Microsoft ställer hårdare krav på lösenord för deras tjänster

Permalänk
Medlem
Skrivet av anon99339:

Lösenord är ett idiotiskt och uråldrigt koncept. Svåra att komma ihåg, enkla att knäcka eller knycka via databaser där de sparas i textformat. Vi använder ju inte lösenord när vi ska identifiera oss IRL, då bör vi inte heller göra det online.

Mobilt Bank-ID, retinascanner och fingeravtrycksläsare behöver användas så snart som möjligt.

Har heller ett bra lösenord än fingeravtryck eller en retinascanner.

Visa signatur

5900X | 32GB DDR4 | EVGA T2 1000W | Nvidia 3080Ti

Permalänk
Medlem
Skrivet av Bael:

Varför skriva 123456 när 13971397 exempelvis är lika lätt att komma ihåg men betydligt svårare att knäcka (inbillar jag mig iaf.)?

Inga rena sifferkombinationer är säkra. (Så länge vi pratar längder som gemene man kan minnas, jag snackar inte om extremfall.)

Visa signatur

Citera eller @philipborg om du vill att jag ska läsa dina svar.

Permalänk
Medlem
Skrivet av philipborg:

Inga rena sifferkombinationer är säkra. (Så länge vi pratar längder som gemene man kan minnas, jag snackar inte om extremfall.)

Det vet jag, [*[*[CyNt4x3rr0R]*]*] är betydligt bättre än en ren sifferkombination. (inbillar jag mig igen)

Visa signatur

XFX Radeon RX 7700 XT Speedster QICK 319 Black Edition | AMD Ryzen R7 5700X | Noctua NH-D15 | Asus TUF Gaming B550-Plus | Kingston Fury Beast DDR4 3600MHz 4x8GB | Samsung 990 Pro 1TB | Corsair HX1000i | Fractal Design Define S | LG 27GL83A | Corsair K95 Platinum | Corsair Sabre RGB PRO Wireless | Corsair Void Elite Wireless

Permalänk
Inaktiv
Skrivet av pa1983:

Jag gör mig inte ett dugg finurlig. Fingerskanners är ju knäckta på telefoner sedan länge. Du behöver inte attackera systemet direkt heller. Även en skanner sparar information, en digital signatur.
Lagras inte den säkert så vad hjälper autentiseringsmetoden då tänkte du? Totalt ointressant om ett finger eller öga används så länge systemet motar rätt information är det ända viktiga.
Fingerskanners har sedan länge bevisats opålitliga även påkostade sådana.
Nästa gång någon snor ditt certifikat från din dator du använder för autentisering så lär du inte känna dig så himla intelligent.

Nästan gång du svarar tänk efter först.

Då behövde du väl inte ställa frågan om de går att knäcka eller inte, när du redan sitter på svaret.

Skickades från m.sweclockers.com

Permalänk
Medlem
Skrivet av anon99339:

Då behövde du väl inte ställa frågan om de går att knäcka eller inte, när du redan sitter på svaret.

Skickades från m.sweclockers.com

Såg du något frågetecken? Använde ironi för att kontra dit påstående att andra metoder är så mycket säkrare.

Permalänk
Skrivet av Alling:

Visst är det så. Skrev om det för över två år sedan. En jävla parodi är vad det är, särskilt i kontext av den här artikeln.

– Ni får inte ha lätta lösenord på våra tjänster.
– OK, då väljer jag ett sv…
– App app app, det går inte för sig! Du får inte ha mer än 16 tecken i ditt absolut viktigaste lösenord.

Det går att ha mer än 16 tecken. Jag har ett tjugofem tecken långt lösenord till mitt Microsoft-konto, inklusive Hotmail. Kombinera det med verifikationsappen, så har man hyfsad säkerhet.

Skickades från m.sweclockers.com

Permalänk
Skrivet av lastninja:

Jag gillar iofs inte alls att någon skulle kunna stjäla/kopiera någons retina eller fingeravtryck digitalt via en webbserver attack mot något företag som har kopior av det.
Kanske i framtiden även kunna printa ut detta fingeravtryck man stulit och begå brott IRL med såna "gummituttar" för att sätta dit någon.
Men framförallt att man eventuellt kan logga in överallt bara för att man lyckades kopiera någons fingeravtryck från hans iPhone (digitalt), eller via en attack mot tex LinkedIn som då hade hållt det sparat digitalt, eller varför inte stjäla det (irl) från hans coca cola burk för att kunna logga in lite varstans.

Skulle det inte vara för såna saker hade jag hållt med dig i denna fråga, men det finns lite ruggiga risker med systemet.

Lösningen är denna dock hur man sen ska få in tekniken i mobilen är frågan

Visa signatur

Min spel rigg:FD Define R4|VX 550W|i5 2500K|Corsair LP 4GBX2|Mammabräda P67 Extreme4|GTX 670 windforce|23tum u2312hm
Min gamla/HTPC:AMD 6000+|Ram 2GbX2|Radeon HD5770| XFX 450/nu XFX 550
Mitt bygge: ByggloggFri frakt INET:Fraktfritt sweclockers vid köp över 500kr

#Gilla inlägg som är bra & Använd citera/@"namn" vid snabbt svar

Permalänk
Medlem
Skrivet av Alling:

Visst är det så. Skrev om det för över två år sedan. En jävla parodi är vad det är, särskilt i kontext av den här artikeln.

– Ni får inte ha lätta lösenord på våra tjänster.
– OK, då väljer jag ett sv…
– App app app, det går inte för sig! Du får inte ha mer än 16 tecken i ditt absolut viktigaste lösenord.

#14450012

kommenterade på den tråden också 😉

Visa signatur

CPU: Ryzen 9 3900x Noctua NH-D14 MOBO: TUF Gaming X570-PLUS GPU: GTX 980 RAM: 32 GB 3200 MHz Chassi: R4 PSU: Corsair AX860 Hörlurar: SteelSeries 840 Mus: Logitech G502 Lightspeed V.v. nämn eller citera mig för att få svar.

Permalänk
Medlem
Skrivet av Svantesson666:

Men det spelar ju inte så stor roll om hela tjänsten blir hackad och alla lösenorden kommer ut oavsett vilket lösenord du har. Eller har jag fattat fel?

Ja, det har du, generellt. Om tjänsten är fruktansvärt dålig, och sparar lösenorden i klartext, så har du rätt. Du vet att dom gör det om dom kan påminna dig om ditt lösenord..

Har dom nån form av säkerhetstänk så sparar dom bara så kallade hash av alla lösenord. Det innebär att om lösenorden kommer ut är dom i förvrängd form. Det var detta som Linkedin hade gjort. Dock går detta att knäcka genom att köra in alla möjliga lösenord i algoritmen, och se vad som kommer ut. Matchar det en hash så har man hittat vilket lösenord det är. Linkedin hade dock använt en dålig algoritm (innebär att den är snabb, vilket gör att det går fort att testa lösenord). Det är därför så många av lösenorden är på vift nu. Hade du ett rätt så långt lösenord (tänk 11 tecken och upp) så kan du vara ganska säker på att ditt lösenord är ok ett tag i vart fall. Med tanke på tiden från läckan så behöver haft minst ett par tecken till för att fortfarande känna dig säker.

Om inte Linkedin hade klantat sig, så hade de haft en bättre algoritm. De hade dessutom haft med så kallat salt. Det är en slumpmässig sträng som läggs till ditt lösenord. Även om den skulle sparas i klartext tillsammans med ditt användarnamn, så innebär det att det skulle ta lika lång tid att knäcka ett enda lösenord, som att knäcka samtliga som är lika långa som ditt. Alltså, de måste testa alla lösenord bara för att jämför med just din hash. Istället för att kunna testa alla lösenord och testa mot allas hashar samtidigt.

Visa signatur

Fractal Design Define R3 | HP ZR24w & Hyundai L90D+ | Corsair HX520W | Asus P8P67 Pro | i5 2500k @ 4,0 | Samsung 850 Evo 500GiB | GTX960 | 16 GB

Permalänk
Medlem

Då får jag mer jobb...

Citat från gubbarna som sparar lösenordet i browsern för flera år sedan:
"Jag har fan ALDRIG skrivit nått lösenord för att läsa mina mejl!"

Citat från allt för många användare:
"men kan jag inte ta mitt barns mellannamn och födelseår?"

Citat från dem med Windows 8/10 och Microsoft konto:
"men....du kunde ju låsa upp kontot förra året på XP?!?"
Bonus citat:
"Jag har inget internet och nu vill min dator att jag ska uppge ett gammalt lösenord som jag inte kommer ihåg..."

Permalänk
Medlem
Skrivet av Svantesson666:

Men det spelar ju inte så stor roll om hela tjänsten blir hackad och alla lösenorden kommer ut oavsett vilket lösenord du har. Eller har jag fattat fel?

Inte i alla fall då många av de "stora" hemsidor haschar sina lösenord dvs crypterar dom och sedan lägger dom till en salt dvs flera variablar för att göra det svårare för "hackers" att få fram de riktiga lösenorden det kan se ut så här:
hej i MD5 ingen salt blir 541c57960bb997942655d14e3b9607f9
hej i MD5 med salt blir 264e344129baad4bc03a557e374030c2:s0mRIdlKvI
där andra : är salt
dock så är MD5 väldigt enkelt att dehasha dvs få fram det riktiga lösenordet, vet inte för tillfället hur dom har hashat deras lösenord den kan vara så att det inte är det dock så är det troligen väldigt liten chance att lösenorden inte är hashade kommer att edita detta inlägg när jag hittar vad för hash dom har använt

edit glömde att tillägga bara för ett lösenord är crypterat i md5 så kan dom ändå vara svåra att decrypta tex så använder jag ett lösenord på 25 variablar det är i princip omöjligt att decryptera det då det kommer ta ett par år minst
edit 2 det visar sig vara SHA1 det är nästintil lika enkelt som md5 bra jobbat Linkedin, ibland så undrar man verkligen hur dom tänkte SHA1 well well rip Linkedin

Permalänk
Medlem

Fingeravtryck som inloggning.

@lastninja:

"Men framförallt att man eventuellt kan logga in överallt bara för att man lyckades kopiera någons fingeravtryck från hans iPhone (digitalt), eller via en attack mot tex LinkedIn som då hade hållt det sparat digitalt, eller varför inte stjäla det (irl) från hans coca cola burk för att kunna logga in lite varstans."

Detta togs upp i en Kalle Anka nån gång på 60-70 talet. Farbror Joakim hade fått Uppfinnar-Jocke att ordna tumavtrycks lås på kassavalvet. Efter att ha insett problemet fick Joakim åka landet runt för att torka bort sina gamla avtryck. Naturligtvis så missade han ett ställe och Björnligan lyckades på så sätt fixa en gummitumme och ta sig in i valvet.

Det är mycket lättare byta lösenord än fingeravtryck.
Bara så ni vet!

Permalänk

@SAFA: Ja, folk var smartare back in the days. Nu för tiden tänker inte änns dom flesta så långt, utan väljer istället att bara följa trendströmmarna oavsett risker.

Visa signatur

Dator: EEE901 N270/ 1GB / 20GB SSD ... Kraftigt nedbantat/tweakat Win7 x86 for speeeEED!
Facebook användare? Hatar tidslinjen? gå med i denna FB-grupp:
Undo Timeline ...med lite tur får h*lvetet ett slut!

Permalänk
Medlem

Går det inte att konstruera system som bara går att göra ett inloggningsförsök per minut? Då skulle det ju ta en evig tid för robotar att gissa sig till rätt lösenord. Varför görs inte sådana begränsningar?

Visa signatur

Nuvarande dator: CPU: Core i5 2500K @ 3.7GHz, CPU kylare: Zalman CNPS12X, GPU: Zotac GTX560Ti 2048MB, Moderkort: ASRock Z68 Extreme 3 Gen3, Minne: Corsair Vengeance LP 1600MHz (4X4GB)16GB Kit, Lagring: Samsung 840 EVO 250GB SSD, Western Digital Caviar Black 64MB Cache 1TB, Seagate Barracuda 256MB cache 2TB, Seagate Barrracuda 256MB cache 4TB Optisk läsare: DVD Brännare Sony Optiarc AD-7280S, Ljudkort: Asus Xonar DG, Chassi: HafX 942 Nvidia Edition, Nätaggregat: Corsair TX650 v1 650 Watt, OS Windows 10 Pro Svensk Version

Permalänk
Medlem

https://e-estonia.com/e-residents/about/

Estland har ett intressant id kort man kan skaffa. Vi kör det som auth till inloggning i Windows för användare. Enklare att komma ihåg istället för ett lösenord.

Skickades från m.sweclockers.com

Visa signatur

i5-12600KF | Noctua NH-D15S Chromax Black | MSI MAG B660M | 64 GB G.Skill Trident Z | 3 * WD Black SN750 | Asus TUF OC RTX 3080 | Fractal Design Torrent | Corsair RM750W | Samsung Odyssey G9 49" |

Permalänk
Skrivet av Joakim Ågren:

Går det inte att konstruera system som bara går att göra ett inloggningsförsök per minut? Då skulle det ju ta en evig tid för robotar att gissa sig till rätt lösenord. Varför görs inte sådana begränsningar?

Jag håller med, och vissa kör faktiskt det systemet. Man får "strikes" för varje misslyckat försök.
Finns dock en hake. Gör man det tillräckligt strikt så kan man sabba för den legitima användaren genom att sätta bottar på att skapa dessa strikes så att även den legitima användaren inte kan nå sitt konto.

Det finns olika lösningar, men det värsta är att angriparna många gånger ger sig på säkerhetshålen istället. Bakdörrarna. så dom slipper gissa allt för mycket.

Visa signatur

Dator: EEE901 N270/ 1GB / 20GB SSD ... Kraftigt nedbantat/tweakat Win7 x86 for speeeEED!
Facebook användare? Hatar tidslinjen? gå med i denna FB-grupp:
Undo Timeline ...med lite tur får h*lvetet ett slut!

Permalänk

Med tanke på att mitt lösenord var "för långt" för Office365 tar jag den här nyheten med en stor nypa salt...

Visa signatur

Ryzen 2700x, Nvidia 2080, 32gb 3200CL14 B-Die, 970 Evo
"Limbo" burk: I52500k, Nvidia 560 ti, 16gb Ram.
Server: FSC PI 2664. Quad core, 4gb minne, lite hårddiskar och en hel del damm.