Gå til hovedindhold
Version2 it for professionelle
Forsiden

Hovedmenu

  • It-nyheder
  • Blogs
  • It-job
  • It-firmaer
  • Emner
  • Opret bruger
  • Log ind
Se kommentarer (11)
Emner Hacking, It-politik

Blot to promille af passwords opfylder NASA-krav

Kun få promille af de stjålne passwords fra et indbrud i Rockyou.com's it-systemer var lange nok og bestod af store og små bogstaver og specialtegn. Det viser en analyse af de lækkede adgangskoder.

Af Jesper Stein Sandal Fredag, 22. januar 2010 - 11:06

De fleste kender nok anbefalingerne til, hvordan en god adgangskode skal se ud. Men i praksis ser de fleste også stort på det. Sådan ser det i hvert fald ud i sikkerhedsfirmaet Impervas analyse af de omkring 32 millioner adgangskoder, som blev lækket efter et indbrud i systemerne hos Rockyou.com.

Blot to promille af adgangskoderne kunne leve op til to helt basale krav, som Imperva har lånt fra den amerikanske rumfartsorganisation NASA.

Det gælder kravet om, at adgangskoderne skal være på mindst otte tegn, og kravet om, at adgangskoden skal bestå af både store og små bogstaver, tal og specialtegn.

Lidt over 40 procent af adgangskoderne fra Rockyou.com bestod udelukkende af små bogstaver, og 30 procent var på seks eller færre tegn. Kun omkring halvdelen havde mere end syv tegn.

Cirka 16 procent af adgangskoderne bestod udelukkende af tal. Ikke overraskende var det mest almindelige password da også '123456'. Det blev brugt af ikke færre end 290.000 ud af de 32 millioner brugere.

Analysen giver dermed resultater, som svarer til lignende analyser fra lister med stjålne adgangskoder. Det specielle i dette tilfælde er det meget store datasæt med 32 millioner brugeres passwords.

Rockyou.com er en tjeneste, som laver applikationer til sociale netværk som Facebook og Myspace.

Send Tweet
Udskriv

IT-job & karriere

  • Se alle it-job
  • Importer din kompetenceprofil fra LinkedIn
SAP Business Warehouse Seniorkonsulent / Arkitekt
Udgivet 26. okt 2011 15.05
Udvikler med projektlederkompetencer søges til fast stilling
Udgivet 23. jan 12.37
Mobility arkitekt
Udgivet 7. dec 2011 13.13
Systemudvikler
Udgivet 6. feb 16.40

Kommentarer (11)

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Erik Klausen 22. jan. 2010 - 11.46
 
Og kravene er...

Ifølge dette dokument:
www.hq.nasa.gov/itcd/documents/faq_hq_domain.doc
er kravene som følger:

Your new password must comply with the following Federal Desktop Core Configuration (FDCC) requirements:

  • The password must have a minimum of 12 characters.
  • The password must contain at least one character from at least three of the four following sets of characters:
    • Uppercase Letters (A, B, C, etc.)
    • Lowercase Letters (a, b, c, etc.),
    • Special Characters (~, !, @, #, $, etc.)
    • Numbers (1, 2, 3, etc.).
  • You may not reuse any of your previous 24 passwords.
  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Kristoffer Olsen 22. jan. 2010 - 11.53
 
Re: Og kravene er...
You may not reuse any of your previous 24 passwords.

Fedt.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Henrik Lykke Nielsen 22. jan. 2010 - 12.11
 
Re: Og kravene er...

Spøjst at der tilsyneladende ikke er noget krav om at nye passwords ikke må ligne tidligere passwords, men kun at de gamle ikke må genbruges direkte. Der skal nok være en del, der ender med at bruge den gode gamle tilgang med at tilføje et løbenummer til det sædvanlige password.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Chris Kjær 22. jan. 2010 - 13.15
 
Dagens NASA-password er...

Fredag22Januar

Det er nemt at huske hvornår man sidst skiftede det.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Jimmy Frydkær Dürr 22. jan. 2010 - 13.44
 
Et ældgammelt problem

Allerede da jeg i start 90'erne arbejdede på et offentligt kontor som sys-admin stod vi overfor dette problem med brugerne, som vi, via systemet "tvang" til at bruge mindst 8 tegn i deres passwords, og at de ikke kunne genbruge samme password to gange.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Bjarne W. B. Petersen 22. jan. 2010 - 13.48
 
Postit Notes

At kravene til passwords er så høje at man er nød til at bruge PostIt notes til at huske dem... hvordan er det lige med til at øge sikkerheden?

... hvor var det nu lige jeg lagde min PostIt... den var her jo lige før...

  • Bjarne, som benytter elendige passwords... til gengæld kan jeg huske dem! :-)
  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Poul Pedersen 22. jan. 2010 - 15.14
 
Re: Og kravene er...

Er det ikke ligemeget hvor længe man ikke må genbruge dem?
Det angiver bare hvor mange cifre man sætter bagefter, løbende fra 01 naturligvis. :-)

Men det er til gengæld smart at stramme skruen rigtigt meget mht. kompleksitet, for så kan man altid finde en postit under tastaturet hos alle brugere. (hvis man skulle mangle et password)

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Jacob Sparre Andersens billede
Jacob Sparre Andersen 22. jan. 2010 - 17.03
 
Re: Og kravene er...

Jeg tror det er for svært at forklare en typisk bruger hvor forskellige adgangskoder skal være. - Og vi vil jo helst ikke kunne tjekke det (alt for let).

Min hovedanke ved de adgangskoderegler jeg i tidens løb har været udsat for er at de ikke tager hensyn til brugsomstændighederne. - En konto der kan tilgås fra hele internettet skal benyttes bedre end én der kun kan tilgås gennem en kontrolleret fysisk grænseflade. Og en vigtig konto skal beskyttes bedre end en uvæsentlig konto (hvis man har den slags).

Er små sedler i øvrigt ikke bedre end at hele verden kan tilgå en konto? Det ideelle vil vel være en adgangskodebeskyttet "lille seddel", så adgangskoderne ikke er på nettet, men heller ikke alt for let tilgængelige for de fysiske omgivelser.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Jacob Christian Munch-Andersen 22. jan. 2010 - 19.42
 
Statistisk signifikans :-)

Selvom sammenhængen jo er trist nok, så er jeg nu alligevel ganske begejstret for listen, ikke blot er det en enorm mængde data, men eftersom listen er stjålet rub og stub indeholder den både de sikre og usikre kodeord i et normalt forhold.

Jeg overvejer at bruge den til at lave en vægtet ordbog til et styrkemålingsprogram som kan bruges i stedet for de typiske krav.

Det er ikke svært at få fat på listen, her er fx en torrent: http://isohunt.com/torrent_details/146989493/9248CA33355D8395C47112CDABF...

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Peter Lind 23. jan. 2010 - 13.09
 
Kontekst

Det kunne være meget godt med en lille betragtning omkring hvad disse passwords har været brugt til. Artiklen nævner at Rockyou lave apps til Facebook og lign. men mangler at drage konklusionen derfra: folk er fuldstændig ligeglade med adgang til den slags apps, for de mister ingenting ved at deres konto bliver hacked.
Sagt på en anden måde: det er på ingen måde muligt at sige noget generelt om passwords brugt til online banking ud fra de passwords, der her er kommet frem, for det er umuligt at vide noget om hvor stor vægt folk har lagt på at lave et ordentligt password. Dermed bliver det meget interessant at se på hvilke passwords, der er blevet benyttet, men primært i forhold til at undgå samme problem for lignende tjenester.

Og så kan man jo altid, som Jacob er inde på, bruge listen til at blackliste de værste passwords. "Nej, du kan ikke bruge 1234567890 som password. Nej, du kan heller ikke bruge password som password."

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Peter Ole Kvint 24. jan. 2010 - 19.17
 
små sedler

Hvormange har små sedler på skærmen?

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer

Tilføj kommentar

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Log ind herunder eller opret en bruger for at skrive kommentarer
Du kan logge ind med din e-mail-adresse
Der er forskel på store og små bogstaver i adgangskoden.
Glemt adgangskode?

Seneste nyt

ITU-ekspert om Polsags manglende business case: Kompromitterende og dumt

Udgivet 7. feb 15.45Opdateret 7. feb 15.45

Ny trend: It-beslutninger rykker væk fra it-chefen

Udgivet 7. feb 15.21Opdateret 7. feb 15.31

SF'er til ACTA-kritikere: Jeg har vundet kampen for jer

Udgivet 7. feb 14.32Opdateret 7. feb 14.37

Aalborg Universitet vil smede ph.d.-hjerner sammen med it-firmaer

Udgivet 7. feb 13.39Opdateret 7. feb 13.39

Twitter-holiker? E-mail og Twitter er mere vanedannende end sprut

Udgivet 7. feb 12.57Opdateret 7. feb 12.57
Flere it-nyheder »
Få it-nyheder og blogs hver dag med Version2's nyhedsbrev.

Seneste debat

  1. Twitter-holiker? E-mail og Twitter er mere vanedannende end sprut

    1 comment.
    Last update 4 timer 56 minutter
    Skrevet af Morten Marquard
  2. Dansk it-firma: Befriende med e-mailfri januar

    2 comments.
    Last update 5 timer 59 sekunder
    Skrevet af Morten Marquard
  3. Stop SOPA, PIPA, ACTA, TPP og alle dem der kommer efter

    25 comments.
    Last update 5 timer 52 minutter
    Skrevet af Kevin Steffensen
  4. Findes der offentlige ICD'er ?

    11 comments.
    Last update 6 timer 36 minutter
    Skrevet af Christian Nobel
  5. ACTA er i orden!

    6 comments.
    Last update 7 timer 25 minutter
    Skrevet af Niels Didriksen
  6. SF'er til ACTA-kritikere: Jeg har vundet kampen for jer

    16 comments.
    Last update 8 timer 8 minutter
    Skrevet af Jesper Lund
  7. Seks rådgiverfirmaer var for få til at redde Polsag

    16 comments.
    Last update 8 timer 8 minutter
    Skrevet af Jens Arne Monefeldt Ludvigsen
  8. Analyse: Derfor får vi rejsekort, men ikke Polsag

    6 comments.
    Last update 11 timer 46 minutter
    Skrevet af Peter Makholm
Mere debat »

Information

  • Kontakt redaktionen
  • Job- og annoncesalg
  • Teknisk support
  • Om Version2
  • Brugerbetingelser
  • Privatlivspolitik

Aktuelle emner

  • Agil udvikling
  • Android
  • Bruttolønsordning
  • Business Intelligence
  • Cloud computing
  • Digitaliseringsstyrelsen
  • HTML5
  • Harddisk-priser
  • IE9
  • Intranet
  • It-sikkerhed
  • Kindle Fire
  • Multimedieskat
  • NemID
  • OS X Lion
  • Open source CMS
  • Projektledelse
  • Scrum
  • Sharepoint intranet
  • Storage
  • Ubuntu 11.10
  • Virtualisering
  • Windows 8
  • Windows Phone 7
  • iOS 5
  • iPhone 4S

Tjenester

  • Android-app
  • iPhone-app
  • RSS-feeds
Følg @version2dk
Få it-nyheder og blogs hver dag med Version2's nyhedsbrev.

Version2 udgives af

  • Mediehuset Ingeniøren A/S work Skelbækgade 4 1717 København V
  • Tlf. work 33265300