Sårbarhet i flera populära lösenordshanterare

Permalänk
Medlem
Skrivet av Hakinger:

Som jag förstår det så är det bara serverversionen som är uppdaterad till 2025.8.0 inte själva tillägget som ligger kvar på 2025.7.1, så jag antar att min uppdatering handlade om någonting annat.

Hursomhelst så får jag väl bita i det sura äpplet och offra bekvämligheten och ha TOTP i nån annan app för säkerhetsskull, även om jag antar att bitwardens tillägg uppdateras närmsta dagarna, men för att slippa framtida osäkerheter... Försökte först med proton authenticator men den vägrade importera bitwardens alla TOTP, men med Ente Auth gick det smärtfritt.

Jag kör med Aegis för 2FA nu, men hört bra om Ente också. Bättre att lägga TOTP på annan app ja. Och har inget i datorn med 2FA eftersom det blir mindre säkert än bara på telefon.

Visa signatur

Custom SweC - Optimerar utseendet på Sweclockers. 21 Aug : v0.6.0 Nu kan du dimra bilder på SweC!
Installera Custom SweC UserCSS
Glöm inte att Geeks har en egen Discord-server: discord.geeks.se

Permalänk
Medlem
Skrivet av Lagers:

Jag kör med Aegis för 2FA nu, men hört bra om Ente också. Bättre att lägga TOTP på annan app ja. Och har inget i datorn med 2FA eftersom det blir mindre säkert än bara på telefon.

Ja, "alla" har tjatat om att man inte ska ha TOTP i samma korg så att säga, men bekvämligheten med att bara trycka på tumknappen på musen för att fylla i TOTP har varit för stark.
Jag har även HeyLogin som använder telefonens säkerhetschip istället för huvudlösenord för att verifera behörigheten, men den var för "obekväm" för ibland så var man tvungen att hämta telefonen för att godkänna saker, det kändes som onödigt extrasteg. Säkert bra för företag, men för lilla obetydliga jag kändes det overkill för. Så jag nöjer mig med att ha ente som extra program för TOTP. Nu har jag i alla fall rensat bort alla TOTP i bitwarden, hade bara 23st tydligen, så nu är jag lika säker som fort knox åtminstone

Visa signatur

CPU: 9800X3D
Moderkort: MSI Gaming Plus X670E
GPU: Powercolor RX 9070 XT Hellhound
OS: Bazzite

Permalänk
Medlem

TOTP? Top of the pops?

Visa signatur

Moderkort: Gigabyte X570 Aorus Master | CPU: AMD Ryzen R9 5900X | CPU-kylare: Noctua NH-D15 chromax.black | RAM: Corsair Vengeance LPX 64 GB (4x16) DDR4-3600 CL18 | GPU: Gigabyte RTX 4080 Eagle OC | SSD: 2 x Samsung 970 EVO Plus 1 TB NVMe + Kingston A400 480 GB + Samsung QVO860 1 TB | PSU: EVGA SuperNOVA G2 1000 W Gold | Chassi: Lian Li O11 Dynamic XL | Skärm: BenQ PD3200U @ 3840x2160 + ASUS ROG Strix XG32VQ @ 2560x1440 | Tangentbord: Corsair K68 RGB Cherry MX Red | Mus: Logitech MX Master 2S

Permalänk
Medlem
Skrivet av cyklonen:

TOTP? Top of the pops?

Time-based One-Time Password

(Typ Google Authenticator och motsvarande, dvs generatorer av engångslösenord för 2FA där lösenorden generaras baserat på nuvarande tid)

Visa signatur

Desktop spel m.m.: Ryzen 9800X3D || MSI X870 Tomahawk Wifi || MSI Ventus 3x 5080 || Gskill FlareX 6000 64GB || Kingston KC3000 2TB || Samsung 970 EVO Plus 2TB || Samsung 960 Pro 1TB || Fractal Torrent || Asus PG42UQ 4K OLED
Arbetsstation: Ryzen 7945HX || Minisforum BD790i || Asus Proart 4070 Ti Super || Kingston Fury Impact 5600 65 GB || WD SN850 2TB || Samsung 990 Pro 2TB || Fractal Ridge
Proxmox server: Ryzen 5900X || Asrock Rack X570D4I-2T || Kingston 64GB ECC || WD Red SN700 1TB || Blandning av WD Red / Seagate Ironwolf för lagring || Fractal Node 304

Permalänk
Medlem

Så lösningen är typ motsvarigheten till windows "UAC", vi vet ju hur det gick, tror fan att användare inte vill ha det haha

Visa signatur

Xeon E5450@3.2ghz
9800GTX+

Permalänk
Medlem
Skrivet av dlq84:

Håller inte med, människor är svindåliga på randomness. Om man frågar folk om ett slumpmässigt tal mellan 1-10 så kommer de flesta säga 4 eller 7.

Ja, och en ytterst liten andel skulle svara med något annat tal än heltal - även om du inte angivit det som krav i din fråga ovan.

Men, gällande lösenord, så är det viktigare med långa lösenord jämfört med slumpade tecken. Samt att man antar att sidan som hanterar lösenordet är klåpare som kommer läcka det förr eller senare.

Visa signatur

"Trying is the first step to failure." - Homer Simpson

Permalänk
Medlem
Skrivet av Tommy:

Hur gör ni i fallet där man är på resande fot? Bär ni med er denna ovärderliga svarta bok då? Vad händer om ni blir av med den, tappar den eller den blir stulen?

Har ni x antal kopior av boken på olika platser för att skydda mot t.ex brand? Hur håller ni flera kopior uppdaterade med nya eller ändrade lösenord?

Allt är relativt, ma' boy!

Jag har en väldigt liten online-närvaro och lyckligtvis så kan man både shoppa och göra mycket online i guest-mode utan att behöva skapa en massa konton överallt samt uppge kortinformation när faktura och andra lösningar ännu finns kvar.

När jag reser så gör jag det i gott sällskap och njuter utav det, tack som frågar. Att ta med datorn finns inte ens på kartan! 🤣

Jag har skalat ner enormt på senare år då tiden inte riktigt räcker till när man ska balansera tiden mellan en stor familj och alla deras aktiviteter + företag så kvar finns bara Youtube, SweC, Steam och Avanza i princip. Det är bara Avanza som skulle svida om någonting allvarligt skulle ske men ingenting jag är nojig över, precis som dina brand/korsa gatan/inbrottsscenarios. Händer det så händer det, men tills dess så knoppar jag gott som jag har gjort i alla övriga problemfria år.

Så länge inte BankID blir kompromissat så tänker jag inte börja oroa och noja mig.

Visa signatur

5600X | ROG Strix B550-F GAMING | Samsung nvme 1TB | 32GB 3200MHz | Asus RX 6600 XT 8GB (Musikprodd)
MBA M1 8GB 256GB (Jobb)

Permalänk
Medlem

Google Chromes egen lösenords- och autofyll-hantering är inte sårbar, som jag förstår?

Stavfel
Permalänk
Medlem
Skrivet av AlixSPQR:

Google Chromes egen lösenords- och autotfyll-hantering är inte sårbar, som jag förstår?

Detta verkar vara specifikt för "extensions", dvs sådana javascriptbaserade som går att installera själv.

Visa signatur

Desktop spel m.m.: Ryzen 9800X3D || MSI X870 Tomahawk Wifi || MSI Ventus 3x 5080 || Gskill FlareX 6000 64GB || Kingston KC3000 2TB || Samsung 970 EVO Plus 2TB || Samsung 960 Pro 1TB || Fractal Torrent || Asus PG42UQ 4K OLED
Arbetsstation: Ryzen 7945HX || Minisforum BD790i || Asus Proart 4070 Ti Super || Kingston Fury Impact 5600 65 GB || WD SN850 2TB || Samsung 990 Pro 2TB || Fractal Ridge
Proxmox server: Ryzen 5900X || Asrock Rack X570D4I-2T || Kingston 64GB ECC || WD Red SN700 1TB || Blandning av WD Red / Seagate Ironwolf för lagring || Fractal Node 304

Permalänk
Medlem
Skrivet av evil penguin:

Detta verkar vara specifikt för "extensions", dvs sådana javascriptbaserade som går att installera själv.

Tack för bekräftelsen!

Permalänk
Medlem

Bitwarden har väl alltid varit återhållsamma med Autofyll just för att det går att konstruera sånna här hacks.

"Utför automatisk ifyllnad om ett inloggningsformulär upptäcks när webbsidan laddas. Varning: Komprometterade eller ej betrodda webbplatser kan utnyttja automatisk ifyllnad vid sidladdning"

Visa signatur

"There are 10 kinds of people, those
that understand binary, and those
that do not"

Permalänk
Hedersmedlem
Skrivet av ernstp:

Bitwarden har väl alltid varit återhållsamma med Autofyll just för att det går att konstruera sånna här hacks.

"Utför automatisk ifyllnad om ett inloggningsformulär upptäcks när webbsidan laddas. Varning: Komprometterade eller ej betrodda webbplatser kan utnyttja automatisk ifyllnad vid sidladdning"

Om jag inte missförstått så verkar detta även gälla "manuell autofyll", dvs att klicka i Bitwarden för att fylla i fälten, eller trycka Ctrl+Shift+L för att fylla dem.

Visa signatur

Asus ROG STRIX B550-F / Ryzen 5800X3D / 48 GB 3200 MHz CL14 / Asus TUF 3080 OC / WD SN850 1 TB, Kingston NV1 2 TB + NAS / Corsair RM650x V3 / Acer XB271HU (1440p165) / LG C1 55"
NAS: 6700K/16GB/Debian+ZFS | Backup (offsite): 9600K/16GB/Debian+ZFS

Permalänk

Bitwarden autofyll fungerar väl bara när du är inloggad på Bitwarden (t.ex extension). Man kanske bör logga ut från Bitwarden efter att man loggat sig in på den sida man vill.

Permalänk
Medlem
Skrivet av evil penguin:

Det tror jag du måste vara, eller så återanvänder du lösenord massvis

Vissa ställen det int spelar någon roll så kan man köra enklare lösenord såklart eller där man har massor av extra säkerhet.

Skrivet av dlq84:

Håller inte med, människor är svindåliga på randomness. Om man frågar folk om ett slumpmässigt tal mellan 1-10 så kommer de flesta säga 4 eller 7.

Tar man ett tal mellan 1-10 får man skylla sig själv. Testa iställett ett tal mellan 58071- 101678 så blir det bättre

Visa signatur

Ryzen 9800X3D @ Stock, MSI Suprim X 3080 @ game mode.
YT kanal där jag meckar bilar: https://www.youtube.com/@saab900turboT16

Permalänk
Medlem

Har skrivit det förr, men tar det igen: Några av de personer som jag känner som jobbar med datasäkerhet sparar inte lösenord överhuvudtaget om funktionen "Återställ lösenord" finns. Varje gång man ska logga in så får man ett nytt lösenord. Kanske inget för de ställen där man loggar in dagligen, men absolut en väg att gå på

Permalänk
Medlem
Skrivet av Aka_The_Barf:

Jag kör fortfarande papper och penna, svårslaget och de måste komma till mig fysiskt och leta efter just det. Bryter någon sig in hos mig är det nog andra saker de letar efter.
Funderat på en lösenordshanterare men alla verkar bli hackade stup i kvarten så det får vänta.

Nej en lösenordshanterare känns ju lite mer som "Varsågod, här har du alla mina lösenord samlade på ett ställe".

Visst, det är nog ganska säkert och så... ganska liten risk att någon faktiskt skulle få åtkomst till lösenorden.

Men det känns ändå som att risken är långt mycket lägre för att någon skulle begå inbrott här i hemmet och lyckas leta fram lösenorden man har nedskrivna, speciellt när man själv får leta efter dem ibland.

Sedan så kan man ju fråga sig varför man själv skulle bli drabbad för något liknande när man inte har något av intresse. xD

Permalänk
Medlem

Jag kör med hjärnan som lösenordshanterare, kan runt 25 olika utantill men där är det också läckor(?)..

Visa signatur

2 armborst tack.

Permalänk
Medlem
Skrivet av Crimson One:

Nej en lösenordshanterare känns ju lite mer som "Varsågod, här har du alla mina lösenord samlade på ett ställe".

Visst, det är nog ganska säkert och så... ganska liten risk att någon faktiskt skulle få åtkomst till lösenorden.

Men det känns ändå som att risken är långt mycket lägre för att någon skulle begå inbrott här i hemmet och lyckas leta fram lösenorden man har nedskrivna, speciellt när man själv får leta efter dem ibland.

Sedan så kan man ju fråga sig varför man själv skulle bli drabbad för något liknande när man inte har något av intresse. xD

Dom tar nog alla lösenord de kan när de hackar oavsett om du har något de vill ha eller inte, de får de om inte annat veta när de snokar igenom dina mail kanske?

Kanske borde bli tvång med autenticator eller 2 stegs verifiering via tex en telefon, det skulle göra det betydligt svårare för dom och lättare för oss.

Visa signatur

Ryzen 9800X3D @ Stock, MSI Suprim X 3080 @ game mode.
YT kanal där jag meckar bilar: https://www.youtube.com/@saab900turboT16

Permalänk
Medlem
Skrivet av carnalito:

pppfft du skriver väl ner master passwordet på en postitlapp på monitorn ;D

Sssshhhhh. Inte så högt!

Visa signatur

| CPU: AMD Ryzen 5600x | RAM: G.Skill 32GB 3200 MHz Ripjaws V | GPU: Powercolor RX 6800 | Mobo:ASUS ROG STRIX B550-F Gaming | Systemlagring: WD Black SN750 1TB | Nätagg: Fractal Design Ion+ Platinum 660W | Kylare: Arctic Liquid Freezer II 120mm | Chassi: Cooltek W2 | OS: Windows 10

Permalänk
Medlem

Annars är ju längre lösenordsfraser som är unik per tjänst en av de mer säkraste sätten eftersom logiken gällande uppbyggnaden av frasen och tjänsten är unik för hur du som person resonerar. Kombinerat med 2FA.

Permalänk
Medlem
Skrivet av Aka_The_Barf:

Dom tar nog alla lösenord de kan när de hackar oavsett om du har något de vill ha eller inte, de får de om inte annat veta när de snokar igenom dina mail kanske?

Kanske borde bli tvång med autenticator eller 2 stegs verifiering via tex en telefon, det skulle göra det betydligt svårare för dom och lättare för oss.

Precis därför man inte har dem lagrade digitalt.

Permalänk
Hedersmedlem
Skrivet av Crimson One:

Precis därför man inte har dem lagrade digitalt.

Precis därför jag inte lagrar mailkonton i lösenordshanteraren.
(Inte bara därför, dock. Om lösenorden till mailkonton är i lösenordshanteraren, och jag någon gång skulle behöva mail från Bitwarden för att komma in på det, så är man ganska körd. Fast detta löser sig iofs med lokala, krypterade backups på datan.)

Visa signatur

Asus ROG STRIX B550-F / Ryzen 5800X3D / 48 GB 3200 MHz CL14 / Asus TUF 3080 OC / WD SN850 1 TB, Kingston NV1 2 TB + NAS / Corsair RM650x V3 / Acer XB271HU (1440p165) / LG C1 55"
NAS: 6700K/16GB/Debian+ZFS | Backup (offsite): 9600K/16GB/Debian+ZFS

Permalänk
Medlem
Skrivet av Crimson One:

Precis därför man inte har dem lagrade digitalt.

lösenordhanterare är säkert bra överlag men det finns säkrare alternativ, tex som papper och penna.

Visa signatur

Ryzen 9800X3D @ Stock, MSI Suprim X 3080 @ game mode.
YT kanal där jag meckar bilar: https://www.youtube.com/@saab900turboT16

Permalänk

Använd inte autofill mina vänner så går allt bra! Lösenordshanterare är det bästa sen smält smör för din säkerhet om de används rätt (unika genererade lösenord per site), skriv absolut inte ner dina lösenord och använd inte "varianter", skapa nya slumpade varje gång. Men autofill är och kan bli sårbart, att klicka en gång extra är inte mycket jobb i jmf med att bli av med ett konto.

Stay safe.

Visa signatur

[Intel Core i9@9900K][ASUS ROG Strix Z390-F GAMING][Corsair Vengeance RGB PRO 32GB (4x8GB) / 3200MHz / DDR4 / CL16][2x1TB Samsung 970 EVO][Acer Predator X38P][Littledot MKIII + Littledot DAC 1 + DT990][SVS PC-2000 Pro + 2xGenelec 8030 + 3x Genelec 8020]

Permalänk
Medlem
Skrivet av Thomas:

Precis därför jag inte lagrar mailkonton i lösenordshanteraren.
(Inte bara därför, dock. Om lösenorden till mailkonton är i lösenordshanteraren, och jag någon gång skulle behöva mail från Bitwarden för att komma in på det, så är man ganska körd. Fast detta löser sig iofs med lokala, krypterade backups på datan.)

Jag använder Bitwarden och om jag skulle glömma bort mitt huvudlösenord så har jag gett en person jag litar på möjlighet att resetta det åt mig. Tror de flesta lösenordshanterare har en liknande feature vilket kan vara bra att sätta upp, precis som 2FA.

Permalänk
Medlem

Jag har samma lösenord överallt:

nycklar kommer aldrig bli ett begrepp, det heter passkeys

Dold text
Permalänk
Medlem
Skrivet av Aka_The_Barf:

Flera hundra? Jag kanske använder max 5-10 st? Jag kanske är en lättvikts användare?

Loggar du bara in på 5-10 ställen med lösenord? Ja, det är väldigt lättvikt. Tror min mormor & morfar har fler än så.

Visa signatur

Ryzen 5600x (Noctua NH-D15) || Kingston Fury 32GB 3600MHz
ASUS Prime X470 PRO || ASUS GeForce RTX 3080 Tuf OC
Fractal Design Define S (6x chassifläktar) || Corsair RM750X v2
FURY Renegade 2TB || WD Blue 1TB M.2 || LG C2 42" + XB271HUA

Permalänk
Medlem
Skrivet av Thomas:

Om jag inte missförstått så verkar detta även gälla "manuell autofyll", dvs att klicka i Bitwarden för att fylla i fälten, eller trycka Ctrl+Shift+L för att fylla dem.

Skulle precis fråga om detta. Har aldrig aktivt bockat för "Autofyll vid sidladdning" där det även står: "Varning: Komprometterade eller ej betrodda webbplatser kan utnyttja automatisk ifyllnad vid sidladdning.". Så det använder jag inte.

Fast det gäller alltså även "manuell autofyll" som jag får, så kallade "Förslag för autofyll" och "Visa förslag för autofyll i formulärfält"? Det är ju otroligt smidigt men det är alltså också en säkerhetsrisk? Fungerar inte alltid i mobilen så tvingas ofta kopiera och klistra in där men på datorn fungerar det typ i 9/10 fall.

Skrivet av Thomas:

Precis därför jag inte lagrar mailkonton i lösenordshanteraren.
(Inte bara därför, dock. Om lösenorden till mailkonton är i lösenordshanteraren, och jag någon gång skulle behöva mail från Bitwarden för att komma in på det, så är man ganska körd. Fast detta löser sig iofs med lokala, krypterade backups på datan.)

Mitt mail-lösenord som Bitwarden är kopplad till, är det enda lösenordet jag faktiskt kan utantill (tänkt på just det där om jag skulle förlora Bitwarden av nån anledning då allt är kopplat till ens mail). Fast jag har mitt mail-lösenord i Bitwarden också men det borde jag alltså inte ha... Ska nog ta bort det från Bitwarden. Ska be min far att göra detsamma då jag har fått han att använda Bitwarden, men då måste vi byta lösenord då det är ett autogenerat som han inte kan komma ihåg. Man kan fortfarande ha bra lösenord som man kommer ihåg, så länge det inte rör sig om hur många som helst. Så jag bör alltså komma ihåg två lösenord då, Bitwarden och mail. Har till och med Bitwardens lösenord i Bitwarden, för enkel inloggning, fast det borde inte spela roll. De måste knäcka lösenordet till Bitwarden för att öht komma in i Bitwarden.

Edit: Angående autofyll, insåg att du menade nått annat dvs. att jag inte ens kan klicka på "Fyll" eller Ctrl+Shift+L för att logga in? Låter konstigt men jaha, ska kopiera och klistra in allt? Finns det nått sätt att ens ta bort "Fyll" och kommandot om det nu är osäkert? Tänker på min far här.

Permalänk
Medlem
Skrivet av frong:

Loggar du bara in på 5-10 ställen med lösenord? Ja, det är väldigt lättvikt. Tror min mormor & morfar har fler än så.

Hur mycket har folk egentligen att logga in på?

Mail, forum, ett par spel tjänster, streaming och sedan så börjar det torka ut för mig...

Visa signatur

Ryzen 9800X3D @ Stock, MSI Suprim X 3080 @ game mode.
YT kanal där jag meckar bilar: https://www.youtube.com/@saab900turboT16

Permalänk
Medlem
Skrivet av Aka_The_Barf:

Hur mycket har folk egentligen att logga in på?

Mail, forum, ett par spel tjänster, streaming och sedan så börjar det torka ut för mig...

Mail, forum, sociala medier, strömtjänster och webbutiker. Se kanske speltjänster, dejtingsidor, webbhotell, elbolag, bredbandsbolag osv. Inte alla som erbjuder BankID eller enbart BankID gällande webbutiker/webbhotell/elbolag/bredbandsbolag.