WN

WN (https://www.wn.se/forum/index.php)
-   Allmänt (https://www.wn.se/forum/forumdisplay.php?f=2)
-   -   Binero lagrar lösenord okrypterat (https://www.wn.se/forum/showthread.php?t=26405)

myapp 2008-01-18 11:33

Märkte att binero lagarar lösenord okrypterat i sin databas när det gäller kundwebben där man har alla sina domäner. Är det så klokt med tanke på vad som har hänt tidigare med flera andra siter som blivit hackade?

jonny 2008-01-18 11:38

Du menar där lösenorden varit krypterade men det ändå inte har hjälpt?

wizzo 2008-01-18 11:39

Om du berättar för dem kanske du får en gratis domän som present.

Adam 2008-01-18 11:39

Citat:

Originally posted by jonny@Jan 18 2008, 12:38
Du menar där lösenorden varit krypterade men det ändå inte har hjälpt?
Är det såhära webhotell ser på saken? Skrämmande!

MVH

boena 2008-01-18 11:42

Citat:

Ursprungligen postat av Adam
Citat:

Ursprungligen postat av jonny
Du menar där lösenorden varit krypterade men det ändå inte har hjälpt?

Är det såhära webhotell ser på saken? Skrämmande!

MVH

Ja det tycker jag också är skrämmande!

Det handlar ju om att i tidigare fall har de endast varit krypterade, inte saltade. Hade dem varit saltade med så hade nog vi inte suttit i den här båten just nu.

Jag som övervägde att byta till Binero, nu är jag inte lika säker...

Wojt 2008-01-18 11:59

Har påpekad detta för dem redan....

Inte så kul när lösenord skickas till min e-post i samband med beställning.

Nicklas 2008-01-18 12:37

Att de alltid skickar med användarnamn och lösen i mailen är inte bra, borde åtgärdas rätt omgående.

SimonP 2008-01-18 12:38

Inte bra, användarlösenord ska aldrig sparas i klartext, konstigt att det fortfarande år 2008 ens existerar...

jonny 2008-01-18 13:35

Citat:

Originally posted by jonny@Jan 18 2008, 12:38
Du menar där lösenorden varit krypterade men det ändå inte har hjälpt?

Min poäng var väl mer om att systemet inte är tillräckligt säkert så går det att få fram salt och dekryptera ändå. Alltså att det inte är säkert bara för att det är krypterat; även om det givetvis ökar säkerheten.

htiawe 2008-01-18 16:13

Det är bättre om det är krypterat, om Binero (eller någon annan) blir hackade och det är krypterat + salt så ger det administratörer och användare en tidsram att agera för att minimera skadan. Om alla lösenord står i klartext så är det betydligt jobbigare.

Även jag skulle gärna se att Binero krypterade våra lösenord, när man tänker efter så är det ganska svagt att inte göra det.

Kristoffer G 2008-01-18 16:24

Binero vet kanske något som vi inte vet. Hade varit jätte intressant om någon representant från dem kunde delta i diskussionen.

Wojt 2008-01-18 16:26

Citat:

Originally posted by Kjette@Jan 18 2008, 17:20

Samt att skicka ut lösenord per e-post är väl ganska vanligt, men man rekommenderar jo alltid kunden att byta sitt lösenord första gången man loggar in osv.

Skickas ut varje gång jag beställer en domän.

nosnaj 2008-01-18 16:37

Citat:

Originally posted by jonny@Jan 18 2008, 14:35

Min poäng var väl mer om att systemet inte är tillräckligt säkert så går det att få fram salt och dekryptera ändå. Alltså att det inte är säkert bara för att det är krypterat; även om det givetvis ökar säkerheten.

Nu kan man ju inte dekryptera en hash eftersom den är envägsfunktion.
Saltet är inte ens hemligt utan försvårar en eventuell bruteforce-attack. Man ska aldrig lita på security by obscurity.

wizzo 2008-01-18 16:57

Citat:

Ursprungligen postat av nosnaj
Citat:

Ursprungligen postat av jonny
Min poäng var väl mer om att systemet inte är tillräckligt säkert så går det att få fram salt och dekryptera ändå. Alltså att det inte är säkert bara för att det är krypterat; även om det givetvis ökar säkerheten.


Nu kan man ju inte dekryptera en hash eftersom den är envägsfunktion.
Saltet är inte ens hemligt utan försvårar en eventuell bruteforce-attack. Man ska aldrig lita på security by obscurity.

Nu hänger jag inte med längre. Har ofta hört att md5 är en envägsfunktions-hash som man inte kan dekryptera.
Många Linux iso filer man laddar ner använder såna hashar för att kontrollera att ingen har mixtrat med filen.
Men om man kollar på alla dem senaste communities-hacken med allt snack om rainbow tables och
http://www.md5decrypter.com/
Då verkar det som att md5 är helt värdelös år 2008. Har jag blandat ihop saker och ting?

Oskar G 2008-01-18 17:15

Citat:

Ursprungligen postat av wizzo
Citat:

Originally posted by -nosnaj@Jan 18 2008, 17:37
Citat:

Ursprungligen postat av jonny
Min poäng var väl mer om att systemet inte är tillräckligt säkert så går det att få fram salt och dekryptera ändå. Alltså att det inte är säkert bara för att det är krypterat; även om det givetvis ökar säkerheten.

Nu kan man ju inte dekryptera en hash eftersom den är envägsfunktion.
Saltet är inte ens hemligt utan försvårar en eventuell bruteforce-attack. Man ska aldrig lita på security by obscurity.


Nu hänger jag inte med längre. Har ofta hört att md5 är en envägsfunktions-hash som man inte kan dekryptera.
Många Linux iso filer man laddar ner använder såna hashar för att kontrollera att ingen har mixtrat med filen.
Men om man kollar på alla dem senaste communities-hacken med allt snack om rainbow tables och
http://www.md5decrypter.com/
Då verkar det som att md5 är helt värdelös år 2008. Har jag blandat ihop saker och ting?

Md5 har varit ganska värdelöst ganska länge som jag har förståt det. Däremot så ser jag samma poäng som htiawe, att man köper tid om man åtminstone har någon form av kryptering istället för ingen alls.

nosnaj 2008-01-18 17:15

För att göra en regnbågstabell till md5 tar det väl i runda slängar 1*10^24 år.
Sen ska du lagra cirka 5*10^30 GB data också vilket kan vara ett problem om du inte sitter på en armada datorer.

Stor reservation för räknefel.

tartareandesire 2008-01-18 17:23

http://www.md5decrypter.com/ innehåller lite drygt en halv miljon hash-värden och det är ju en ganska liten del av alla möjliga...

wizzo 2008-01-18 17:49

ic, så situationen är sådan. Då kan man gott och väl köpa lite tid till sig själv med md5 på småsaker :)

SimonP 2008-01-18 17:53

MD5 tillsammans med salt funkar ok som lösenordshash, SHA1, RIPE-160 eller SHA256 etc. är att föredra om man får välja.

Som signaturalgoritm på e-mail och filer ska man inte använda MD5, eftersom det finns kollisionsattacker, dvs att det går att förfalska dokument som ger samma hashsumma som orginal dokumentet.

FredrikMH 2008-01-18 18:16

Eller så MD5:ar man två gånger så minskar sannolikheten att lösenordet är arkiverat. Sen kan ju en och samma MD5-värde iof representera flera olika lösenord.

Osiris 2008-01-18 18:58

Loopia hade åtminstone för inte så länge sedan lösenorden utläsbara i klartext när man surfade runt i kundzonen, vilket även det bör indikera att de lagrar grejerna i klartext eller enkelt återställbart format.
Inte så j-vla bra om man har någon bakom ryggen när man jobbar.

tartareandesire 2008-01-18 19:05

Citat:

Originally posted by Osiris@Jan 18 2008, 19:58
Loopia hade åtminstone för inte så länge sedan lösenorden utläsbara i klartext när man surfade runt i kundzonen, vilket även det bör indikera att de lagrar grejerna i klartext eller enkelt återställbart format.
Inte så j-vla bra om man har någon bakom ryggen när man jobbar.

Du ska tjejen på framsidan =)

JonathanS 2008-01-18 20:17

Citat:

Originally posted by Brazzan@Jan 18 2008, 16:24
Binero vet kanske något som vi inte vet. Hade varit jätte intressant om någon representant från dem kunde delta i diskussionen.

Absolut. Även om många lösenord är krypterade hos oss så finns det några som inte är det. Det känner vi till sedan tidigare och vi har även arbetat en tid för att säkra upp vår lösenordshantering. Redan nästa vecka kommer ni se resultat av detta.

Hjalle 2008-01-18 23:38

En välsaltad md5 hash tar lång tid att bruteforca fram så länge man inte använder sig utav kluster. Att de senaste sidorna vars databaser blivit spoilade inte ens använt sig utav något salt gör ju ingen direkt glad :) Sen så är väl per definition md5 inte en krypteringsmetod i och med att den inte kan dekrypteras?

eliasson 2008-01-22 10:08

Förstår inte vad som är problemet med att salta sina lösenord?
Jag, personligen, använder en salt på ~50 tecken och deras lösenord, och jag går verkligen inte "in" för min säkerhet då det ofta handlar om småsidor.

autosvar 2008-01-22 11:30

Citat:

Originally posted by eliasson@Jan 22 2008, 11:08
Förstår inte vad som är problemet med att salta sina lösenord?
Kunskap?

eliasson 2008-01-22 11:38

Citat:

Ursprungligen postat av autosvar
Citat:

Ursprungligen postat av eliasson
Förstår inte vad som är problemet med att salta sina lösenord?

Kunskap?

Sant, men man tycker att en webbmaster som driver dessa stora sidor som varit omtalade under de senaste dagarna bör sitta på denna kunskap, då de faktiskt jobbar/driver en seriös verksamhet och ingen Kalle Anka lekstuga.

Rätta mig om jag har fel.

htiawe 2008-01-29 23:20

JonathanS: Hur har det gått med era förändringar?

tartareandesire 2008-01-30 08:23

Citat:

Ursprungligen postat av eliasson
Citat:

Originally posted by -autosvar@Jan 22 2008, 12:30
Citat:

Ursprungligen postat av eliasson
Förstår inte vad som är problemet med att salta sina lösenord?

Kunskap?


Sant, men man tycker att en webbmaster som driver dessa stora sidor som varit omtalade under de senaste dagarna bör sitta på denna kunskap, då de faktiskt jobbar/driver en seriös verksamhet och ingen Kalle Anka lekstuga.
Rätta mig om jag har fel.

Det är nog inte otroligt att de besitter kunskapen....

Frej 2008-01-30 09:55

Hålle med Eliasson, har man en stor site så bör ju någon form av säkerhetstänkande dyka upp. När detta händer så är väl ändå lagring av lösenord en grundläggande del i ett säkerhetstänk?

Aleborg 2008-01-30 21:45

Citat:

Originally posted by htiawe@Jan 30 2008, 00:20
JonathanS: Hur har det gått med era förändringar?
http://www.binero.se/blogg/?p=129

wizzo 2008-01-30 23:51

Vilken tur alla lösenord ska "pölsas" och saltas :)

Citat:


Uppdaterat: hash är i det här sammanhanget inte någon illegal substans. Det är ett engelskt ord för en teknik som används för kryptering av lösenord. Det saknas ett bra svenskt ord för detta, om än att “pölsa” hade kunnat funka :)

källa: http://www.binero.se/blogg/?p=129

Kristoffer G 2008-01-30 23:59

Pölsas :) Den har jag aldrig hört innan


Alla tider är GMT +2. Klockan är nu 18:23.

Programvara från: vBulletin® Version 3.8.2
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.
Svensk översättning av: Anders Pettersson