Helgsnack: Hur ofta byter du lösenord?

Permalänk
Melding Plague

Helgsnack: Hur ofta byter du lösenord?

Det är lösenordsbytardagen idag och för att fira det ägnar vi veckans helgsnack med att prata om just byte av lösenord.

Läs hela artikeln här

Visa signatur

Observera att samma trivselregler gäller i kommentarstrådarna som i övriga forumet och att brott mot dessa kan leda till avstängning. Kontakta redaktionen om du vill uppmärksamma fel i artikeln eller framföra andra synpunkter.

Permalänk
Medlem
Skrivet av Nyhet:

Det är lösenordsbytardagen idag och för att fira det ägnar vi veckans helgsnack med att prata om just byte av lösenord.

Läs hela artikeln här

Av sekretesskäl så är det inte bra att tala om hur ofta man byter.

Permalänk
Medlem

Alldeles för sällan. Använder Bitwarden och slumpmässiga lösenord överallt så någorlunda säker bör man ju vara

Visa signatur

AMD Ryzen 7 7800X3D • ASUS TUF Gaming B650-Plus WiFi • Noctua NH-D15
XFX Radeon RX 6950 XT Speedster MERC 319 • MSI Optix MAG271CQR • Dell UltraSharp U2515H
G.Skill 32GB DDR5 6000MHz CL30 • WD Black SN750 NVMe SSD 1 TB • Crucial P3 Plus NVMe SSD 1 TB
Phanteks P600S • ASUS TUF Gaming 850W Gold • Logitech Craft Keyboard • Logitech MX Master 3

Permalänk

För ofta. Jag har tjänster där man får logga in med en användare och lösenord, därefter måste man logga in med en helt annan användare och ett nytt lösenord. Dessa lösenord måste hela tiden bytas.
Tanken är bra. I praktiken så tror jag inte användarna har 2st lösenord av typ b6HGm¤p6vhdSOsilarXW0n"Sh37RNEtZUw|ET7sw3mtNbDmXx#8voZ2G/QdJ11+RY5ajj6IqgnWNiBb&bSa34KNavhDdEjr6Wrjb1NwW8e
endast i huvudet och skapar helt nya efter den korta lösenordstiden har gått ut.

Det jobbas på hur man ska hantera inloggning för fullt, många pratar om att lösenord är förlegat.

*edit*
Flera konton med olika användare och lösenord för att komma in på något är supervanligt. Pelle 8år som vill kunna logga in på sin dator från skolan kan sätta upp en VPN server och sedan när han är inne på sitt nätverk, så behöver han ett annat konto för att komma åt sin dator.

Permalänk
Medlem

Typ aldrig. Jag byter ut de jag kommer på som har "osäkra" lösenord mot slumpgenererade i bitwarden, men jag tror liksom inte att det är någon risk att någon hittar dem. Eventuellt om jag läser om någon läcka då. Men med säkra lösenord och 2FA känner jag att jag inte drar på mig mer risk än vad jag tycker är rimligt.

Permalänk
Hedersmedlem

Enligt (många av) proffsens rekommendation, dvs i princip aldrig. Om jag har anledning att tro att det har läckt, om en sida säger till mig att byta, eller om jag stöter på något suspekt så kan jag byta ut ett lösenord.

Citat:

Password expiration requirements do more harm than good, because these requirements make users select predictable passwords, composed of sequential words and numbers that are closely related to each other. In these cases, the next password can be predicted based on the previous password. Password expiration requirements offer no containment benefits because cybercriminals almost always use credentials as soon as they compromise them.

https://learn.microsoft.com/en-us/microsoft-365/admin/misc/pa...

Använder dock unika lösenord för varje site, och extremt starka lösenord.
Plus 2FA för ganska mycket.

Visa signatur

Asus ROG STRIX B550-F / Ryzen 5800X3D / 48 GB 3200 MHz CL14 / Asus TUF 3080 OC / WD SN850 1 TB, Kingston NV1 2 TB + NAS / Corsair RM650x V3 / Acer XB271HU (1440p165) / LG C1 55"
Mobil: Moto G200

Permalänk
Skrivet av Thomas:

Enligt (många av) proffsens rekommendation, dvs i princip aldrig. Om jag har anledning att tro att det har läckt, om en sida säger till mig att byta, eller om jag stöter på något suspekt så kan jag byta ut ett lösenord.

https://learn.microsoft.com/en-us/microsoft-365/admin/misc/pa...

Använder dock unika lösenord för varje site, och extremt starka lösenord.
Plus 2FA för ganska mycket.

Aldrig är att gå till överdrift. Men många tjänster idag skickar ut meddelande om någon ny slags enhet har loggat in, jag pratar om helt vanliga tjänster som gmail. Lägger man till 2FA på denna tjänst så blir det ganska säkert.

Permalänk
Medlem

Så sällan som möjligt då jag har dåligt minne

Permalänk
Medlem

Byter efter jag blivit hackad. Om jag märker det.

Visa signatur

Case: Fractal Design Torrent Solid Black MOBO: ASUS ROG STRIX X670E-A GAMING WIFI CPU: AMD Ryxen 7 7800X3D CPU cooler: Noctua NH-D15 RAM: G.Skill Trident Z5 Neo DDR5 6000MHz CL30 32GB GPU: MSI RTX 3080 GAMING Z TRIO 12G PSU: ROG Strix 1000W Gold Aura Edition M2: Kingston Fury Renegade 2TB Fans: 4x Noctua NF-A12x25
Monitor: ASUS ROG Swift PG27AQDM 27" 240Hz 1440p OLED QHD Mouse: Razer DeathAdder v3 Pro Wireless
Mousepad:
InfinityMice Speed V2 Keyboard: Wooting Two HE Headset: Audeze Maxwell Mic: Blue Yeti X

Permalänk
Medlem

Så sällan som möjligt. Kör med långa och okomihågbara via lösenordshanterare på de flesta, lättihågkombara och usla på andra, och de viktigaste (mail till telefon osv) har jag 10+ långa som inte är nerskrivna någonstans med variation av bokstäver, siffror, specialtecken.

Jag är egentligen inte så rädd att någon ska gissa, eller lista ut, mitt lösenord. Funderar mer på om något program man har installerat blir uppköpt/hackat och skjuter ut en uppdatering med keylogger eller liknande. Så min mail koms åt. Då kan ju en del andra lösenord återställas, osv. När vi får fler AI-drivna hackertools är vi väl rökta om något är på vift.

Visa signatur

ASUS P8Z68-v Pro i7 2600K@4.5, 32GB RAM, RX 580, 4K Samsung u24e590, Intel SSD, Seagate SSHD, LG BH16NS55 BD/RW, MacOS Monterey, Win 10+11, Linux Mint

Macbook Pro 2009, 8GB RAM, SSD, MacOS Catalina + Windows 7

Permalänk
Medlem

Sporadiskt, emellanåt, har ingen regel för hur ofta.
Ibland gör jag "ryck" och byter så gott som alla samma dag.

Permalänk
Medlem

Lite lustigt att detta helgsnack dök upp nu, när jag bokstavligen bytte lösenord här hos Sweclockers för första gången tidigare i morse efter att ha använt samma lösenord i 18+ år. Visste inte att det var lösenordsbytardagen heller.

Permalänk
Medlem
Skrivet av ehsnils:

Av sekretesskäl så är det inte bra att tala om hur ofta man byter.

Detta är en rinlig tanke vid första anblick men samtidigt saknar resonemanget stöd i aäkerhetsbbranchen eller organ såsom NIST etc. Istället för security by obscurity bör protokollen och metoderna vara där all säkerhet ligger. Som exemprl kan metoden vara:
Lösenord utgörs av slumpgenererade strängar, 48 tecken långa. Dessa lagras i lösenordshanteraren si och så. Vidare används TOTP där tillämpligt och säkerhetsnycklar si och så.

Vad som är hemligt är vilka lösenord/TOTP-hemligheter/kryptografiska nyckelpar som anväbds. Möjligvis kan väl eb gråzon finnas på nivån var lagras nycklarna, vem kan lösenord för att dekryptera valven etc men då är hotbilden helt plötsligt långt över normala privatpersoners vardag.

Sammanfattat, är du beroende av att metodologin för lösenords-/hemlighetshanteringen hålls hemlig har du gjort fel.

Permalänk
Medlem

Ytterst sällan.

Visa signatur

MSI Z370 PRO // Intel i5 8600K // GTX 3070 // 16 GB DDR4

Permalänk
Medlem

Aldrig nuförtiden. 15-20 teckens lösenord (i Keepass) och MFA där det finns. Allt som är värt att skydda har implementerat någon form av MFA idag (huum...;)), och även utan är det sällsynt att spara avkodningsbara lösenord så ett komplext lösenord blir inte hittat ändå.

En titt då och då på https://haveibeenpwned.com/ för att se om något läckt är dock bra att göra.

(Edit: jag förutsätter att man inte går på phishing, då spelar ju inte komplexiteten någon roll. Där har man dock så mycket bra hjälp i Safe Browsing, brandväggar, web/dnsfilter och lokalt AV att risken minskat - men här får man förlita sig på MFAn helt.)

Tillägg
Visa signatur

[Atari 400|600XL|800XL|XEGS|ST|STe|Mega ST|Mega STe|Portfolio][Commodore VIC20|64|116|128|+/4|8032|Amiga 500|Amiga 1200][BBC Micro][Sinclair QL|ZX81][TI 99/4A][Sord M5][Spectravideo 328|728][Cambridge Z88][ABC80][MFP-II][IBM RS/6000 59H][Apple LCII][Zaurus SL5000D][PDP 11/34][...massor av bråte...]

Permalänk
Medlem
Skrivet av Thomas:

Enligt (många av) proffsens rekommendation, dvs i princip aldrig. Om jag har anledning att tro att det har läckt, om en sida säger till mig att byta, eller om jag stöter på något suspekt så kan jag byta ut ett lösenord.

https://learn.microsoft.com/en-us/microsoft-365/admin/misc/pa...

Använder dock unika lösenord för varje site, och extremt starka lösenord.
Plus 2FA för ganska mycket.

Tänk om arbetsgivaren kunde förstå detta istället för att tvinga på en att uppdatera varannan månad

Visa signatur

NZXT H510 Flow MSI B450 Tomahawk MAX
AMD Ryzen 5800X3D RX 7900XTX Kingston Fury 64GB

Permalänk
Medlem

Desto oftare personer tvingas byta desto simplare tenderar lösenorden bli

Visa signatur

MB: Gigabyte Z690 Gaming X DDR4 | CPU: 13700K | RAM: DDR4-3200 64 GB
GPU: GIGABYTE Radeon RX 6900 XT Ultimate Xtreme WaterFo Skärm: Acer Predator 4K 27" XB273KGP
DYSLEKTIKER Kan innehålla spår av språkfel

Permalänk
Medlem

Byter i princip aldrig lösenord, kör med lösenordshanterare och långa slumpmässiga lösenord överallt plus 2FA på det när det finns tillgängligt.

Så byter bara lösenord om det har varit något mögligt intrång där uppgifter har läckt ut.

Permalänk
Medlem

I princip aldrig. Endast om jag får reda på att nån sajt som blivit hackad, annars är de 20+ tecken långa pass phrases jag har i bitwarden som jag en gång skapat. Har naturligtvis 2FA (TOTP mest då det är så snabbt och enkelt med Bitwarden) på de få ställen som erbjuder det.
Sämsta lösenorden jag använt var på jobbdatorn när företaget krävde att man skulle byta lösenord varannan månad. Då blev det med tiden typ sommar19, vinter19, hösten19, våren19 och liknande. Som tur är slutade de med tramset när de insåg hur osäkert det blev.

Visa signatur

Gigabyte UD AX,
Intel i7 13700KF, Arctic Freezer III 280mm. Corsair Dominator Platinum 32GB,
XTX Radeon RX 7800 XT Speedster MERC 319 Black,
Samsung Odyssey G7 Neo "32
Phanteks XT Pro Ultra chassi. Garuda Linux/Windows 11.

Permalänk
Medlem
Skrivet av ehsnils:

Av sekretesskäl så är det inte bra att tala om hur ofta man byter.

Att inte (kunna) vara öppen med sina strategier angående säkerhet tyder på att man inte följer rekommendationerna. Att ha ett bytarintervall eller inte och hur långt det är är verkligen inte något säkerhetsmässigt relevant

Permalänk
Medlem
Skrivet av Pamudas:

Tänk om arbetsgivaren kunde förstå detta istället för att tvinga på en att uppdatera varannan månad

Informera din IT-avdelning om detta. Jag gjorde det för min arbetsgivare var 90:e dag (när jqg var tvungen att byta). Efter ett par år bytte de policy för runt 20-tusen anställda. Om min återkommande kritik bidrog kommer jag aldrig få reda på. Det borde i vart fall flyttat fram tanken hos IT-folket att följa morderna standarder på IT-mötena.

Permalänk
Medlem

Känner att det blev en hel del snack på det här ämnet i granntråden om "Naz.API"-datadumpen häromdagen.

Korta svaret för egen del är väl: inte regelbundet om det inte finns någon anledning.

Transplanterar ett inlägg från granntråden med lite mer utförligt resonemang om när det ändå kan vara läge att byta lösenord även om man inte specifikt tror att det kommit på villovägar:

Skrivet av evil penguin:

...

Det fyller generellt inget direkt syfte att byta lösenord ofta av ren princip (som förekommit/förekommer som policy ibland), men *aldrig* är inte heller nödvändigtvis rätt.

Och sedan åldras ju faktiskt även lösenord som inte öht kommit på villovägar i viss mån (beroende på typ av attack); för med ökad tillgänglig beräkningskraft så flyttas "bra nog" fram över tid.
Så om man inte bara har lösenord som är superbäst utan även några gamla lösenord som var "bra nog" men inte mycket mer när de valdes (ibland till följd av korkade regler för vilka lösenord man får välja) så kan de ju ha blivit direkt dåliga idag.

Om man nu använder en lösenordshanterare så har den ofta hjälpfunktioner som att identifiera uppenbart dåliga lösenord (dåligt = kort om man hårddrar det), och det kan ju vara värt att utvärdera inte bara en gång för alla utan kanske årligen eller så.

Visa signatur

Desktop: Ryzen 5800X3D || MSI X570S Edge Max Wifi || Sapphire Pulse RX 7900 XTX || Gskill Trident Z 3600 64GB || Kingston KC3000 2TB || Samsung 970 EVO Plus 2TB || Samsung 960 Pro 1TB || Fractal Torrent || Asus PG42UQ 4K OLED
Proxmox server: Ryzen 5900X || Asrock Rack X570D4I-2T || Kingston 64GB ECC || WD Red SN700 1TB || Blandning av WD Red / Seagate Ironwolf för lagring || Fractal Node 304

Permalänk
Medlem

Så sällan som möjligt. Finns inte mer än tiotalet tjänster som jag faktiskt bryr mig om. På dem har jag unika lösenord. Finns mina kortuppgifter på den kan jag dessutom dra till med 2fa (om de har sms eller mail som alternativ). Men om mitt konto på någon random sida hackas bryr jag mig inte nämnvärt.

Visa signatur

Modermodem från ONOFF och bildskärmsutrustning från Electrolux. US Robotics 28.8K telefonuppringd internetförbindelse. Har en förkärlek för tysk tjejpop.

Permalänk
Medlem

När jag har en anledning, vilket i praktiken är nästan aldrig för de allra flesta kontona.

Visa signatur

CPU: AMD Ryzen 7 7800X3D CO + 2133 MHz FCLK GPU: Sapphire RX 7900 XT Pulse OC
RAM: Corsair 2x16GB 6000 MT/s CL30 (Hynix) BZ subtimings
MB: ASUS ROG Strix B650E-F Gaming WIFI SSD: Kingston KC3000 2TB PSU: Corsair RM850x

Permalänk
Medlem

I never lose nörd

Permalänk

Lösenordsbyte är en fråga där praktik och teori skiljer sig åt en hel del.
NISTS rekommendationer förändrades 2017(!) till att premiera långa lösenord över korta, och att inte tvinga användare att byta dem med mindre än att det finns anledning att tro att de läckt. Så långt allt väl. Men deras rekommendation är också att den tjänst som kräver inloggning ska validera lösenord så de inte är svaga; där begreppet "svag" innefattar kända och vanliga lösenord.

Och ärligt talat: Hur många som driftar en gammal hederlig Windowsdomän på jobbet har tagit sig tiden att implementera en valideringsbackend som exempelvis hämtar lösenordslistor från HaveIBeenPwned (eller i realitid slår upp mot samma tjänst) och jämför användarnas önskade lösenord mot dessa? Hur många som skriver en webbtjänst i .Net gör samma sak? Hur många arbetsgivare bekostar lösenordshanterare för sina anställda så de kan hantera sina jobbrelaterade hemligheter på ett säkert sätt?

Alltså bryter säkerheten ihop rejält så fort man blandar in komplikationer som människor - både de som driftar och de som använder system - i sin säkerhetsekvation.

Det "de flesta" bör göra, är att använda en synkroniserande lösenordshanterare med välrennomerad backend, och slumpa fram - definitivt inte hitta på - alla lösenord de använder. Det finns ett fåtal lösenord man behöver kunna i huvudet: Hur tar du dig in i datorn eller telefonen? Hur tar du dig in i din mail? Hur öppnar du din lösenordshanterare?
Även där: slumpa fram lösenord/-fraser inte kortare än 12 tecken (eller 5-6 ord i stora och små bokstäver och med valfria separationstecken - bonus för felstavningar). Dessa specifika lösenord bör skrivas ut och förvaras på en säker fysisk plats i händelse att man skulle glömma bort dem.

Idag får man - om man vill - otroligt mycket hjälp av operativsystemet eller av webbläsaren. Använd den hjälpen om du inte har tredjepartsprogram du litar mer på. Allt är bättre än vad du kan hålla i minnet själv.

Och naturligtvis: Använd passkeys eller annan MFA överallt där detta stöds.

Permalänk
Medlem

Alltför sällan men har numera 2FA på alla viktiga konton.

Visa signatur

CPU Intel GPU Nvidia

Permalänk
Medlem

Egentligen bara om lösenord går ut, det är inget jag självmant brukar tänka på. Men jag använder 1Password så alla lösenord är i alla fall starka och unika.

Visa signatur

| Ryzen 5800x | Asus prime x470 pro | Asus rtx 3080 tuf oc | Gskill 32gb 3,6ghz | aw3225qf |

Permalänk
Medlem
Skrivet av immutable:

Alldeles för sällan. Använder Bitwarden och slumpmässiga lösenord överallt så någorlunda säker bör man ju vara

Vad menar du med alldeles för sällan? Kör du Bitwarden med slumpmässiga lösenord så finns det väl ingen anledning att hålla på att byta dom om dom inte blivit läckta?

Visa signatur

Intel i7-7700k @ 4.9Ghz - Noctua NH-U12P SE2 - MSI GTX 1070 Armor OC - AsRock Z270 Extreme4 - G.Skill Ripjaws V DDR4 3200MHz CL16 2x8GB - Corsair RM750x 750W - Samsung 970 EVO 500GB - Acer Predator X34 - Silverstone RV02-E - Asus Xonar Essence STX II 7.1 - Mionix Naos 8200 - Corsair Gaming MM400 - Das Keyboard 4 Ultimate MX Brown - Beyerdynamic DT990 Pro 250 Ohm - Antlion ModMic 4.0 Unidirectional

Permalänk
Medlem

Har på senaste börjat byta ut mina lösenord från mina gamla vanliga till Bitwarden. Men annars har jag generellt haft en fyra fem stycken som jag haft till olika ställen och bytt ca en gång per år eller efter läckor.

Blir skönare nu då man bara behöver byta de som läckt samt att jag har tvåfaktor överallt det går.

Jag önskar bara att det var smidigare med Bitwarden ibland och att man kunde använda den som auktoriserade med mobilen till datorn.

Visa signatur

Laptop Workstation PC Specialist || Intel 10875H - 250mv & Liquid Metal || Nvidia RTX 2070 883mv @ 1935MHz & Liquid Metal ||64GB Ram || Samsung 970 EVO 2TB + 512GB OEM || 1TB & 512GB External SSD + 2.5TB NAS
Lyssna gärna på mitt band The Mulak Mind
Citera gärna om du vill ha svar!