Gå til hovedindhold
Version2 it for professionelle
Forsiden

Hovedmenu

  • It-nyheder
  • Blogs
  • It-job
  • It-firmaer
  • Whitepapers
  • Opret bruger
  • Log ind
Du kan logge ind med din e-mail-adresse
Der er forskel på store og små bogstaver i adgangskoden.
Glemt adgangskode?
Se kommentarer (6)
Emner Social software, Hacking

Twitter: Ingen adgang med ?gandalf' eller 'superman' som kodeord

Twitter-brugeres adgangskoder bliver tjekket på en liste over 370 kodeord, når en bruger opretter en ny konto eller skifter kodeord, for at sikre mod de værste brølere.

Af Jesper Stein Sandal Tirsdag, 29. december 2009 - 12:18

De fleste er nok klar over, at 'password' og '123456' ikke er de bedste valg til en adgangskode. Men også kodeord som 'thx1138' og 'rush2112', der kan virke sikre nok, står på den første side i hackernes manual. Derfor har mikrobloggingtjenesten Twitter lavet en liste, som alle adgangskoder kontrolleres efter. Det skriver PC Magazine.

Listen på omkring 370 adgangskoder er en del af et script, der kontrollerer alle adgangskoder, som brugerne forsøger at vælge.

Det er det eneste trin i processen, hvor Twitter har mulighed for at kontrollere sikkerheden ved en adgangskode, fordi koderne bliver gemt som en hashværdi, så snart koden er godkendt af scriptet.

Listen stammer formentligt fra hackerforums, hvor hackere deler lister over kodeord, der kan bruges til brute force-angreb, hvor man forsøger at logge på et system ved at prøve at gætte en brugers adgangskode.

Twitters liste er forskellig fra den liste, som blev brugt af Conficker-ormen, der også forsøgte sig med brute force-angreb, når den havde inficeret en pc, der stod på et lokalnetværk.

Listen omfatter en lang række almindelige ord, navne, sportshold, byer og popkulturelle referencer som 'gandalf' og 'superman', samt mere nørdede referencer som netop 'rush2112' og 'thx1138'. De henviser til henholdsvis rockbandet Rush's album 2112 og George Lucas' science fiction-film THX 1138.

Send Tweet
Udskriv

IT-job & karriere

  • Se alle it-job
  • Importer din kompetenceprofil fra LinkedIn
Application developer for the Settlement development department
Udgivet 7. maj 15.23
Software Engineering Manager
Udgivet 2. maj 9.51
Software Developer
Udgivet 2. maj 10.54
SAP Supply Chain Management Senior konsulent
Udgivet 13. okt 2011 13.40

Kommentarer (6)

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Jimmy Frydkær Dürr 29. dec. 2009 - 13.23
 
En idé til mange sites bør følge

Endelig et fornuftigt tiltag på de sociale netværk, som gør noget for sikkerheden. Og såre simpelt at implementere i virkeligheden for admins verden over.

Det er virkelig på tide at Hr. og Fru hverdags-bruger lærer noget om sikkerhed vs. dovenskab. For det må da efterhånden stå fast, at usikre adgangskoder er lig med ekstrem dovenskab fra brugeren side, og ikke nær så meget er et tegn på et dårligt sikret system. Dovne brugere, som har "koder" som "vovvov21, fido1987, karen61" og flere af samme skuffe har alle dage gjort sig selv en dårlig tjeneste ved at bruge svage adgangskoder.

Men det er ikke kun på private computere dårlige adgangskoder er et problem. Mange steder i det offentlige er der mange, som bruger svage koder, og dermed udgør en risiko for systemet. Så kan man bede brugerne om aldrig så mange gange at lade være, det hjælper intet. For de argumenterer med, at de har for travlt til at gå og huske på alle de koder. Hvortil mit svar altid er, at så har de valgt det forkerte job. Sikkerhedspolitikken forskriver at brugeres koder er komplekse, og det skal brugeren rette sig efter.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Frithiof Andreas Jensen 29. dec. 2009 - 17.23
 
Re: En idé til mange sites bør følge
Sikkerhedspolitikken forskriver at brugeres koder er komplekse, og det skal brugeren rette sig efter.

Bare fordi man skriver nogle regler på papir SÅ bliver virkeligheden ikke anderledes!

Uanset Hvad "Reglerne" Siger, så bliver en kompleks kode, some ingen naturligvis kan huske, bare skrevet ned og klistret under blyantskuffen!!

Jeg kender absolut INGEN der har fået ros af deres chef for at overholde firmaet sikkerhedspolitik, snarere tværtimod, folk får ros for at gøre deres JOB hurtigt og effektivt. Hvis sikkerhedspolitikken er i vejen for det som belønnes bliver den omgået - på een eller anden måde, folk vil finde en måde der er meget værre end bare dårlige passwords.

Og - Hvis valget en dag kommer mellem "arbejdet" og "sikkerheden" - så ryger sikkerheden (sammen med den irriterende sikkerhedsansvarlige, der blokerer alting). Det sker typisk når sælgerne bliver sure nok og laver et lynch-party sammen med et par chefer.

Hvis man ønsker reglerne overholdt skal man gøre det nemt for brugerne at overholde dem!

PS:
Hvis det er vigtigt med lange passwords med skumle karakterer kan "man" jo hive muldvapen frem og købe ordentlige sikkerhedssystemer der bruger en fysisk kryptografisk nøgle per bruger.

Nøglen genererer en eengangskode hver 30 sekund ud fra en PIN-kode (som folk KAN huske).

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Peter Andersen 29. dec. 2009 - 18.02
 
- og samme password over hele linjen

Jeg kender mange der benytter der samme password over hele linjen, til deres mail, digitale signatur, facebook - über alles. Og for at det skal være nemt, benytter de måske initialer, krydret med deres fødselsdato for at gøre det "lidt svært at gætte".

Så krummer jeg tær. Men beder jeg dem benytte forskellige passwords, glemmer de dem, og det dur jo heller ikke.

Hvordan løser man det?

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Martin R. Ehmsen 29. dec. 2009 - 21.14
 
Re: - og samme password over hele linjen
Hvordan løser man det?

Beder dem lære ét rigtigt godt og sikkert password og så bruge lastpass [1].

Martin R. Ehmsen

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Jon Bendtsen 30. dec. 2009 - 10.58
 
Re: - og samme password over hele linjen
Beder dem lære ét rigtigt godt og sikkert password og så bruge lastpass [1].

Og dermed overgive deres password til 3. part? Næppe.

Uanset Hvad "Reglerne" Siger, så bliver en kompleks kode, some ingen naturligvis kan huske, bare skrevet ned og klistret under blyantskuffen!!

Og hvad så? Det nedskrevne password kræver jo fysisk adgang. Vi taler om websystemer hvor brugerne er spredt over hele verdenen.

Hackerne går sjældent efter specifikke brugere, men langt oftere efter websitet for at kunne bruge det til at inficere brugerne så de kan opbygge et botnet. Eller for at få kreditkort oplysninger.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Henning Christiansen 30. dec. 2009 - 13.12
 
Husk eet password

I stedet for at nedskrive diverse passwords på papirlapper eller lagre dem eksternt hos 3. part, kan de gemmes lokalt i krypteret base med eet kendt password, fx med http://keepass.info/ - og den virker også i Opera-browseren.

Man kan have den med på USB-nøgle, og diverse mobil-pinkoder, pas- og kørekortsnumre, konto-numre og lignende kan ligeledes gemmes.

Man skal kun huske det ene stærke password, og den kan så selv lave tilfældige password med valgt antal tegn.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer

Tilføj kommentar

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Log ind herunder eller opret en bruger for at skrive kommentarer
Du kan logge ind med din e-mail-adresse
Der er forskel på store og små bogstaver i adgangskoden.
Glemt adgangskode?

Seneste nyt

GOTO Copenhagen dag 2 i billeder: Op med hænderne!

Udgivet 22. maj 16.02Opdateret 22. maj 17.02

Staten køber hardware for 1,2 milliarder - her er de syv heldige

Udgivet 22. maj 15.37Opdateret 22. maj 15.37

Firmaer leder efter ’ninjaer’ - men skriv det ikke på CV’et

Udgivet 22. maj 14.54Opdateret 22. maj 15.48

Ny Linux-kerne giver højere sikkerhed og bedre grafikkort-understøttelse

Udgivet 22. maj 14.13Opdateret 22. maj 14.13

Nu skal Google Chrome indtage iPhone og iPad

Udgivet 22. maj 13.20Opdateret 22. maj 13.20

Flere it-nyheder »

Tilmeld dig Version2's it-nyhedsbrev og vind den nye iPad.

Whitepapers

Kick-start your master data management initiative

Affecto Denmark

Affecto Data Quality Assessment: Er din indsigt og beslutning baseret på validt data?

Affecto Denmark

Framework til datamigrering i SAP miljøer - spar op til 50% på dine Data Migration udgifter

Affecto Denmark

Få et Data Warehouse (DW) review hos Affecto

Affecto Denmark

Ressourcehåndtering

Projectplace
  • Flere whitepapers

Branchenyheder

Brugerfjendtlige it-løsninger gør brugerne til en sikkerhedstrussel

Projectplace

10 tips til ny trend ifølge Gartner og Forrester: Den sociale virksomhed

Projectplace

HP sætter fokus på udviklingen af mobile applikationer

HP

Projectplace opnår ISO sikkerhedscertificering

Projectplace

Projectplace lancerer næste generation af sociale planlægningsværktøjer

Projectplace

Seneste debat

  1. Cisco kan være en dyr netværksreligion

    14 comments.
    Last update 6 timer 30 minutter
    Skrevet af Jens Jönsson
  2. Microsoft fjerner umoderne bling-effekter i Windows 8

    35 comments.
    Last update 7 timer 8 minutter
    Skrevet af Chano Klinck Andersen
  3. Finansminister afliver teori om NemID som spionsoftware

    22 comments.
    Last update 7 timer 18 minutter
    Skrevet af Niels Elgaard Larsen
  4. Datamatikere i Skive får gratis smartphone til .Net-udvikling

    3 comments.
    Last update 7 timer 31 minutter
    Skrevet af Martin Slot
  5. Dart: Dynamisk Statisk Programmering

    11 comments.
    Last update 8 timer 1 minut
    Skrevet af Casper Bang
  6. Partner solgte Netgroups 'test-platform' med overskriften 'fuld redundans'

    16 comments.
    Last update 8 timer 23 minutter
    Skrevet af Jacob Bach Pedersen
  7. To psykologiske årsager til at IT-projekter går galt

    15 comments.
    Last update 8 timer 30 minutter
    Skrevet af Robert Voje
  8. Staten køber hardware for 1,2 milliarder - her er de syv heldige

    4 comments.
    Last update 9 timer 13 minutter
    Skrevet af Thomas Hansen

Mere debat »

It-virksomheder

TOPdesk Danmark
|
Edora
|
Aalborg Data
|
Surfray 2009
|
IBM Danmark
|
Stay Secure Denmark
|
Visma
|
Halibut
|
Clockwork Consulting ApS
|
Devteam Danmark
|
Netop Business Solutions
|
Visma Sirius A/S
 

Information

  • Kontakt redaktionen
  • Job- og annoncesalg
  • Teknisk support
  • Om Version2
  • Brugerbetingelser
  • Privatlivspolitik

Aktuelle emner

  • Agil udvikling
  • Android
  • Bruttolønsordning
  • Business Intelligence
  • Cloud computing
  • Download Windows 8
  • HTML5
  • Harddisk-priser
  • IE9
  • Intranet
  • It-sikkerhed
  • Kindle Fire
  • Multimedieskat
  • NemID
  • OS X Mountain Lion
  • Open source CMS
  • Projektledelse
  • Scrum
  • Sharepoint intranet
  • Storage
  • Ubuntu 11.10
  • Virtualisering
  • Windows 8
  • Windows Phone 7
  • iOS 5
  • iPhone 4S

Tjenester

  • Android-app
  • iPhone-app
  • RSS-feeds
Følg @version2dk
Tilmeld dig Version2's it-nyhedsbrev og vind den nye iPad.

Version2 udgives af

  • Mediehuset Ingeniøren A/S work Skelbækgade 4 1717 København V
  • Tlf. work 33265300