Artikel som påstår det motsatta jag lärt mig om lösenord.

Permalänk
Medlem
Skrivet av gonace:

Används http://passwordsgenerator.net/ välj Password Length 32 sedan är det lätta att komma ihåg för man får en fin fras att lägga på minnet: (k!4\h{;dhdAUhV;6W"^Hn3&SK.FCVX>M)
korean ! 4 \ hulu { ; drip hulu drip APPLE USA hulu VISA ; 6 WALMART " ^ HULU nut 3 & SKYPE KOREAN . FRUIT COFFEE VISA XBOX > MUSIC

HAHA

Detta och förvara ett utskrivet papper på säker plats i hemmet är nog det säkraste egentligen, Hade XKCD inte en strip om att det är större risk att bli hackad än att få inbrott i huset? Har läst det någonstans iallafall

Visa signatur

Hette något annat förut, men kom fram till att det är dumt att ha samma namn på 78 miljoner sidor...
citera, svara osv. osv...
hot tip - ctrl + shift T öppnar senast stängda flik i vissa webbläsare

Permalänk
Medlem

Några tips på en bra lösenordshanterare som är ”Svenson”enkel?
Tyvärr har inte alla sidor möjlighet till 2fa så ett alternativ till lösenord är på son plats

Visa signatur

Intel Core i5 2500k @ 4.3 GHz| Asus Geforce GTX580 DUII OC 930MHz | Asus P8P67 LE | 4GB RAM | Win 8.

Permalänk
Medlem
Skrivet av Raphaei:

Wall of text

Är det inte en idé att ha ett lösenord på svenska också? Eller typ blanda svenska och danska eller liknande, borde väl vara lite säkrare mot dictionary attacks?

Skrivet av chaval:

Några tips på en bra lösenordshanterare som är ”Svenson”enkel?
Tyvärr har inte alla sidor möjlighet till 2fa så ett alternativ till lösenord är på son plats

De som brukar rekommenderas är Keepass, som är lite mer hardcore men troligen säkrast. Du har en lokalt krypterad databas som du låser upp med ett lösenord och/eller en fil som agerar nyckel. Jag gör så att jag delar databasen via min Mega molnlagring. Fungerar utmärkt, ska man logga in på en hemsida är det bara att trycka ner en hotkey så fylls det i automatiskt.
Ett alternativ är Lastpass, som är enklare men troligen inte lika säkert då man får hoppas att företaget bakom tar tillräckliga säkerhetsåtgärder. Egentligen bara en hemsida där du loggar in, så företaget hostar alltså din lösenordsdatabas.

Vilket som är det ändå flera gånger bättre än att ha samma lösenord på allt.

Permalänk
Medlem

För passfraser med ambition att lära sig utantill (tex. masterpassord), minimum 6 ord https://www.rempe.us/diceware/#swedish - obs. man skall ha (fritt valt) skiljetecken mellan orden, för extra säkerhet kan man använda ett ord i sekvensen som inte finns på korten

Förslagsvis så tar man ut ett stort antal rader, mata in det på excel-ark (för två sidor) skriver ut det i kreditkortsformat liknande nedan och plasta in det och lägger det i plånboken.

För "set and forget"-passord (och hanteras av passwordmanager i browser eller separat program) - också utskriven med två sidor (olika kod) och inplastad förvaras i plånboken:
https://www.passwordcard.org/en

minimum 12 tecken skall användas om alla tecken och symboler används - 16 tecken om det bara är stora/små bokstäver och siffror i sekvensen.

---

Plånboken brukar de flesta hålla reda på och om det skulle tappas och hittas av någon annan så vet inte upphittaren vilken av alla dessa alternativmöjligheter av ord/tecken på korten som faktiskt används och på vilken plats samt ursprungliga ägaren vet att korten är komprometterade i och med förlusten av dessa och får skapa nya kort och mata in nya passord överallt (vilket man får göra ändå i liknande situationer eller vid påtvingade passordsbyten)

Med korten så försäkrar man sig automatiskt att välja passord med (mycket) hög entropi samt att man har en 'minneslapp' kvar om man tex. skulle bli osäker i ordföljden i fallet passfraser innan det är innött ordentligt och kan lägga kortet kvar hemma.

Permalänk
Medlem
Skrivet av Baxtex:

Är det inte en idé att ha ett lösenord på svenska också? Eller typ blanda svenska och danska eller liknande, borde väl vara lite säkrare mot dictionary attacks?

De som brukar rekommenderas är Keepass, som är lite mer hardcore men troligen säkrast. Du har en lokalt krypterad databas som du låser upp med ett lösenord och/eller en fil som agerar nyckel. Jag gör så att jag delar databasen via min Mega molnlagring. Fungerar utmärkt, ska man logga in på en hemsida är det bara att trycka ner en hotkey så fylls det i automatiskt.
Ett alternativ är Lastpass, som är enklare men troligen inte lika säkert då man får hoppas att företaget bakom tar tillräckliga säkerhetsåtgärder. Egentligen bara en hemsida där du loggar in, så företaget hostar alltså din lösenordsdatabas.

Vilket som är det ändå flera gånger bättre än att ha samma lösenord på allt.

Keepass har jag testat lite men visit känns den inte Enkel för en vanlig Svensson

På skoldatorn har jag följande skydd.
Starkt lösenord(Pin med siffror och bokstäver) för att logga in på datorn (Windows 10)
Bitlocker på
2fa för mail och FB
Skolportaler har jag ett lösenord till (fras++) dock jag sparar jag alla lösenord i webbläsaren för enklare hantering.

Hur osäkert är att ha lösenord i webbläsaren. Finns det några kända sårbarheter där någon komme åt dessa för vidare crack?

Skickades från m.sweclockers.com

Visa signatur

Intel Core i5 2500k @ 4.3 GHz| Asus Geforce GTX580 DUII OC 930MHz | Asus P8P67 LE | 4GB RAM | Win 8.

Permalänk
Medlem
Skrivet av Baxtex:

Är det inte en idé att ha ett lösenord på svenska också? Eller typ blanda svenska och danska eller liknande, borde väl vara lite säkrare mot dictionary attacks?

Det beror på vem du frågar. Jag får intrycket på det här forumet att allt är redan påkommet och således lätt att knäcka, men det är inget jag håller med om. Att blanda språk, tekniker och tecken gör att valmöjligheterna ökar betydelsevärt. Målet är som jag sagt tidigare inte att göra ett lösenord som är omöjligt att knäcka, utan jobbigt nog att det inte anses vara värt investeringen (tid, hårdvara, el och övriga kringkostnader).

Min rekommendation är att blanda på.

Permalänk
Medlem

Hur många är det egentligen som får sitt lösenord hackat genom att någon lyckas "gissa" det? Jag menar har man "password" som lösenord kanske någon bara kan pröva och ha tur, men har man ett hyfsat säkert lösenord borde det vara extremt liten risk. Ofta blir man utelåst efter 3-5 försök, så att brute-force:a lösenordet känns inte aktuellt.

Det som oftast händer är väl att någon osäker sida blir hackad och någon får ut en lång lista med användare och lösenord. Har man då samma lösenord på andra siter spelar det ingen roll hur "säkert" lösenordet var...

Nackdelen med Password Managers är väl att man har alla ägg i samma korg. Men samtidigt har de flesta alla sina konton kopplade till samma e-postadress så i princip räcker det med att någon kommer åt ens epost så är det kört. Bara att köra "Glömt lösenord" så är man inne.

Visa signatur

Ryzen 7 3800X, Asus Prime X370 Pro, 32 GB LPX 3600, Gainward RTX 3060 Ti Ghost, 7 TB SSD + 4 TB HDD

Permalänk
Medlem

Jag har börjat med dicepass och 6-7 ord, blandat engelska och svenska. Går i alla fall att komma ihåg.

Sannolikheten att man blir utsatt för intrång känns ju extremt liten om man inte ser till att klicka på massa fina länkar i mail från "facebook" eller liknande.

Visa signatur

Grubblare

Permalänk
Medlem
Skrivet av Pepsin:

Hur många är det egentligen som får sitt lösenord hackat genom att någon lyckas "gissa" det? Jag menar har man "password" som lösenord kanske någon bara kan pröva och ha tur, men har man ett hyfsat säkert lösenord borde det vara extremt liten risk. Ofta blir man utelåst efter 3-5 försök, så att brute-force:a lösenordet känns inte aktuellt.

Det som oftast händer är väl att någon osäker sida blir hackad och någon får ut en lång lista med användare och lösenord. Har man då samma lösenord på andra siter spelar det ingen roll hur "säkert" lösenordet var...

Nackdelen med Password Managers är väl att man har alla ägg i samma korg. Men samtidigt har de flesta alla sina konton kopplade till samma e-postadress så i princip räcker det med att någon kommer åt ens epost så är det kört. Bara att köra "Glömt lösenord" så är man inne.

Du har redan gett förklaring - inloggning på site har man max någon drygt halvdussin försök på sig innan olika åtgärder sätts in och gör det besvärligt att maskinellt försöka hacka.

Faran är när databaser hos site läcker hashade passord (ibland i kombination med kontonamn och email-adress) i kombination att väldigt många användare har samma eller liknande passord på många andra ställen inklusive mail-boxen.

Tex. läcket från linkedin runt 2012 på ca 130 miljoner användare har man tack vare en svag hasch-algoritm (sha1 eller md5 ) gjort reversering på hashsummorna till 97% av alla användare och man kan utgå ifrån att väldigt många av dem använder samma eller med mindre och förutsägbara förändringar på många andra ställen.

Crackprogrammen är väldigt duktiga - finns delar och hela ord, även duktigt substituerade (3 i stället för E etc.) i passordet så hittar dom det och flera teckens styrka försvinner på en gång som ingenting alls i attackmotstånd. Tittar man i de crackade listorna så knäcker man på regelbunden basis passord upp till 10 till synes tämligen slumpmässiga tecken, finns det igenkännbara delar av ord i sekvensen så kan det förlängas både till 12 och 16 tecken och tom. över 20 tecken.

Det man däremot sällan ser i listorna är passord på mer än 3 ord, så ordsekvenser (passfraser) verkar vara väldigt besvärligt samt att det ger teckensekvenser i nästan alla lägen på mer än 16 tecken - passord som kräver över 16 tkn lägger man inte någon större krut på helt enkelt.

Permalänk
Skrivet av xxargs:

Du har redan gett förklaring - inloggning på site har man max någon drygt halvdussin försök på sig innan olika åtgärder sätts in och gör det besvärligt att maskinellt försöka hacka.

Faran är när databaser hos site läcker hashade passord (ibland i kombination med kontonamn och email-adress) i kombination att väldigt många användare har samma eller liknande passord på många andra ställen inklusive mail-boxen.

Tex. läcket från linkedin runt 2012 på ca 130 miljoner användare har man tack vare en svag hasch-algoritm (sha1 eller md5 ) gjort reversering på hashsummorna till 97% av alla användare och man kan utgå ifrån att väldigt många av dem använder samma eller med mindre och förutsägbara förändringar på många andra ställen.

Crackprogrammen är väldigt duktiga - finns delar och hela ord, även duktigt substituerade (3 i stället för E etc.) i passordet så hittar dom det och flera teckens styrka försvinner på en gång som ingenting alls i attackmotstånd. Tittar man i de crackade listorna så knäcker man på regelbunden basis passord upp till 10 till synes tämligen slumpmässiga tecken, finns det igenkännbara delar av ord i sekvensen så kan det förlängas både till 12 och 16 tecken och tom. över 20 tecken.

Det man däremot sällan ser i listorna är passord på mer än 3 ord, så ordsekvenser (passfraser) verkar vara väldigt besvärligt samt att det ger teckensekvenser i nästan alla lägen på mer än 16 tecken - passord som kräver över 16 tkn lägger man inte någon större krut på helt enkelt.

När hemsida läcker bör man ändå byta lösen på den sidan, även om man har långt lösenord.

Jag anser att bästa säkerheten är ett lösen du inte kan gissa på fåtal försök, enklare då att ha olika lösen på olika sidor. Sen ska vi inte prata om sidor som lagrar i klartext, då spelar det liten roll om det är 128 tecken eller 5.

Anser mailen ska hållas separat och inte dens lösen ska användas någon annan stans samt ha säkert lösen. Kan låta motsägesfullt, poängen är att du ska hinna få varningen att databasen för mailen läckt (så du hinner byta lösen, innan dom har knäckt lösenordet). Kan ju gör så på ens viktigaste sidor, inte bra mailen.

Jag själv kör dock 8 siffriga lösen med random siffror och bokstäver. Min familj tycker jag överdriver säkerheten runt lösen

Enda gången jag fått lösenord ändrat, var på hemsida med extremt låg säkerhet (någon webbaserat spel). Hade 8 långt lösen och inga ord. Kunde ändå ta sig in och byta utan att använda mail.

Enda gången jag ser starkt/långt (16 tecken lång minst) lösenord är bra, är om man kan gissa lösenordet miljontals gånger eller vill låsa ute någon från ens dator eller låsa filer.

Läcker en databas, så behöver man ändå byta lösen (kommer ju nya sätt att knäcka hash och saltad lösenord utan behöva gissa miljoner gånger). När vi får datorer som kan knäcka 16 långa lösen på dagar även med hash och salt så måste vi hitta nya sätt att logga in säkert.

Sen har jag så många konton att det är omöjligt att hålla reda på, fick t.ex reda på jag hade adobe konto (när dom skicka ut mail att deras databas läckt, men var så oviktigt konto att det tog år innan det byttes).

Skickades från m.sweclockers.com

Visa signatur

Min spel rigg:FD Define R4|VX 550W|i5 2500K|Corsair LP 4GBX2|Mammabräda P67 Extreme4|GTX 670 windforce|23tum u2312hm
Min gamla/HTPC:AMD 6000+|Ram 2GbX2|Radeon HD5770| XFX 450/nu XFX 550
Mitt bygge: ByggloggFri frakt INET:Fraktfritt sweclockers vid köp över 500kr

#Gilla inlägg som är bra & Använd citera/@"namn" vid snabbt svar

Permalänk
Medlem

Hon är nog inkvoterad, är jag rädd.

.

Visa signatur

AMD Thunderbird 1.33 GHz (133 MHz Bus), Epox 8K7A, 1 x 256MB Corsair PC2100 DDR SDRAM, 20.5GB 7200 RPM Western Digital EIDE, Visiontek GeForce 3