Gå til hovedindhold
Version2 it for professionelle
Forsiden

Hovedmenu

  • It-nyheder
  • Blogs
  • It-job
  • It-firmaer
  • Emner
  • Opret bruger
  • Log ind
Se kommentarer (6)
Emner Social software, Hacking

Twitter: Ingen adgang med ?gandalf' eller 'superman' som kodeord

Twitter-brugeres adgangskoder bliver tjekket på en liste over 370 kodeord, når en bruger opretter en ny konto eller skifter kodeord, for at sikre mod de værste brølere.

Af Jesper Stein Sandal Tirsdag, 29. december 2009 - 12:18

De fleste er nok klar over, at 'password' og '123456' ikke er de bedste valg til en adgangskode. Men også kodeord som 'thx1138' og 'rush2112', der kan virke sikre nok, står på den første side i hackernes manual. Derfor har mikrobloggingtjenesten Twitter lavet en liste, som alle adgangskoder kontrolleres efter. Det skriver PC Magazine.

Listen på omkring 370 adgangskoder er en del af et script, der kontrollerer alle adgangskoder, som brugerne forsøger at vælge.

Det er det eneste trin i processen, hvor Twitter har mulighed for at kontrollere sikkerheden ved en adgangskode, fordi koderne bliver gemt som en hashværdi, så snart koden er godkendt af scriptet.

Listen stammer formentligt fra hackerforums, hvor hackere deler lister over kodeord, der kan bruges til brute force-angreb, hvor man forsøger at logge på et system ved at prøve at gætte en brugers adgangskode.

Twitters liste er forskellig fra den liste, som blev brugt af Conficker-ormen, der også forsøgte sig med brute force-angreb, når den havde inficeret en pc, der stod på et lokalnetværk.

Listen omfatter en lang række almindelige ord, navne, sportshold, byer og popkulturelle referencer som 'gandalf' og 'superman', samt mere nørdede referencer som netop 'rush2112' og 'thx1138'. De henviser til henholdsvis rockbandet Rush's album 2112 og George Lucas' science fiction-film THX 1138.

Send Tweet
Udskriv

IT-job & karriere

  • Se alle it-job
  • Importer din kompetenceprofil fra LinkedIn
Technical Support Engineers for our client Invensys
Udgivet 4. jan 10.22
Experienced Test Engineer Wanted
Udgivet 18. jan 14.30
SAP PP Senior-konsulent
Udgivet 8. feb 8.56
CFD Tester
Udgivet 20. jan 9.24

Kommentarer (6)

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Jimmy Frydkær Dürr 29. dec. 2009 - 13.23
 
En idé til mange sites bør følge

Endelig et fornuftigt tiltag på de sociale netværk, som gør noget for sikkerheden. Og såre simpelt at implementere i virkeligheden for admins verden over.

Det er virkelig på tide at Hr. og Fru hverdags-bruger lærer noget om sikkerhed vs. dovenskab. For det må da efterhånden stå fast, at usikre adgangskoder er lig med ekstrem dovenskab fra brugeren side, og ikke nær så meget er et tegn på et dårligt sikret system. Dovne brugere, som har "koder" som "vovvov21, fido1987, karen61" og flere af samme skuffe har alle dage gjort sig selv en dårlig tjeneste ved at bruge svage adgangskoder.

Men det er ikke kun på private computere dårlige adgangskoder er et problem. Mange steder i det offentlige er der mange, som bruger svage koder, og dermed udgør en risiko for systemet. Så kan man bede brugerne om aldrig så mange gange at lade være, det hjælper intet. For de argumenterer med, at de har for travlt til at gå og huske på alle de koder. Hvortil mit svar altid er, at så har de valgt det forkerte job. Sikkerhedspolitikken forskriver at brugeres koder er komplekse, og det skal brugeren rette sig efter.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Frithiof Andreas Jensen 29. dec. 2009 - 17.23
 
Re: En idé til mange sites bør følge
Sikkerhedspolitikken forskriver at brugeres koder er komplekse, og det skal brugeren rette sig efter.

Bare fordi man skriver nogle regler på papir SÅ bliver virkeligheden ikke anderledes!

Uanset Hvad "Reglerne" Siger, så bliver en kompleks kode, some ingen naturligvis kan huske, bare skrevet ned og klistret under blyantskuffen!!

Jeg kender absolut INGEN der har fået ros af deres chef for at overholde firmaet sikkerhedspolitik, snarere tværtimod, folk får ros for at gøre deres JOB hurtigt og effektivt. Hvis sikkerhedspolitikken er i vejen for det som belønnes bliver den omgået - på een eller anden måde, folk vil finde en måde der er meget værre end bare dårlige passwords.

Og - Hvis valget en dag kommer mellem "arbejdet" og "sikkerheden" - så ryger sikkerheden (sammen med den irriterende sikkerhedsansvarlige, der blokerer alting). Det sker typisk når sælgerne bliver sure nok og laver et lynch-party sammen med et par chefer.

Hvis man ønsker reglerne overholdt skal man gøre det nemt for brugerne at overholde dem!

PS:
Hvis det er vigtigt med lange passwords med skumle karakterer kan "man" jo hive muldvapen frem og købe ordentlige sikkerhedssystemer der bruger en fysisk kryptografisk nøgle per bruger.

Nøglen genererer en eengangskode hver 30 sekund ud fra en PIN-kode (som folk KAN huske).

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Peter Andersen 29. dec. 2009 - 18.02
 
- og samme password over hele linjen

Jeg kender mange der benytter der samme password over hele linjen, til deres mail, digitale signatur, facebook - über alles. Og for at det skal være nemt, benytter de måske initialer, krydret med deres fødselsdato for at gøre det "lidt svært at gætte".

Så krummer jeg tær. Men beder jeg dem benytte forskellige passwords, glemmer de dem, og det dur jo heller ikke.

Hvordan løser man det?

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Martin R. Ehmsen 29. dec. 2009 - 21.14
 
Re: - og samme password over hele linjen
Hvordan løser man det?

Beder dem lære ét rigtigt godt og sikkert password og så bruge lastpass [1].

Martin R. Ehmsen

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Jon Bendtsen 30. dec. 2009 - 10.58
 
Re: - og samme password over hele linjen
Beder dem lære ét rigtigt godt og sikkert password og så bruge lastpass [1].

Og dermed overgive deres password til 3. part? Næppe.

Uanset Hvad "Reglerne" Siger, så bliver en kompleks kode, some ingen naturligvis kan huske, bare skrevet ned og klistret under blyantskuffen!!

Og hvad så? Det nedskrevne password kræver jo fysisk adgang. Vi taler om websystemer hvor brugerne er spredt over hele verdenen.

Hackerne går sjældent efter specifikke brugere, men langt oftere efter websitet for at kunne bruge det til at inficere brugerne så de kan opbygge et botnet. Eller for at få kreditkort oplysninger.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Henning Christiansen 30. dec. 2009 - 13.12
 
Husk eet password

I stedet for at nedskrive diverse passwords på papirlapper eller lagre dem eksternt hos 3. part, kan de gemmes lokalt i krypteret base med eet kendt password, fx med http://keepass.info/ - og den virker også i Opera-browseren.

Man kan have den med på USB-nøgle, og diverse mobil-pinkoder, pas- og kørekortsnumre, konto-numre og lignende kan ligeledes gemmes.

Man skal kun huske det ene stærke password, og den kan så selv lave tilfældige password med valgt antal tegn.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer

Tilføj kommentar

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Log ind herunder eller opret en bruger for at skrive kommentarer
Du kan logge ind med din e-mail-adresse
Der er forskel på store og små bogstaver i adgangskoden.
Glemt adgangskode?

Seneste nyt

Teknologirådet reddet: Fortsætter i ændret konstruktion

Udgivet 10. feb 11.32Opdateret 10. feb 11.32

Version2 tester: Her kan du fare vild i Windows 8

Udgivet 10. feb 10.44Opdateret 10. feb 11.04

Rygte: Google snart klar med Dropbox-konkurrent

Udgivet 10. feb 10.19Opdateret 10. feb 10.19

Ny blog stiller skarpt på juraen i it-kontrakter

Udgivet 10. feb 10.00Opdateret 10. feb 10.15

Windows 8 Consumer Preview klar til download 29. februar

Udgivet 10. feb 9.49Opdateret 10. feb 10.24
Flere it-nyheder »
Få it-nyheder og blogs hver dag med Version2's nyhedsbrev.

Seneste debat

  1. Konklusion af Polsag-review fra 2009: Elendig kode hånd i hånd med elendig kontrakt

    11 comments.
    Last update 16 minutter 20 sekunder
    Skrevet af Rasmus Toftdahl Olesen
  2. Er it-skandalerne kontrakternes skyld?

    2 comments.
    Last update 23 minutter 24 sekunder
    Skrevet af Nicolai Dragsted
  3. Microsoft frigiver Android-version af OneNote

    7 comments.
    Last update 25 minutter 58 sekunder
    Skrevet af Thomas Bundgaard
  4. Derfor bliver dårlige it-projekter ikke stoppet i tide

    3 comments.
    Last update 39 minutter 3 sekunder
    Skrevet af Kasper Jørgensen
  5. 4 gode sikkerhedsråd: Sådan gør du firma-pc'en vinterferieklar

    5 comments.
    Last update 51 minutter 53 sekunder
    Skrevet af Thomas Vestergaard
  6. XBMC på fit-PC3

    19 comments.
    Last update 53 minutter 57 sekunder
    Skrevet af John Knuhtsen
  7. Stop SOPA, PIPA, ACTA, TPP og alle dem der kommer efter

    53 comments.
    Last update 1 time 5 minutter
    Skrevet af Jesper Lund Stocholm
  8. It skal spare kommunerne for 165 millioner kroner i 2012

    1 comment.
    Last update 1 time 5 minutter
    Skrevet af Christian Nobel
Mere debat »

Information

  • Kontakt redaktionen
  • Job- og annoncesalg
  • Teknisk support
  • Om Version2
  • Brugerbetingelser
  • Privatlivspolitik

Aktuelle emner

  • Agil udvikling
  • Android
  • Bruttolønsordning
  • Business Intelligence
  • Cloud computing
  • Digitaliseringsstyrelsen
  • HTML5
  • Harddisk-priser
  • IE9
  • Intranet
  • It-sikkerhed
  • Kindle Fire
  • Multimedieskat
  • NemID
  • OS X Lion
  • Open source CMS
  • Projektledelse
  • Scrum
  • Sharepoint intranet
  • Storage
  • Ubuntu 11.10
  • Virtualisering
  • Windows 8
  • Windows Phone 7
  • iOS 5
  • iPhone 4S

Tjenester

  • Android-app
  • iPhone-app
  • RSS-feeds
Følg @version2dk
Få it-nyheder og blogs hver dag med Version2's nyhedsbrev.

Version2 udgives af

  • Mediehuset Ingeniøren A/S work Skelbækgade 4 1717 København V
  • Tlf. work 33265300