Helgsnack: Hur ofta byter du lösenord?

Permalänk
Medlem
Skrivet av Ureet:

Bra idé att byta lösenord. Mitt lösenord är V03z1P{H&.ym, är det någon som vill byta med mig?

Vi kan byta, hunter2

Visa signatur

Desktop: Ryzen 5800X3D || MSI X570S Edge Max Wifi || Sapphire Pulse RX 7900 XTX || Gskill Trident Z 3600 64GB || Kingston KC3000 2TB || Samsung 970 EVO Plus 2TB || Samsung 960 Pro 1TB || Fractal Torrent || Asus PG42UQ 4K OLED
Proxmox server: Ryzen 5900X || Asrock Rack X570D4I-2T || Kingston 64GB ECC || WD Red SN700 1TB || Blandning av WD Red / Seagate Ironwolf för lagring || Fractal Node 304

Permalänk
Medlem
Skrivet av evil penguin:

Vi kan byta, hunter2

Jättebra, och mycket enklare att skriva in än mitt gamla också. Tack för att du hjälper till att öka säkerheten på internet!

Permalänk
Skrivet av evil penguin:

Vi kan byta, hunter2

Det är ju inte rättvist! Det går minst tre hunter2 på en V03z1P{H&.ym

Permalänk
Medlem

Har ännu inte behövt ett annat lösenord än Tårtkalas69?!, så jag kör nog vidare på det.

Visa signatur

Mammas, don't let your babies grow up to be cowboys.
10700k|RTX 3070|Z490|16GB|

Permalänk
Redaktion
Redaktionschef
Skrivet av evil penguin:

Vi kan byta, hunter2

Kan också tänka mig hunter2. Både coolt och lätt att komma ihåg!

Permalänk
Skrivet av lhugo:

Informera din IT-avdelning om detta. Jag gjorde det för min arbetsgivare var 90:e dag (när jqg var tvungen att byta). Efter ett par år bytte de policy för runt 20-tusen anställda. Om min återkommande kritik bidrog kommer jag aldrig få reda på. Det borde i vart fall flyttat fram tanken hos IT-folket att följa morderna standarder på IT-mötena.

Är det vanligt att man kör enkla lösenord hos dessa företag och därför måste policy att byta ofta?

Permalänk
Medlem

Hela tiden... (varje gång jag glömt det gamla) O_o

Visa signatur

Gigabyte G1.Sniper Z87 - Intel Core i7 4770K - MSi GTX 780 Ti Twin Frozr - Corsair Vengeance Pro 16GB
MSi Z97 Gaming 3 - Intel Core i5 4670k - MSi GTX 750 Ti - Cruical BallistiX 16GB
Desktop Win 8.1 Pro 64-Bit

Permalänk
Medlem

Jag är ganska dålig på att byta lösenord. Skulle jag göra det på alla sajter som kräver lösenord skulle det vara ett heltidsjobb att sköta det jobbet
Så jag byter ibland där det finns ett kommersiellt intresse att kunna bryta sig in men på sådana här nördställen som Swecklockers och en del obskyra hifi-sajter sker det mer sällan och absolut inte med någon regelbundenhet. Bara när jag inte längre kommer in
Det viktiga är väl att inte använda samma pw på alla möjliga sajter, tex kan ju pw't XYZ123 som snappas upp på en sajt om hur man fanerar om sina högtalare snappas upp och sökas på en massa andra sajter.
Men på sajter av intresse för dem som vill provocera fram olika reaktioner (på tex Instagram/Facebook/TikTok/X/etc) kan det nog vara idé att hålla koll på detta.

/ B

Permalänk
Medlem
Skrivet av Dinkefing:

Är det vanligt att man kör enkla lösenord hos dessa företag och därför måste policy att byta ofta?

Det är väl ett lika stort problem med enkla lösenord hos min arbetsgivare som hos alla företag. Men lösningen att byta ofta är fortfarande fel enligt NIST, Microsoft med fl.

Lösningen är istället att tvinga användarna att använda säkra lösenord. Detta löses med utbildning plus automatiak utvärdering av lösenordsstyrka (längd, jämdörelse mot ordlistor, databasläckor etc.)

Permalänk
Medlem

Samtliga tjänster får ett nytt slump-genererat lösenord en gång om året på 130-150 bitar. Byter aldrig lösenordet till min databas men där använder jag också en fysisk nyckel som auth. Har aldrig haft problem med intrång på mina konton hos diverse tjänster.

Permalänk
Medlem

Byter inte pw ofta utan det blir mer när man får en notis om det.
Ser sen att många använder Bitwarden som hanterare, själv vill jag gärna inte skicka upp alla pw i molnet utan kör en app som heter CodeGuard och endast lagrar lokalt på min mobil med AES 256-bitars kryptering, man kan även göra backup på databasen som sparas krypterad.
https://play.google.com/store/apps/details?id=com.lemo.codegu...

Permalänk
Redaktion
Redaktör

Försöker hålla mina kvartalscykler för de mest kritiska konton jag har som privatperson.

Permalänk
Medlem
Skrivet av lhugo:

Nej det kommer säkert bli tungrott men det är ju det jag skrev. Långt ifrån säkert att du får igenom en ändring. Ligger du på samt involverar dina kollegor som ständigt hör av sig med konstruktiv kritik är det kanske inte omöjligt att få gehör dock.

Skrivet av orig_rejser:

Tämligen vanligt att det inte är IT-avdelningen som sätter den, eller dom sätter policyn men att det är okunniga högre upp som sätter krav på det mot it-avdelningen. Det är en inbillad säkerhet som de flesta här vet. Men nog varit på 3-4 företag när det kommit från ledningsgruppen att dom läst att det ska vara så och det spelar inte mycket roll vad man lägger fram för papper på det.

Tyvärr är det ovan säger - det är inte någon "IT-avdelning" som bestämmer detta, utan någon högre uppsatt. I det här fallet är den högre uppsatta någon kändis vid namn Staten

Visa signatur

NZXT H510 Flow MSI B450 Tomahawk MAX
AMD Ryzen 5800X3D RX 7900XTX Kingston Fury 64GB

Permalänk
Medlem
Skrivet av evil penguin:

Vi kan byta, *******

Skrivet av Enviro:

Kan också tänka mig *******. Både coolt och lätt att komma ihåg!

Kul att swec döljer lösenord direkt i forumet!

(Såklart inte sant på riktigt, posta inte ditt riktiga)

Permalänk
Quizmaster Malmö 22

Aldrig om jag kan. Har ett system där jag lägger till eller tar bort ett tecken så jag kan ha samma överallt.

Sen kör man mobil autentisering också om det går

Visa signatur

[Gigabyte EP35-DS4][Intel Core 2 Duo E8400 3.0 Ghz][2x2GB Corsair XMS 2][Gainward GTX 570][Sandisk Extreme II 480GB][Corsair HX 620W][Fractal Design Define XL R4][Acer GD245HQBID]

Permalänk
Medlem

Själv känner jag att jag skulle behöva guidas lite gällande lösenordshanterare. Inser att det kanske vore dags att skärpa till sig gällande alla lösenord. Tar gärna emot tips på vettiga lösenordshanterare!?

Visa signatur

Phanteks Evolv mITX, i7 8700K, ASUS GeForce RTX 4070 12GB DUAL, Corsair DDR4 3200mhz 16GB, M.2 Samsung 970 EVO 500GB, Samsung EVO 860 SSD, OCZ ARC 100 SSD, WD Black 1TB, Gigabyte Aorus Pro WiFi Z390 mIXT. Audient ID14, Dynaudio LYD48. LG45GR95QE

Permalänk
Medlem
Skrivet av Ragnvlad:

Själv känner jag att jag skulle behöva guidas lite gällande lösenordshanterare. Inser att det kanske vore dags att skärpa till sig gällande alla lösenord. Tar gärna emot tips på vettiga lösenordshanterare!?

Bitwarden, Nordpass, 1Password, Proton Pass, Dashlane och RoboForm är några av de bästa. Personligen använder jag mig av Bitwarden och är nöjd.

Kort sagt är alla förutom Lastpass bra. Problemet med Lastpass är att de har blivit hackade inte bara en gång utan flera gånger de senaste åren och de flesta anser att de har en hel del kvar att bevisa innan man kan rekommendera dem igen.

Permalänk
Medlem
Skrivet av kalle-anka:

Bitwarden, Nordpass, 1Password, Proton Pass, Dashlane och RoboForm är några av de bästa. Personligen använder jag mig av Bitwarden och är nöjd.

Kort sagt är alla förutom Lastpass bra. Problemet med Lastpass är att de har blivit hackade inte bara en gång utan flera gånger de senaste åren och de flesta anser att de har en hel del kvar att bevisa innan man kan rekommendera dem igen.

För att tillägga; om man är apple only så är deras keychain också en bra lösenordshanterare.

Personligen kör jag också bitwarden, innan dess lastpass. På jobbet kör jag keepass med fil som synkas mot onedrive.

Permalänk
Skrivet av Campaigner:

Aldrig om jag kan. Har ett system där jag lägger till eller tar bort ett tecken så jag kan ha samma överallt.

I en värld där alla som drev webbtjänster var duktiga på vad de gjorde hade detta troligen varit en rätt bra metod överlag: har du en komplex lösenordsbas och varierar den per tjänst har du troligen ett bättre lösenord än de flesta.

Tyvärr är det inte så verkligheten ser ut: många är oerhört naiva när de lagrar sina användares hemligheter, till den grad att de lagras i klartext eller i en form från vilken man kan jobba sig tillbaka till klartext.
Detta står utanför din kontroll, och läcker ditt lösenord från två eller fler sådana tjänster är det troligen trivialt att se ditt grundrecept för hur du tillverkar dina lösenord.

Permalänk
Quizmaster Malmö 22
Skrivet av Det Otroliga Åbäket:

I en värld där alla som drev webbtjänster var duktiga på vad de gjorde hade detta troligen varit en rätt bra metod överlag: har du en komplex lösenordsbas och varierar den per tjänst har du troligen ett bättre lösenord än de flesta.

Tyvärr är det inte så verkligheten ser ut: många är oerhört naiva när de lagrar sina användares hemligheter, till den grad att de lagras i klartext eller i en form från vilken man kan jobba sig tillbaka till klartext.
Detta står utanför din kontroll, och läcker ditt lösenord från två eller fler sådana tjänster är det troligen trivialt att se ditt grundrecept för hur du tillverkar dina lösenord.

Jo, fast då måste samma personer se mitt lösenord för att kunna gissa någorlunda rätt. Den risken är liten känner jag. Sen är det inget viktigt heller vad jag kan komma på.

Dock ska man ju ha helt unika lösenord för varje ställe men de hade jag aldrig kommit ihåg 🥺

Visa signatur

[Gigabyte EP35-DS4][Intel Core 2 Duo E8400 3.0 Ghz][2x2GB Corsair XMS 2][Gainward GTX 570][Sandisk Extreme II 480GB][Corsair HX 620W][Fractal Design Define XL R4][Acer GD245HQBID]

Permalänk
Skrivet av Campaigner:

Jo, fast då måste samma personer se mitt lösenord för att kunna gissa någorlunda rätt. Den risken är liten känner jag. Sen är det inget viktigt heller vad jag kan komma på.

Dock ska man ju ha helt unika lösenord för varje ställe men de hade jag aldrig kommit ihåg 🥺

En sak datorer kan hjälpa till rätt bra med är att hitta mönster i stora datamängder. Flera av mina bekanta tjänar grova pengar på sin kompetens inom att massera gigantiska mängder av mer eller mindre strukturerad information och bygga upp värdefull kunskap baserad på denna.

Vad gäller din andra poäng illustrerar den hela argumentet för lösenordshanterare: lär dig ett enda riktigt bra lösenord som nästan garanterat inte kommer läcka eftersom bara du har tillgång till det, och sen låter du lösenordshanteraren hålla reda på alla dina fullständigt slumpmässiga lösenord som är unika för varje site, och dessutom varna dig om lösenord varit med i kända läckor, så du kan byta dem så fort som möjligt.

Permalänk
Medlem

Någon som testat Keeper?
https://www.keepersecurity.com/?data_region=eu

Fick erbjudande via jobbet att köra den även hemma.

Permalänk
Skrivet av MacAllan:

Någon som testat Keeper?
https://www.keepersecurity.com/?data_region=eu

Fick erbjudande via jobbet att köra den även hemma.

Bitwarden. Open source, säkerhetsrevisioner från tredje part genomförs varje år, samt så är det gratis.

Permalänk
Medlem
Skrivet av Master Roshi:

Bitwarden. Open source, säkerhetsrevisioner från tredje part genomförs varje år, samt så är det gratis.

Jo jag känner till Bitwarden, men min fråga var om någon testat Keeper

Har Bitwardenkonto som jag inte konfigurerat fullt ännu, vet du (eller någon annan) om man kan importera pw från t.ex. webbläsaren till Bitwarden?

Permalänk
Medlem

Varje gång jag supit bort dem.

Visa signatur

Phanteks P400A RGB : Asus Prime X570-P : Ryzen 9 5900X : Corsair H100X : 32GB G.Skill Trident Z Neo 3600CL14 : Sapphire Nitro+ 6800 XT : Xiaomi 34" Curved 3440x1440 : Playseat Evolution Alcantara : Thrustmaster T300RS GT / Ferrari SF1000 Edition Add-on : HP Reverb G2

Permalänk
Skrivet av MacAllan:

Jo jag känner till Bitwarden, men min fråga var om någon testat Keeper

Har Bitwardenkonto som jag inte konfigurerat fullt ännu, vet du (eller någon annan) om man kan importera pw från t.ex. webbläsaren till Bitwarden?

Mitt svar var ett svar för Bitwarden framför alla andra lösenordshanterare, finns ingen bättre enligt mig. Det går att importera lösenord från Safari, Firefox samt Chromium--baserade webbläsare.

Permalänk
Medlem
Skrivet av MacAllan:

Någon som testat Keeper?
https://www.keepersecurity.com/?data_region=eu

Fick erbjudande via jobbet att köra den även hemma.

Vi kör keeper på jobbet (antagligen enterprise), inte så imponerad men gör det de ska, finns diverse plugins och webinterface

Permalänk
Medlem
Skrivet av medbor:

Vi kör keeper på jobbet (antagligen enterprise), inte så imponerad men gör det de ska, finns diverse plugins och webinterface

Ok, vad gör bitwarden bättre för hemmabruk?
Om du nu kör bitwarden dvs.

Permalänk
Medlem
Skrivet av MacAllan:

Ok, vad gör bitwarden bättre för hemmabruk?
Om du nu kör bitwarden dvs.

Jag har aldrig kört bitwarden

Och via jobbet har jag ganska begränsade befogenheter och det mesta är lösenord som andra på bolaget delar till mig. Inte så likt privat bruk

Permalänk
Medlem

Helt ärligt så behöver man inte byta lösenord regelbundet, det som krävs är att du har MFA / 2FA kopplat på ditt konto. Skaffa lösenordshanterare, generera drygt lösen som t.e.x. (!47x4ixib%#k*32DqCmLnZnb%)
Sen sitter du väldigt säkert.

Här har vi ett scenario för Person1 & Person2.

Person1 har säkert lösen (19 tecken) men ingen MFA på sitt konto, tjänsten person1 är medlem i blir anfallen av en illasinnad grupp, och gruppen lyckas komma åt ett par miljoner lösenord.
Nu är person1 illa utsatt då hen inte har haft tid och kolla sin mail eller ens hört talas om vad som hänt, p.g.a. detta så förlorar person1 tillgång till sitt konto. Nu behöver person1 kontakta tjänstens kundservice för att få tillbaka kontot, men med tanke på att tjänsten just fått en hel del problem så är person1 inte prio.

Person2 har ett mindre säkert lösen (8 tecken) men har MFA på sitt konto, tjänsten person2 är medlem i blir anfallen av samma illasinnad grupp och gruppen lyckas komma åt ett par miljoner lösenord.
Som tur är är hen inte utsatt alls då även den om den illasinnade gruppen fick tag i lösenordet som person2 har så kommer dom inte in i kontot p.g.a. MFA, person2 kan nu fortsätta att använda tjänsten.

Visserligen så läcker en del information ut om både person1 och 2 men detta är inte användarnas fel utan tjänstens fel som inte tillhandahåller tillräckligt bra säkerhet för alla deras användare.

  • Aktivera MFA på alla era konton.

  • Använd lösenordshanterare.

Visa signatur

[ Fractal Design Define S Svart ] [ ASUS ProArt X670E-Creator WIFI ] [ Amd Ryzen 9 7950x3D ]
[ G.Skill Trident 64GB DDR5 6000MHz ] [ Noctua NH-D15 Chromax Black ]
[ Western Digital Black SN850X 1TB Gen4 ] [ Samsung 870 QVO 2TB MZ-77Q2T0BW ]
[ ASUS TUF GeForce RTX 3080 10GB Gaming OC ]
[ Corsair AX860 80 Plus Platinum ] [ Gigabyte 32" M32U IPS 4K 144 Hz HDMI 2.1 ]