Gå til hovedindhold
Version2 it for professionelle
Forsiden

Hovedmenu

  • It-nyheder
  • Blogs
  • It-job
  • It-firmaer
  • Whitepapers
  • Opret bruger
  • Log ind
Du kan logge ind med din e-mail-adresse
Der er forskel på store og små bogstaver i adgangskoden.
Glemt adgangskode?
Se kommentarer (11)
Emner Hacking, It-politik

Blot to promille af passwords opfylder NASA-krav

Kun få promille af de stjålne passwords fra et indbrud i Rockyou.com's it-systemer var lange nok og bestod af store og små bogstaver og specialtegn. Det viser en analyse af de lækkede adgangskoder.

Af Jesper Stein Sandal Fredag, 22. januar 2010 - 11:06

De fleste kender nok anbefalingerne til, hvordan en god adgangskode skal se ud. Men i praksis ser de fleste også stort på det. Sådan ser det i hvert fald ud i sikkerhedsfirmaet Impervas analyse af de omkring 32 millioner adgangskoder, som blev lækket efter et indbrud i systemerne hos Rockyou.com.

Blot to promille af adgangskoderne kunne leve op til to helt basale krav, som Imperva har lånt fra den amerikanske rumfartsorganisation NASA.

Det gælder kravet om, at adgangskoderne skal være på mindst otte tegn, og kravet om, at adgangskoden skal bestå af både store og små bogstaver, tal og specialtegn.

Lidt over 40 procent af adgangskoderne fra Rockyou.com bestod udelukkende af små bogstaver, og 30 procent var på seks eller færre tegn. Kun omkring halvdelen havde mere end syv tegn.

Cirka 16 procent af adgangskoderne bestod udelukkende af tal. Ikke overraskende var det mest almindelige password da også '123456'. Det blev brugt af ikke færre end 290.000 ud af de 32 millioner brugere.

Analysen giver dermed resultater, som svarer til lignende analyser fra lister med stjålne adgangskoder. Det specielle i dette tilfælde er det meget store datasæt med 32 millioner brugeres passwords.

Rockyou.com er en tjeneste, som laver applikationer til sociale netværk som Facebook og Myspace.

Send Tweet
Udskriv

IT-job & karriere

  • Se alle it-job
  • Importer din kompetenceprofil fra LinkedIn
.Net/C# udviklere
Udgivet 16. jun 2011 14.34
Software developer - for financial software
Udgivet 2. maj 10.26
Microsoft Dynamics AX Functional Consultant - Manufacturing and Production
Udgivet 27. apr 11.20
Application developer for the Settlement development department
Udgivet 7. maj 15.23

Kommentarer (11)

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Erik Klausen 22. jan. 2010 - 11.46
 
Og kravene er...

Ifølge dette dokument:
www.hq.nasa.gov/itcd/documents/faq_hq_domain.doc
er kravene som følger:

Your new password must comply with the following Federal Desktop Core Configuration (FDCC) requirements:

  • The password must have a minimum of 12 characters.
  • The password must contain at least one character from at least three of the four following sets of characters:
    • Uppercase Letters (A, B, C, etc.)
    • Lowercase Letters (a, b, c, etc.),
    • Special Characters (~, !, @, #, $, etc.)
    • Numbers (1, 2, 3, etc.).
  • You may not reuse any of your previous 24 passwords.
  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Kristoffer Olsen 22. jan. 2010 - 11.53
 
Re: Og kravene er...
You may not reuse any of your previous 24 passwords.

Fedt.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Henrik Lykke Nielsen 22. jan. 2010 - 12.11
 
Re: Og kravene er...

Spøjst at der tilsyneladende ikke er noget krav om at nye passwords ikke må ligne tidligere passwords, men kun at de gamle ikke må genbruges direkte. Der skal nok være en del, der ender med at bruge den gode gamle tilgang med at tilføje et løbenummer til det sædvanlige password.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Chris Kjær 22. jan. 2010 - 13.15
 
Dagens NASA-password er...

Fredag22Januar

Det er nemt at huske hvornår man sidst skiftede det.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Jimmy Frydkær Dürr 22. jan. 2010 - 13.44
 
Et ældgammelt problem

Allerede da jeg i start 90'erne arbejdede på et offentligt kontor som sys-admin stod vi overfor dette problem med brugerne, som vi, via systemet "tvang" til at bruge mindst 8 tegn i deres passwords, og at de ikke kunne genbruge samme password to gange.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Bjarne W. B. Petersen 22. jan. 2010 - 13.48
 
Postit Notes

At kravene til passwords er så høje at man er nød til at bruge PostIt notes til at huske dem... hvordan er det lige med til at øge sikkerheden?

... hvor var det nu lige jeg lagde min PostIt... den var her jo lige før...

  • Bjarne, som benytter elendige passwords... til gengæld kan jeg huske dem! :-)
  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Poul Pedersen 22. jan. 2010 - 15.14
 
Re: Og kravene er...

Er det ikke ligemeget hvor længe man ikke må genbruge dem?
Det angiver bare hvor mange cifre man sætter bagefter, løbende fra 01 naturligvis. :-)

Men det er til gengæld smart at stramme skruen rigtigt meget mht. kompleksitet, for så kan man altid finde en postit under tastaturet hos alle brugere. (hvis man skulle mangle et password)

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Jacob Sparre Andersens billede
Jacob Sparre Andersen 22. jan. 2010 - 17.03
 
Re: Og kravene er...

Jeg tror det er for svært at forklare en typisk bruger hvor forskellige adgangskoder skal være. - Og vi vil jo helst ikke kunne tjekke det (alt for let).

Min hovedanke ved de adgangskoderegler jeg i tidens løb har været udsat for er at de ikke tager hensyn til brugsomstændighederne. - En konto der kan tilgås fra hele internettet skal benyttes bedre end én der kun kan tilgås gennem en kontrolleret fysisk grænseflade. Og en vigtig konto skal beskyttes bedre end en uvæsentlig konto (hvis man har den slags).

Er små sedler i øvrigt ikke bedre end at hele verden kan tilgå en konto? Det ideelle vil vel være en adgangskodebeskyttet "lille seddel", så adgangskoderne ikke er på nettet, men heller ikke alt for let tilgængelige for de fysiske omgivelser.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Jacob Christian Munch-Andersen 22. jan. 2010 - 19.42
 
Statistisk signifikans :-)

Selvom sammenhængen jo er trist nok, så er jeg nu alligevel ganske begejstret for listen, ikke blot er det en enorm mængde data, men eftersom listen er stjålet rub og stub indeholder den både de sikre og usikre kodeord i et normalt forhold.

Jeg overvejer at bruge den til at lave en vægtet ordbog til et styrkemålingsprogram som kan bruges i stedet for de typiske krav.

Det er ikke svært at få fat på listen, her er fx en torrent: http://isohunt.com/torrent_details/146989493/9248CA33355D8395C47112CDABF...

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Peter Lind 23. jan. 2010 - 13.09
 
Kontekst

Det kunne være meget godt med en lille betragtning omkring hvad disse passwords har været brugt til. Artiklen nævner at Rockyou lave apps til Facebook og lign. men mangler at drage konklusionen derfra: folk er fuldstændig ligeglade med adgang til den slags apps, for de mister ingenting ved at deres konto bliver hacked.
Sagt på en anden måde: det er på ingen måde muligt at sige noget generelt om passwords brugt til online banking ud fra de passwords, der her er kommet frem, for det er umuligt at vide noget om hvor stor vægt folk har lagt på at lave et ordentligt password. Dermed bliver det meget interessant at se på hvilke passwords, der er blevet benyttet, men primært i forhold til at undgå samme problem for lignende tjenester.

Og så kan man jo altid, som Jacob er inde på, bruge listen til at blackliste de værste passwords. "Nej, du kan ikke bruge 1234567890 som password. Nej, du kan heller ikke bruge password som password."

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Peter Ole Kvint 24. jan. 2010 - 19.17
 
små sedler

Hvormange har små sedler på skærmen?

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer

Tilføj kommentar

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Log ind herunder eller opret en bruger for at skrive kommentarer
Du kan logge ind med din e-mail-adresse
Der er forskel på store og små bogstaver i adgangskoden.
Glemt adgangskode?

Seneste nyt

Bruger du to skærme? Se hvad Windows 8 bringer

Udgivet 23. maj 7.53Opdateret 23. maj 7.53

EMC: Derfor skal du undgå både public og private cloud

Udgivet 23. maj 6.59Opdateret 23. maj 6.59

GOTO Copenhagen dag 2 i billeder: Op med hænderne!

Udgivet 22. maj 16.02Opdateret 22. maj 17.02

Staten køber hardware for 1,2 milliarder - her er de syv heldige

Udgivet 22. maj 15.37Opdateret 22. maj 15.37

Firmaer leder efter ’ninjaer’ - men skriv det ikke på CV’et

Udgivet 22. maj 14.54Opdateret 22. maj 15.48

Flere it-nyheder »

Tilmeld dig Version2's it-nyhedsbrev og vind den nye iPad.

Whitepapers

Kick-start your master data management initiative

Affecto Denmark

Affecto Data Quality Assessment: Er din indsigt og beslutning baseret på validt data?

Affecto Denmark

Framework til datamigrering i SAP miljøer - spar op til 50% på dine Data Migration udgifter

Affecto Denmark

Få et Data Warehouse (DW) review hos Affecto

Affecto Denmark

Ressourcehåndtering

Projectplace
  • Flere whitepapers

Branchenyheder

Konica Minoltas stand på drupa 2012 slog besøgsrekord

Konica Minolta Business Solutions Denmark

Komplex it er blevet Brocade Premier Partner

Komplex IT

Øg din effektivitet og produktivitet med bizhub C654/C754

Konica Minolta Business Solutions Denmark

Brugerfjendtlige it-løsninger gør brugerne til en sikkerhedstrussel

Projectplace

Athena IT-Group A/S med solid indtjening

Athena IT-Group

Seneste debat

  1. Bruger du to skærme? Se hvad Windows 8 bringer

    1 comment.
    Last update 5 minutter 16 sekunder
    Skrevet af Bjørn Froberg
  2. Partner solgte Netgroups 'test-platform' med overskriften 'fuld redundans'

    17 comments.
    Last update 11 minutter 45 sekunder
    Skrevet af Carsten Hansen
  3. Microsoft fjerner umoderne bling-effekter i Windows 8

    38 comments.
    Last update 21 minutter 58 sekunder
    Skrevet af Bjørn Froberg
  4. Dart: Dynamisk Statisk Programmering

    13 comments.
    Last update 57 minutter 31 sekunder
    Skrevet af Lars Bjerregaard
  5. Cisco kan være en dyr netværksreligion

    15 comments.
    Last update 1 time 12 minutter
    Skrevet af Bjørn Connolly
  6. Finansminister afliver teori om NemID som spionsoftware

    22 comments.
    Last update 8 timer 40 minutter
    Skrevet af Niels Elgaard Larsen
  7. Datamatikere i Skive får gratis smartphone til .Net-udvikling

    3 comments.
    Last update 8 timer 53 minutter
    Skrevet af Martin Slot
  8. To psykologiske årsager til at IT-projekter går galt

    15 comments.
    Last update 9 timer 52 minutter
    Skrevet af Robert Voje

Mere debat »

It-virksomheder

Software Innovation
|
Siblingsoft
|
Edora
|
Zylinc
|
IT Company
|
ProData Consult
|
Futurecom Business Solutions
|
Planahead
|
Avenida
|
Intelliglobe
|
SMSnu.dk
|
EVRY Danmark A/S
 

Information

  • Kontakt redaktionen
  • Job- og annoncesalg
  • Teknisk support
  • Om Version2
  • Brugerbetingelser
  • Privatlivspolitik

Aktuelle emner

  • Agil udvikling
  • Android
  • Bruttolønsordning
  • Business Intelligence
  • Cloud computing
  • Download Windows 8
  • HTML5
  • Harddisk-priser
  • IE9
  • Intranet
  • It-sikkerhed
  • Kindle Fire
  • Multimedieskat
  • NemID
  • OS X Mountain Lion
  • Open source CMS
  • Projektledelse
  • Scrum
  • Sharepoint intranet
  • Storage
  • Ubuntu 11.10
  • Virtualisering
  • Windows 8
  • Windows Phone 7
  • iOS 5
  • iPhone 4S

Tjenester

  • Android-app
  • iPhone-app
  • RSS-feeds
Følg @version2dk
Tilmeld dig Version2's it-nyhedsbrev og vind den nye iPad.

Version2 udgives af

  • Mediehuset Ingeniøren A/S work Skelbækgade 4 1717 København V
  • Tlf. work 33265300