Över 70 miljoner inloggningsuppgifter läckta i dataintrång

Permalänk
Medlem
Skrivet av cyklonen:

Nej, men att använda komplexa och säkra lösenord. Lösenordshanterare och 2FA medför andra problem.

Skrivet av Dunder:

Att komma på "komplexa och säkra" lösenord för varenda tjänst man vill använda kommer aldrig fungera i längden. Lösenordshanterare och 2FA är i princip det enda som funkar i praktiken.

Skrivet av cyklonen:

Det fungerar alldeles utmärkt för mig och har gjort i många år.

Skrivet av cyklonen:

Komplexa och robusta lösenord räcker fint.

Skrivet av Dunder:

Njae, det finns bra lösningar för bägge dessa situationer. Att någon skulle komma ihåg komplexa lösenord till mängder av olika tjänster tror jag inte en sekund på

Det är klart att det är möjligt, men det ska allt vara en sjukt dedikerad användare som orkar med att hantera detta själv.
Själva kruxet är ju att lösenorden även skall vara unika, och där rasar det för nästan alla när då en typisk användare behöver hålla ordning på hundratals olika komplexa, säkra, robusta lösenord.

I verkligheten tycker jag att det är tydligt att en lösenordshanterare är vägen framåt vad gäller lösenord för nästan alla. Och så kan man hoppas att vi kan göra oss av med lösenord som inloggningsform så mycket som möjligt över tid.

Visa signatur

Desktop: Ryzen 5800X3D || MSI X570S Edge Max Wifi || Sapphire Pulse RX 7900 XTX || Gskill Trident Z 3600 64GB || Kingston KC3000 2TB || Samsung 970 EVO Plus 2TB || Samsung 960 Pro 1TB || Fractal Torrent || Asus PG42UQ 4K OLED
Proxmox server: Ryzen 5900X || Asrock Rack X570D4I-2T || Kingston 64GB ECC || WD Red SN700 1TB || Blandning av WD Red / Seagate Ironwolf för lagring || Fractal Node 304

Permalänk
Medlem

Jag har i alla fall kollat igenom alla mina lösenord, och de enda som finns med som läckta är gamla, simpla som jag skapat för att använda en gång i en nätbutik eller för nån annan enkel inloggning utan värde. Inga av de viktiga är med, så jag känner mig trygg.
Har även flera mejladresser jag använder för konton som inte finns med i läckor.

Visa signatur

Moderkort: Gigabyte X570 Aorus Master | CPU: AMD Ryzen R9 5900X | CPU-kylare: Noctua NH-D15 chromax.black | RAM: Corsair Vengeance LPX 64 GB (4x16) DDR4-3600 CL18 | GPU: Gigabyte RTX 4080 Eagle OC | SSD: 2 x Samsung 970 EVO Plus 1 TB NVMe + Kingston A400 480 GB + Samsung QVO860 1 TB | PSU: EVGA SuperNOVA G2 1000 W Gold | Chassi: Lian Li O11 Dynamic XL | Skärm: BenQ PD3200U @ 3840x2160 + ASUS ROG Strix XG32VQ @ 2560x1440 | Tangentbord: Corsair K68 RGB Cherry MX Red | Mus: Logitech MX Master 2S

Permalänk
Keeper of Traditions
Skrivet av cyklonen:

Jag har i alla fall kollat igenom alla mina lösenord, och de enda som finns med som läckta är gamla, simpla som jag skapat för att använda en gång i en nätbutik eller för nån annan enkel inloggning utan värde. Inga av de viktiga är med, så jag känner mig trygg.
Har även flera mejladresser jag använder för konton som inte finns med i läckor.

Huruvida det finns med i någon av läckorna eller inte har inget att göra med om du använder säkra lösenord eller inte, eller hur du väljer att spara dina lösenord. Vet inte om detta var ett svar på konversationen då du inte citerade, men tänkte ändå bara flika in med det.

Visa signatur

|| Intel 8700K || Asus RTX 4070 TI Super TUF || Samsung 750 EVO 500GB & Kingston A2000 1TB & Samsung 960 EVO 250GB || Corsair RM 850x || Antec P183 || Asus G-Sync RoG Swift PG279Q || Dell XPS 15 || Thinkpad X220

The Force is like Duct Tape, it has a light side, a dark side, and holds the universe together.

Permalänk
Medlem
Skrivet av evil penguin:

Det är klart att det är möjligt, men det ska allt vara en sjukt dedikerad användare som orkar med att hantera detta själv.
Själva kruxet är ju att lösenorden även skall vara unika, och där rasar det för nästan alla när då en typisk användare behöver hålla ordning på hundratals olika komplexa, säkra, robusta lösenord.

Har man verkligen så många? Min lista har strax över hundra, men då är säkert en tredjedel såna jag skapat för att använda en gång på sajter där viss info ligger bakom kontovägg, eller köp i udda nätbutiker (beställde t ex en grej från en sån där lantbrukarbutik en gång, och det lär aldrig hända igen). Så kanske 60-70 "riktiga".

Men hålla reda på och hålla reda på. Jag är automatiskt inloggad överallt där det går, och det går nog flera år mellan gångerna jag behöver skriva in de flesta lösenorden från "scratch", så att säga.

Skrivet av evil penguin:

I verkligheten tycker jag att det är tydligt att en lösenordshanterare är vägen framåt vad gäller lösenord för nästan alla. Och så kan man hoppas att vi kan göra oss av med lösenord som inloggningsform så mycket som möjligt över tid.

Det finns inga bra alternativ till lösenord. Jag är verkligen inte intresserad av biometriska lösningar, eller lösningar där man är beorende av fysiska föremål (som mobil) för att få access. Det är irriterande nog med alla saker som ska ha bank-ID i dag, så i helvete att det ska sprida sig.

Visa signatur

Moderkort: Gigabyte X570 Aorus Master | CPU: AMD Ryzen R9 5900X | CPU-kylare: Noctua NH-D15 chromax.black | RAM: Corsair Vengeance LPX 64 GB (4x16) DDR4-3600 CL18 | GPU: Gigabyte RTX 4080 Eagle OC | SSD: 2 x Samsung 970 EVO Plus 1 TB NVMe + Kingston A400 480 GB + Samsung QVO860 1 TB | PSU: EVGA SuperNOVA G2 1000 W Gold | Chassi: Lian Li O11 Dynamic XL | Skärm: BenQ PD3200U @ 3840x2160 + ASUS ROG Strix XG32VQ @ 2560x1440 | Tangentbord: Corsair K68 RGB Cherry MX Red | Mus: Logitech MX Master 2S

Permalänk
Medlem
Skrivet av Dunder:

Bägge dessa punkter tas upp i kommentarerna och besvaras av Troy, med förklaring till varför det inte görs och hur man själv kan scanna efter läckta lösenord.

Han gav en förklaring i sin blog, men det betyder inte att den var särskilt bra. Han sparar ju redan sidorna i alla andra läckor. Nu länkar du ju inte till något specifikt så jag vet inte om du syftar på något annat.

Att flytta över alla sina lösenord till en specifik password-manager som har scan-funktionen som han föreslår är ju inte på agendan för de flesta heller av många olika anledningar.

Permalänk
Medlem
Skrivet av s3ns3n:

Är det säkert att skriva ner sina lösenord på ett Windows-textdocument eller bör man skriva ner alla sina lösenord på ett fysiskt papper?

Bäst är en Post-it med användarnamn och lösenord under tangentbordet!

Permalänk
Medlem

Aldrig att jag skulle ha mina lösenord på nätet, i datorn, telefonen eller använda en lösenordshanterare. Har tre små svarta noteringsböcker med mina lösenord i kod som är placerade på tre olika ställen och som jag uppdaterar månadsvis. Kommer en på något sätt bort finns två likadana kvar.
Har undrat över en massa konstiga mail och spam sedan en tid tillbaka på den mailadressen jag uppgett här på Sweclockers och nästan ingen annanstans, men nu förstår jag. Hade missat att att Sweclockers blivit hackat.

Permalänk
Medlem
Skrivet av cyklonen:

Har man verkligen så många? Min lista har strax över hundra, men då är säkert en tredjedel såna jag skapat för att använda en gång på sajter där viss info ligger bakom kontovägg, eller köp i udda nätbutiker (beställde t ex en grej från en sån där lantbrukarbutik en gång, och det lär aldrig hända igen). Så kanske 60-70 "riktiga".

Det varierar säkert. Men ca hundra är iaf definitivt inget konstigt utifrån vad jag hört i andra diskussioner. Men visst, en del har färre (och andra fler, för den delen).
Är ju dock nästan alltid så att det är användarna av lösenordshanterare som öht har koll på vilka konton de har.

Skrivet av cyklonen:

Men hålla reda på och hålla reda på. Jag är automatiskt inloggad överallt där det går, och det går nog flera år mellan gångerna jag behöver skriva in de flesta lösenorden från "scratch", så att säga.

Blir det inte ännu mer problematiskt att kunna skriva in lösenorden då? Möjligt att jag inte förstått scenariot iofs.

Och visst, ofta finns ju "forgot password"-procedurer (som iofs inte sällan innebär enorma hål i tjänstens verkliga säkerhet), som väl kan vara till faktisk nytta i ett sådant läge.

Skrivet av cyklonen:

Det finns inga bra alternativ till lösenord. Jag är verkligen inte intresserad av biometriska lösningar, eller lösningar där man är beorende av fysiska föremål (som mobil) för att få access. Det är irriterande nog med alla saker som ska ha bank-ID i dag, så i helvete att det ska sprida sig.

Jag tänkte snarast lösningar i linje med webauthn/passkeys och initiativ i den riktningen (kryptografiska lösningar istället alltså). Där tjänsterna alltså inte behöver hålla någon hemlighet, bara en lista över vilka nycklar som skall släppas in.

Visa signatur

Desktop: Ryzen 5800X3D || MSI X570S Edge Max Wifi || Sapphire Pulse RX 7900 XTX || Gskill Trident Z 3600 64GB || Kingston KC3000 2TB || Samsung 970 EVO Plus 2TB || Samsung 960 Pro 1TB || Fractal Torrent || Asus PG42UQ 4K OLED
Proxmox server: Ryzen 5900X || Asrock Rack X570D4I-2T || Kingston 64GB ECC || WD Red SN700 1TB || Blandning av WD Red / Seagate Ironwolf för lagring || Fractal Node 304

Permalänk
Medlem

Kör tvåfaktorsautentisering på alla viktiga inlogg sen länge så... *shrugs*

Visa signatur

Ny dator: Acer Predator Orion 5000 (RTX 3080)
[ I7 3770K @ 4.6Ghz | Asus 980 Ti 6GB | 16GB | Asus P8Z77-V PRO | Samsung 830 128GB | Corsair H100 | Cooler Master HAF X | Corsair AX 850W | Samsung DVD±RW ] [ Sony AF9 65" | Sony WF-1000XM3 | HTC Vive | Huawei P40 Pro | PS4 Pro | PS3 Slim | PS2 chippad | PS Vita | DS Lite | SNES Mini ]

Permalänk
Medlem
Skrivet av cyklonen:

Men hålla reda på och hålla reda på. Jag är automatiskt inloggad överallt där det går, och det går nog flera år mellan gångerna jag behöver skriva in de flesta lösenorden från "scratch", så att säga.

Det finns inga bra alternativ till lösenord. Jag är verkligen inte intresserad av biometriska lösningar, eller lösningar där man är beorende av fysiska föremål (som mobil) för att få access. Det är irriterande nog med alla saker som ska ha bank-ID i dag, så i helvete att det ska sprida sig.

Du skriver alltså först att du nästan aldrig behöver slå i lösenorden men hatar 2FA för du behöver en fysisk pryl lika sällan?

Du kan åtminstone använda en lösenordshanterare och ha 2FA i den också. Inget behov av fysiska prylar mer än den du försöker logga in via.

Du kan argumentera bäst du vill men du har all forskning och sunt förnuft emot dig.

Permalänk
Medlem
Skrivet av cyklonen:

Har man verkligen så många? Min lista har strax över hundra, men då är säkert en tredjedel såna jag skapat för att använda en gång på sajter där viss info ligger bakom kontovägg, eller köp i udda nätbutiker (beställde t ex en grej från en sån där lantbrukarbutik en gång, och det lär aldrig hända igen). Så kanske 60-70 "riktiga".

Jag har 371 lösenord lagrade i Bitwarden. Många används, som du skriver, i princip aldrig. Men runt 100 används åtminstone varannan månad och ytterligare 50-60 stycken måste användas regelbundet men det kan gå ett år mellan att jag loggar in på vissa tjänster som har med jobbet att göra.

Bitwarden är en av mina viktigast appar på mobil och dator.

Visa signatur

Dator: [FD Define Mini | i7 2600K | Asus Maximus IV Gene-Z | MSI GTX 970 4GB | Seasonic X-560 560W | G.Skill Ripjaws 4x4GB | Intel 730 240GB + Kingston A400 1,92 TB] Server: [HP Microserver Gen8 m. unRaid] Mobil: [Samsung S22 Ultra]

Permalänk
Keeper of Traditions
Skrivet av Ino:

Han gav en förklaring i sin blog, men det betyder inte att den var särskilt bra. Han sparar ju redan sidorna i alla andra läckor. Nu länkar du ju inte till något specifikt så jag vet inte om du syftar på något annat.

Att flytta över alla sina lösenord till en specifik password-manager som har scan-funktionen som han föreslår är ju inte på agendan för de flesta heller av många olika anledningar.

My bad, jag såg inte att Swec:s artikel inte länkar till Troy:s sida jag länkade till när jag tipsade om nyheten, utan länkar till Techspot istället av någon anledning.

Kommentarerna jag nämnde finns under artikeln här:
https://www.troyhunt.com/inside-the-massive-naz-api-credentia...

Bland annat,
"[...]we’d have to sit on *billions* of plain text passwords (among other personal info) and return that visitors with no more validation than control of a single email address. The risk is *huge*, both to us and people in breaches."

Visa signatur

|| Intel 8700K || Asus RTX 4070 TI Super TUF || Samsung 750 EVO 500GB & Kingston A2000 1TB & Samsung 960 EVO 250GB || Corsair RM 850x || Antec P183 || Asus G-Sync RoG Swift PG279Q || Dell XPS 15 || Thinkpad X220

The Force is like Duct Tape, it has a light side, a dark side, and holds the universe together.

Permalänk
Medlem
Skrivet av Ino:

Han gav en förklaring i sin blog, men det betyder inte att den var särskilt bra. Han sparar ju redan sidorna i alla andra läckor. Nu länkar du ju inte till något specifikt så jag vet inte om du syftar på något annat.

Att flytta över alla sina lösenord till en specifik password-manager som har scan-funktionen som han föreslår är ju inte på agendan för de flesta heller av många olika anledningar.

Alla(?) andra läckor hör ihop med specifika tjänster; en läcka <-> en tjänst.

Detta är ju någon skurks data som de snott från en massa olika användare, inte från någon specifik tjänst.
Dvs här verkar det vara: en läcka <-> sjukt många olika tjänster.

Och detta verkar Haveibeenpwned inte ha stöd för egentligen, så resultatet blir bara delvis hjälpsamt.

Se även tidigare svar:

Skrivet av evil penguin:

I detta fall verkar det vara en datastjälares insamlade data (inloggningar till massor av olika sajter) som läckts publikt (tillfälligt iaf).

Tror det mer är en begränsning i Haveibeenpwned-tjänsten, den har inget stöd för att visa annan information än om man är med eller inte i en viss läcka. Och det passar dåligt med en sån här "blandad läcka".

Om man är med i just den här läckan ska man nog utöver att fundera över sina lösenord även fundera på om man har något elakartat browsertillägg, någon keylogger, eller annan malware som skickar iväg ens information...

Visa signatur

Desktop: Ryzen 5800X3D || MSI X570S Edge Max Wifi || Sapphire Pulse RX 7900 XTX || Gskill Trident Z 3600 64GB || Kingston KC3000 2TB || Samsung 970 EVO Plus 2TB || Samsung 960 Pro 1TB || Fractal Torrent || Asus PG42UQ 4K OLED
Proxmox server: Ryzen 5900X || Asrock Rack X570D4I-2T || Kingston 64GB ECC || WD Red SN700 1TB || Blandning av WD Red / Seagate Ironwolf för lagring || Fractal Node 304

Permalänk
Medlem

Detta påminner mig om mitt första hotmailkonto där jag körde med ett lösenord på tre (3!) bokstäver.
Kontot är sedan länge, självvalt borta, men jag tänker på det varje gång det är dags att skapa lösenord.

Visa signatur

"Livet är som en soppa, med hårstrån i. -Men man måste ju äta." - Svante Grundberg och Björn Wallde.

"If you've ever suffered from insomnia, you'll know what a nightmare it can be." - Caron Keating.

Permalänk
Medlem

Såg precis att Stadiums konton blivit hackade.
Det här med att hacka konton tycks vara det nya BankID.
Förresten har jag slutat med BankID för att logga in på banken och signera där. Har skaffat dosor istället. Enda undantaget är Handelsbanken där måste man använda dosan med BankID på kort ansluten med sladd till datorn för att signera. Har annars tre mobila BankIDn som jag bara använder till annat än bank om det inte går med lösenord.

Permalänk
Medlem
Skrivet av pjb:

Det här med att hacka konton tycks vara det nya BankID.

Tycker att BankID ändå får anses vara "nykomlingen" jämfört läckta lösenord som sprids för vinden?

Skrivet av pjb:

Förresten har jag slutat med BankID för att logga in på banken och signera där. Har skaffat dosor istället. Enda undantaget är Handelsbanken där måste man använda dosan med BankID på kort ansluten med sladd till datorn för att signera. Har annars tre mobila BanIDn som jag bara använder till annat än bank om det inte går med lösenord.

Det där är nog inte ett helt tokigt hack ändå, just ur perspektivet att försöka separera sina vanor mer.

Dock undrar jag om det finns något sätt att blockera inloggning med Bankid, just för att undvika scenarion som att användaren blir lurad att slentriansignera...?

Visa signatur

Desktop: Ryzen 5800X3D || MSI X570S Edge Max Wifi || Sapphire Pulse RX 7900 XTX || Gskill Trident Z 3600 64GB || Kingston KC3000 2TB || Samsung 970 EVO Plus 2TB || Samsung 960 Pro 1TB || Fractal Torrent || Asus PG42UQ 4K OLED
Proxmox server: Ryzen 5900X || Asrock Rack X570D4I-2T || Kingston 64GB ECC || WD Red SN700 1TB || Blandning av WD Red / Seagate Ironwolf för lagring || Fractal Node 304

Permalänk
Medlem

Hur ofta bör man uppdatera sitt lösenord?

Visa signatur

Why would a dragon hoard gold? Because the dragon represents everything that you’re afraid of. What’s embedded in everything you’re afraid of? Absolutely everything that you need to find. Run from what you’re afraid of, run from exactly what you need to find. Dragons hoard gold because the thing you most need is always to be found where you least want to look. What happens if you go after the dragon? - Jordan Peterson

Permalänk
Medlem
Skrivet av cyklonen:

Det finns inga bra alternativ till lösenord. Jag är verkligen inte intresserad av biometriska lösningar, eller lösningar där man är beorende av fysiska föremål (som mobil) för att få access. Det är irriterande nog med alla saker som ska ha bank-ID i dag, så i helvete att det ska sprida sig.

Menar du att det inte finns några bra alternativ rent allmänt eller just för dig?

Det är ju allmänt känt inom säkerhetsbranchen att lösenord är olämpliga som autentiseringsmetod. Istället har vi ju utvecklat passkeys, hårdvarunycklar, nycklar som bygger på assymetriska kryptografiska metoder, TOTP osv. Det är ju ingen slump att dessa metoder används av banker, smartkort, SSH-inlogg med mera.

Om dj menar att ovanstående metoder är underlägsna lösenord för folk i allmänhet får du gärna utveckla.

Permalänk
Medlem

Numera har man olika lösenord för olika tjänster, dessutom kräver många tjänster verifiering via extern autentisering, antingen via app eller mail.

De websidor där man fortfarande kan ha kvar repetitive lösenord har det ingen större betydelse om det blir hackat.

Däremot, skulle de komma över lösenordshanteraren så blir det jobbigt, men det är också en av de komponenter som är bäst skyddat hos mig.

Kreditkort används endast på välkända websidor men främst föredrar jag andra betalmedel.

Visa signatur

CPU : AMD Ryzen 5 5600X Moderkort : ASUS ROG Strix B550-F GAMING Grafikkort :EVGA GeForce GTX 1080 Ti FTW3 iCX Gaming HDMI 3xDP 11GBMinne : Corsair 16GB Chassi :Fractal Design Define 7 Compact Nätdel : Corsair RM750x Skärm #1 : Asus VG349Q Ultrawide Skärm #2 : Acer X34 Ultrawide

Permalänk
Medlem
Skrivet av pjb:

Aldrig att jag skulle ha mina lösenord på nätet, i datorn, telefonen eller använda en lösenordshanterare. Har tre små svarta noteringsböcker med mina lösenord i kod som är placerade på tre olika ställen och som jag uppdaterar månadsvis. Kommer en på något sätt bort finns två likadana kvar.
Har undrat över en massa konstiga mail och spam sedan en tid tillbaka på den mailadressen jag uppgett här på Sweclockers och nästan ingen annanstans, men nu förstår jag. Hade missat att att Sweclockers blivit hackat.

Jag tror snarare på en lösning i flera nivåer. De allra flesta lösenorden är ok att ha i sitt lösenordsvalv till en bra lösenordshanterare. Det viktiga är snarast att tvåfaktorsautentisera eller än bättre använda en hårdvarunyckel tillsammans med ett starkt lösenord för att skydda valvet.

Sen duger inte det till allt. För känsligare inlogg är hårdvarubycklar bättre.

För riktigt känsliga saker är lösenord aldrig ett bra alternativ om inte du är låst till det alternativet. Du vill ju egentligen aldrig behöva ange hela den hemlighet som behövs för att autentisera dig för känsliga tjänster.

Permalänk
Medlem
Skrivet av lhugo:

Menar du att det inte finns några bra alternativ rent allmänt eller just för dig?

Det är ju allmänt känt inom säkerhetsbranchen att lösenord är olämpliga som autentiseringsmetod. Istället har vi ju utvecklat passkeys, hårdvarunycklar, nycklar som bygger på assymetriska kryptografiska metoder, TOTP osv. Det är ju ingen slump att dessa metoder används av banker, smartkort, SSH-inlogg med mera.

Om dj menar att ovanstående metoder är underlägsna lösenord för folk i allmänhet får du gärna utveckla.

Ja, samtliga är sämre ur användarsynpunkt. De må vara säkrare, men man kan uppnå fullgod säkerhet med enbart lösenord, för de behov en vanlig privatperson normalt har. För väldigt speciella behov där man behöver en extrem säkerhet kan det vara aktuellt med andra metoder, men det är inte det vi diskuterar här.

Det finns en tendens hos säkerhetsfolk att gå i "bäst är bättre än gott nog"-fällan. Jag som användare vill ha det enkelt. Lösenord är enkla. Att ha komplexa säkerhetslösningar som är knutna till fysiska föremål, som kanske inte ens finns till handa när man behöver dem, är raka motsatsen till användarvänlighet och bekvämlighet. Jag svär och stönar varje gång jag måste resa mig från datorstolen för att gå och hämta mobilen för att nån sajt tycker sig vara så förbannat viktig att den kräver bank-ID. Jag köper att kravet finns för banker och sjukvård, men där går gränsen.

Visa signatur

Moderkort: Gigabyte X570 Aorus Master | CPU: AMD Ryzen R9 5900X | CPU-kylare: Noctua NH-D15 chromax.black | RAM: Corsair Vengeance LPX 64 GB (4x16) DDR4-3600 CL18 | GPU: Gigabyte RTX 4080 Eagle OC | SSD: 2 x Samsung 970 EVO Plus 1 TB NVMe + Kingston A400 480 GB + Samsung QVO860 1 TB | PSU: EVGA SuperNOVA G2 1000 W Gold | Chassi: Lian Li O11 Dynamic XL | Skärm: BenQ PD3200U @ 3840x2160 + ASUS ROG Strix XG32VQ @ 2560x1440 | Tangentbord: Corsair K68 RGB Cherry MX Red | Mus: Logitech MX Master 2S

Permalänk
Medlem
Skrivet av evil penguin:

Jag tänkte snarast lösningar i linje med webauthn/passkeys och initiativ i den riktningen (kryptografiska lösningar istället alltså). Där tjänsterna alltså inte behöver hålla någon hemlighet, bara en lista över vilka nycklar som skall släppas in.

Detta är en mycket säkrare autentiseringametod än lösenord. Jag tror tyvärr att det är svårt för många att använda då det kan tyckas mindre intuitivt. Lösenord har ju en fin analogi med att viska lösenord eller liknande.

Själv kan jag onte sedan den dag jag började använda mig av kryptografiska autentiseringsmetoder vända om. Var antagligen genom nyckelbaserad SSH-inlogg jag började. Här är det ju väldigt tysligt när man lägger till giltiga nycklar och ger god förståelse för vad som händer.

Permalänk
Medlem
Skrivet av cyklonen:

Ja, samtliga är sämre ur användarsynpunkt. De må vara säkrare, men man kan uppnå fullgod säkerhet med enbart lösenord, för de behov en vanlig privatperson normalt har. För väldigt speciella behov där man behöver en extrem säkerhet kan det vara aktuellt med andra metoder, men det är inte det vi diskuterar här.

Det finns en tendens hos säkerhetsfolk att gå i "bäst är bättre än gott nog"-fällan. Jag som användare vill ha det enkelt. Lösenord är enkla. Att ha komplexa säkerhetslösningar som är knutna till fysiska föremål, som kanske inte ens finns till handa när man behöver dem, är raka motsatsen till användarvänlighet och bekvämlighet. Jag svär och stönar varje gång jag måste resa mig från datorstolen för att gå och hämta mobilen för att nån sajt tycker sig vara så förbannat viktig att den kräver bank-ID. Jag köper att kravet finns för banker och sjukvård, men där går gränsen.

Jag tror att man kan tycka olika om detta. Man måste inte välja den säkraste metoden men använder man endast lösenord, hur starka de än må vara är ju den säkerheten värd noll vid en databasläcka utan hashade lösenord. Sen kan man ju dra det längre och mena att allmänheten har ett ansvar för att öka (buzzword) cyberresiliens.

Blickar vi framåt kan man inte ogrundat anta att man genom att träna AI på publik data om dig, säg Facebook eller dylikt kan minska rummet av lösenord att testa för en given individs inlogg vesäntligt. Människan är ju notoriskt dålig på att generera slumpade lösenordsfraser av egen maskin.

Jag håller helt med dig om att det är en användarvänlighet/bekvämlighet kontra säkerhetsfråga. Jag tror dock de flesta upplecer BankID smidigt och själv har jag exempelvis en hårdvarunyckel permanent i en port på min desktop-maskin. Galet lätt att logga in genom att peta på den vid inlogg. Jag tror verkligen en majoritet hade tyckt det var smidigare än lösnord. Att så få gör detta är nog snarare en kunskaps- och till viss del kostnadsfråga än något annat.

Permalänk
Medlem
Skrivet av lhugo:

Blickar vi framåt kan man inte ogrundat anta att man genom att träna AI på publik data om dig, säg Facebook eller dylikt kan minska rummet av lösenord att testa för en given individs inlogg vesäntligt. Människan är ju notoriskt dålig på att generera slumpade lösenordsfraser av egen maskin.

Jag genererar mina lösenord slumpat från en teckenuppsättning som är 93 lång (versaler, gemener, siffror, specialtecken) och använder normalt ca 30 tecken långa lösenord. Finns inget AI i världen som listar ut det.

Typ:

xt4]O%oL/g[@7IYT._/6GUX#uJ#w.~KW LQ0~a>BkQ~2^!8dzRyeN,V=hSESf[Ab^ w4e}BRo00NH(<N&.bU+|HwNe0pa@K#!) )~{&m2zZXB/^$pMO,JZdC<RXmbUuO8AR tB3ANouGcz!eR^+7*jJW/7Ch':{XPuIm aZ.aKhaTJ3J&gvevy>LV6'iTx;Z%AG>B $)1F~_fK>To#T_!nvVW)O"UDLh<GZ.K3

Visa signatur

Moderkort: Gigabyte X570 Aorus Master | CPU: AMD Ryzen R9 5900X | CPU-kylare: Noctua NH-D15 chromax.black | RAM: Corsair Vengeance LPX 64 GB (4x16) DDR4-3600 CL18 | GPU: Gigabyte RTX 4080 Eagle OC | SSD: 2 x Samsung 970 EVO Plus 1 TB NVMe + Kingston A400 480 GB + Samsung QVO860 1 TB | PSU: EVGA SuperNOVA G2 1000 W Gold | Chassi: Lian Li O11 Dynamic XL | Skärm: BenQ PD3200U @ 3840x2160 + ASUS ROG Strix XG32VQ @ 2560x1440 | Tangentbord: Corsair K68 RGB Cherry MX Red | Mus: Logitech MX Master 2S

Permalänk
Medlem
Skrivet av pjb:

Har tre små svarta noteringsböcker med mina lösenord i kod som är placerade på tre olika ställen och som jag uppdaterar månadsvis.

Skrivet av cyklonen:

Jag genererar mina lösenord slumpat från en teckenuppsättning som är 93 lång (versaler, gemener, siffror, specialtecken) och använder normalt ca 30 tecken långa lösenord. Finns inget AI i världen som listar ut det.

Imponerande att du lyckas memorera så många och komplicerade lösenord, men det är det nog inte så många som gör.

Permalänk
Medlem
Skrivet av deltascu:

<Uppladdad bildlänk>

Imponerande att du lyckas memorera så många och komplicerade lösenord, men det är det nog inte så många som gör.

Jag behöver inte memorera dem. Jag har i princip aldrig behov av att skriva in lösenord utanför hemmet. Lösenorden finns i hemmet.

Visa signatur

Moderkort: Gigabyte X570 Aorus Master | CPU: AMD Ryzen R9 5900X | CPU-kylare: Noctua NH-D15 chromax.black | RAM: Corsair Vengeance LPX 64 GB (4x16) DDR4-3600 CL18 | GPU: Gigabyte RTX 4080 Eagle OC | SSD: 2 x Samsung 970 EVO Plus 1 TB NVMe + Kingston A400 480 GB + Samsung QVO860 1 TB | PSU: EVGA SuperNOVA G2 1000 W Gold | Chassi: Lian Li O11 Dynamic XL | Skärm: BenQ PD3200U @ 3840x2160 + ASUS ROG Strix XG32VQ @ 2560x1440 | Tangentbord: Corsair K68 RGB Cherry MX Red | Mus: Logitech MX Master 2S

Permalänk
Medlem
Skrivet av cyklonen:

Jag genererar mina lösenord slumpat från en teckenuppsättning som är 93 lång (versaler, gemener, siffror, specialtecken) och använder normalt ca 30 tecken långa lösenord. Finns inget AI i världen som listar ut det.

Typ:

xt4]O%oL/g[@7IYT._/6GUX#uJ#w.~KW LQ0~a>BkQ~2^!8dzRyeN,V=hSESf[Ab^ w4e}BRo00NH(<N&.bU+|HwNe0pa@K#!) )~{&m2zZXB/^$pMO,JZdC<RXmbUuO8AR tB3ANouGcz!eR^+7*jJW/7Ch':{XPuIm aZ.aKhaTJ3J&gvevy>LV6'iTx;Z%AG>B $)1F~_fK>To#T_!nvVW)O"UDLh<GZ.K3

Jag trodde att du ville föra diskussion kring hur gemene privatperson gör. Jag tror inte att du är representativ där. Gör man som du har man åt minstone basal kunskap kring programmering och datorkunskap och är tröskeln till säkrare metoder inte lika stor.

Använder du sådana lösenord krävs ju för övrigt en lösenordshanterare. Detta vare sig den finns i din webbläsare eller någon annanstans.

Permalänk
Medlem
Skrivet av lhugo:

Använder du sådana lösenord krävs ju för övrigt en lösenordshanterare. Detta vare sig den finns i din webbläsare eller någon annanstans.

Nej, jag skriver in dem manuellt. Sen är jag automatiskt inloggad överallt där det går. Ingen lösenordshanterare behövs.

Visa signatur

Moderkort: Gigabyte X570 Aorus Master | CPU: AMD Ryzen R9 5900X | CPU-kylare: Noctua NH-D15 chromax.black | RAM: Corsair Vengeance LPX 64 GB (4x16) DDR4-3600 CL18 | GPU: Gigabyte RTX 4080 Eagle OC | SSD: 2 x Samsung 970 EVO Plus 1 TB NVMe + Kingston A400 480 GB + Samsung QVO860 1 TB | PSU: EVGA SuperNOVA G2 1000 W Gold | Chassi: Lian Li O11 Dynamic XL | Skärm: BenQ PD3200U @ 3840x2160 + ASUS ROG Strix XG32VQ @ 2560x1440 | Tangentbord: Corsair K68 RGB Cherry MX Red | Mus: Logitech MX Master 2S

Permalänk
Medlem
Skrivet av cyklonen:

Nej, jag skriver in dem manuellt. Sen är jag automatiskt inloggad överallt där det går. Ingen lösenordshanterare behövs.

Ok men då har du verkligen övertygat mig om att man kan tycka olika här. Personligen kan jag inte se detta som mer användarvänligt än passkeys, fysiska nycklar eller assymetriska nyckelpar. Men smaken är visst olika.

Permalänk
Medlem
Skrivet av lhugo:

Ok men då har du verkligen övertygat mig om att man kan tycka olika här. Personligen kan jag inte se detta som mer användarvänligt än passkeys, fysiska nycklar eller assymetriska nyckelpar. Men smaken är visst olika.

Jo, för att alla andra alternativ är låsta till fysiska enheter. Det är inte lösenord.

Eftersom jag är automatiskt/permanent inloggad på nästan alla ställen går det oftast flera år mellan gångerna jag behöver skriva in lösenord, så det är ett minimalt bekymmer jämfört med alternativen.

Visa signatur

Moderkort: Gigabyte X570 Aorus Master | CPU: AMD Ryzen R9 5900X | CPU-kylare: Noctua NH-D15 chromax.black | RAM: Corsair Vengeance LPX 64 GB (4x16) DDR4-3600 CL18 | GPU: Gigabyte RTX 4080 Eagle OC | SSD: 2 x Samsung 970 EVO Plus 1 TB NVMe + Kingston A400 480 GB + Samsung QVO860 1 TB | PSU: EVGA SuperNOVA G2 1000 W Gold | Chassi: Lian Li O11 Dynamic XL | Skärm: BenQ PD3200U @ 3840x2160 + ASUS ROG Strix XG32VQ @ 2560x1440 | Tangentbord: Corsair K68 RGB Cherry MX Red | Mus: Logitech MX Master 2S