Kom ihåg mig?
Home Menu

Menu


Webbshopen Digitalboxen.com är hackad

Ämnesverktyg Visningsalternativ
Oläst 2013-09-20, 15:49 #1
Ingos avatar
Ingo Ingo är inte uppkopplad
Supermoderator
 
Reg.datum: Jan 2005
Inlägg: 1 478
Ingo Ingo är inte uppkopplad
Supermoderator
Ingos avatar
 
Reg.datum: Jan 2005
Inlägg: 1 478
Standard Webbshopen Digitalboxen.com är hackad

25 000 svenskars inloggningsuppgifter har läckt ut, efter ett hack mot svenska webbshopen Digitalboxen.com. Nu uppmanas alla som haft med webbshopen att göra att se över samtliga sina lösenord.

Läs mer: http://www.idg.se/2.1085/1.524368/we...ningar-pa-vift
Ingo är inte uppkopplad   Svara med citatSvara med citat
Oläst 2013-09-20, 17:11 #2
jayzee jayzee är inte uppkopplad
Har WN som tidsfördriv
 
Reg.datum: Aug 2008
Inlägg: 1 089
jayzee jayzee är inte uppkopplad
Har WN som tidsfördriv
 
Reg.datum: Aug 2008
Inlägg: 1 089
Det var ingen stor databas, 5MB dump.
Smart att ha lösen i klartext *tummen upp*!
jayzee är inte uppkopplad   Svara med citatSvara med citat
Oläst 2013-09-20, 17:31 #3
Captain Thailands avatar
Captain Thailand Captain Thailand är inte uppkopplad
Supermoderator
 
Reg.datum: Mar 2007
Inlägg: 4 346
Captain Thailand Captain Thailand är inte uppkopplad
Supermoderator
Captain Thailands avatar
 
Reg.datum: Mar 2007
Inlägg: 4 346
Hej,

Oprofessionellt, minst sagt.

Personligen har jag ett lösenord för slasksidor /sorry uttrycket) och andra individuella för de jag anser vara viktiga, dvs Google, Facebook, webbhotell, bank, företag etc.

Använder man samma lösen riskerar man förstås diverse tråkigheter om motsvarande inträffar. För mig hände det på en bloggportal för en tid sedan, men det var således ingen fara på taket, eftersom jag har olika lösen.
__________________
-
Jag (Twitter) kränger domäner via Fancy.Domains
• Jag värderar domäner via Värderadomäner.se - 20% rabatt för WN-medlemmar. Uppge kod: wn20.
Captain Thailand är inte uppkopplad   Svara med citatSvara med citat
Oläst 2013-09-20, 20:51 #4
Jim_Westergrens avatar
Jim_Westergren Jim_Westergren är inte uppkopplad
Har WN som tidsfördriv
 
Reg.datum: May 2005
Inlägg: 1 058
Jim_Westergren Jim_Westergren är inte uppkopplad
Har WN som tidsfördriv
Jim_Westergrens avatar
 
Reg.datum: May 2005
Inlägg: 1 058
Hur man kan spara lösen i klartext år 2013 är helt ofattbart och borde vara olagligt.
Jag rekommenderar PHPs password_hash() som är mycket smidigt, enkelt och bra vilket jag själv använder: http://www.php.net/manual/en/function.password-hash.php
Den använder blowfish och du har salt inbyggt. Jag använder 12 som kostnad och blockering av IP en timme vid 3 fel för att motverka brute force.

Alternativ om en gammal version av PHP används på servern:

$blowfish_salt = bin2hex(openssl_random_pseudo_bytes(22));
$hash = crypt($_POST['password'], "$2y$10$".$blowfish_salt);

// Vid inloggning
if (crypt($_POST['password'], $hash) == $hash) {
//Verified
}
Jim_Westergren är inte uppkopplad   Svara med citatSvara med citat
Oläst 2013-09-20, 21:13 #5
iostreams avatar
iostream iostream är inte uppkopplad
Medlem
 
Reg.datum: Feb 2008
Inlägg: 92
iostream iostream är inte uppkopplad
Medlem
iostreams avatar
 
Reg.datum: Feb 2008
Inlägg: 92
Citat:
Ursprungligen postat av Jim_Westergren Visa inlägg
Alternativ om en gammal version av PHP används på servern:
Eller ett färdigt kompatibilitetslager, https://github.com/ircmaxell/password_compat
iostream är inte uppkopplad   Svara med citatSvara med citat
Oläst 2013-09-20, 21:25 #6
Jim_Westergrens avatar
Jim_Westergren Jim_Westergren är inte uppkopplad
Har WN som tidsfördriv
 
Reg.datum: May 2005
Inlägg: 1 058
Jim_Westergren Jim_Westergren är inte uppkopplad
Har WN som tidsfördriv
Jim_Westergrens avatar
 
Reg.datum: May 2005
Inlägg: 1 058
Citat:
Ursprungligen postat av iostream Visa inlägg
Eller ett färdigt kompatibilitetslager, https://github.com/ircmaxell/password_compat
Jo, det rekommenderas. Dock finns det enligt mig en hel del onödigt i de där 200+ raderna. 3 rader räcker.
Jim_Westergren är inte uppkopplad   Svara med citatSvara med citat
Oläst 2013-09-21, 09:33 #7
tartareandesire tartareandesire är inte uppkopplad
Supermoderator
 
Reg.datum: Jan 2004
Inlägg: 11 585
tartareandesire tartareandesire är inte uppkopplad
Supermoderator
 
Reg.datum: Jan 2004
Inlägg: 11 585
Citat:
Ursprungligen postat av Jim_Westergren Visa inlägg
Hur man kan spara lösen i klartext år 2013 är helt ofattbart och borde vara olagligt.
Förstår inte riktigt att folk tycker det är ofattbart när det händer gång på gång (bara att söka efter liknande diskussioner på det här forumet så hittar man ett antal)... Det här är knappast första eller sista gången, det finns åtskilliga system där det fortfarande lagras lösenord i klartext, de flesta äldre men också en del nyare. Man måste ALLTID använda sina lösenord utifrån antagandet att någon kan få tag i dessa.

Att det ska vara olagligt är väl också helt orimligt? Det skulle i så fall vara ifall du har tecknat ett avtal med aktören om hur dina lösenord och personuppgifter ska lagras.

Naturligtvis håller jag med dig om att inga lösenord ska sparas i klartext idag men det innebär inte att alla gör på det viset och jag anser inte heller att man ska kunna tvinga någon att göra detta såvida inget tydligt avtal har ingåtts. Det känns som en tämligen extrem åtgärd sett i ett större perspektiv men det är lätt att bli hemmablind.
__________________
Full-stack developer, free for smaller assignments

Senast redigerad av tartareandesire den 2013-09-21 klockan 09:37
tartareandesire är inte uppkopplad   Svara med citatSvara med citat
Oläst 2013-09-21, 13:10 #8
Anders Larssons avatar
Anders Larsson Anders Larsson är inte uppkopplad
Klarade millennium-buggen
 
Reg.datum: Jan 2004
Inlägg: 3 205
Anders Larsson Anders Larsson är inte uppkopplad
Klarade millennium-buggen
Anders Larssons avatar
 
Reg.datum: Jan 2004
Inlägg: 3 205
Citat:
Ursprungligen postat av tartareandesire Visa inlägg
Att det ska vara olagligt är väl också helt orimligt? Det skulle i så fall vara ifall du har tecknat ett avtal med aktören om hur dina lösenord och personuppgifter ska lagras.
Faktum är att det delvis är olagligt redan idag, så orimligt är det ju uppenbarligen inte.

Om du registrerar personuppgifter, vilket är alla typer av uppgifter som kan härledas till en enskild person, så måste du följa PuL. I PuL tar även upp säkerhetsaspekter på lagringen och hanteringen.

Nog kan man antas ha varit både vårdslös och försumlig om man inte krypterar känslig information eller om man har väldigt enkla säkerhetshål i sina system.
Anders Larsson är inte uppkopplad   Svara med citatSvara med citat
Oläst 2013-09-21, 13:47 #9
tartareandesire tartareandesire är inte uppkopplad
Supermoderator
 
Reg.datum: Jan 2004
Inlägg: 11 585
tartareandesire tartareandesire är inte uppkopplad
Supermoderator
 
Reg.datum: Jan 2004
Inlägg: 11 585
Citat:
Ursprungligen postat av Anders Larsson Visa inlägg
Faktum är att det delvis är olagligt redan idag, så orimligt är det ju uppenbarligen inte.

Om du registrerar personuppgifter, vilket är alla typer av uppgifter som kan härledas till en enskild person, så måste du följa PuL. I PuL tar även upp säkerhetsaspekter på lagringen och hanteringen.

Nog kan man antas ha varit både vårdslös och försumlig om man inte krypterar känslig information eller om man har väldigt enkla säkerhetshål i sina system.
Jag är ganska kritisk till stora delar av PuL också. Jag anser att man bör satsa alla resurser på att istället komma åt allvarligare, illegal användning av personuppgifter istället för att skapa en massa otydliga lagar kring lagringen som inte ens myndigheterna klarar av att tolka.
__________________
Full-stack developer, free for smaller assignments
tartareandesire är inte uppkopplad   Svara med citatSvara med citat
Svara


Aktiva användare som för närvarande tittar på det här ämnet: 1 (0 medlemmar och 1 gäster)
 

Regler för att posta
Du får inte posta nya ämnen
Du får inte posta svar
Du får inte posta bifogade filer
Du får inte redigera dina inlägg

BB-kod är
Smilies är
[IMG]-kod är
HTML-kod är av

Forumhopp


Alla tider är GMT +2. Klockan är nu 07:25.

Programvara från: vBulletin® Version 3.8.2
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.
Svensk översättning av: Anders Pettersson
 
Copyright © 2017