Paypal vill ersätta lösenord med passkeys

Permalänk
Melding Plague

Paypal vill ersätta lösenord med passkeys

Enligt betaltjänsten är de enda som lär sörja lösenordens bortgång cyberbrottslingar.

Läs hela artikeln här

Visa signatur

Observera att samma trivselregler gäller i kommentarstrådarna som i övriga forumet och att brott mot dessa kan leda till avstängning. Kontakta redaktionen om du vill uppmärksamma fel i artikeln eller framföra andra synpunkter.

Permalänk
Medlem

Det vore underbart om det var möjligt på så många sidor som möjligt.

Permalänk
Medlem

Vet inte om jag bara kan se fördelar med det, det är ju liksom lättare att klippa någons finger än att få den att berätta lösenordet

Visa signatur
Permalänk
Medlem
Skrivet av immutable:

Vet inte om jag bara kan se fördelar med det, det är ju liksom lättare att klippa någons finger än att få den att berätta lösenordet

Nja, de flesta har så dåliga lösenord att du inte ens behöver fråga.

Permalänk
Medlem
Skrivet av immutable:

Vet inte om jag bara kan se fördelar med det, det är ju liksom lättare att klippa någons finger än att få den att berätta lösenordet

Jag skulle ge upp mitt PayPal lösen långt innan det kom till klippa fingrar.

Visa signatur

Idag kom Athlon64

Permalänk
Medlem

Blir det inte lite samma problem som lösenord? Databaser med fingeravtryck som kommer på vift? Är inte typ bank id och autentisering via tex en app eller dosa säkrare?

Visa signatur

"Jag är så gammal att jag brukade styra med piltangenterna"
StoppaCopySwede
Fraktrfitt:Inet

Permalänk
Medlem
Skrivet av Orisons:

Blir det inte lite samma problem som lösenord? Databaser med fingeravtryck som kommer på vift? Är inte typ bank id och autentisering via tex en app eller dosa säkrare?

Exakt. Ett fingeravtryck är ju är som ett lösenord man aldrig kan ändra och som är samma till alla tjänster.

Permalänk
Medlem
Skrivet av dlq84:

Nja, de flesta har så dåliga lösenord att du inte ens behöver fråga.

Skrivet av Knightmare:

Jag skulle ge upp mitt PayPal lösen långt innan det kom till klippa fingrar.

Ok, klippa fingrarna var väl lite överdrift.

Men säg att du blir rånad på mobilen och kanske knockad t.o.m. då är det fritt fram för förövarna att länsa dina konton med tanke på att dom flesta använder fingeravtryck för att låsa upp mobilen, bankappen (mobilt bank-id) och paypal (mig inkluderat, jag är lika lat som någon annan )

Visa signatur
Permalänk
Medlem

Det var länge sen man skapade fakefingrar med fingeravtryck från ett glas. Visst, krävde dyr utrustning i en labb miljö men det brukar inte hindra kriminella. Inte de stora aktörerna åtminstone.

Och vad gör man då? Bytet från pekfingret till tummen i sin app?

Fingeravtryck känns sådär säkert. Men fler val är väl alltid bra? Men gud förbjude 2-faktorsautentiering...

Visa signatur

Processor: Motorola 68000 | Klockfrekvens: 7,09 Mhz (PAL) | Minne: 256 kB ROM / 512 kB RAM | Bussbredd: 24 bit | Joystick: Tac2 | Operativsystem: Amiga OS 1.3

Permalänk
Medlem
Skrivet av Orisons:

Blir det inte lite samma problem som lösenord? Databaser med fingeravtryck som kommer på vift? Är inte typ bank id och autentisering via tex en app eller dosa säkrare?

Nu lagras väl själva fingeravtrycket inte online? Det ligger lokalt på enheten. Gissar på att det skickas krypterade nycklar när enheten godkänner fingeravtrycket.

Visa signatur

O11D Evo | Aorus Z790 Elite AX | 13600K | Kingston 5200 CL40 32GB DDR5 | Galahad 360 | 7900 XTX Nitro+ | Kingston Fury Renegade 1TB & 2TB NVMe | 2 x 860 EVO 1TB @ RAID0 | Ironwolf 8TB | Asus PB278QR & VG27WQ1B

HP Microserver Gen8 1610 | Samsung 840 120GB | 2x WD RED 1TB RAID 1 | 1x WD RED 2TB | 1x WD Green 1TB

Permalänk
Medlem
Skrivet av Orisons:

Blir det inte lite samma problem som lösenord? Databaser med fingeravtryck som kommer på vift? Är inte typ bank id och autentisering via tex en app eller dosa säkrare?

Fingeravtrycken skickas ingenstans, de används endast för att låsa upp autentiseringsappen. Det är baserat på vanliga asymmetrisk kryptering, och fingeravtrycket används endast för att låsa upp sin privata nyckel på den lokala enheten. Det finns en bra beskrivning hos FIDO Alliance på hur det fungerar.

Men skulle fingeravtrycket ändå komma på vift så är det förstås ett stort problem, eftersom det inte bara går att ändra på samma sätt som t.ex. lösenord.

Permalänk
Medlem
Skrivet av Orisons:

Blir det inte lite samma problem som lösenord? Databaser med fingeravtryck som kommer på vift? Är inte typ bank id och autentisering via tex en app eller dosa säkrare?

Skrivet av Iskra:

Exakt. Ett fingeravtryck är ju är som ett lösenord man aldrig kan ändra och som är samma till alla tjänster.

Nej, det funkar inte så. Varje site du reggar din Passkey på får ett unikt privat/publikt nyckelpar för just den siten. Och servern har ingen aning om vad din privata nyckel är, den får bara din publika nyckel och den nyckeln funkar enbart på just den domänen den reggas på. Och publik nyckel som du hör på namnen är just publik, alltså helt ofarligt om den kommer på "villovägar".

Permalänk
Medlem
Skrivet av immutable:

Vet inte om jag bara kan se fördelar med det, det är ju liksom lättare att klippa någons finger än att få den att berätta lösenordet

Eller i rättegång (som man så klart inte ska hamna i för man är laglydig!) så kan de inte tvinga dig att säga ditt lösenord, "vadå, jag har glömt det?". Däremot kan de tvinga dig logga in med fingeravtryck/ansiktsigenkänning/whatever.

Permalänk
Medlem

Kan någon förklara vad passkey är för något? Låter som lösenord till lösenordet

Permalänk
Medlem
Skrivet av dlq84:

Nej, det funkar inte så. Varje site du reggar din Passkey på får ett unikt privat/publikt nyckelpar för just den siten. Och servern har ingen aning om vad din privata nyckel är, den får bara din publika nyckel och den nyckeln funkar enbart på just den domänen den reggas på. Och publik nyckel som du hör på namnen är just publik, alltså helt ofarligt om den kommer på "villovägar".

Biometrin har alltså egentligen ingenting med saken att göra, utan det handlar om centraliserad nyckelhantering. Biometrin handlar bara om åtkomst på den egna enheten.

Samma sak som Bank-ID med andra ord, för det kan ju också användas med biometri redan idag.

Permalänk
Medlem

Finns ändå inget som garanterat stoppar social engineering. Så det spelar inte så stor roll vad man använder för att logga in som folk tror.

Visa signatur

ozzed.net Min egenkomponerade 8-bit musik. Gillar du musiken från gamla klassiska NES eller Gameboy och liknande är det värt ett besök. :) Jag finns också på Spotify, Bandcamp, Jamendo, Youtube, och du kan även följa mig på Twitter och Facebook.
Vet du att du har fel? Signalera detta tydligt med Argumentationsfel och gärna Whataboutism.

Permalänk
Medlem
Skrivet av Ozzed:

Finns ändå inget som garanterat stoppar social engineering. Så det spelar inte så stor roll vad man använder för att logga in som folk tror.

Men många använder samma eller extremt lika lösenord på många ställen och byter aldrig, och har dessutom samma mail överallt, så ett intrång där lösenord stjäls kan ge möjlighet till att komma åt många PayPal-konton. Med fingeravtryck, bankid mm så behövs mer riktade attacker med social engenering. Med tex yubikey skulle säkerheten kunna öka ytterligare genom att bara enheten nyckeln är ansluten till vid tillfället kan logga in, då skulle inte någon kunna ringa och be dig logga in någonstans åt dem.

Permalänk
Medlem

Jag litar inte på att PayPal hanterar det här bättre än när började kräva tvåfaktorsautentikation via telefon för ett par år sedan.
Då blev jag och många andra med mig utlåsta från PayPal under minst ett halvår: Det gick inte ens att komma fram till deras svenska kundtjänst på nio månader.
Det hade enkelt kunna undvikas genom att provringa numret innan man slår på, men nej då.

Eftersom PayPal krånglat så mycket och eftersom de också börjat med Bitcoin så valde jag istället att säga upp PayPal. Det krävde bara ett klick, ingen bekräftelse via autentisering inte.

Visa signatur

För övrigt anser jag att tobak ska förbjudas.

Permalänk
Medlem
Skrivet av MegaMuztek:

Men många använder samma eller extremt lika lösenord på många ställen och byter aldrig, och har dessutom samma mail överallt, så ett intrång där lösenord stjäls kan ge möjlighet till att komma åt många PayPal-konton. Med fingeravtryck, bankid mm så behövs mer riktade attacker med social engenering. Med tex yubikey skulle säkerheten kunna öka ytterligare genom att bara enheten nyckeln är ansluten till vid tillfället kan logga in, då skulle inte någon kunna ringa och be dig logga in någonstans åt dem.

Bra idé tills hunden äter upp din mobil eller andra liknande saker. Problemet med typ bitlocker och annat som är "fint tänkt" är att även legitima användare kan bli utelåsta och då är det kört sen.

Jag är inte villig att ta den risken.

Visa signatur

ozzed.net Min egenkomponerade 8-bit musik. Gillar du musiken från gamla klassiska NES eller Gameboy och liknande är det värt ett besök. :) Jag finns också på Spotify, Bandcamp, Jamendo, Youtube, och du kan även följa mig på Twitter och Facebook.
Vet du att du har fel? Signalera detta tydligt med Argumentationsfel och gärna Whataboutism.

Permalänk
Medlem
Skrivet av Ozzed:

Bra idé tills hunden äter upp din mobil eller andra liknande saker. Problemet med typ bitlocker och annat som är "fint tänkt" är att även legitima användare kan bli utelåsta och då är det kört sen.

Jag är inte villig att ta den risken.

Så är det ju även med ditt bankid/mobila bankid, äter hunden upp din telefon/dosa så spelar det ingen roll, du kommer inte åt din bank eller var du nu ska logga in iaf. Sen bör det ju så klart vara möjligt att registrera ett par yubikey på sitt konto så man kan ha en backup.

Permalänk
Medlem
Skrivet av MegaMuztek:

Sen bör det ju så klart vara möjligt att registrera ett par yubikey på sitt konto så man kan ha en backup.

Just det här är idiotiskt att fler inte implementerar. Ge mig möjligheten att ha en andra, säker väg in, om allt skiter sig...

Permalänk
Medlem
Skrivet av MegaMuztek:

Så är det ju även med ditt bankid/mobila bankid, äter hunden upp din telefon/dosa så spelar det ingen roll, du kommer inte åt din bank eller var du nu ska logga in iaf. Sen bör det ju så klart vara möjligt att registrera ett par yubikey på sitt konto så man kan ha en backup.

Om min mobil låser ute mig/går sönder så kan jag fysiskt besöka min bank och få ett nytt på en annan enhet. nej, det är inte smidigt för fem öre men det går.

Visa signatur

ozzed.net Min egenkomponerade 8-bit musik. Gillar du musiken från gamla klassiska NES eller Gameboy och liknande är det värt ett besök. :) Jag finns också på Spotify, Bandcamp, Jamendo, Youtube, och du kan även följa mig på Twitter och Facebook.
Vet du att du har fel? Signalera detta tydligt med Argumentationsfel och gärna Whataboutism.

Permalänk
Medlem
Skrivet av Ozzed:

Om min mobil låser ute mig/går sönder så kan jag fysiskt besöka min bank och få ett nytt på en annan enhet. nej, det är inte smidigt för fem öre men det går.

Synd att man inte kan göra samma sak med Facebook. Jag vet inte hur många timmar jag lagt på att försöka få tiillbaka mitt konto efter att blivit av med min telefon med Microsoft Authenticator. Fortfarande utelåst.

Permalänk
Medlem
Skrivet av Ozzed:

Finns ändå inget som garanterat stoppar social engineering. Så det spelar inte så stor roll vad man använder för att logga in som folk tror.

Det blir svårare att genomföra attacker om du inte kan logga in utan en fysisk pryl som t.ex. en Yubikey-usb-dongel. Det kan stoppa en stor del attacker. Det gör att de som utför attacker måste lägga mer resurser på varje attack och därmed gör det deras verksamhet mindre lukrativ.

Jag skulle väl likna det till att ha flera lås på sin dörr eller en bättre dörr. Det stoppar inte alla försök men folk låser ändå sina dörrar.

Visa signatur

“The dollar is our currency, but it's your problem.” -John Connally, President Nixon's Treasury Secretary to a group of European finance minsters
"Keep the Russians out, the Americans in, and the Germans down" -NATO Secretary General, Lord Ismay

Permalänk
Medlem

Det gäller att man har backup på sin passkey. Bra att flera börjar lägga till stöd. Sedan är frågan vilket ställe man ska välja för att lagra sin passkey. I Chrome, Iphone osv. Alla lösningar inte kompatibla med alla enheter

Permalänk
Medlem
Skrivet av Ozzed:

Om min mobil låser ute mig/går sönder så kan jag fysiskt besöka min bank och få ett nytt på en annan enhet. nej, det är inte smidigt för fem öre men det går.

Mobilt bankid kan du dock ha upp till 3 på olika enheter, har en surfplatta och en extra mobil som båda har mobilt bankid förutom min vanliga telefon, lite så jag tänker om yubikey också

Permalänk
Medlem

Provade att lägga till en Yubikey 5C NFC på iPhone nyss men det fungerade inte. Pop-upen där man ska skriva in sin pin kod försvinner så snabbt innan jag hinner göra något. Säkert en bugg.

Permalänk
Medlem

"[...] och jag har svårt att komma på någon som sörjer, annat än de som tjänat pengar på cyberbrottslighet"

Otroligt vidrigt påstående. Att anklaga de som inte vill byta till fingeravtryck för att vara associerade med kriminell verksamhet, är som att argumentera att den som skaffar advokat är skyldig eftersom bara en skyldig skulle behöva försvara sig.

Det är inte han som bestämmer vad som är ett giltigt resonemang för att fortsätta använda lösenord.

Visa signatur

Mjölnir: Ryzen 9 3900X | X570-I | Ballistix Sport 32GB | Powercolor RX 5500XT 4GB ITX | Kolink Sattelite
Server: Ryzen 5 1400 | X470-F | Ballistix Sport 24GB | ASUS HD 7790 2GB | Sapphire RX 470 8GB ME | NZXT Switch 810

Permalänk
Medlem
Skrivet av JBerger:

Eller i rättegång (som man så klart inte ska hamna i för man är laglydig!) [...]

Man kan hamna i rättegång trots att man är laglydig, till exempel om man blir anklagad för ett brott man inte har begått. Långt från alla rättsfall som går till rättegång resulterar ju i en fällande dom.

Dessutom var det ju mindre än ett år sedan som just PayPal ville leka polis och bötfälla de som spridde "misinformation" med $2500. Med ditt fingeravtryck skulle de kunna samarbeta med andra likasinnade teknikjättar som Amazon och släcka ner dina andra konton också, även om du bara kritiserar företagets agerande.

Visa signatur

Mjölnir: Ryzen 9 3900X | X570-I | Ballistix Sport 32GB | Powercolor RX 5500XT 4GB ITX | Kolink Sattelite
Server: Ryzen 5 1400 | X470-F | Ballistix Sport 24GB | ASUS HD 7790 2GB | Sapphire RX 470 8GB ME | NZXT Switch 810

Permalänk
Medlem

Liten update, lyckades lägga till en Yubikey via Chrome på Windows nu. Det går dock bara att ha en nyckel och inga backuper.