Nya krav på lösenord för Club Carlsonkontot

mha321 skrev:Just det är nog dessutom tyvärr en ganska sårbar metod. Om någon skulle hacka säg Club Carlson och komma över lösenord, så är det rätt troligt att de första andra siter de försöker ta sig in med samma lösenord är andra lojalitetsprogram. Då är det enda "skyddet" att många lojalitetsprogram faktiskt kräver att du loggar in med medlemsnummer och inte med epost eller userid, så det tvingar fram en skillnad mellan de olika siterna. Det är nog bättre att välja en site i varje kategori att ha samma lösenord på, än att gruppera på det sättet. (Däremot kan man definitivt ha ett rent throwaway lösenord för siter där man inte bryr sig ett dugg men de kräver lösen förstås, men för siter som faktiskt spelar roll, hög eller låg).Och som även Peter kommenterade - om du ändå har en lösenordshanterare, varför inte ha olika lösen överallt? Så kan du dessutom ha riktigt bra lösen - och då blir en av de mest irriterande sakerna med CCs nya regler att du inte kan ha lösenlängreän 20 tecken...Klicka för att utvidga...


Tack för din omtanke, got it covered, jag lovar. Men eftersom jag har skäl att inte ha olika lösenord med 20 tecken överallt så vill jag inte ha det, du får gärna göra som du vill, men det blir inte säkrare. Och jag har inte haft några konto problem i de dryga 30 år jag har haft mängder med lösenord. Det finns skäl till det också.




mha321 skrev:En av de bästa funktionerna i nyare firefox är att den numera skiter i webbsiter som säger att du inte får klara passwordsMen - nog har du sökfunktion för passwords, och inte bara bläddra? Eller automatmatching baserat på URL om du har browser-plugin?Den, däremot, håller jag med till 200% om. Man ska i principaldrighitta på något eget när det har med säkerhet att göra.Rent matematiskt så får dusämrepasswords genom att sätta en sådan policy, eftersom det minskar antalet kombinationer (du kan ju t.ex. omedelbart räkna bort alla kombinationer som har enbart gemener). Så policyn ökar i sig inte säkerheten, utan är väl till för att användarna ska tvingas ta ett bra password. Om användarna tänkte sig för och tog bra password från början, så skulle ingen policy behövas. Problemet är väl att de flesta inte tänker så, och därmed drabbas de som faktiskt gör det av knasiga policies.Klicka för att utvidga...


Och när du använder en publik dator, hur gör du då? Eller när du hamnar på den lokala sidan.



Och det var därför jag skrev "i praktiken" eftersom skillnaden i säkerhet utifrån ett praktisk perspektiv är försumbar om du adderar ett specialtecken. Det gör faktiskt inte lösenorden säkrare, även om många verkar tro det. Statistik och kombinatorik är inte allt, även om det är rätt roligt - jag vet, lite nördigt igen, men jag var tvungen att traggla igenom det och det var förvånansvärt kul, en rolig sak som alltid slår folk är sannolikheten att två ungar i samma klass är födda på samma dag, eller det lite mer uppenbara att slå en sexa med en tärning tre gånger i rad, och tro att sannolikheten är mindre än 1/6 att det blir en sexa igen.



Och mer är inte alltid bättre. Det resulterar bara i att folk hittar vägar att komma runt det, dvs, Qwerty1! är ett bra password även om det följer CC's regler (NotRyan@14 är inte speciellt bra heller faktiskt). Så det största irritationsmomentet är varför vi faktisk fortfarande efter 30 år tvingas hålla på med alla dessa passwords när det är rätt enkelt att t.ex som BankID sköta autentiseringen utan alla risker.



Anyway, nu har jag tagit tillräckligt med plats här, sorry about that.
 
Christiansson skrev:Och när du använder en publik dator, hur gör du då? Eller när du hamnar på den lokala sidan.Klicka för att utvidga...


Publik dator använder jag aldrig. Kan inte minnas när jag senast gjorde det, och skulle så vara fallet skulle jag inte ha något problem att den enda gången faktiskt skriva av från min mobils skärm, trots att det är många tecken att skriva.



När jag hamnar på den lokala sidan? Det är ju bara att kopiera ut lösenordet om inte autocomplete funkar, så det ser jag inte som något problem. 1 Password är tillräckligt smart för att kunna lagra flera URL:er dessutom så det är bara första gången som jag stöter på tröskel där.
 
Vilket svammel, fick någon länk att skapa ett nytt konto när jag skulle logga in igår data:image/gif;base64,R0lGODlhAQABAIAAAAAAAP///yH5BAEAAAAALAAAAAABAAEAAAIBRAA7



Edit: oops hade fel email, inte konstigt data:image/gif;base64,R0lGODlhAQABAIAAAAAAAP///yH5BAEAAAAALAAAAAABAAEAAAIBRAA7 Men nog var det bökigt. Slutade med att jag bara körde en variant att trycka helt random på tangentbordet och sen spara lösenordet i Safari :X
 
SAS404 skrev:Slutade med att jag bara körde en variant att trycka helt random på tangentbordet och sen spara lösenordet i Safari :XKlicka för att utvidga...
Vad gör du när du behöver logga in från annan dator/läsplatta/mobil? Beställer nytt lösenord?
 
Nemo skrev:Vad gör du när du behöver logga in från annan dator/läsplatta/mobil? Beställer nytt lösenord?Klicka för att utvidga...


Bokar bara hotell från den här datorn, men ja får köra glömt lösenord den dagen, blev mest irriterad över vad dom krävde för olika tecken. Till vilken nytta liksom?
 
SAS404 skrev:Bokar bara hotell från den här datorn, men ja får köra glömt lösenord den dagen, blev mest irriterad över vad dom krävde för olika tecken. Till vilken nytta liksom?Klicka för att utvidga...
Det här är ju klassiskt. Och om man sparar lösenordet så skriver man ned det på ett papper och lägger det under skrivbordsunderlägget alt under tangentbordet. Eller som det görs på många sjukhus, eftersom de ofta har liknande korkade policies: skriver inlogg+lösen med dymo och klistrar upp på skärmens kant.
 
Nemo skrev:Vad gör du när du behöver logga in från annan dator/läsplatta/mobil? Beställer nytt lösenord?Klicka för att utvidga...



SAS404 skrev:Bokar bara hotell från den här datorn, men ja får köra glömt lösenord den dagen, blev mest irriterad över vad dom krävde för olika tecken. Till vilken nytta liksom?Klicka för att utvidga...


Safari synkar över lösenorden till iPad och iPhone om man sparar dem och använder iClouds nyckelring, så då är det inga problem. Själv använder jag också 1Password, precis som Peter Hagander och tycker det fungerar superbra. Där har jag alla kortnummer, passnummer, lösenord med mera.
 
Nemo skrev:Det här är ju klassiskt. Och om man sparar lösenordet så skriver man ned det på ett papper och lägger det under skrivbordsunderlägget alt under tangentbordet. Eller som det görs på många sjukhus, eftersom de ofta har liknande korkade policies: skriver inlogg+lösen med dymo och klistrar upp på skärmens kant.Klicka för att utvidga...


Ska man inte göra så alltså!? data:image/gif;base64,R0lGODlhAQABAIAAAAAAAP///yH5BAEAAAAALAAAAAABAAEAAAIBRAA7



OT: Sjukhus har många spännande saker för sig. Jag har hört skräckhistorier om hur folk lagrat mail i papperskorgen eftersom de bara haft 100MB mailkvota men kvoten räknade inte saker som låg i papperskorgen... Gissa hur det slutade...




doc skrev:Safari synkar över lösenorden till iPad och iPhone om man sparar dem och använder iClouds nyckelring, så då är det inga problem. Själv använder jag också 1Password, precis som @Peter Haganderoch tycker det fungerar superbra. Där har jag alla kortnummer, passnummer, lösenord med mera.Klicka för att utvidga...


Eftersom Peter Hagander nästan verkar få provision på 1Password så bestämde jag mig för att titta lite på den igen. Jag testade den för ett antal år sedan och då sög den så hårt att den drog fotbollar genom trädgårdsslang. Nu verkar de ha fått ordning på det hela och ser rätt trevlig ut. Ska fundera på om jag ska migrera till den från Keepass som jag kör idag.
 
doc skrev:Safari synkar över lösenorden till iPad och iPhone om man sparar dem och använder iClouds nyckelring, så då är det inga problem. Själv använder jag också 1Password, precis somPeter Haganderoch tycker det fungerar superbra. Där har jag alla kortnummer, passnummer, lösenord med mera.Klicka för att utvidga...
Nämen det är ju jättebra! Jag lägger alla mina lösenord hos Apples iCloud nyckelring, som sedan skickar vidare dessa till NSA. Det är alltså därför man måste ha superkrångliga lösenord så att man bara ger upp och ger ifrån sig dessa.

/kryptoteknikern
 
agehall skrev:Ska man inte göra så alltså!?OT: Sjukhus har många spännande saker för sig. Jag har hört skräckhistorier om hur folk lagrat mail i papperskorgen eftersom de bara haft 100MB mailkvota men kvoten räknade inte saker som låg i papperskorgen... Gissa hur det slutade...EftersomPeter Hagandernästan verkar få provision på 1Password så bestämde jag mig för att titta lite på den igen. Jag testade den för ett antal år sedan och då sög den så hårt att den drog fotbollar genom trädgårdsslang. Nu verkar de ha fått ordning på det hela och ser rätt trevlig ut. Ska fundera på om jag ska migrera till den från Keepass som jag kör idag.Klicka för att utvidga...


OT: Jadu, IT på sjukhus ska vi inte tala om. Av säkerhetsskäl kör vi Windows XP och IE 8 fortfarande.



1Password har utvecklats mycket senaste tiden. I och med version 4 har det blivit fantastiskt mycket bättre. Jag är också väldigt nöjd med det för närvarande. Men ska man synkronisera automatiskt mellan telefon, platta och dator så hamnar man oavsett hur man gör i Nemos dilemma. Då får man göra det manuellt om man vill vara helt säker.
 
agehall skrev:EftersomPeter Hagandernästan verkar få provision på 1Password så bestämde jag mig för att titta lite på den igen. Jag testade den för ett antal år sedan och då sög den så hårt att den drog fotbollar genom trädgårdsslang. Nu verkar de ha fått ordning på det hela och ser rätt trevlig ut. Ska fundera på om jag ska migrera till den från Keepass som jag kör idag.Klicka för att utvidga...



Hehe, nejdå, ingen provision vad jag vet.. Däremot tycker jag det är en utmärkt app som underlättar mycket för mig. data:image/gif;base64,R0lGODlhAQABAIAAAAAAAP///yH5BAEAAAAALAAAAAABAAEAAAIBRAA7
 
doc skrev:OT: Jadu, IT på sjukhus ska vi inte tala om. Av säkerhetsskäl kör vi Windows XP och IE 8 fortfarande.Klicka för att utvidga...
OT: Jag har på ett sjukhus varit med om att man förvarat stöldbegärliga läkemedel i ett skåp låst med ett kombinationshänglås, med tre siffror. Väntevärdet för att pröva sig fram till rätt kombination är ungefär 4 minuter (2 kombinationer per sekund, totalt 1000 kombinationer, i genomsnitt behöver man gå igenom hälften av kombinationerna => 250 sekunder). Med en skruvmejsel som bryter upp låset 2 sekunder. Nåväl, när vi väl behövde komma in i skåpet (helt legalt) hade de glömt bort rätt kombination. Det tog 3 min 30 sek att få upp låset bara genom att pröva sig fram. Säkerhetstänkandet inom sjukhusvärlden = minimalt
 
Complex, unique passwords should only be used to access highly sensitive data such as a person’s bank account, says the academic paper published by Microsoft Research, the R&D arm of the software firm. Simpler passwords should then be recycled for low-risk websites, the researchers argue.Klicka för att utvidga...
Microsoft: 'You're better off reusing old passwords than creating new ones' - News - Gadgets and Tech - The Independent


Att smidigt och enkelt samla ihop alla sina lösenord i ett och samma program är det många som uppskattar. Men nu varnar forskare på University of California att det kan uppstå rejäla problem om man låter lösenordshanterare hålla koll på internettillvaron.Klicka för att utvidga...
Därför är lösenordshanterare inte att lita på - IDG.se
 
Nemo skrev:Complex, unique passwords should only be used to access highly sensitive data such as a person’s bank account, says the academic paper published by Microsoft Research, the R&D arm of the software firm. Simpler passwords should then be recycled for low-risk websites, the researchers argue.Klicka för att utvidga...



T.ex. Club Carlson måste ju dock räknas som ett "highly sensitive data", eftersom det kan köpas en hel del saker med det, det är ju i princip ett bankkonto bara med en lite udda valuta. Men du kan ju t.ex. köpa gift cards med dem, eller överföra till paypal, och därmed konvertera dem till ren cash.




Nemo skrev:Att smidigt och enkelt samla ihop alla sina lösenord i ett och samma program är det många som uppskattar. Men nu varnar forskare på University of California att det kan uppstå rejäla problem om man låter lösenordshanterare hålla koll på internettillvaron.Klicka för att utvidga...



Den där handlar väl om specifika säkerhetshål för dem som använder vissa produkter. Värt att noter att ingen av de lösningar som diskuterats i den här tråden fanns med bland de som de hittade säkerhetshål i. Däremot betyder det förstås inte att det finns, och om man lägger alla ägg i en korg så blir det en rätt dyrbar korg... Ytterligare en bra anledning att välja ett verktyg som är peer-reviewed, även om det inte alltid är lika "snyggt på ytan".




Sårbarheter finns i all programvara. Men även i människor. Och den ena är enklare att patcha än den andra data:image/gif;base64,R0lGODlhAQABAIAAAAAAAP///yH5BAEAAAAALAAAAAABAAEAAAIBRAA7
 


Den artikeln var inte särskilt uttömmande;



Engångslösenord - dessa lagrar man ju inte i en lösenordshanterare

Delade lösenord - säkerhetshålet ligger väl snarare i att flera personer har tillgång till samma login/lösen snarare än lösenordshanteraren?

Mobila plattformar - hade gärna sett mer kring detta, på vilket sätt det är mer osäkert att ha en krypterad https://-uppkoppling mobilt än från en desktop...



Det framgår inte heller vilka hanterare som undersökts.
 
Peter Hagander skrev:Den artikeln var inte särskilt uttömmande;Engångslösenord - dessa lagrar man ju inte i en lösenordshanterareDelade lösenord - säkerhetshålet ligger väl snarare i att flera personer har tillgång till samma login/lösen snarare än lösenordshanteraren?Mobila plattformar - hade gärna sett mer kring detta, på vilket sätt det är mer osäkert att ha en krypteradhttps://-uppkopplingmobilt än från en desktop...Det framgår inte heller vilka hanterare som undersökts.Klicka för att utvidga...



Som alltid med IDG bör man gå till källan: http://devd.me/papers/pwdmgr-usenix14.pdf. De testade var lastpass, roboform, my1login, passwordbox och needmypassword.




Den gemensamma nämnaren är just webb-baserade password managers. Man kan tycka att det borde vara uppenbart att det aldrig kan bli lika säkert som en "native"-lösning (som t.ex. 1password), men tydligen inte... Allt ska ju vara cloud och webb!
 
Back
Top