FAQ |
Kalender |
![]() |
#1 | |||
|
||||
Supermoderator
|
25 000 svenskars inloggningsuppgifter har läckt ut, efter ett hack mot svenska webbshopen Digitalboxen.com. Nu uppmanas alla som haft med webbshopen att göra att se över samtliga sina lösenord.
Läs mer: http://www.idg.se/2.1085/1.524368/we...ningar-pa-vift |
|||
![]() |
![]() |
![]() |
#2 | ||
|
|||
Har WN som tidsfördriv
|
Det var ingen stor databas, 5MB dump.
Smart att ha lösen i klartext *tummen upp*! |
||
![]() |
![]() |
![]() |
#3 | |||
|
||||
Supermoderator
|
Hej,
Oprofessionellt, minst sagt. Personligen har jag ett lösenord för slasksidor /sorry uttrycket) och andra individuella för de jag anser vara viktiga, dvs Google, Facebook, webbhotell, bank, företag etc. Använder man samma lösen riskerar man förstås diverse tråkigheter om motsvarande inträffar. För mig hände det på en bloggportal för en tid sedan, men det var således ingen fara på taket, eftersom jag har olika lösen.
__________________
- • Jag (Twitter) kränger domäner via Fancy.Domains • Jag värderar domäner via Värderadomäner.se - 20% rabatt för WN-medlemmar. Uppge kod: wn20. |
|||
![]() |
![]() |
![]() |
#4 | |||
|
||||
Har WN som tidsfördriv
|
Hur man kan spara lösen i klartext år 2013 är helt ofattbart och borde vara olagligt.
Jag rekommenderar PHPs password_hash() som är mycket smidigt, enkelt och bra vilket jag själv använder: http://www.php.net/manual/en/function.password-hash.php Den använder blowfish och du har salt inbyggt. Jag använder 12 som kostnad och blockering av IP en timme vid 3 fel för att motverka brute force. Alternativ om en gammal version av PHP används på servern: $blowfish_salt = bin2hex(openssl_random_pseudo_bytes(22)); $hash = crypt($_POST['password'], "$2y$10$".$blowfish_salt); // Vid inloggning if (crypt($_POST['password'], $hash) == $hash) { //Verified } |
|||
![]() |
![]() |
![]() |
#5 | |||
|
||||
Medlem
|
Citat:
|
|||
![]() |
![]() |
![]() |
#6 | |||
|
||||
Har WN som tidsfördriv
|
Citat:
|
|||
![]() |
![]() |
![]() |
#7 | ||
|
|||
Supermoderator
|
Citat:
Att det ska vara olagligt är väl också helt orimligt? Det skulle i så fall vara ifall du har tecknat ett avtal med aktören om hur dina lösenord och personuppgifter ska lagras. Naturligtvis håller jag med dig om att inga lösenord ska sparas i klartext idag men det innebär inte att alla gör på det viset och jag anser inte heller att man ska kunna tvinga någon att göra detta såvida inget tydligt avtal har ingåtts. Det känns som en tämligen extrem åtgärd sett i ett större perspektiv men det är lätt att bli hemmablind.
__________________
Full-stack developer, free for smaller assignments Senast redigerad av tartareandesire den 2013-09-21 klockan 09:37 |
||
![]() |
![]() |
![]() |
#8 | |||
|
||||
Klarade millennium-buggen
|
Citat:
Om du registrerar personuppgifter, vilket är alla typer av uppgifter som kan härledas till en enskild person, så måste du följa PuL. I PuL tar även upp säkerhetsaspekter på lagringen och hanteringen. Nog kan man antas ha varit både vårdslös och försumlig om man inte krypterar känslig information eller om man har väldigt enkla säkerhetshål i sina system. |
|||
![]() |
![]() |
![]() |
#9 | ||
|
|||
Supermoderator
|
Citat:
__________________
Full-stack developer, free for smaller assignments |
||
![]() |
![]() |
Svara |
|
|