Vinn nätagg från Seasonic

Varannan svensk återanvänder lösenord till flera konton

Permalänk
Medlem

Lätta password på flesta ställen. Skulle inte bry mig eller drabbas speciellt mycket om någon kom över mitt konto på olika forum så som sweclockers, har inte mina kort/bank uppgifter här direkt. Rikets säkerhet äventyras inte heller...

Grattis till den "hackeren", enjoy

Permalänk
Musikälskare

Skrämmande men inte förvånad när man ser hur familjen och släkten hanterar lösenord... Samma till allt även fast man säger till

"Annars glömmer jag ju det"

Visa signatur

❀ Monitor: ASUS Swift 27" @ 1440p/165Hz ❀ CPU: Ryzen 7700X ❀ Cooling: Corsair H170i ELITE 420mm ❀ GPU: MSI 3080 Ti SUPRIM X ❀ Memory: Corsair 32GB 6000Mhz DDR5 Dominator ❀ Motherboard: ASUS Crosshair X670E Hero ❀ M.2: Samsung 980 Pro ❀ PSU: Corsair HX1200 ❀ Chassi: Corsair 7000X ❀ Time Spy: 19 340

📷 Mina fotografier
🎧 Vad lyssnar du på just nu?

Permalänk
Medlem

Angående om länken till Internetstiftelsen.

Som @Vinolik påpekat: Tjänsten Internetstiftelsen erbjuder tillhandahålls av haveibeenpwned.com.

Det är helt enkelt en "svensk version" av haveibeenpwned kan man säga. För äldre personer som är dåliga på engelska, kan det vara ett alternativ. Den har också lite tips längre ner på hemsidan som kan vara till hjälp.

Men litar man inte på Internetstiftelsen så kan man självklart gå till haveibeenpwned.com.

För de som inte känner till haveibeenpwned.com så drivs det av den kända australiske säkerhetsexperten Troy Hunt.

Är man nyfiken hur de hanterar informationen så har de en FAQ.

Permalänk
Medlem

Jag har ett par bekanta som jobbar med IT-säkerhet. De brukar strunta i att spara icke-relevanta lösenord överhuvudtaget och i stället återställa lösenordet nästa gång de behöver logga in. Detta gäller t ex kundklubbar, webshoppar mm.

Permalänk
Medlem
Skrivet av hakro807:

Till dess att någon får tillgång till din fysiska hårdvara, exempelvis genom att stjäla din dator, och därmed får tillgång till alla dina lösenord.

Råkade själv komma över en persons alla lösenord på detta sättet.

Köpte en begagnad (läs antik) Mac Mini på Tradera, där systemet inte var återställt. Säljeren hade säkert själv fyndat den i något soprum eller liknande.

I jakten på adminlösenordet för att nollställa datorn, så upptäckte jag att den inloggade användaren (som hade adminrättigheter) inte hade något lösenord alls!

Dvs det gick att läsa alla lösenord i Google, KeyChain m.m. helt i klartext.

Kan tillägga att jag försöker undvika lösenordshanterare så långt det går, såvida jag inte litar på enheten i sig till nära 100%.

Permalänk
Medlem
Skrivet av Belgaar:

Men hur loggar du in på bibliotektet, på jobbet, på föräldrarnas surfplatta, på tv, på flygplatsen, på polarens mobil/dator/smart tv, hos dejt, på spotify i taxin, hos släkten? Har aldrig förstått det med lösenordshanterare - Blir det inte otroligt omständigt när man ska använda andra enheter ibland för att logga in.

För mig händer det säkert 1-2 gånger i månaden att jag loggar in någonting på ny enhet. Måste man inte återställa lösenordet varje gång då om man har randomiserat?

Jobbet kräver lösenordshanterare ändå, vi fick en extra licens via den privat med så där kvittar det.

Många appar för tv osv idag har ju att man scannar med sin mobil som man redan loggat in med så behöver man inte skriva in lösenordet.
Den lösenordshanteraren jag har är 1password, den är "online" men man måste ha en svinlång kod första gången den öppnas på en annan enhet så den betraktas ju rätt säker, så jag har ju 1pass på mobilen och på min dator och jobbdatorn, vet inte var mer jag skulle kunna behöva den helt ärligt.
Du behöver ju inte byta bara för att det är random, det är ju sparat i hanteraren du har, exempelvis

Titel:Sweclockers
inlogg:xx
Lösenord:

Så kan man bara kopiera där ifrån.

Så gäller bara att ha ett bra lösenord för sin hanterare, och i 1pass fall kan du ju inte logga in utan den långa säkerhetskoden för första gången på en ny enhet.

Visa signatur

Chassi: Fractal design Define C Mobo: aorus x570 elite
Cpu Ryzen 3600 Kylare noctua nh-d15Gpu 7900XT Ram g.skill flare x black
Kingston a2000 1TB 2x PSU: EVGA SuperNova 850 G2

Permalänk
Hedersmedlem
Skrivet av Belgaar:

Men hur loggar du in på bibliotektet, på jobbet, på föräldrarnas surfplatta, på tv, på flygplatsen, på polarens mobil/dator/smart tv, hos dejt, på spotify i taxin, hos släkten?

Har aldrig förstått det med lösenordshanterare - Blir det inte otroligt omständigt när man ska använda andra enheter ibland för att logga in.

För mig händer det säkert 1-2 gånger i månaden att jag loggar in någonting på ny enhet. Måste man inte återställa lösenordet varje gång då om man har randomiserat?

I dont do this.
Jag skulle inte skriva in mina inloggningsuppgifter på ett bibliotek eller på en flygplats enheter. Eller i en taxi eller hyrbil.
Alldeles för osäkert.
Håller den digitala hygienen.
Jag loggar inte in på tjänster på päronens enheter heller. Eller på vännernas enheter.

På jobbet har jag min lösenordshanterare i webläsaren så det är som hemma.

På min TV behöver jag däremot logga in utan lösenordshanterare. For sure!
En del tjänster har QRkoder så inlogg kan göras i mobilen. Ibland får man skriva in det manuellt från att läsa av lösen från min mobil vilket är pilligt. Edge case. Men ja - där är det väl mest inmatningen som är krånglig då och den slipper man ju inte oavsett lösenordssystem.
Loggar också in på partnerns mobil och konton som för netflix, morgontidningar och så. Det händer att man behöver skriva in lösenord manuellt. Enstaka gång om året på den tror jag.

Finns nog lite fler edge cases utöver det här också. Men det är några entaka gånger om året det här behövs. Upplever nog inte lösenordshanteraren vara problemet här.

Återställa lösenord behöver jag däremot inte göra i de här sammanhangen. Osäker på vad som åsyftas här.

Visa signatur

💻 → Lenovo Yoga slim 7 pro 14" Oled
🎮 → Steamdeck

Permalänk
Medlem
Skrivet av Zidious G:

Jag har blivit pwnad och Sweclockers finns med i listan.

Samma här, men det är ju sen gammalt hehehe. Säkert bytt lösen 2-3 gånger efter det.

Permalänk
Skrivet av Fenrisulvfan:

Att svara på undersökningen eller mata in sina uppgifter på "Have I been Pwned" innebär också en risk, så tips är att byta lösenord innan.

Så länge man kollat att man verkligen jobbar mot HIBP, är det, skulle jag vilja hävda, i princip ingen risk alls. Inget hemligt skickas över linjen.
Vill du vara lite mer säkerhetsmedveten kan du manuellt göra vad webbsidan gör med sha- och curl-kommandona som ingår i de flesta moderna operativsystem.

https://www.troyhunt.com/ive-just-launched-pwned-passwords-ve...

Permalänk
Medlem

Efter snart 15 år med lösenordshanterare och nästan lika länge med MFA överallt där det går så har jag inget att säga annat än...

"VA! FINNS DET FORTFARANDE KÅLHUVEN!?"

Jag skall nog snart bli senil, så då kan ni påminna mig...

Inom parentes tycker jag det är lite fult av IIS att bädda in nåt som inte är deras, men de har väl bett om lov.

Visa signatur

Proud AMD customer since 1998!

Permalänk
Medlem

Lösenordshanterare och unika lösenord för var sida självklart.

Permalänk
Medlem

Bitwarden funkar bra för mig. Har unika lösenord för varje konto. Sen jag gjorde så har jag inte fått nåt konto "hackat"

Visa signatur

Ryzen 5 9600X | ASUS ROG Strix B650E-F | Kingston Fury Beast RGB 32GB 5600MT/s
ASUS RTX 4070 Super 12GB Dual EVO | Jonsbo D41 Mesh Black
Phanteks AMP GH 750W Gold ATX 3.1
Kingston Fury Renegade NVME M.2 2TB | Thermalright Phantom Spirit 120 SE ARGB

Permalänk
Medlem
Skrivet av NatureBoyyy:

Jobbet kräver lösenordshanterare ändå, vi fick en extra licens via den privat med så där kvittar det.

Många appar för tv osv idag har ju att man scannar med sin mobil som man redan loggat in med så behöver man inte skriva in lösenordet.
Den lösenordshanteraren jag har är 1password, den är "online" men man måste ha en svinlång kod första gången den öppnas på en annan enhet så den betraktas ju rätt säker, så jag har ju 1pass på mobilen och på min dator och jobbdatorn, vet inte var mer jag skulle kunna behöva den helt ärligt.
Du behöver ju inte byta bara för att det är random, det är ju sparat i hanteraren du har, exempelvis

Titel:Sweclockers
inlogg:xx
Lösenord:

Så kan man bara kopiera där ifrån.

Så gäller bara att ha ett bra lösenord för sin hanterare, och i 1pass fall kan du ju inte logga in utan den långa säkerhetskoden för första gången på en ny enhet.

Jag ser nu att även vi har möjlighet att beställa licenser för 1Password på firman om man vill - Kanske lika bra att göra det faktiskt. Hur funkar det om jag beställer det. Behöver man beställa en lincens för varje enhet?

Permalänk
Medlem
Skrivet av flashen:

Skrämmande men inte förvånad när man ser hur familjen och släkten hanterar lösenord... Samma till allt även fast man säger till

"Annars glömmer jag ju det"

Japp, jag har försökt introducera lösenordshanterare för mina föräldrar men det är för komplicerat och jobbigt för dom tyvärr. Enklare att återvända enkla lösenord på typ allt..

Visa signatur

Citera för svar

Permalänk
Medlem
Skrivet av Fenrisulvfan:

Att svara på undersökningen eller mata in sina uppgifter på "Have I been Pwned" innebär också en risk, så tips är att byta lösenord innan.

Nej det är ingen större fara. Är man riktigt paranoid kan man ladda ner deras databas själv och kolla. Går att göra enkelt med ett plugin i keepass.

Visa signatur

Citera för svar

Permalänk
Medlem

Jag kör bara ******* på alla ställen, räcker gott för mig

Permalänk
Medlem
Skrivet av medbor:

Jag kör bara ******* på alla ställen, räcker gott för mig

Dagens garv...

Visa signatur

Proud AMD customer since 1998!

Permalänk
Medlem
Skrivet av Belgaar:

Jag ser nu att även vi har möjlighet att beställa licenser för 1Password på firman om man vill - Kanske lika bra att göra det faktiskt. Hur funkar det om jag beställer det. Behöver man beställa en lincens för varje enhet?

Per användare.

Visa signatur

| Z790 Formula | 14900KS | 48GB@8000 | 4090 Strix | Corsair AX1600i | O11 Evo XL | Optimus Waterblocks |
| WD SN850X 1TB | WD SN850X 4TB | Keychron Q6 / G Pro Wireless | LG42C2 | Valve Index | Meta Quest 3 |
| RME ADI-2 DAC FS | Fostex TH-X00 | Audeze Maxwell | XBX | PS5 | Switch | Steam Deck | Simagic Alpha U |
http://steamcommunity.com/id/Kruxarn

Permalänk
Medlem

Lösenord är ett helvete, kommer andrig använda mac förutom om nån ger mig dynga gratis. bara för deras jälva lösenordspoliy som suger ap-pung. Nä du får inte återanvända delar av ord, nej man får inte använda fula ord. nej du måste ha längre lösenord, och nu måste du byta lösenord igen. Apple skall dra åt skogen för det är totalt oanvändbart.

Men på Linux och Microsoft som man åtinstånne kan få behålla lösenord på.
Är det nån som vet hur säker det är om man använder säg... Skosulaskosula8-( men varierar dom sista två). Tänkt byta till "SatansJävlahellvetes Lösenord1- men många ställen går inte med på åäö så då dög inte det heller.

på övriga ställen liknade "sökJobbHär" gör jag som så att jag kör nått lösenord "lkdfhgölkdföhglk123" som jag glömmer bort men om jag vill gå in igen då gör jag bara en återställning.

Visa signatur

Dualbot, w10, Ubuntu, 2600k

Permalänk
Medlem
Skrivet av Belgaar:

Jag ser nu att även vi har möjlighet att beställa licenser för 1Password på firman om man vill - Kanske lika bra att göra det faktiskt. Hur funkar det om jag beställer det. Behöver man beställa en lincens för varje enhet?

Det är smidigt, inte vad jag vet jag har det på min dator, min mobil och frugans mobil på samma licens så det är lugnt.
Är nog om man ska ha flera separata konton man behöver fler.

Visa signatur

Chassi: Fractal design Define C Mobo: aorus x570 elite
Cpu Ryzen 3600 Kylare noctua nh-d15Gpu 7900XT Ram g.skill flare x black
Kingston a2000 1TB 2x PSU: EVGA SuperNova 850 G2

Permalänk
Medlem
Skrivet av jehuty:

Inte så konstigt, behöver komma ihåg tre separata lösenord på jobbet. Då orkar man inte ha massa komplicerade lösenord.

Tre? Jag har nästan 70 lösenord relaterade till jobbet. Givetvis kör jag med en lösenordshanterare, Bitwarden i mitt fall. Alternativet att återanvända lösenord vore korkat och oansvarigt.

Visa signatur

Dator: [FD Define Mini | i7 2600K | Asus Maximus IV Gene-Z | MSI GTX 970 4GB | Seasonic X-560 560W | G.Skill Ripjaws 4x4GB | Intel 730 240GB + Kingston A400 1,92 TB] Server: [HP Microserver Gen8 m. unRaid] Mobil: [Samsung S22 Ultra]

Permalänk
Medlem

Jag fattar inte riktigt resultatet av hibp? Jag får träff på bl.a. telegram combo list (och även 2 tjänster som jag aldrig använt). Men jag har unikt, starkt, lösen på mailen, så jag tvivlar på att själva mailkontot är ägt? Eller är det andra tjänster där jag loggar in med min mailadress som användare, som är med i exvis telegram combo lists?

Permalänk
Hedersmedlem
Skrivet av Mikael07:

Jag fattar inte riktigt resultatet av hibp? Jag får träff på bl.a. telegram combo list (och även 2 tjänster som jag aldrig använt). Men jag har unikt, starkt, lösen på mailen, så jag tvivlar på att själva mailkontot är ägt? Eller är det andra tjänster där jag loggar in med min mailadress som användare, som är med i exvis telegram combo lists?

Telegram combo list lär vara en "samlad" dump med uppgifter från många olika tjänster, så dina uppgifter där lär ha kommit från någon tjänst som haft en läcka.
Två tjänster som du aldrig använt låter konstigt dock. Det bör bara gälla sidor där du haft ett konto, om inte någon annan skapat ett konto med din adress då.

Visa signatur

Asus ROG STRIX B550-F / Ryzen 5800X3D / 48 GB 3200 MHz CL14 / Asus TUF 3080 OC / WD SN850 1 TB, Kingston NV1 2 TB + NAS / Corsair RM650x V3 / Acer XB271HU (1440p165) / LG C1 55"
NAS: 6700K/16GB/Debian+ZFS | Backup (offsite): 9600K/16GB/Debian+ZFS

Permalänk
Medlem
Skrivet av Thomas:

Telegram combo list lär vara en "samlad" dump med uppgifter från många olika tjänster, så dina uppgifter där lär ha kommit från någon tjänst som haft en läcka.
Två tjänster som du aldrig använt låter konstigt dock. Det bör bara gälla sidor där du haft ett konto, om inte någon annan skapat ett konto med din adress då.

Det kanske är dessa två som är med i combo list? Det är ganska ofta jag får mail som bekräftar någon beställning eller klubbmedlemskap, där någon klåpare lagt in min email ist för sitt eget, presumably.

Antar att det inte går att få reda på vilka tjänster som mailadressen är kopplad till i comboläckan?

Permalänk
Skrivet av Mikael07:

Jag fattar inte riktigt resultatet av hibp? Jag får träff på bl.a. telegram combo list (och även 2 tjänster som jag aldrig använt). Men jag har unikt, starkt, lösen på mailen, så jag tvivlar på att själva mailkontot är ägt? Eller är det andra tjänster där jag loggar in med min mailadress som användare, som är med i exvis telegram combo lists?

Det är generellt sett så att det som läckt är tjänster där du registrerat din mailadress på ett eller annat sätt. Faran med det är först och främst risken för password stuffing-attacker: nu vet elakingarna att adressen finns och kan försöka använda den som användarnamn på olika ställen.

Om också ditt lösenord på någon tjänst läckt på ett sätt som gör det någorlunda enkelt att tyda - om det exempelvis lagrats i klartext, dåligt krypterat, eller med en dålig hashning - ligger du dåligt till om du återanvänder lösenordet på fler ställen.

Permalänk
Medlem
Skrivet av Mikael07:

Jag fattar inte riktigt resultatet av hibp? Jag får träff på bl.a. telegram combo list (och även 2 tjänster som jag aldrig använt). Men jag har unikt, starkt, lösen på mailen, så jag tvivlar på att själva mailkontot är ägt? Eller är det andra tjänster där jag loggar in med min mailadress som användare, som är med i exvis telegram combo lists?

Gällande tjänster du aldrig har använt så kan det finnas olika orsaker till det.

https://haveibeenpwned.com/FAQs kan man läsa följande:

Why do I see my email address as breached on a service I never signed up to?

When you search for an email address, you may see that address appear against breaches of sites you don't recall ever signing up to. There are many possible reasons for this including your data having been acquired by another service, the service rebranding itself as something else or someone else signing you up. For a more comprehensive overview, see Why am I in a data breach for a site I never signed up to?

Summerat:

  • You forgot you signed up

  • Our data is sold and redistributed

  • Sites rename and rebrand themselves

  • Acquisitions occur

  • Other people sign you up

Permalänk
Medlem
Skrivet av Det Otroliga Åbäket:

Det är generellt sett så att det som läckt är tjänster där du registrerat din mailadress på ett eller annat sätt. Faran med det är först och främst risken för password stuffing-attacker: nu vet elakingarna att adressen finns och kan försöka använda den som användarnamn på olika ställen.

Om också ditt lösenord på någon tjänst läckt på ett sätt som gör det någorlunda enkelt att tyda - om det exempelvis lagrats i klartext, dåligt krypterat, eller med en dålig hashning - ligger du dåligt till om du återanvänder lösenordet på fler ställen.

Tack för svar! Password stuffing bör vara en risk primärt om man har svaga lösenord i allmänhet antar jag? Svårare är ju att bedöma risken på t.ex. telegram combo list, då jag inte vet vilka konton som min mailadress är kopplad till där. Om det bara är de kontona relaterade till de kända läckorna så är det ingen fara, för jag har (förmodligen) inte reggat dessa. Men om det är från okända läckor/intrång så är det värre. Nog bäst att byta lösen på rubbet kanske (även om mailkontot nog är safe), för att sova gott om natten om inte annat.

Permalänk
Medlem
Skrivet av EWS:

Gällande tjänster du aldrig har använt så kan det finnas olika orsaker till det.

Tack! Knepigt det där, det är förmodligen inte jag, men går inte att utesluta utan en hel del grävande enligt punkterna du listade. Nog en bra ide att använda ett nytt e-postkonto framöver med mindre förväxlingsrisk, när jag reggar online-tjänster.

Permalänk
Medlem

Jag har ett lösenord som jag återanvänder till vissa sidor och konton som jag inte bryr mig om, dvs där jag inte har viktig information. Annars använder jag Bitwarden.

Visa signatur

"GET STRONG OR GET BENT!"

Permalänk
Skrivet av Mikael07:

Tack för svar! Password stuffing bör vara en risk primärt om man har svaga lösenord i allmänhet antar jag? Svårare är ju att bedöma risken på t.ex. telegram combo list, då jag inte vet vilka konton som min mailadress är kopplad till där. Om det bara är de kontona relaterade till de kända läckorna så är det ingen fara, för jag har (förmodligen) inte reggat dessa. Men om det är från okända läckor/intrång så är det värre. Nog bäst att byta lösen på rubbet kanske (även om mailkontot nog är safe), för att sova gott om natten om inte annat.

Jo, precis: risken med password stuffing är ju egentligen bara relevant om man använder vanliga/svaga/kända lösenord eller -derivat (utbytta bokstäver/1337-speak och liknande). Ett framslumpat 24-teckens lösen per tjänst kommer ingen att råka snubbla över, om man säger så.