Gå til hovedindhold
Version2 it for professionelle
Forsiden

Hovedmenu

  • It-nyheder
  • Blogs
  • It-job
  • It-firmaer
  • Whitepapers
  • Opret bruger
  • Log ind
Du kan logge ind med din e-mail-adresse
Der er forskel på store og små bogstaver i adgangskoden.
Glemt adgangskode?
Se kommentarer (7)
Emner Webapplikationer, Browsere, Sikkerhedshuller

Hos Google er 'kagemand' et stærkt kodeord

Et ord som 'kagemand' er et stærkt kodeord ifølge det password-check, Google har indlagt ved oprettelse af f.eks. en Gmail-konto. Vildledende, siger dansk sikkerhedskonsulent.

Af Mikkel Meister Fredag, 31. juli 2009 - 6:59

Der skal ikke meget til at imponere Googles password-checker, som undersøger styrken af de kodeord, nye brugere skriver ind ved oprettelse af en Google-konto eller en Gmail.

Ifølge password-checkeren er for eksempel det gode danske ord 'kagemand' ? stavet præcis på den måde ? et effektivt kodeord, som får indikatoren for kodeordets styrke helt op i det grønne felt. Det samme gælder 'minkode1' og flere andre kodeord i den boldgade, Version2 har forsøgt sig med.

På den engelsksprogede udgave bruges betegnelsen 'Strong', mens den danske udgave bruger betegnelsen 'Effektiv' om højeste trin på styrkeskalaen.

Men et kodeord i stil med 'kagemand' forbindes normalt ikke med prangende password-styrke, og det henvises da også direkte til kategorien 'Svag' med en rød advarselsfarve i for eksempel Microsofts password-checker.

Heller ikke en dansk sikkerhedskonsulent, Version2 har talt med, klapper i hænderne over Googles password-check.

Skal hjælpe brugeren til et sikkert kodeord Når en bruger vil oprette en Google-konto eller en Gmail, skal han som de fleste andre steder finde på et kodeord at beskytte kontoen med. Når man har logget ind på eksempelvis Gmail, har man samtidig også adgang til blandt andet Googles tjenester Dokumenter og Kalender.

For at hjælpe brugeren med at finde på et godt og solidt password har Google tilføjet en lille indikator for kodeordets styrke ved siden af indtastningsfeltet. Den viser løbende styrken med en indikator fra Svag/Weak til Effektiv/Strong, mens kodeordet indtastes.

»Vi har oprettet en funktion, der visuelt giver dig besked om, hvor sikker din adgangskode er, så snart du har oprettet den. Derved er det nemmere for dig at oprette en sikker adgangskode,« skriver Google i sin egen vejledning til at oprette sikre passwords. Vejledningen kan hentes frem via et link, der ligger placeret klos op af indikatoren.

Alligevel smutter Version2's testpilot 'kagemand' lige lukt igennem og får topkarakter af Googles password-kontrol, hvilket ikke imponerer sikkerhedskonsulent Claus Nørklit Roed, PricewaterhouseCoopers.

Sikkerhedskonsulent: 'Strong' er vildledende »Det er ikke det, jeg vil kalde 'good practice'. Faktisk er det vildledende, når de på den engelsksprogede hjemmeside betegner kodeordet 'Strong',« siger Claus Nørklit Roed, som selv har afprøvet password-checkeren på Googles hjemmeside.

»'Good practice' er jo netop det, som Google skriver i sin egen vejledning til at oprette stærke passwords. Men det håndhæver de åbenbart ikke i praksis,« uddyber Claus Nørklit Roed.

Han mener, at 'oversættelsen' på den danske udgave af Google-siden fra Strong til Effektiv faktisk er bedre, når nu Google ikke holder sig til god praksis for stærke passwords ved checket.

»Man kan jo diskutere, om det er et effektivt kodeord. Hvis de havde sagt, at kodeordet 'kagemand' eller tilsvarende var stærkt, ville jeg være enig i, at det ikke er godt nok. Men når de bruger ordet effektivt, er det formentlig i henhold til, at kodeordet er mindst otte tegn langt, kombineret med en eller anden form for negativ-liste,« siger Claus Nørklit Roed.

Vurderer du, at den gennemsnitlige bruger af Googles tjenester kender forskellen på et effektivt og et stærkt password?

»Problemet er, at hvis Google rent faktisk håndhæver den password-politik, de selv foreskriver, så falder der automatisk en masse brugere fra, som ikke kan gennemskue reglerne for at oprette et stærkt password. Så ordet effektiv synes jeg egentligt er meget godt i forhold til den måde, de håndhæver reglerne på,« siger Claus Nørklit Roed.

Han påpeger, at det altid er et spørgsmål om en risikovurdering af det, man gerne vil sikre.

»Jeg siger ikke, at det er gode passwords, som password-checkeren godkender som effektive. Men du må se på, hvad det er, man rent faktisk ønsker at beskytte. I tilfældet en Google-konto, hvor stærkt et password er så nødvendigt?,« siger Claus Nørklit Roed.

Version2 har kontaktet Google i Danmark for at høre, om fænomenet skyldes, at der er tale om et dansk ord. Eksempelvis bliver 'password' som kodeord henvist til kategorien 'Svag'.

Det har ikke været muligt at få en kommentar fra Google inden deadline.

API'et til Googles password-checker er ikke offentligt tilgængeligt, men det kan f.eks. tilgås efter den metode, der beskrives på hjemmesiden under fanebladet Eksterne links.

Send Tweet
Udskriv

IT-job & karriere

  • Se alle it-job
  • Importer din kompetenceprofil fra LinkedIn
Business Warehouse udvikler - Aalborg/Aarhus
Udgivet 1. mar 9.06
Salesforce.com - udviklere til Vallensbæk
Udgivet 30. nov 2011 10.44
.Net Web Developer
Udgivet 8. maj 15.44
EPIserver Web Developer
Udgivet 14. maj 9.33

Kommentarer (7)

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Rasmus Lund-Hansen 31. jul. 2009 - 09.58
 
Stærke kodeord hjælper ikke

Det giver kun mening at snakke om stærke og svage passwords i forbindelse med bruteforce-angreb. Men for de fleste private brugere udgør bruteforce kun en meget lille trussel.

Den største trussel i dag er keyloggere, og i den forbindelse er passwordets styrke ikke nogen faktor. Man kan benytte sig af et episk passpoem, og stadig være i lige så stor risiko som hvis man bare brugte "password" som kode.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Thomas Stig Jacobsen 31. jul. 2009 - 11.48
 
Bruteforce

Som Rasmus påpeger kan man ikke snakke om stærke eller svage passwords uden at snakke om en måde at bryde dem på igen.

For mig ser det ud som om Google benytter sig af en vurdering som baseres på både Wordlist baserede attacks såvel som bruteforce attacks.

Et password på 8 tegn og med 28 forskellige tegn (kun a-z, bemærk forskel fra a-zA-Z) vil give 28^8 = 377.801.998.336 forskellige passwords. Et bruteforce attack med 4.000.000 password kombinationer pr. sek. vil betyde at en hacker skal bruge lidt over én dag på at bryde et sådant password.

Selvom "kagemand" ikke er et vanvittigt password så vil de stadig beskytte en bruger mere end passwordet "password", eller "qwerty" :)

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Jørn Langager Petersen 31. jul. 2009 - 20.22
 
Et bruteforce attack med 4.000.000 password kombinationer pr ...

Håber at Google og alle andre lægger delay ind efter hvert forkert password forsøg, så bruteforce angreb gøres parktisk umulige den vej...

Passwords som "password","1234" osv. er kun et problem, fordi de ligger på "top 100" over hyppige password, hvorfor de vil kunne gættes pr. håndkraft.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Flemming Riis 31. jul. 2009 - 23.33
 
Re: Bruteforce

og lige skal have 32mb/s uden nogle former for overhead

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Henrik Larsen 4. aug. 2009 - 23.14
 
Lav selv gode koder

Hej

Jeg bruger dette program til at lave koder til mange ting og det er noget der virker og "kagemand" er svagt i følge programmet.

Læs mere her http://www.pctools.com/guides/password/

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Jakob Bruun Hansen 5. aug. 2009 - 00.09
 
Re: Stærke kodeord hjælper ikke

Rasmus:

Det giver kun mening at snakke om stærke og svage passwords i forbindelse med bruteforce-angreb. Men for de fleste private brugere udgør bruteforce kun en meget lille trussel.

Jeg gætter på, at en del af indbruddene sker ved helt primitivt at gætte passwords. Jf. sagerne om Michael Rasmussens og Sara Palins mailkonti. Så vidt jeg husker, var det typiske svage passwords, som navne på familiemedlemmer og den slags, der gav adgang.

Henrik:

Jeg bruger dette program til at lave koder

Så kan man jo blive rigtig paranoid, og spekulerer over, om de gemmer de genererede passwords til en ordbog... :-) De par gange jeg har haft brug for helt tilfældige koder, har jeg spurgt Python efter et. Men den slags koder er ikke til at huske.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Henrik Larsen 5. aug. 2009 - 12.16
 
Re: Stærke kodeord hjælper ikke

Med det omtalte program som jeg henviser til, bruger jeg ikke den online version men har hentet selve programmet ned.

Jeg tvivler dog på at et sikkerhedsfirma ville gøre brug af at gemme de password som brugerne laver.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer

Tilføj kommentar

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Log ind herunder eller opret en bruger for at skrive kommentarer
Du kan logge ind med din e-mail-adresse
Der er forskel på store og små bogstaver i adgangskoden.
Glemt adgangskode?

Seneste nyt

Google: Dart bliver langt hurtigere end JavaScript

Udgivet 21. maj 12.20Opdateret 21. maj 12.20

Verdens mest brugte browser hedder Chrome

Udgivet 21. maj 11.25Opdateret 21. maj 11.25

NemID sender Mac-computere fra 2009 ud i kulden

Udgivet 21. maj 10.42Opdateret 21. maj 10.59

It-konsulent hjalp ven med virus-problemer – og havnede i retten

Udgivet 21. maj 10.11Opdateret 21. maj 11.14

Microsoft lancerer socialt netværk - nu med videofester

Udgivet 21. maj 9.27Opdateret 21. maj 9.36

Flere it-nyheder »

Tilmeld dig Version2's it-nyhedsbrev og vind den nye iPad.

Whitepapers

Kick-start your master data management initiative

Affecto Denmark

Affecto Data Quality Assessment: Er din indsigt og beslutning baseret på validt data?

Affecto Denmark

Framework til datamigrering i SAP miljøer - spar op til 50% på dine Data Migration udgifter

Affecto Denmark

Få et Data Warehouse (DW) review hos Affecto

Affecto Denmark

Ressourcehåndtering

Projectplace
  • Flere whitepapers

Branchenyheder

Projectplace opnår ISO sikkerhedscertificering

Projectplace

Komplex it er blevet Brocade Premier Partner

Komplex IT

Øg din effektivitet og produktivitet med bizhub C654/C754

Konica Minolta Business Solutions Denmark

Brugerfjendtlige it-løsninger gør brugerne til en sikkerhedstrussel

Projectplace

Athena IT-Group A/S med solid indtjening

Athena IT-Group

Seneste debat

  1. Verdens mest brugte browser hedder Chrome

    4 comments.
    Last update 3 minutter 15 sekunder
    Skrevet af Søren Lund
  2. Enhedslisten bider sig fast: VIL have svar på, om NemID er spionsoftware

    12 comments.
    Last update 8 minutter 2 sekunder
    Skrevet af Frithiof Andreas Jensen
  3. To psykologiske årsager til at IT-projekter går galt

    3 comments.
    Last update 9 minutter 39 sekunder
    Skrevet af Torben Mogensen
  4. NemID sender Mac-computere fra 2009 ud i kulden

    9 comments.
    Last update 21 minutter 3 sekunder
    Skrevet af Jesper Lund
  5. Diablo III overtrumfer Yousees planer om kabelarbejde

    19 comments.
    Last update 22 minutter 3 sekunder
    Skrevet af Tim Andreasen
  6. Vestager: Drop CPR - brug NemID til at verificere danskerne på nettet

    9 comments.
    Last update 27 minutter 55 sekunder
    Skrevet af Jesper Lund
  7. Dansk IT: Brug NemID i stedet for CPR til at bekræfte folks identitet

    20 comments.
    Last update 30 minutter 45 sekunder
    Skrevet af Carsten Stenberg
  8. Cisco kan være en dyr netværksreligion

    3 comments.
    Last update 42 minutter 11 sekunder
    Skrevet af Jens Jönsson

Mere debat »

It-virksomheder

Incube
|
BEC
|
Simpelt Regnskab
|
Netcompany
|
Rehfeld
|
Stay Secure Denmark
|
Byggeweb
|
Interface
|
Bownty ApS
|
Webdanmark.Com
|
Delegate
|
Propeople
 

Information

  • Kontakt redaktionen
  • Job- og annoncesalg
  • Teknisk support
  • Om Version2
  • Brugerbetingelser
  • Privatlivspolitik

Aktuelle emner

  • Agil udvikling
  • Android
  • Bruttolønsordning
  • Business Intelligence
  • Cloud computing
  • Download Windows 8
  • HTML5
  • Harddisk-priser
  • IE9
  • Intranet
  • It-sikkerhed
  • Kindle Fire
  • Multimedieskat
  • NemID
  • OS X Mountain Lion
  • Open source CMS
  • Projektledelse
  • Scrum
  • Sharepoint intranet
  • Storage
  • Ubuntu 11.10
  • Virtualisering
  • Windows 8
  • Windows Phone 7
  • iOS 5
  • iPhone 4S

Tjenester

  • Android-app
  • iPhone-app
  • RSS-feeds
Følg @version2dk
Tilmeld dig Version2's it-nyhedsbrev og vind den nye iPad.

Version2 udgives af

  • Mediehuset Ingeniøren A/S work Skelbækgade 4 1717 København V
  • Tlf. work 33265300