Gå til hovedindhold
Version2 it for professionelle
Forsiden

Hovedmenu

  • It-nyheder
  • Blogs
  • It-job
  • It-firmaer
  • Emner
  • Opret bruger
  • Log ind
Se kommentarer (7)
Emner Webapplikationer, Browsere, Sikkerhedshuller

Hos Google er 'kagemand' et stærkt kodeord

Et ord som 'kagemand' er et stærkt kodeord ifølge det password-check, Google har indlagt ved oprettelse af f.eks. en Gmail-konto. Vildledende, siger dansk sikkerhedskonsulent.

Af Mikkel Meister Fredag, 31. juli 2009 - 6:59

Der skal ikke meget til at imponere Googles password-checker, som undersøger styrken af de kodeord, nye brugere skriver ind ved oprettelse af en Google-konto eller en Gmail.

Ifølge password-checkeren er for eksempel det gode danske ord 'kagemand' ? stavet præcis på den måde ? et effektivt kodeord, som får indikatoren for kodeordets styrke helt op i det grønne felt. Det samme gælder 'minkode1' og flere andre kodeord i den boldgade, Version2 har forsøgt sig med.

På den engelsksprogede udgave bruges betegnelsen 'Strong', mens den danske udgave bruger betegnelsen 'Effektiv' om højeste trin på styrkeskalaen.

Men et kodeord i stil med 'kagemand' forbindes normalt ikke med prangende password-styrke, og det henvises da også direkte til kategorien 'Svag' med en rød advarselsfarve i for eksempel Microsofts password-checker.

Heller ikke en dansk sikkerhedskonsulent, Version2 har talt med, klapper i hænderne over Googles password-check.

Skal hjælpe brugeren til et sikkert kodeord Når en bruger vil oprette en Google-konto eller en Gmail, skal han som de fleste andre steder finde på et kodeord at beskytte kontoen med. Når man har logget ind på eksempelvis Gmail, har man samtidig også adgang til blandt andet Googles tjenester Dokumenter og Kalender.

For at hjælpe brugeren med at finde på et godt og solidt password har Google tilføjet en lille indikator for kodeordets styrke ved siden af indtastningsfeltet. Den viser løbende styrken med en indikator fra Svag/Weak til Effektiv/Strong, mens kodeordet indtastes.

»Vi har oprettet en funktion, der visuelt giver dig besked om, hvor sikker din adgangskode er, så snart du har oprettet den. Derved er det nemmere for dig at oprette en sikker adgangskode,« skriver Google i sin egen vejledning til at oprette sikre passwords. Vejledningen kan hentes frem via et link, der ligger placeret klos op af indikatoren.

Alligevel smutter Version2's testpilot 'kagemand' lige lukt igennem og får topkarakter af Googles password-kontrol, hvilket ikke imponerer sikkerhedskonsulent Claus Nørklit Roed, PricewaterhouseCoopers.

Sikkerhedskonsulent: 'Strong' er vildledende »Det er ikke det, jeg vil kalde 'good practice'. Faktisk er det vildledende, når de på den engelsksprogede hjemmeside betegner kodeordet 'Strong',« siger Claus Nørklit Roed, som selv har afprøvet password-checkeren på Googles hjemmeside.

»'Good practice' er jo netop det, som Google skriver i sin egen vejledning til at oprette stærke passwords. Men det håndhæver de åbenbart ikke i praksis,« uddyber Claus Nørklit Roed.

Han mener, at 'oversættelsen' på den danske udgave af Google-siden fra Strong til Effektiv faktisk er bedre, når nu Google ikke holder sig til god praksis for stærke passwords ved checket.

»Man kan jo diskutere, om det er et effektivt kodeord. Hvis de havde sagt, at kodeordet 'kagemand' eller tilsvarende var stærkt, ville jeg være enig i, at det ikke er godt nok. Men når de bruger ordet effektivt, er det formentlig i henhold til, at kodeordet er mindst otte tegn langt, kombineret med en eller anden form for negativ-liste,« siger Claus Nørklit Roed.

Vurderer du, at den gennemsnitlige bruger af Googles tjenester kender forskellen på et effektivt og et stærkt password?

»Problemet er, at hvis Google rent faktisk håndhæver den password-politik, de selv foreskriver, så falder der automatisk en masse brugere fra, som ikke kan gennemskue reglerne for at oprette et stærkt password. Så ordet effektiv synes jeg egentligt er meget godt i forhold til den måde, de håndhæver reglerne på,« siger Claus Nørklit Roed.

Han påpeger, at det altid er et spørgsmål om en risikovurdering af det, man gerne vil sikre.

»Jeg siger ikke, at det er gode passwords, som password-checkeren godkender som effektive. Men du må se på, hvad det er, man rent faktisk ønsker at beskytte. I tilfældet en Google-konto, hvor stærkt et password er så nødvendigt?,« siger Claus Nørklit Roed.

Version2 har kontaktet Google i Danmark for at høre, om fænomenet skyldes, at der er tale om et dansk ord. Eksempelvis bliver 'password' som kodeord henvist til kategorien 'Svag'.

Det har ikke været muligt at få en kommentar fra Google inden deadline.

API'et til Googles password-checker er ikke offentligt tilgængeligt, men det kan f.eks. tilgås efter den metode, der beskrives på hjemmesiden under fanebladet Eksterne links.

Send Tweet
Udskriv

IT-job & karriere

  • Se alle it-job
  • Importer din kompetenceprofil fra LinkedIn
Salesforce.com - udviklere til Vallensbæk
Udgivet 30. nov 2011 10.44
Java J2EE udvikler ( J2EE )
Udgivet 23. nov 2011 13.43
CFD Tester
Udgivet 20. jan 9.24
Talented Web Tester Wanted
Udgivet 1. feb 10.13

Kommentarer (7)

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Rasmus Lund-Hansen 31. jul. 2009 - 09.58
 
Stærke kodeord hjælper ikke

Det giver kun mening at snakke om stærke og svage passwords i forbindelse med bruteforce-angreb. Men for de fleste private brugere udgør bruteforce kun en meget lille trussel.

Den største trussel i dag er keyloggere, og i den forbindelse er passwordets styrke ikke nogen faktor. Man kan benytte sig af et episk passpoem, og stadig være i lige så stor risiko som hvis man bare brugte "password" som kode.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Thomas Stig Jacobsen 31. jul. 2009 - 11.48
 
Bruteforce

Som Rasmus påpeger kan man ikke snakke om stærke eller svage passwords uden at snakke om en måde at bryde dem på igen.

For mig ser det ud som om Google benytter sig af en vurdering som baseres på både Wordlist baserede attacks såvel som bruteforce attacks.

Et password på 8 tegn og med 28 forskellige tegn (kun a-z, bemærk forskel fra a-zA-Z) vil give 28^8 = 377.801.998.336 forskellige passwords. Et bruteforce attack med 4.000.000 password kombinationer pr. sek. vil betyde at en hacker skal bruge lidt over én dag på at bryde et sådant password.

Selvom "kagemand" ikke er et vanvittigt password så vil de stadig beskytte en bruger mere end passwordet "password", eller "qwerty" :)

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Jørn Langager Petersen 31. jul. 2009 - 20.22
 
Et bruteforce attack med 4.000.000 password kombinationer pr ...

Håber at Google og alle andre lægger delay ind efter hvert forkert password forsøg, så bruteforce angreb gøres parktisk umulige den vej...

Passwords som "password","1234" osv. er kun et problem, fordi de ligger på "top 100" over hyppige password, hvorfor de vil kunne gættes pr. håndkraft.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Flemming Riis 31. jul. 2009 - 23.33
 
Re: Bruteforce

og lige skal have 32mb/s uden nogle former for overhead

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Henrik Larsen 4. aug. 2009 - 23.14
 
Lav selv gode koder

Hej

Jeg bruger dette program til at lave koder til mange ting og det er noget der virker og "kagemand" er svagt i følge programmet.

Læs mere her http://www.pctools.com/guides/password/

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Jakob Bruun Hansen 5. aug. 2009 - 00.09
 
Re: Stærke kodeord hjælper ikke

Rasmus:

Det giver kun mening at snakke om stærke og svage passwords i forbindelse med bruteforce-angreb. Men for de fleste private brugere udgør bruteforce kun en meget lille trussel.

Jeg gætter på, at en del af indbruddene sker ved helt primitivt at gætte passwords. Jf. sagerne om Michael Rasmussens og Sara Palins mailkonti. Så vidt jeg husker, var det typiske svage passwords, som navne på familiemedlemmer og den slags, der gav adgang.

Henrik:

Jeg bruger dette program til at lave koder

Så kan man jo blive rigtig paranoid, og spekulerer over, om de gemmer de genererede passwords til en ordbog... :-) De par gange jeg har haft brug for helt tilfældige koder, har jeg spurgt Python efter et. Men den slags koder er ikke til at huske.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Henrik Larsen 5. aug. 2009 - 12.16
 
Re: Stærke kodeord hjælper ikke

Med det omtalte program som jeg henviser til, bruger jeg ikke den online version men har hentet selve programmet ned.

Jeg tvivler dog på at et sikkerhedsfirma ville gøre brug af at gemme de password som brugerne laver.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer

Tilføj kommentar

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Log ind herunder eller opret en bruger for at skrive kommentarer
Du kan logge ind med din e-mail-adresse
Der er forskel på store og små bogstaver i adgangskoden.
Glemt adgangskode?

Seneste nyt

4 gode sikkerhedsråd: Sådan gør du firma-pc'en vinterferieklar

Udgivet 10. feb 8.01Opdateret 10. feb 8.01

Konklusion af Polsag-review fra 2009: Elendig kode hånd i hånd med elendig kontrakt

Udgivet 10. feb 6.59Opdateret 10. feb 8.34

It skal spare kommunerne for 165 millioner kroner i 2012

Udgivet 9. feb 16.02Opdateret 9. feb 16.02

Adobe: Vi laver ikke Flash til Android-udgaven af Chrome

Udgivet 9. feb 15.15Opdateret 9. feb 15.15

Så oldnordisk er politiets it-miljø: Nostalgisk gensyn med 1980’erne

Udgivet 9. feb 14.22Opdateret 9. feb 15.12
Flere it-nyheder »
Få it-nyheder og blogs hver dag med Version2's nyhedsbrev.

Seneste debat

  1. Konklusion af Polsag-review fra 2009: Elendig kode hånd i hånd med elendig kontrakt

    4 comments.
    Last update 7 minutter 20 sekunder
    Skrevet af Jens Holm
  2. Så oldnordisk er politiets it-miljø: Nostalgisk gensyn med 1980’erne

    7 comments.
    Last update 13 minutter 51 sekunder
    Skrevet af Michael Erichsen
  3. Apple vildleder danske kunder med dårlig serviceordning

    16 comments.
    Last update 15 minutter 48 sekunder
    Skrevet af Jesper Poulsen
  4. 4 gode sikkerhedsråd: Sådan gør du firma-pc'en vinterferieklar

    1 comment.
    Last update 19 minutter 37 sekunder
    Skrevet af Maciej Szeliga
  5. Dansk it-firma: Befriende med e-mailfri januar

    4 comments.
    Last update 35 minutter 22 sekunder
    Skrevet af Morten Marquard
  6. Domæne-forening: Lov om .aarhus og .cph var for tynd

    12 comments.
    Last update 46 minutter 49 sekunder
    Skrevet af Nikolaj Brinch Jørgensen
  7. Opdateret liste over danske iværksættere

    2 comments.
    Last update 4 timer 57 minutter
    Skrevet af Therese Hansen
  8. Stop SOPA, PIPA, ACTA, TPP og alle dem der kommer efter

    50 comments.
    Last update 9 timer 18 minutter
    Skrevet af Bjarne W. B. Petersen
Mere debat »

Information

  • Kontakt redaktionen
  • Job- og annoncesalg
  • Teknisk support
  • Om Version2
  • Brugerbetingelser
  • Privatlivspolitik

Aktuelle emner

  • Agil udvikling
  • Android
  • Bruttolønsordning
  • Business Intelligence
  • Cloud computing
  • Digitaliseringsstyrelsen
  • HTML5
  • Harddisk-priser
  • IE9
  • Intranet
  • It-sikkerhed
  • Kindle Fire
  • Multimedieskat
  • NemID
  • OS X Lion
  • Open source CMS
  • Projektledelse
  • Scrum
  • Sharepoint intranet
  • Storage
  • Ubuntu 11.10
  • Virtualisering
  • Windows 8
  • Windows Phone 7
  • iOS 5
  • iPhone 4S

Tjenester

  • Android-app
  • iPhone-app
  • RSS-feeds
Følg @version2dk
Få it-nyheder og blogs hver dag med Version2's nyhedsbrev.

Version2 udgives af

  • Mediehuset Ingeniøren A/S work Skelbækgade 4 1717 København V
  • Tlf. work 33265300