 MHz + MSI RTX 2080 Super Gaming X Trio +
WDC Blue SN550 1TB + Black OEM SN730 500GB + Kingston A1000 480GB + A2000 500GB + NV2 1TB + 2TB R10 + RGB most of THE THINGS! + Corsair 4000D Airflow + 2*ZyXEL NSA326 2*3TB @ R1 + Netgear RN2100 4*3TB @ R10 + RN204 4*4TB @ R5 + Synology DS216j 2*4TB @ SHR R1 + DS418 4*8TB @ SHR R6
| tmp: R5 3600@4.2 GHz + 32GB 2666@3066MHz + 1060 6GB@2100/4500MHz + 1 TB NV2 & 512GB SN730

Permalänk
Medlem
Skrivet av ZaInT:

Om man vet hur krypteringen utförs och vad saltet är bör det väl gå att få fram lösenorden i klartext, eller vad missar jag?

Hashning, inte kryptering.
Och syftet med saltet är att man då måste bruteforcea varje lösenord individuellt istället för att kunna göra en enda körning som fungerar på alla.

Visa signatur

Desktop: Ryzen 5800X3D || MSI X570S Edge Max Wifi || Sapphire Pulse RX 7900 XTX || Gskill Trident Z 3600 64GB || Kingston KC3000 2TB || Samsung 970 EVO Plus 2TB || Samsung 960 Pro 1TB || Fractal Torrent || Asus PG42UQ 4K OLED
Proxmox server: Ryzen 5900X || Asrock Rack X570D4I-2T || Kingston 64GB ECC || WD Red SN700 1TB || Blandning av WD Red / Seagate Ironwolf för lagring || Fractal Node 304

Permalänk
Medlem
Skrivet av anon910:

har samma lösen där som här och på hur många andra ställen som helst och har så haft i säkert 20år utan att drabbas, ni nojjar för mycket om det där med lösenord.

Håller med. Åh nej, nån tog min reddit. Boo hoo nu kan nån posta i mitt nick!!!!!!11111

Skulle säga att det är absolut max 5% av alla ”konton” jag har, där det skulle ställa till med problem om jag blev av med login. Och på dessa ställen ser man till att skydda sig med minimum 2-faktor.

Den stora frågan i detta hack är alltså hur den anställde lyckades både bli av med lösenord och sms token?!

@anon246659 skylla nog säga att mer eller mindre alla som knegar kontor idag har remote-access.
Håller med om att det är rätt galet, men uppenbarligen så är många beredda att tumma på säkerhet för att låta anställda kunna jobba remote.

Permalänk
Medlem
Skrivet av Seunlau:

bättre att ha dem samlade i keepass yep

Beror lite på hur man ser det, Med keepass och liknande så får dom tillgång till ALLA dina sidor om du åker på en trojan/keylogger eller liknande.

Ska man ha ett "samlings" verktyg så rekommenderar jag en med 2vägs verifiering. Även om någon knäcker ditt lösenord så behöver dom fortfarande en nyckel via din mobil eller liknande, Samt använder man då 2vägs verifiering så är den engångskoden en keylogger fångar upp redan är förbrukad.

fallerade aningen i grammatiken
Visa signatur

CPU: 5600x
GPU: 3080
RAM: 32GB

Sluta gömma din identitet, skaffa en till istället

Permalänk
Medlem
Skrivet av hakd:

Beror lite på hur man ser det, Med keepass och liknande så får dom tillgång till ALLA dina sidor om du åker på en trojan/keylogger eller liknande.

Ska man ha ett "samlings" verktyg så rekommenderar jag en med 2vägs verifiering. Även om någon knäcker ditt lösenord så behöver dom fortfarande en nyckel via din mobil eller liknande, Samt använder man då 2vägs verifiering så är den engångskoden en keylogger fångar upp redan är förbrukad.

hehe aa jag var sarkastisk.. !! 2-3 facto authentication is de ****

Permalänk
Medlem
Skrivet av ZaInT:

Men vänta här nu, om källkoden läckts borde väl formeln för saltet också vara läckt?

Det gör inget om både formel och salt kommit ut
Det anses redan vara "publik" information. Publik som i att säkerheten är bibehållen även om det är känt. Det är egentligen på nivå att komma över hashen. Visst, det går lite lättare att få fram lösenorden om du känner till allt, men det är fortfarande många timmar jobb per lösenord. Givetvis förutsatt att de använt starka algoritmer, vilket inte nödvändigtvis behöver vara fallet om det var 2007. Men även något sämre som md5 är jobbigt att knäcka om det är unika salt per användare.

Skickades från m.sweclockers.com

Permalänk
Medlem
Skrivet av LemonIllusion:

Automatiskt leta upp rätt post: dela sidan med KeePass2Android
Slippa kopiera (clipboarden är inte säker heller): använd KeePass2Androids egna tangentbord
Byta tangentbord automatiskt: Secure Settings System+-integrationen eller KeyboardSwap for Keepass2Android
Det finns även en autofylltjänst som kan aktiveras, men senast jag testade den var den rätt tungdriven och jag kör hellre utan. Man verkar dessutom behöva Oreo eller högre för att använda den eftersom Google.

Exakt ett sånt här svar jag var ute efter! Tack!
skall experimenteras vidare

Skickades från m.sweclockers.com

Visa signatur

Citera för svar!

Permalänk
Medlem
Skrivet av anon910:

Ja, är man så dum att man skriver in sin epostadress där så får man nog skylla sig själv................

Roligt att det finns troll på sweclockers
Om du var helt seriös i din kommentar så föreslår jag att du tar en extra titt på sidan!

Permalänk
Inaktiv
Skrivet av Auo:

Roligt att det finns troll på sweclockers
Om du var helt seriös i din kommentar så föreslår jag att du tar en extra titt på sidan!

Några av de ställen som fångar upp din epostdress för mailspamning är bla den typen av sidor, finns en uppsjö liknande som har till uppgift att få tag på din epostadress, nu ska jag låta vara osagt om just den är legit,men om ni nojar om lösen och mailphising hit och dit var den typen av sidor det sista stället jag skulle skriva in den på.

Nu kan jag såklart ha fel om just den sidan men genereelt ska man aldrig skiva in sin epostadress på den typen av sidor. så jag trollar absolut inte om du nu trodde det.

Permalänk
Medlem
Skrivet av anon910:

Några av de ställen som fångar upp din epostdress för mailspamning är bla den typen av sidor, finns en uppsjö liknande som har till uppgift att få tag på din epostadress, nu ska jag låta vara osagt om just den är legit,men om ni nojar om lösen och mailphising hit och dit var den typen av sidor det sista stället jag skulle skriva in den på.

Nu kan jag såklart ha fel om just den sidan men genereelt ska man aldrig skiva in sin epostadress på den typen av sidor. så jag trollar absolut inte om du nu trodde det.

Troy Hunt är dock ett välkänt namn i sammanhanget, och Haveibeenpwned-projektet är likaså välkänt vid det här laget.
Högst osannolikt att någon inmatad data missbrukas även om en sida som frågar om sådan information absolut skulle kunna göra det.

Visa signatur

Desktop: Ryzen 5800X3D || MSI X570S Edge Max Wifi || Sapphire Pulse RX 7900 XTX || Gskill Trident Z 3600 64GB || Kingston KC3000 2TB || Samsung 970 EVO Plus 2TB || Samsung 960 Pro 1TB || Fractal Torrent || Asus PG42UQ 4K OLED
Proxmox server: Ryzen 5900X || Asrock Rack X570D4I-2T || Kingston 64GB ECC || WD Red SN700 1TB || Blandning av WD Red / Seagate Ironwolf för lagring || Fractal Node 304

Permalänk
Medlem
Skrivet av anon910:

Några av de ställen som fångar upp din epostdress för mailspamning är bla den typen av sidor, finns en uppsjö liknande som har till uppgift att få tag på din epostadress, nu ska jag låta vara osagt om just den är legit,men om ni nojar om lösen och mailphising hit och dit var den typen av sidor det sista stället jag skulle skriva in den på.

Nu kan jag såklart ha fel om just den sidan men genereelt ska man aldrig skiva in sin epostadress på den typen av sidor. så jag trollar absolut inte om du nu trodde det.

Självklart ska man vara konservativ med att ge ut e-mail och personliga uppgifter, detta är något vi är överens om! Sidan är legit, men lita inte på mig, gör dina egna undersökningar!

Permalänk
Medlem

Känner mig lugn!

Som väl är så skaffade man precis 1password, och ett unikt genererat lösenord till alla ställen + 2FA

Permalänk
Medlem
Skrivet av tumvanten:

Har man inte bytt sina uppgifter sen 2007 så tigger man nog om att bli kapad.

Finns många dock som inte byter sin E-post var 10:e år. Och den är inte skyddad... och lär väl nu vara spam-öst inom nån månad.

Lösenord i all ära, men om någon kommer åt ett lösenord, för ett visst konto, är det skit samma imho.
Om de dock kommer åt e-post adresser som man måste byta, är det större problem, för den finns på rätt många siter.