Kom ihåg mig?
Home Menu

Menu


Familjeliv.se hackad - 120 000 "krypterade" lösenord på vift

 
Ämnesverktyg Visningsalternativ
Oläst 2012-01-22, 13:16 #11
autosvars avatar
autosvar autosvar är inte uppkopplad
Har WN som tidsfördriv
 
Reg.datum: Mar 2006
Inlägg: 1 210
autosvar autosvar är inte uppkopplad
Har WN som tidsfördriv
autosvars avatar
 
Reg.datum: Mar 2006
Inlägg: 1 210
Citat:
Ursprungligen postat av coredev Visa inlägg
Hur kan detta vara möjligt år 2012 att en webbplats, speciellt en så stor som Familjeliv.se, sparar lösenord i databaseb?
Lite offtopic: Familjeliv och Flashback är kanske inte de bästa av vänner, vilket kanske delvis kan förklara hacket. Se trådar som denna.
autosvar är inte uppkopplad   Svara med citatSvara med citat
Oläst 2012-01-23, 18:12 #12
xciso xciso är inte uppkopplad
Mycket flitig postare
 
Reg.datum: Jul 2006
Inlägg: 569
xciso xciso är inte uppkopplad
Mycket flitig postare
 
Reg.datum: Jul 2006
Inlägg: 569
Jag har i alla fall hemförsäkring för om mitt hus brinner ner.
Det är ju sent att teckna den om det redan brunnit ner.

Att inte åtgärda sånt innan skadan är skedd är riktigt dåligt. (om man vet om problemet).
Visst det genererar inga pengar kanske, men många kanske hoppar av efter en sån "olycka"
xciso är inte uppkopplad   Svara med citatSvara med citat
Oläst 2012-01-24, 10:58 #13
coredevs avatar
coredev coredev är inte uppkopplad
Bara ett inlägg till!
 
Reg.datum: Sep 2007
Inlägg: 1 554
coredev coredev är inte uppkopplad
Bara ett inlägg till!
coredevs avatar
 
Reg.datum: Sep 2007
Inlägg: 1 554
Citat:
Ursprungligen postat av tartareandesire Visa inlägg
Det står i artikeln att lösenorden är krypterade.
Att de är krypterade gör tyvärr inte saken mycket bättre. Dels kan man med en stor mängd krypterad information (listan med lösenord) ihop med en ordlista (en lista på de vanligaste svenska lösenorden, t.ex. "sommar", "mamma", etc) för flera symmetriska krypton få fram den ursprungliga nyckeln. Dels så kan man få tag i nyckeln på annat sätt, i värsta fall lagras den i en stored procedure i databasen.

Citat:
Ursprungligen postat av oskarh Visa inlägg
Var skulle man annars spara lösenorden?
Citat:
Ursprungligen postat av Danski Visa inlägg
Om man inte har någon openID, bankgiro eller liknande lösning så är det väl ändå tvunget att ha lösenorden sparade i databasen? Tror trådskaparen missuppfattat att det var sparat i klartext, eller? Familjeliv har haft användarnas lösenord sparat som en hash.
Man skall icke spara dem alls i någon form som går att härleda till det ursprungliga lösenordet. En hash är alltså OK men att ha det krypterat är ej OK. Att spara lösenord i databasen i en form som går att härleda till det ursprungliga lösenordet år 2012 är helt klart skamligt.

Att det i detta fallet skulle handla om en hash var ny information för mig. I Aftonbladets artikel står det tydligt att lösenorden var "krypterade", men å andra sidan är väl AB inte känd för att vara direkt tillförlitliga. Frågan är dock varför VD:n går ut och rekommenderar att alla byter lösenord om de var ordentligt hashade.
coredev är inte uppkopplad   Svara med citatSvara med citat
Oläst 2012-01-24, 13:27 #14
rhdf rhdf är inte uppkopplad
Flitig postare
 
Reg.datum: Mar 2006
Inlägg: 359
rhdf rhdf är inte uppkopplad
Flitig postare
 
Reg.datum: Mar 2006
Inlägg: 359
Citat:
Ursprungligen postat av coredev Visa inlägg
Frågan är dock varför VD:n går ut och rekommenderar att alla byter lösenord om de var ordentligt hashade.
Gissningsvis för att de vet att de kanske bara hade lösenorden hashade med MD5 utan salt
Eller så är det något skumt sätt att lugna sina användare.
Lite som "Joo det brinner inne hos din granne, det är ingen fara men du gör nog bäst i att gå ut på gatan en stund"
rhdf är inte uppkopplad   Svara med citatSvara med citat
Oläst 2012-01-28, 14:53 #15
rikardottosson rikardottosson är inte uppkopplad
Nykomling
 
Reg.datum: Jul 2009
Inlägg: 25
rikardottosson rikardottosson är inte uppkopplad
Nykomling
 
Reg.datum: Jul 2009
Inlägg: 25
Man ska faktiskt inte behöva drabbas av SQL injections längre. Alla serverspråk har någon form av tools för att jobba mot databasen. Om man upptäcker att man helt plötsligt sitter och bygger SQL-frågor för hand bör man nypa sig själv i armen, ställa ifrån sig pipan och göra på något annat sätt. Du kan _åtminstone_ göra parametriserade frågor i de fall där du använder handjagad SQL.

-- EDIT to add:
Att hasha räcker inte, alltså du måste hasha flera flera gånger. H4xx0rs idag har ju tillgång till rainbow tables med färdiga hashar av jättestora listor av vanliga passwords, så självklart, reversibla krypteringar => no no. Enkla hashningar, med ack så många bittar => också no no. Hasha många många gånger=> mja, ok, men ingen garanti.

Senast redigerad av rikardottosson den 2012-01-28 klockan 15:02
rikardottosson är inte uppkopplad   Svara med citatSvara med citat
Oläst 2012-01-28, 15:28 #16
captaindoes avatar
captaindoe captaindoe är inte uppkopplad
Flitig postare
 
Reg.datum: Dec 2010
Inlägg: 431
captaindoe captaindoe är inte uppkopplad
Flitig postare
captaindoes avatar
 
Reg.datum: Dec 2010
Inlägg: 431
Jag tycker personligen att det är onödigt att hasha ett lösenord flera gånger. För att motverka rainbow tables så räcker det med att använda salt. Dessutom så är det bättre att använda SHA1 (40 tecken) istället för md5 (32 tecken).
captaindoe är inte uppkopplad   Svara med citatSvara med citat
Oläst 2012-01-28, 16:45 #17
tartareandesire tartareandesire är inte uppkopplad
Supermoderator
 
Reg.datum: Jan 2004
Inlägg: 11 585
tartareandesire tartareandesire är inte uppkopplad
Supermoderator
 
Reg.datum: Jan 2004
Inlägg: 11 585
Citat:
Ursprungligen postat av coredev Visa inlägg
Att det i detta fallet skulle handla om en hash var ny information för mig. I Aftonbladets artikel står det tydligt att lösenorden var "krypterade", men å andra sidan är väl AB inte känd för att vara direkt tillförlitliga. Frågan är dock varför VD:n går ut och rekommenderar att alla byter lösenord om de var ordentligt hashade.
Jag utgår från att krypterade här innebär just hashade lösenord. Något annat vore betydligt mindre sannolikt.
__________________
Full-stack developer, free for smaller assignments
tartareandesire är inte uppkopplad   Svara med citatSvara med citat
Svara


Aktiva användare som för närvarande tittar på det här ämnet: 1 (0 medlemmar och 1 gäster)
 

Regler för att posta
Du får inte posta nya ämnen
Du får inte posta svar
Du får inte posta bifogade filer
Du får inte redigera dina inlägg

BB-kod är
Smilies är
[IMG]-kod är
HTML-kod är av

Forumhopp


Alla tider är GMT +2. Klockan är nu 22:34.

Programvara från: vBulletin® Version 3.8.2
Copyright ©2000 - 2024, Jelsoft Enterprises Ltd.
Svensk översättning av: Anders Pettersson
 
Copyright © 2017