Vinn nätagg från Seasonic

Proton Pass ... Yay or nay?

Permalänk
Medlem

Proton Pass ... Yay or nay?

Gillar Proton som företag, även om jag inte använder deras tjänster speciellt aktivt. Mest för att jag inte kan hitta en bra och solid epost-address som fungerar resten av livet

Nu har de ju även släppt en password manager, för ca 1€ per månad.

Någon som testat? Hur står den sig?

Både gillar och ogillar idéen med 2FA tokens direkt i extension/app. (Känns lite som att det kanske förtar en del av säkerheten i konceptet?)

Har 1Pass gratis via jobbet idag, men tycker rent krasst att användarupplevelsen är sådär, samt att jag inte vill vara låst till jobbets, även om det är lätt att migrera.

Bitwarden finns ju som alternativ för ungefär samma peng, men utan 2FA delen tror jag. Men känns lite som utvecklingen stagnerat där, men kanske bara är jag som inte hänger med där.

En fördel hade varit en lösning där även barnen kan få konton och ha egna samt delade vault.

Permalänk
Medlem

Har inte gett mig in i det ännu för att testa.

Väntar tills det kommer en kompatibel programvara till MacOS och Safari.

Men vill du ha åsikt kan du lyssna på Nikka.
https://nikkasystems.com/2023/06/30/podd-204-helt-halvfardiga...

Skrivet av Dhanjel:

Bitwarden finns ju som alternativ för ungefär samma peng, men utan 2FA delen tror jag. Men känns lite som utvecklingen stagnerat där, men kanske bara är jag som inte hänger med där.

Betalar man så får man 2FA också hos Bitwarden.

Visa signatur

Primär maskin: iPad Pro 12,9tum 2022 med Magic Keyboard.
Sekundär maskin: Ryzen 9 5950x, Radeon 7900 XTX, 32GB RAM ECC, monitor: OLED42C24LA
3st NUC 9 Pro Kit - NUC9VXQNX Ubuntu server för diverse.
PSN ID:iller Xbox live:illerG Wii U:illerG Switch:iller

Permalänk
Medlem

Ah intressant podd, den ska kollas in!

Permalänk
Medlem
Skrivet av Dhanjel:

Någon som testat? Hur står den sig?

Har inte testat Proton Pass, använder dock Proton för mail och Bitwarden för lösenordshantering privat, samt 1Password på jobbet. Så det finns iaf en del beröringspunkter sett till frågorna du tar upp.

Skrivet av Dhanjel:

Både gillar och ogillar idéen med 2FA tokens direkt i extension/app. (Känns lite som att det kanske förtar en del av säkerheten i konceptet?)

Det beror ju på vad som faktiskt hänt. Om det är just din lösenordshanterares databas som läckt så är det ju en smärre katastrof att även 2FA ligger där i, men i många andra attackscenarion gör det dock varken från eller till (exvis lösenord som läckt från någon tjänst, eller liknande).
Så ja, det är ju en kompromiss som försämrar skyddet i specifika scenarion i utbyte mot lite mer smidighet hela tiden. Att funktionen finns där säger väl mest att de tycker att det nog är en okej kompromiss för de flesta, men det tvingar dig ju inte användaren att använda just den funktionen om du inte håller med och hellre sköter TOTP i en separat applikation på telefonen eller vad det nu må vara.

Skrivet av Dhanjel:

Har 1Pass gratis via jobbet idag, men tycker rent krasst att användarupplevelsen är sådär, samt att jag inte vill vara låst till jobbets, även om det är lätt att migrera.

Jag skulle främst hålla med om att man bör ha ordentlig kontroll över sina egna lösenord.
Tycker annars att användarupplevelsen i 1Password blivit bättre i de senare versionerna, även om affärsmodellen blivit sämre för användarna.

Skrivet av Dhanjel:

Bitwarden finns ju som alternativ för ungefär samma peng, men utan 2FA delen tror jag. Men känns lite som utvecklingen stagnerat där, men kanske bara är jag som inte hänger med där.

Ja, om man ska ha den integrerade lösningen för att generera TOTP-koder (diskuterad ovan) så behöver man premium-nivån. Grundläggande lösenordshantering på alla sina enheter kan man ju dock sköta i gratisnivån (och med TOTP-skydd för inloggningen till Bitwarden).

Sett till utveckling så gillar jag ju att Bitwarden tagit steget att införa Argon2id som ett alternativ till PBKDF2 som skydd för huvudlösenordet, så med sådana ändringar tycker jag ju att de gör framsteg på teknikfronten iaf. Sedan är väl den övergripande användarupplevelsen relativt statisk, det håller jag med om (men inget som stör mig personligen).

Skrivet av Dhanjel:

En fördel hade varit en lösning där även barnen kan få konton och ha egna samt delade vault.

Bitwarden har ju någon familjegrej som väl i princip är en variant av "enterprise"-lösningen med ett låst antal användare.
Såg ingen motsvarighet hos Proton när jag tittade, men kan ha missat något. (De kanske inte har någon "enterprise"-lösning så det kan ju isf förklara det hela?)

Visa signatur

Desktop spel m.m.: Ryzen 9800X3D || MSI X870 Tomahawk Wifi || MSI Ventus 3x 5080 || Gskill FlareX 6000 64GB || Kingston KC3000 2TB || Samsung 970 EVO Plus 2TB || Samsung 960 Pro 1TB || Fractal Torrent || Asus PG42UQ 4K OLED
Arbetsstation: Ryzen 7945HX || Minisforum BD790i || Asus Proart 4070 Ti Super || Kingston Fury Impact 5600 65 GB || WD SN850 2TB || Samsung 990 Pro 2TB || Fractal Ridge
Proxmox server: Ryzen 5900X || Asrock Rack X570D4I-2T || Kingston 64GB ECC || WD Red SN700 1TB || Blandning av WD Red / Seagate Ironwolf för lagring || Fractal Node 304

Permalänk
Medlem

Jag är sugen men ogillar att det kostar löpande. Å andra sidan gör dom flesta managers det nu, och 1 euro forever låter ju onekligen bra.

Funderar på att testa ett år och se vart produkten tar vägen.

Gillar inte heller konceptet att den känns ofärdig (t ex kreditkort står det ”kommer snart” på), men p andra sidan, priset kontra konkurrenterna lockar.

Permalänk
Medlem
Skrivet av BasseBaba:

Jag är sugen men ogillar att det kostar löpande. Å andra sidan gör dom flesta managers det nu, och 1 euro forever låter ju onekligen bra.

Funderar på att testa ett år och se vart produkten tar vägen.

Gillar inte heller konceptet att den känns ofärdig (t ex kreditkort står det ”kommer snart” på), men p andra sidan, priset kontra konkurrenterna lockar.

Introduktionserbjudandet har ju dock ett något högre pris än t.ex. Bitwarden Premiums normalpris, så det beror ju på om man ser en specifik fördel i Proton Pass sett till att priset skall locka i jämförelse med konkurrenterna.

Jag är dock försiktigt positiv till Proton Pass, mycket eftersom jag ändå använder andra Proton-tjänster, men:
* Just Pass-tjänsten ger inte ett riktigt färdigt intryck i nuläget
* Jag undrar verkligen om det kan bli prisvärt för användare som hoppar på efter introduktionserbjudandet (det är kanske isf om man hoppar paketet med alla deras tjänster som den kan bli intressant även då)

Om man kan se till att själv synka innehåller kan man ju med fördel använda något Keepass-derivat (tänker t.ex. KeepassXC) om man nu ska undvika en månadskostnad.

Visa signatur

Desktop spel m.m.: Ryzen 9800X3D || MSI X870 Tomahawk Wifi || MSI Ventus 3x 5080 || Gskill FlareX 6000 64GB || Kingston KC3000 2TB || Samsung 970 EVO Plus 2TB || Samsung 960 Pro 1TB || Fractal Torrent || Asus PG42UQ 4K OLED
Arbetsstation: Ryzen 7945HX || Minisforum BD790i || Asus Proart 4070 Ti Super || Kingston Fury Impact 5600 65 GB || WD SN850 2TB || Samsung 990 Pro 2TB || Fractal Ridge
Proxmox server: Ryzen 5900X || Asrock Rack X570D4I-2T || Kingston 64GB ECC || WD Red SN700 1TB || Blandning av WD Red / Seagate Ironwolf för lagring || Fractal Node 304

Permalänk
Medlem

€4.99 utanför nuvarande erbjudande bara för Proton Pass känns inte rimligt, men det kanske medvetet är lagt där för att man istället ska gå upp och betala för Proton Unlimited och få alla deras tjänster.

Iof rätt ok pris om man har nytta av någon av de andra tjänsterna, som VPN eller Drive (även om 500gb är rätt lite).

Permalänk
Medlem

Hoppar in med en semirelevant fråga, är det nån som kör protondrive på sin androidlur? Och vet om den kan automatisk ladda upp filer från en folder till sin Protondrive?

Visa signatur

MSI MPG X870E Carbon WiFi| AMD Ryzen 9 9800X3D@5,4 GHz locked| MSI MAG Coreliquid A15 360| WD Black SN850X 1TB + WD Black SN850X 2TB| Corsair Vengeance, DDR5-6600 64GB (2 x 32GB) @6400MHz CL 30-37-37-50| MSI RTX 4090 Suprim X| Asus ROG PG32UCDM QD-OLED| MSI MPG A1000G PCIE5 1000W| Lian Li O-11 EVO|

Permalänk
Medlem

Litar inte på Proton sedan de blev påkomna med att ljuga om vad de faktiskt sparade för användardata. Kör Bitwarden istället.

"Bitwarden finns ju som alternativ för ungefär samma peng, men utan 2FA delen tror jag"

Bitwarden har inbyggt stöd för TOTP också. Men som du säger så försvinner ju hela idén med 2fa om man har lösenordet och TOTP på samma ställe...

Permalänk
Medlem

Kan någon förklara för en stackare som inte har hängt med så bra på hur 2fa fungerar varför det skulle vara riskabelt att ha det på samma ställe?

Permalänk
Hedersmedlem
Skrivet av Nr42:

Kan någon förklara för en stackare som inte har hängt med så bra på hur 2fa fungerar varför det skulle vara riskabelt att ha det på samma ställe?

Den stora fördelen med 2FA är ju att även om någon får tag på ditt lösenord så de ändå inte komma åt ditt konto, eftersom de inte har tillgång till den andra faktorn (t ex en separat app, eller en fysisk hårdvarunyckel).
Om de kommer åt din lösenordshanterare som även har alla 2FA-secrets lagrade så kommer de åt alla dina konton på en gång.
Om du däremot har 2FA separat så är alla sidor med 2FA fortfarande säkra även om de kommer åt lösenordshanteraren.

Visa signatur

Asus ROG STRIX B550-F / Ryzen 5800X3D / 48 GB 3200 MHz CL14 / Asus TUF 3080 OC / WD SN850 1 TB, Kingston NV1 2 TB + NAS / Corsair RM650x V3 / Acer XB271HU (1440p165) / LG C1 55"
NAS: 6700K/16GB/Debian+ZFS | Backup (offsite): 9600K/16GB/Debian+ZFS

Permalänk
Medlem

Nja jag håller mig borta från Proton, dom ljuger och lämnar ut uppgifter.

Visa signatur

💻 → Asus ROG Strix G15 Advantage Edition G513QY-HQ008T (Win11, Linux Kali, VM)
🎮 → Fractal Design Define 7 XL Dark TG • Ryzen 9 7900X + Asus ROG Ryujin II • Gigabyte Aorus Radeon RX 7900 XTX Elite • 32GB DDR5 • Gigabyte X670E AORUS Xtreme • Kingston 2TB • Crucial T700 Gen5 M.2 1TB
🖥️ → Samsung 32'' Odyssey C32G75 Curved 240 Hz QLED
🎧 → AKG K701🖱️ → GLORIOUS MODEL O ⌨️ → CoolerMaster CK721 65%
📞 → NothingPhone 1 (P990i,U11,Diamond,Neonode N2, S9+ etc)

Permalänk
Medlem
Skrivet av Thomas:

Den stora fördelen med 2FA är ju att även om någon får tag på ditt lösenord så de ändå inte komma åt ditt konto, eftersom de inte har tillgång till den andra faktorn (t ex en separat app, eller en fysisk hårdvarunyckel).
Om de kommer åt din lösenordshanterare som även har alla 2FA-secrets lagrade så kommer de åt alla dina konton på en gång.
Om du däremot har 2FA separat så är alla sidor med 2FA fortfarande säkra även om de kommer åt lösenordshanteraren.

Absolut det är jag med på, men är 2fa-secrets sparade i samma databas och finns dom i samma app?

Permalänk
Medlem

Vill man ha hög säkerhet så ska man nyttja så få tjänster som möjligt och verkligen syna de företagen man lägger ut sin känsliga data hos. Hur stora är de? Har du haft problem tidigare? Om så, hur hanterade de det? Man hör gång på gång hur företag antingen missbrukar eller råkar ut för dataläckage. Tyvärr går många incidenter obemärkta, antingen märker inte företaget själva av det eller så väljer man att lägga locket på för att inte skada ryktet.

Själv kör jag KeePass lokalt, databasen synkas via Onedrive till telefonen, enkelt och säkert.

Visa signatur

CPU : AMD Ryzen 5 5600X Moderkort : ASUS ROG Strix B550-F GAMING Grafikkort :EVGA GeForce GTX 1080 Ti FTW3 iCX Gaming HDMI 3xDP 11GBMinne : Corsair 16GB Chassi :Fractal Design Define 7 Compact Nätdel : Corsair RM750x Skärm #1 : Asus VG349Q Ultrawide Skärm #2 : Acer X34 Ultrawide

Permalänk
Medlem
Skrivet av dlq84:

Litar inte på Proton sedan de blev påkomna med att ljuga om vad de faktiskt sparade för användardata. Kör Bitwarden istället.

"Bitwarden finns ju som alternativ för ungefär samma peng, men utan 2FA delen tror jag"

Bitwarden har inbyggt stöd för TOTP också. Men som du säger så försvinner ju hela idén med 2fa om man har lösenordet och TOTP på samma ställe...

Det här har jag tydligen missat, har du en länk så man kan läsa mer?

Permalänk
Medlem
Skrivet av Nr42:

Det här har jag tydligen missat, har du en länk så man kan läsa mer?

https://www.privacyaffairs.com/protonmail-surrenders-user-log... tror jag är vad som åsyftas

Visa signatur

Desktop spel m.m.: Ryzen 9800X3D || MSI X870 Tomahawk Wifi || MSI Ventus 3x 5080 || Gskill FlareX 6000 64GB || Kingston KC3000 2TB || Samsung 970 EVO Plus 2TB || Samsung 960 Pro 1TB || Fractal Torrent || Asus PG42UQ 4K OLED
Arbetsstation: Ryzen 7945HX || Minisforum BD790i || Asus Proart 4070 Ti Super || Kingston Fury Impact 5600 65 GB || WD SN850 2TB || Samsung 990 Pro 2TB || Fractal Ridge
Proxmox server: Ryzen 5900X || Asrock Rack X570D4I-2T || Kingston 64GB ECC || WD Red SN700 1TB || Blandning av WD Red / Seagate Ironwolf för lagring || Fractal Node 304

Permalänk
Medlem

Principiellt blir jag mer och mer anti subscriptions. Hostar hellre en open-source pw-manager själv. Kanske en av de tjänster som är viktigast att de är open source.

Permalänk
Medlem

När det gäller lösenord så brukar jag köra med passphrase, ex : GrontGrasPaHavetsBotten#52

Det är längre än 16 tecken, innehåller versaler och gemener samt special tecken och siffror. Nackdelen är att det är känsligt för dictionary attacks men med en liten fördel eftersom det är skrivit på annat språk än svenska.

Detta är egentligen en kompromiss mellan att lätt kunna skriva in och komma ihåg medan det ändå är hyfsat komplext. Ett mer optimalt lösenord ur hacker synpunkt är ex G5#p9@Lz&3^vQ8* men det är klart svårare att skriva in eller för den delen komma ihåg.

Jo visst, oftast kan man kopiera och klistra in vilket löser komplexiteten men iblan kan man behöva skriva in manuellt.

2 Faktor är såklart säkrare men det betyder också många gånger att man måste använda en "random" tjänst online vilket då kan bli en svag länk.

Visa signatur

CPU : AMD Ryzen 5 5600X Moderkort : ASUS ROG Strix B550-F GAMING Grafikkort :EVGA GeForce GTX 1080 Ti FTW3 iCX Gaming HDMI 3xDP 11GBMinne : Corsair 16GB Chassi :Fractal Design Define 7 Compact Nätdel : Corsair RM750x Skärm #1 : Asus VG349Q Ultrawide Skärm #2 : Acer X34 Ultrawide

Permalänk
Medlem

Då jag är protonanvändare både vad gäller mail och vpn så så ska detta helt klart provas också.
Jag använder Bitwarden idag och är väldigt nöjd så jag ser egentligen ingen anledning att byta.
Ska prova mest bara för att testa och jämföra. Återstår att se vart jag landar i det hela.

Visa signatur

AMD…the way it was meant to be

Permalänk
Medlem
Skrivet av evil penguin:

Tack så mycket.
Så inte så mycket ljug alls och ganska förståeligt om man ska tro på den här artikeln då?

Permalänk
Medlem
Skrivet av Nr42:

Tack så mycket.
Så inte så mycket ljug alls och ganska förståeligt om man ska tro på den här artikeln då?

Alltså, de ljög och om att de inte loggar användardata men kunde lämna ut IP-adress på något vis.... Efter att det kom ut plockade de bort det från deras site

https://arstechnica.com/information-technology/2021/09/privac...

Det finns ingen förmildrande omständighet här. Och väljer man att ändå lita på dem får man skylla sig själv längre fram, tro mig.

Permalänk
Medlem
Skrivet av Nr42:

Tack så mycket.
Så inte så mycket ljug alls och ganska förståeligt om man ska tro på den här artikeln då?

"De borde ha varit tydligare från början" är väl hur jag skulle summera hela situationen.
De hade skrivit en formulering som väl visserligen rent tekniskt stämde, men som skapat större förhoppningar än vad som faktiskt stämde.

Skrivet av dlq84:

Alltså, de ljög och om att de inte loggar användardata men kunde lämna ut IP-adress på något vis.... Efter att det kom ut plockade de bort det från deras site

https://arstechnica.com/information-technology/2021/09/privac...

Det finns ingen förmildrande omständighet här. Och väljer man att ändå lita på dem får man skylla sig själv längre fram, tro mig.

"Ljög" kan jag faktiskt tycka är att ta i, men formuleringen om att de inte som standard loggar IP-adresser skapade förhoppningar om att "då kan ingen någonsin få veta varifrån jag loggat in", vilket inte stämmer.

Det var ju dock inte så att det var rent hittepå och att de suttit och loggat informationen om allt och alla och kunde lämna ut en massa historisk information om någon. Däremot kan de under vissa omständigheter tvingas att börja samla in den informationen för en viss användare som är föremål för en Schweizisk brottsutredning.

Visa signatur

Desktop spel m.m.: Ryzen 9800X3D || MSI X870 Tomahawk Wifi || MSI Ventus 3x 5080 || Gskill FlareX 6000 64GB || Kingston KC3000 2TB || Samsung 970 EVO Plus 2TB || Samsung 960 Pro 1TB || Fractal Torrent || Asus PG42UQ 4K OLED
Arbetsstation: Ryzen 7945HX || Minisforum BD790i || Asus Proart 4070 Ti Super || Kingston Fury Impact 5600 65 GB || WD SN850 2TB || Samsung 990 Pro 2TB || Fractal Ridge
Proxmox server: Ryzen 5900X || Asrock Rack X570D4I-2T || Kingston 64GB ECC || WD Red SN700 1TB || Blandning av WD Red / Seagate Ironwolf för lagring || Fractal Node 304

Permalänk
Medlem
Skrivet av evil penguin:

"De borde ha varit tydligare från början" är väl hur jag skulle summera hela situationen.
De hade skrivit en formulering som väl visserligen rent tekniskt stämde, men som skapat större förhoppningar än vad som faktiskt stämde.

"Ljög" kan jag faktiskt tycka är att ta i, men formuleringen om att de inte som standard loggar IP-adresser skapade förhoppningar om att "då kan ingen någonsin få veta varifrån jag loggat in", vilket inte stämmer.

Det var ju dock inte så att det var rent hittepå och att de suttit och loggat informationen om allt och alla och kunde lämna ut en massa historisk information om någon. Däremot kan de under vissa omständigheter tvingas att börja samla in den informationen för en viss användare som är föremål för en Schweizisk brottsutredning.

Så det finns en lag i Schweiz som säger att de måste börja logga på begäran då eller? I så fall vill man ju absolut inte ha sina grejer där oavsett.

Varför plockade de helt bort formuleringen och bytte till en annan helt intetsägande alternativ om de inte loggar alla?

Och hur vet du att de inte loggar alla? Har du gjort en "audit" eller jobbar du där och har insikt?

Jag kan byta till "grovt vilseleda" istället för "ljuga", men bara om de kan bevisa att de inte loggat alla.

Permalänk
Medlem
Skrivet av Thomas:

Den stora fördelen med 2FA är ju att även om någon får tag på ditt lösenord så de ändå inte komma åt ditt konto, eftersom de inte har tillgång till den andra faktorn (t ex en separat app, eller en fysisk hårdvarunyckel).
Om de kommer åt din lösenordshanterare som även har alla 2FA-secrets lagrade så kommer de åt alla dina konton på en gång.
Om du däremot har 2FA separat så är alla sidor med 2FA fortfarande säkra även om de kommer åt lösenordshanteraren.

Kommer dom åt lösenordshanteraren är man fucked ändå eftersom 92% av alla tjänster inte har 2FA öht.

Jag ser fortfarande en fördel med att 2FA tar bort momentet där någon kan gissa ens lösen (vilket iofs inte bör vara ett problem med en lösenordshanterare eftersom den skapar säkra lösenord).

Men den kan även hjälpa mot att man råkat "spara" lösenordet av misstag någonstans.
Eller om man råkat använda samma lösenord på två ställen. (Jag har t ex en enorm "legacy" av standardlösenord jag inte har orkat ändra sen innan jag upptäckte lösenordshanteraren, men som jag låter vara då jag även har 2FA där).

Så skulle inte säga att det är "totalt" värdelöst att ha 2FA även om det är på samma ställe.

Jag har börjat köra starkt på mina Yubikeys, men problemet med dom är att man är fucked om man är på resande fot och har glömt dom hemma.

Permalänk
Medlem
Skrivet av dlq84:

Så det finns en lag i Schweiz som säger att de måste börja logga på begäran då eller? I så fall vill man ju absolut inte ha sina grejer där oavsett.

Varför plockade de helt bort formuleringen och bytte till en annan helt intetsägande alternativ om de inte loggar alla?

Och hur vet du att de inte loggar alla? Har du gjort en "audit" eller jobbar du där och har insikt?

Jag kan byta till "grovt vilseleda" istället för "ljuga", men bara om de kan bevisa att de inte loggat alla.

Det var ju iaf vad som rapporterades vid tillfället; hur visste t.ex. herr ArsTechnica (i artikeln du länkade) att det var så?

Jag har inte personligen någon närmare insikt, utan går på vad som rapporterades både vad gäller den riktade loggningen vid begäran (som en del av en brottsutredning) samt att Schweizisk lag kräver detta av dem.

Vad gäller ändringen av texten så är det ju hopplöst att veta vad någon annan tänkte, men min förmodan är denna: de hade ingen möjlighet att påverka Schweizisk lag, så det fanns inget sätt att fixa så att den gamla formuleringen skulle betyda det användarna ville att den skulle betyda, så för att undvika fortsatt förvirring tog de bort formuleringen helt ur marknadsföringsmaterialet.

Visa signatur

Desktop spel m.m.: Ryzen 9800X3D || MSI X870 Tomahawk Wifi || MSI Ventus 3x 5080 || Gskill FlareX 6000 64GB || Kingston KC3000 2TB || Samsung 970 EVO Plus 2TB || Samsung 960 Pro 1TB || Fractal Torrent || Asus PG42UQ 4K OLED
Arbetsstation: Ryzen 7945HX || Minisforum BD790i || Asus Proart 4070 Ti Super || Kingston Fury Impact 5600 65 GB || WD SN850 2TB || Samsung 990 Pro 2TB || Fractal Ridge
Proxmox server: Ryzen 5900X || Asrock Rack X570D4I-2T || Kingston 64GB ECC || WD Red SN700 1TB || Blandning av WD Red / Seagate Ironwolf för lagring || Fractal Node 304

Permalänk
Medlem
Skrivet av dlq84:

Så det finns en lag i Schweiz som säger att de måste börja logga på begäran då eller? I så fall vill man ju absolut inte ha sina grejer där oavsett.

Varför plockade de helt bort formuleringen och bytte till en annan helt intetsägande alternativ om de inte loggar alla?

Och hur vet du att de inte loggar alla? Har du gjort en "audit" eller jobbar du där och har insikt?

Jag kan byta till "grovt vilseleda" istället för "ljuga", men bara om de kan bevisa att de inte loggat alla.

Som det står i artikeln du länkade (tack så mycket, den var väldigt informativ) så är det precis som du skriver, proton kan enligt lag tvingas att logga saker för enskilda individer på begäran av Schweizisk domstol. Detta är nog sant för i stort sätt alla länder i hela världen, men om du hittar ett proton alternativ i ett land där domstol inte kan kräva att detta sker så är jag väldigt intresserad.

Formuleringen proton plockade bort var att dom inte loggade per default och det gjorde dom heller inte. Varför dom bytte ut den formuleringen till den mer intetsägande kan jag tänka mig gjordes för att folk läste den tidigare formuleringen som "vi kan inte logga" vilket inte stämde och inte lovades.

Vad som faktiskt loggas nu kan vi inte vara säkra på men det kunde man egentligen inte vara tidigare heller, precis som att vi inte kan vara säkra på att något företag gör det dom säger.

Jag skulle nog säga att dom inte ljög alls, det känns mer som att människor hoppat till slutsatser som inte stämmer.

Permalänk
Medlem
Skrivet av Nr42:

Vad som faktiskt loggas nu kan vi inte vara säkra på men det kunde man egentligen inte vara tidigare heller, precis som att vi inte kan vara säkra på att något företag gör det dom säger.

Motsvarande formulering (i mer utförlig form) står kvar i tjänstens villkor, så vi vet vad Proton (fortfarande) hävdar. Men hur det ska gå att verifiera vet jag inte.

Visa signatur

Desktop spel m.m.: Ryzen 9800X3D || MSI X870 Tomahawk Wifi || MSI Ventus 3x 5080 || Gskill FlareX 6000 64GB || Kingston KC3000 2TB || Samsung 970 EVO Plus 2TB || Samsung 960 Pro 1TB || Fractal Torrent || Asus PG42UQ 4K OLED
Arbetsstation: Ryzen 7945HX || Minisforum BD790i || Asus Proart 4070 Ti Super || Kingston Fury Impact 5600 65 GB || WD SN850 2TB || Samsung 990 Pro 2TB || Fractal Ridge
Proxmox server: Ryzen 5900X || Asrock Rack X570D4I-2T || Kingston 64GB ECC || WD Red SN700 1TB || Blandning av WD Red / Seagate Ironwolf för lagring || Fractal Node 304

Permalänk
Hedersmedlem
Skrivet av BasseBaba:

Så skulle inte säga att det är "totalt" värdelöst att ha 2FA även om det är på samma ställe.

Nej, det tycker inte jag heller. Det skyddar ju mot många saker -- alla utom att någon kommer åt lösenordshanteraren, egentligen? Så saker som läckta lösenordsdatabaser blir ju ett klart mindre problem ändå.
Men jag tycker det är lätt nog att ha separat 2FA att jag inte riktigt ser poängen att ha alla äggen i samma korg.

Visa signatur

Asus ROG STRIX B550-F / Ryzen 5800X3D / 48 GB 3200 MHz CL14 / Asus TUF 3080 OC / WD SN850 1 TB, Kingston NV1 2 TB + NAS / Corsair RM650x V3 / Acer XB271HU (1440p165) / LG C1 55"
NAS: 6700K/16GB/Debian+ZFS | Backup (offsite): 9600K/16GB/Debian+ZFS

Permalänk
Medlem
Skrivet av Neon:

När det gäller lösenord så brukar jag köra med passphrase, ex : GrontGrasPaHavetsBotten#52

Det är längre än 16 tecken, innehåller versaler och gemener samt special tecken och siffror. Nackdelen är att det är känsligt för dictionary attacks men med en liten fördel eftersom det är skrivit på annat språk än svenska.

Detta är egentligen en kompromiss mellan att lätt kunna skriva in och komma ihåg medan det ändå är hyfsat komplext. Ett mer optimalt lösenord ur hacker synpunkt är ex G5#p9@Lz&3^vQ8* men det är klart svårare att skriva in eller för den delen komma ihåg.

Jo visst, oftast kan man kopiera och klistra in vilket löser komplexiteten men iblan kan man behöva skriva in manuellt.

2 Faktor är såklart säkrare men det betyder också många gånger att man måste använda en "random" tjänst online vilket då kan bli en svag länk.

Hur är det känsligt för dictionary attacks? Om du bara har ett ord kanske jag kan förstå, men hur är det ett problem i ditt exempel, GrontGrasPaHavetsBotten?

Permalänk
Medlem
Skrivet av CymbalCrasher:

Hur är det känsligt för dictionary attacks? Om du bara har ett ord kanske jag kan förstå, men hur är det ett problem i ditt exempel, GrontGrasPaHavetsBotten?

Hur känsligt det är beror ju på hur många ord man faktiskt använder, men poängen är att man bör räkna på storleksordningen för hur många gissningar som krävs ur båda perspektiven (för att ha något slags idé om hur känsligt det faktiskt är).

Om man då räknar på det tecken för tecken om man skulle kötta sig igenom alla kombinationer så skulle en typisk tolkning vara t.ex.:
(26*2)^23 = 2938169888454847603243483631603792478208
(små och stora bokstäver som "teckenklass", 23 tecken långt)

Men om du räknar på det ord för ord så blir det istället snarare något i linje med:
10000^5 = 100000000000000000000
(ordboken har 10k ord, 5 ord långt)

Och då är det ju en avsevärd skillnad på:
2938169888454847603243483631603792478208
100000000000000000000

(Sett till hur många gissningar som krävs så är det då i snitt hälften, men det spelar ingen direkt roll för jämförelsen)

Visa signatur

Desktop spel m.m.: Ryzen 9800X3D || MSI X870 Tomahawk Wifi || MSI Ventus 3x 5080 || Gskill FlareX 6000 64GB || Kingston KC3000 2TB || Samsung 970 EVO Plus 2TB || Samsung 960 Pro 1TB || Fractal Torrent || Asus PG42UQ 4K OLED
Arbetsstation: Ryzen 7945HX || Minisforum BD790i || Asus Proart 4070 Ti Super || Kingston Fury Impact 5600 65 GB || WD SN850 2TB || Samsung 990 Pro 2TB || Fractal Ridge
Proxmox server: Ryzen 5900X || Asrock Rack X570D4I-2T || Kingston 64GB ECC || WD Red SN700 1TB || Blandning av WD Red / Seagate Ironwolf för lagring || Fractal Node 304