Permalänk
Medlem
Skrivet av bubbelbabbel:

Jag gillar färgskalan. "202 000 år - vi sätter gult på den för säkerhets skull, det är först 92 miljarer år och högre som vi grönar".

202 000 år kanske låter mycket, men i samma tabell från fyra år sedan så stod det 2 miljoner år i den rutan. Skillnaden är att de istället för ett RTX 2080 använde 8x A100 hyrda hos Amazon AWS. Beräkningskraften som en privatperson enkelt har åtkomst till ökar kraftigt med tiden.

Permalänk
Skrivet av talonmas:

Fast det är ju krypterat. Om de lyckas knäcka krypteringen så kan de ju komma in i valfri dator på planeten om den är uppkopplad. LastPass kan gärna ha allas masterlösen publikt. Gör ingen skillnad på säkerheten.

Tror du missuppfattat hur det hela fungerar.

Har inte missuppfattat någonting. Hur kan du vara så säker att de inte fått tag i något känsligt. Det kan du inte. Nu lämnar vi denna disskussion.

Permalänk
Medlem
Skrivet av BergEr:

Spånar lite vad det kan leda till:

LastPass behöver göra om sin kod för nu har någon allt de behöver för att låtsas vara en användare.

Det kan komma massa 0days på LastPass.

Ingenting alls.

Alla behöver byta lösenord, kanske överallt.

Nej det har de inte. Din databas med lösenord är krypterad med nyckel som genererats utifrån ditt master-lösenord, master-lösenordet sparas inte i deras databas.

Skrivet av seraj5:

Tur att man bytte till bitwarden, funkar också bra

Finns ingen garanti att Bitwarden aldrig kommer bli hackad. Jag använder också Bitwarden, men jag är medveten om risken, därför är mitt masterlösenord väldigt starkt, så även om min krypterade databas med lösenord läcker så lär det inte gå att "cracka".

Skrivet av bubbelbabbel:

Jag gillar färgskalan. "202 000 år - vi sätter gult på den för säkerhets skull, det är först 92 miljarer år och högre som vi grönar".

Det är med dagens utrustning, om vi dubblerar hastigheten säg, varannat år, så blir det "snabbt" inte 202 000 år. Så ska man vara säker på att ett lösenord inte blick knäckt under hala sin livstid (80 år) så får man ta i extra.

Permalänk
Medlem
Skrivet av bubbelbabbel:

Jag gillar färgskalan. "202 000 år - vi sätter gult på den för säkerhets skull, det är först 92 miljarer år och högre som vi grönar".

Notera att denna visualisering visar hur lång tid man förväntar sig att det tar att knäcka dessa år 2022.

Färgerna förväntas fortsätta att skifta åt det röda/lila hållet (precis som de gjort tidigare, oavsett om just denna visualisering använts så länge) och det är därmed helt rimligt att anta att den verkliga tiden blir betydligt kortare om man t.ex. påbörjar knäckandet om några år istället för idag.

Man vill ha så mycket marginal man rimligen kan få.

Visa signatur

Desktop: Ryzen 5800X3D || MSI X570S Edge Max Wifi || Sapphire Pulse RX 7900 XTX || Gskill Trident Z 3600 64GB || Kingston KC3000 2TB || Samsung 970 EVO Plus 2TB || Samsung 960 Pro 1TB || Fractal Torrent || Asus PG42UQ 4K OLED
Proxmox server: Ryzen 5900X || Asrock Rack X570D4I-2T || Kingston 64GB ECC || WD Red SN700 1TB || Blandning av WD Red / Seagate Ironwolf för lagring || Fractal Node 304

Permalänk
Medlem

Har lastpass kunder kvar efter det stora knaseriet?

Permalänk
Medlem

Att källkoden läckt ut bör ju inte spela någon stor roll principiellt, det är ju inte källkoden som är hemligheten som skyddar folks lösenord, och Lastpass har ju på sin sida aldrig tillgång till folks lösenord i klartext oavsett.

Dock är det förstås möjligt att läckan underlättar hittande av buggar i tjänsten eller liknande (klientkoden finns ju redan för nedladdning om än i mindre läsbart format), vilket förstås har potential att skapa problem... men det känns ändå mer som ett sidospår.

Det obehagligaste scenariot vore väl snarare om någon vid ett sånt här intrång hade och tog möjligheten att trycka ut en uppdatering av klienten som agerar trojansk häst, den vägen skulle det gå att orsaka verklig skada utan några "om" och "men".
Dvs, känns farligare om inkräktarna skulle lägga dit något extra än att de tagit en kopia av källkoden.

Visa signatur

Desktop: Ryzen 5800X3D || MSI X570S Edge Max Wifi || Sapphire Pulse RX 7900 XTX || Gskill Trident Z 3600 64GB || Kingston KC3000 2TB || Samsung 970 EVO Plus 2TB || Samsung 960 Pro 1TB || Fractal Torrent || Asus PG42UQ 4K OLED
Proxmox server: Ryzen 5900X || Asrock Rack X570D4I-2T || Kingston 64GB ECC || WD Red SN700 1TB || Blandning av WD Red / Seagate Ironwolf för lagring || Fractal Node 304

Permalänk
Medlem

Om sidor kunde sluta kräva kontoregistrering överallt så hade inte lösenord behövts. Varje lite grej har ett ofog att kräva ett konto idag. Kolla bara på sidor som Inet, Webhallen & Amazon, du måste ha ett konto för att få erbjudandena. Varför en anonym kund varken kan få erbjudanden eller hjälp från kundtjänst handlar bara om en sak; personuppgifter är hårdvaluta.

Vill man skydda sig själv bör man oavsett inte lägga alla sina ägg i samma korg.

Visa signatur

*5600|B350M-A|32GB|A750|GX750W|Core V21|280AIO|1TB+2TB.

AMD Ryzen 5(Zen3) @4891|Asus Prime|Corsair 2x16 RGB PRO 3200C16 @3800C18|Intel Arc LE @2740MHz|Seasonic Focus| Thermaltake mATX kub|Arctic freezer II| NVMe SSD PCIE 3.0x2 Kingston A1000 1500/1000 + 2,5" HDD Toshiba 1TB & Samsung 1TB i RAID 0.

Permalänk
Medlem

Kör själv Bitwarden men det känns ju lite olustigt o stoppa alla äpplen i en korg 😅 men det är smidigt iaf 😁

Visa signatur

• ASUS 35" ROG Strix XG35VQ • Lian Li PC-O11 Air Mini • Ryzen 7 5800x3D • NZXT X63 • Asus TUF RTX 3070
• Asus B550-F • G.skill 2x16GB (3600MHz 16-19-19-39) • Corsair RM750x • Corsair Force MP600 1TB • Windows 10 Pro

Permalänk
Medlem
Skrivet av Fenrisulvfan:

Varje lite grej har ett ofog att kräva ett konto idag. Kolla bara på sidor som Inet, Webhallen & Amazon, du måste ha ett konto för att få erbjudandena. Varför en anonym kund varken kan få erbjudanden eller hjälp från kundtjänst handlar bara om en sak; personuppgifter är hårdvaluta.

Du menar kanske sådana uppgifter som dina beställningar kvitton, garantier, betalningsuppgifter. Jaja, jag kan förstå att det känns jobbigt att de är reggade på ditt konto och det måste vara synnerligen betungande att stå ut med det.

Man kan faktiskt slå av en hel del av reklamen som skickas till ens e-post.

Visa signatur
Permalänk
Rekordmedlem

Om man väljer nått som har öppen källkod så behöver man inte vara rädd att obehöriga kan läsa den eftersom alla är behöriga att läsa den

Visa signatur

R5 5600G, Asus ROG STRIX X470-F Gaming, WD SN850X 2TB, Seasonic Focus+ Gold 650W, Aerocool Graphite v3, Tittar på en Acer ET430Kbmiippx 43" 4K. Lyssnar på Behringer DCX2496, Truth B3031A, Truth B2092A. Har också oscilloskop, mätmikrofon och colorimeter.

Permalänk
Medlem
Skrivet av mrqaffe:

Om man väljer nått som har öppen källkod så behöver man inte vara rädd att obehöriga kan läsa den eftersom alla är behöriga att läsa den

Brukar sällan vara koden som är problematisk utan byggkedjans alla verktyg. kontrollerar man den kan man göra rätt mycket annat och ofta skapa sig access till andra verktyg/servrar, nycklar för code signing etc.
Speciellt sedan konceptet devops blev en grej är byggkedjan extra känslig då den också kan kontrollera infrastrukturen.

Många opensource-projects byggkedjor med jenkins etc. har blivit ägda. allt från ssh-nycklar som stulits eller som placerats dit till att man tar kontroll över auto update-processen för klienter. VLC och Transmission är 2 sådana verktyg vill jag minnas som råkat ut för det i FOSS-communityn. Upptäckte själv att någon placerat in kod i en del av jquery-projektet. Koden gjorde att alla som körde den delen av jquery anropade lite ryska grejer. Hacket gjordes genom att någon placerat in en publik ssh-nyckel i deras repo. (Det var ett h'vete att lyckas övertyga FOSS-projektet att de var ägda btw för de ansåg att alla kunde läsa koden och inget dåligt fanns, trots att jag visade raderna. Men detta var över 10år sedan nu.)

Permalänk
Medlem

Tråkigt att koden kommer ut, eftersom den då kan bli granskad för att hitta kryphål. Bitwarden har den fördelen att koden redan granskas av goda och onda hackare så mycket har nog redan hittats.

Det viktigaste enligt mig förutom unika lösenord på alla sidor är:
1. Att aldrig spara epostkontons lösenord i någon databas på datorn/molnet.
2. 2fa på allt som går.

Det är verkligen bara en liten del av oss inbitna datorfantaster som har koll på lösenord och säkerhet. Många som arbetar med datorer (programmare/systemtekniker,m.m) bryr sig också väldigt lite om lösenordsäkerhet. Och resten av befolkningar har ingen som helst koll på sitt digitala liv.

Visa signatur

7600X,Tomahawk B650,NH-U12A,32GB,RX6700,Black SN850 1TB,860Evo 1TB,RM850x, 27GL850,Torrent Compact

Permalänk
Medlem
Skrivet av Homdax:

Du menar kanske sådana uppgifter som dina beställningar kvitton, garantier, betalningsuppgifter. Jaja, jag kan förstå att det känns jobbigt att de är reggade på ditt konto och det måste vara synnerligen betungande att stå ut med det.

Man kan faktiskt slå av en hel del av reklamen som skickas till ens e-post.

Gör detta 100 gånger, så blir det inte så kul att behöva ha 100 lösenord för att komma åt sina kvitton.
Att företag sätter olika priser beroende på VEM du är, är ett rejält ofog som går emot den fria marknaden.
Det skapar ett samhälle med viktigpettrar som tycker dem är någon typ av adel.

Visa signatur

*5600|B350M-A|32GB|A750|GX750W|Core V21|280AIO|1TB+2TB.

AMD Ryzen 5(Zen3) @4891|Asus Prime|Corsair 2x16 RGB PRO 3200C16 @3800C18|Intel Arc LE @2740MHz|Seasonic Focus| Thermaltake mATX kub|Arctic freezer II| NVMe SSD PCIE 3.0x2 Kingston A1000 1500/1000 + 2,5" HDD Toshiba 1TB & Samsung 1TB i RAID 0.

Permalänk
Medlem
Skrivet av griid:

<Uppladdad bildlänk>

Vad är det för hash och kostnad? md5?

En svårare hash gör ju lättare lösenord mer säkra i och med att brute force tar längre tid.

Visa signatur

System: CPU: AMD Ryzen 9 3900X, MB: Gigabyte X570 Aorus Elite, Minne: Corsair 32GB DDR4 3200MHz, GPU: Asus GeForce RTX 2080 Super ROG Strix Gaming OC

Permalänk
Medlem

Kör själv med lastpass av att det är smidigt, sen tror jag en hanterare med ett starkt master är avsevärt säkrare än att använda samma lösen på flera platser.

Undrar hur starkt mitt master är som är 48 tecken långt 🙂

Permalänk
Medlem
Skrivet av FredrikMH:

Vad är det för hash och kostnad? md5?

En svårare hash gör ju lättare lösenord mer säkra i och med att brute force tar längre tid.

Källan: https://www.hivesystems.io/blog/are-your-passwords-in-the-gre...

Och ja, räkneexemplet här verkar vara baserat på MD5. De har dock även några andra varianter på tabellen som kan vara intressanta.

Visa signatur

Desktop: Ryzen 5800X3D || MSI X570S Edge Max Wifi || Sapphire Pulse RX 7900 XTX || Gskill Trident Z 3600 64GB || Kingston KC3000 2TB || Samsung 970 EVO Plus 2TB || Samsung 960 Pro 1TB || Fractal Torrent || Asus PG42UQ 4K OLED
Proxmox server: Ryzen 5900X || Asrock Rack X570D4I-2T || Kingston 64GB ECC || WD Red SN700 1TB || Blandning av WD Red / Seagate Ironwolf för lagring || Fractal Node 304

Permalänk

Inte kul och klart detta gör ringar på vattnet. Själv kör jag Bitwarden selfhosted. Känns lite bättre, men risken finns ändå att någon vill ta sig in eller sabotera. Också jobbigt om strömmen går eller servern tappar intresset...

Permalänk
Medlem

Mycket intressant läsning i denna tråd. Får se hur jag ska göra med min lösenordshantering nu. Något som också hade varit rejält jobbigt är om man har ett superlångt och säkert master lösenord som man tappar bort p.g.a. Brand, mögel, stöld eller dylikt. Det blir samma problematik som med kryptovalutor.
Kanske ska man stämpla in sitt master lösenord i titan och gräva ner det? Jisses..

Visa signatur

Ryzen 7 5800X3D | MSI 4090 Suprim Liquid X | Gigabyte Aorus X570 XTREME | 64GB Vengeance RGB Pro 3600MHz | Corsair MP600 M.2 - 500GB | Corsair MP600 M.2 - 2TB | Samsung 970 EVO 1TB M.2 | EVGA Supernova G2 1300W | Phanteks Eclipse P500A DRGB | Alienware 34" QD-OLED – AW3423DW

Permalänk
Medlem
Skrivet av Dinkefing:

Har inte missuppfattat någonting. Hur kan du vara så säker att de inte fått tag i något känsligt. Det kan du inte. Nu lämnar vi denna disskussion.

OM de kan dekryptera saker som ingen annan på planeten kan.... Då behövs inga lösen eller login för de kan göra egna authorization tokens. Så är liksom ett icke-problem som du tydligt inte vill förstå hur det fungerar.
NU lämnar vi diskussionen

Visa signatur

Processor: Motorola 68000 | Klockfrekvens: 7,09 Mhz (PAL) | Minne: 256 kB ROM / 512 kB RAM | Bussbredd: 24 bit | Joystick: Tac2 | Operativsystem: Amiga OS 1.3

Permalänk
Medlem
Skrivet av griid:

Ett masterlösenord brukar vara på minst 16 tecken med siffror, bokstäver, specialtecken, stora/små bokstäver.
Vi pratar om miljarder år att knäcka med "brute force"

Nu var det här ett sidospår med enbart lösenord, men tyckte den passade bra här.
Min åsikt är att det är säkrare att ha svåra, långa lösenord i en lösenordshanterar än att skriva upp, enkla lösenord på papper som ändå knäcks "instantly" enligt diagram nedan.

<Uppladdad bildlänk>

Borde det inte ta mer tid än det om det finns någon "Account lockout threshold" där man skriver lösenordet fel x antal gånger så blir man låst i några minuter?

Visa signatur
Permalänk
Jubileumsmästare

Lösenord som sparas "i webbläsaren", är det lokal lagring eller sker det via molnet? Hur står sig sådan lösenordshantering?

Permalänk
Medlem
Skrivet av XzaR:

Borde det inte ta mer tid än det om det finns någon "Account lockout threshold" där man skriver lösenordet fel x antal gånger så blir man låst i några minuter?

Det förutsätter att attackeraren har tillgång till lösenordshashen, d.v.s. att de hackat en webbserver och fått tag på lösenordsdatabasen. Att försöka gissa lösenord på en webbsida är rätt hopplöst, det är alldeles för långsamt och sannolikt blir man som du säger utelåst efter några gissningar ändå.

Permalänk
Hedersmedlem
Skrivet av XzaR:

Borde det inte ta mer tid än det om det finns någon "Account lockout threshold" där man skriver lösenordet fel x antal gånger så blir man låst i några minuter?

Alla såna här siffror utgår från att man har fått tag på databasen och kan testa i valfri takt.
Annars blir det som du säger.

Visa signatur

Asus ROG STRIX B550-F / Ryzen 5800X3D / 48 GB 3200 MHz CL14 / Asus TUF 3080 OC / WD SN850 1 TB, Kingston NV1 2 TB + NAS / Corsair RM650x V3 / Acer XB271HU (1440p165) / LG C1 55"
Mobil: Moto G200

Permalänk
Medlem

Största problemet är sidor som har krav på lösenord men sen sätter stop för mer än 12 eller 16 tecken samt även inte tillåter specialtecken. Dessa sidor borde upphöra direkt.

Det är ju rent livsfarligt att inte kunna ha lösenord genererade med valfri hanterare med mer än 16 tecken. Jag kör normalt 32 som minimum på allt där det går bara för att. Exempel på hur de kan se ut: 7%C*8!#n5k4&^6i!7#66*ND%G7^4$yG8
Sen 2Fa ovanpå det överallt där det går och undviker SMS 2Fa om det går då det inte är helt säkert.

Visa signatur

Desktop: Moderkort: ASUS STRIX B350-I Gaming | CPU: AMD R7 3700X | RAM: 2x16GB Corsair 3600MHz CL16 | GFX: Radeon RX 6950 XT Red Devil | OS: Windows 11 Pro x64 | Monitor: ASUS PG279Q & ASUS PB278Q

Notebook: ASUS UX482EG i7-1165G7 / 32 GB / 1 TB
Nintendo Switch/New 3DS XL - 1006-2151-2466

Permalänk

De borde byta namn till LostPass.

Jag har en krypterad databas (Passwordsafe/Pwsafe) för lösenord lokalt som jag har backup på offsite.

Visa signatur

Citera mig - annars kan svar utebli i trådar jag inte själv skapat.

Permalänk

Why someone still using LastPass when we have open-source Bitwarden!

https://restoreprivacy.com/password-manager/best/

Permalänk
Medlem
Skrivet av Forestlander:

Why someone still using LastPass when we have open-source Bitwarden!

https://restoreprivacy.com/password-manager/best/

Jag slår ett slag för https://github.com/dani-garcia/vaultwarden
Kör med denna själv och funkar hur bra som helst.

Permalänk
Skrivet av dlq84:

Nej det har de inte. Din databas med lösenord är krypterad med nyckel som genererats utifrån ditt master-lösenord, master-lösenordet sparas inte i deras databas.

Finns ingen garanti att Bitwarden aldrig kommer bli hackad. Jag använder också Bitwarden, men jag är medveten om risken, därför är mitt masterlösenord väldigt starkt, så även om min krypterade databas med lösenord läcker så lär det inte gå att "cracka".

Det är med dagens utrustning, om vi dubblerar hastigheten säg, varannat år, så blir det "snabbt" inte 202 000 år. Så ska man vara säker på att ett lösenord inte blick knäckt under hala sin livstid (80 år) så får man ta i extra.

Vi får hoppas den är starkare än 16 tecken iallfall. Ett masterlösenord måste ha minst det dubbla antalet tecken plus stora och små bokstäver, siffror och specialtecken.

Skrivet av Taskman:

Största problemet är sidor som har krav på lösenord men sen sätter stop för mer än 12 eller 16 tecken samt även inte tillåter specialtecken. Dessa sidor borde upphöra direkt.

Det är ju rent livsfarligt att inte kunna ha lösenord genererade med valfri hanterare med mer än 16 tecken. Jag kör normalt 32 som minimum på allt där det går bara för att. Exempel på hur de kan se ut: 7%C*8!#n5k4&^6i!7#66*ND%G7^4$yG8
Sen 2Fa ovanpå det överallt där det går och undviker SMS 2Fa om det går då det inte är helt säkert.

Håller helt med!

Permalänk
Medlem

Händer inte ett skit då du avkrypterar valven på klientsidan och aldrig på serversidan.

Visa signatur

CPU: 5600x
GPU: 3080
RAM: 32GB

Sluta gömma din identitet, skaffa en till istället

Permalänk
Medlem
Skrivet av griid:

Ett masterlösenord brukar vara på minst 16 tecken med siffror, bokstäver, specialtecken, stora/små bokstäver.
Vi pratar om miljarder år att knäcka med "brute force"

Nu var det här ett sidospår med enbart lösenord, men tyckte den passade bra här.
Min åsikt är att det är säkrare att ha svåra, långa lösenord i en lösenordshanterar än att skriva upp, enkla lösenord på papper som ändå knäcks "instantly" enligt diagram nedan.

<Uppladdad bildlänk>

Den bilden stämmer ganska bra med attack-prestanda av 1000 miljarder hashes i sekunden.

PBKDF2 mfl. algoritmer har man mer regelmässigt infört keystretching med många iteringar rehashes av skapade hashen - förr hade man fasta nummer som 20000, 32768, 65536 ( ger 14,3, 15, 16 bit extra i entropi) iteringar för att göra det jobbigt även med dåliga password - dvs var test tar tid att även ordlista med 1 miljon vanligaste password tar rejäl tid att testa igenom.

modernare algoritmer för tex. diskkryptering kör ofta nu mera hur många iterationer man hinner med på 1 eller 2 sekunder för den hårdvaran som skapar volymen och då börja man prata om hundratusentals till många miljoner iterationer. - att skapa krypterade volymen på en värsting PC (2 sekunder) kan sedan när samma volym öppnas på en RPI4 ta sådan tid att du hinner med en fika i tid för att öppna volymen.

Man börja lära att var fast värde i iterationer man tror är mer än tillräckligt - är några år senare inte alls tillräckligt.