Gå til hovedindhold
Version2 it for professionelle
Forsiden

Hovedmenu

  • It-nyheder
  • Blogs
  • It-job
  • It-firmaer
  • Emner
  • Opret bruger
  • Log ind
Se kommentarer (6)
Emner Phishing, E-mail

Mest populære Hotmail-kodeord: 123456

Offentliggørelsen af 10.000 passwords til Hotmail-konti viser, at mange stadig bruger alt for nemme kodeord. Kun seks procent blander tal og bogstaver.

Af Jesper Kildebogaard Onsdag, 7. oktober 2009 - 9:43

God password-skik har lange udsigter blandt Hotmail-brugerne, viser en gennemgang af 10.000 kodeord, som i weekenden blev lagt frit tilgængeligt på nettet.

En sikkerhedsforsker har analyseret kodeordene og fandt frem til, at det mest almindelige var klassikeren '123456', som 64 af brugerne havde valgt, skriver Wired.

20 procent holdt sig til de seks tegn, der bliver krævet som minimum, mens kun seks procent blander bogstaver med tal eller specialtegn.

Listen formodes at være resultatet af hackeres phishing-angreb, hvor brugerne lokkes til selv at oplyse brugernavn og kodeord via en falsk hjemmeside. Da alle brugernavne starter med A eller B, formodes den fulde liste at være måske 10 gange større.

Et par dage efter at Hotmail-kodeordene blev sluppet fri på nettet, dukkede også lange lister op med passwords til Gmail-konti, rapporterer BBC. En liste med adgangsoplysninger til 20.000 konti cirkulerer nu, men mange af oplysningerne er tilsyneladende forældede eller falske.

Microsoft, som driver Hotmail, har spærret for adgang til alle de berørte konti, så de retmæssige ejere skal nulstille deres kodeord for at få adgang. Den populære webmail-tjeneste har i dag også navnet MSN eller Windows Live.

Send Tweet
Udskriv

IT-job & karriere

  • Se alle it-job
  • Importer din kompetenceprofil fra LinkedIn
Microsoft specialist til Infrastructure Management
Udgivet 14. dec 2011 10.17
IT Security Specialist
Udgivet 20. jan 9.45
SAP Senior Solution Architect - Logistics
Udgivet 20. okt 2011 10.39
JavaScript Developer
Udgivet 7. feb 16.01

Kommentarer (6)

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Jesper Lund Stocholms billede
Jesper Lund Stocholm 7. okt. 2009 - 10.05
 
Pudsig talmagi

Det er da en list pudsig vinkel I har lagt.

Der er 64 personer, der har valgt "123456" som password. Det svarer til 0,64% ud af de 10000 passwords i listen. 20% svarende til 2000 personer har brugt minimumsgrænsen på 6 tegn imens 6% (svarende til 600) har valgt mere avancerede passwords.

Der er altså næsten 10 gange flere brugere i listen, der af sig selv har valgt et mere avanceret password end krævet end de med "123456".

Og overskriften i artiklen er "Mest popolære kodeord: 123456".

?

Det ville da være langt tættere på sandheden, hvis overskriften havde været:

"80% af Hotmail-brugere bruger mere avancerede passwords end minimumskravene".

(ovenstående skal dog ikke konkluderes i retning af, at jeg tror Hotmail-brugere er mere intelligente end andre)

:o)

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Torben Mogensens billede
Torben Mogensen 7. okt. 2009 - 10.36
 
Sikre kodeord

Jeg er lidt træt af de websteder, der afviser alle kodeord, der ikke indeholder både bogstaver, tal og specialtegn eller andre tilsvarende kombinationer. Bevares, det øger antallet af forskellige kodeord og kan hindre visse ordbogsangreb. Men det sker ofte på websteder, hvor der ikke er nogen følsomme personoplysninger eller nogen form for penge involveret, så der er det voldsomt overkill at kræve "sikre" kodeord.

Og meget ofte sikrer det ikke ret meget. Når der kræves både tal og bostaver, erstatter mange blot et bogstav med et tal, der ligner lidt, f.eks. l med 1 eller S med 5. Det hindrer ikke ordbogsangreb, for hackere er smarte nok til selv at lave den slags substitutioner i deres egne ordbøger. Bevares, det øger størrelsen af ordbogen med måske en faktor to eller tre, men det er ikke nogen voldsom hindring.

Så er der mere sikkerhed i at lade sit password være en kombination af to eller tre ord, f.eks. "katappelsin" eller "livgulbad. Bare to ord vil kvadrere tidsforbruget til et ordbogsangreb, så hvis ordene ikke er almindeligt forekommende i kombination (som f.eks. "sorthund"), er sikkerheden ret god, og det er tilmed ikke svært at huske. Men det får man mange steder ikke lov til pga. den bevidstløse insisteren på brug af forskellige tegnklasser.

Så jeg ville ønske, at websteder droppede al den formynderisme og lade os vælge de kodeord vi ville. De må gerne advare mod meget korte kodeord eller brug af almindelige ord eller navne, men afvisninger baseret på arbitrære formregler kan de godt skrotte.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Niels Dybdahl 7. okt. 2009 - 10.58
 
Phishingliste

Nu er der tale om en phishingliste og ikke en liste over tilfældigt udvalgte personer. Så det er fortrinsvist personer som ikke har helt styr på sikkerheden som optræder på listen.
Man kan altså ikke konkludere hvilket kodeord der er mest anvendt ud fra den liste.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Ole Østergaard 7. okt. 2009 - 20.26
 
Re: Sikre kodeord
Og meget ofte sikrer det ikke ret meget.

Nej, det gør vel egentlig adgangskoden mindre sikker, gør det ikke? Hvis jeg absolut skal have et tal og et specialtegn med, er mit udfaldsrum mindre end hvis jeg ikke behøvede det.

(...men jeg vil ikke påstå at jeg er ekspert på området...)

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Niels Dybdahl 8. okt. 2009 - 09.32
 
Re: Sikre kodeord
Nej, det gør vel egentlig adgangskoden mindre sikker, gør det ikke? Hvis jeg absolut skal have et tal og et specialtegn med, er mit udfaldsrum mindre end hvis jeg ikke behøvede det.

Udfaldsrummet bliver mindre, men ikke væsentligt mindre. Til gengæld er det de udfald, der er nemmest at gætte (ord fra ordbog), som bliver forhindret. Så man fjerner muligheden for "dictionary attacks".

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Torben Mogensens billede
Torben Mogensen 8. okt. 2009 - 10.10
 
Re: Sikre kodeord
Udfaldsrummet bliver mindre, men ikke væsentligt mindre. Til gengæld er det de udfald, der er nemmest at gætte (ord fra ordbog), som bliver forhindret. Så man fjerner muligheden for "dictionary attacks".

Egentlig ikke, man gør dem bare lidt sværere. De fleste kodeord, der påtvinges cifre og specialtegn bruger ofte substitution af bogstaver med tal og tegn eller sætter bare et ciffer eller et specialtegn efter et almindeligt ord (men sjældent begge dele). Det kan ordbogsangreb godt efterligne -- det gør godt nok ordlisten 10-20 gange større, men det er stadig indenfor mulighedens grænser. Så en advarsel mod at bruge almindelige ord -- selv med tegnsubstitution eller suffiks af specialtegn -- vil nok virke bedre.

Man kunne også råde brugeren til først at prøve at Google efter sit kodeordsforslag, og finde et andet, hvis der er mere end 5 hits.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer

Tilføj kommentar

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Log ind herunder eller opret en bruger for at skrive kommentarer
Du kan logge ind med din e-mail-adresse
Der er forskel på store og små bogstaver i adgangskoden.
Glemt adgangskode?

Seneste nyt

Konklusion af Polsag-review fra 2009: Elendig kode hånd i hånd med elendig kontrakt

Udgivet 10. feb 6.59Opdateret 10. feb 6.59

It skal spare kommunerne for 165 millioner kroner i 2012

Udgivet 9. feb 16.02Opdateret 9. feb 16.02

Adobe: Vi laver ikke Flash til Android-udgaven af Chrome

Udgivet 9. feb 15.15Opdateret 9. feb 15.15

Så oldnordisk er politiets it-miljø: Nostalgisk gensyn med 1980’erne

Udgivet 9. feb 14.22Opdateret 9. feb 15.12

EMC lægger flash-cache på PCIe-kort: 4.000 gange hurtigere end harddiske

Udgivet 9. feb 13.39Opdateret 9. feb 13.39
Flere it-nyheder »
Få it-nyheder og blogs hver dag med Version2's nyhedsbrev.

Seneste debat

  1. Domæne-forening: Lov om .aarhus og .cph var for tynd

    10 comments.
    Last update 15 minutter 58 sekunder
    Skrevet af Nikolaj Brinch Jørgensen
  2. Opdateret liste over danske iværksættere

    2 comments.
    Last update 3 timer 39 minutter
    Skrevet af Therese Hansen
  3. Stop SOPA, PIPA, ACTA, TPP og alle dem der kommer efter

    50 comments.
    Last update 8 timer 1 minut
    Skrevet af Bjarne W. B. Petersen
  4. Derfor bliver dårlige it-projekter ikke stoppet i tide

    1 comment.
    Last update 8 timer 24 minutter
    Skrevet af Kasper Jørgensen
  5. Grotesk jobinterview i 2007: »Tag ikke jobbet, vi får alligevel aldrig Polsag til at virke«

    17 comments.
    Last update 8 timer 33 minutter
    Skrevet af Claus Waldersdorff Knudsen
  6. Så oldnordisk er politiets it-miljø: Nostalgisk gensyn med 1980’erne

    6 comments.
    Last update 8 timer 35 minutter
    Skrevet af Simon Justesen
  7. ACTA er i orden!

    51 comments.
    Last update 11 timer 58 minutter
    Skrevet af Jarle Knudsen
  8. It-advokat: Nu går grænsebommene ned over internettet

    10 comments.
    Last update 13 timer 45 minutter
    Skrevet af Niels Elgaard Larsen
Mere debat »

Information

  • Kontakt redaktionen
  • Job- og annoncesalg
  • Teknisk support
  • Om Version2
  • Brugerbetingelser
  • Privatlivspolitik

Aktuelle emner

  • Agil udvikling
  • Android
  • Bruttolønsordning
  • Business Intelligence
  • Cloud computing
  • Digitaliseringsstyrelsen
  • HTML5
  • Harddisk-priser
  • IE9
  • Intranet
  • It-sikkerhed
  • Kindle Fire
  • Multimedieskat
  • NemID
  • OS X Lion
  • Open source CMS
  • Projektledelse
  • Scrum
  • Sharepoint intranet
  • Storage
  • Ubuntu 11.10
  • Virtualisering
  • Windows 8
  • Windows Phone 7
  • iOS 5
  • iPhone 4S

Tjenester

  • Android-app
  • iPhone-app
  • RSS-feeds
Følg @version2dk
Få it-nyheder og blogs hver dag med Version2's nyhedsbrev.

Version2 udgives af

  • Mediehuset Ingeniøren A/S work Skelbækgade 4 1717 København V
  • Tlf. work 33265300