Gå til hovedindhold
Version2 it for professionelle
Forsiden

Hovedmenu

  • It-nyheder
  • Blogs
  • It-job
  • It-firmaer
  • Whitepapers
  • Opret bruger
  • Log ind
Du kan logge ind med din e-mail-adresse
Der er forskel på store og små bogstaver i adgangskoden.
Glemt adgangskode?
Se kommentarer (15)
Emner

Bruger du mere end ét password?

Af admin adminuser 15. marts 2010 kl. 10:27

Jeg oplever fortsat, at meget få brugere ser ud til at være bevidste om de risici der opstår, når de at bruger det samme svage password til flere forskellige websites. Realiteten er, at man herved gør det meget lettere for en angriber at få adgang til sine ellers beskyttede informationer. Samtidigt må det konstateres, at selvom der findes mange alternative og sikrere metoder til autentifikation, så forbliver brugernavn/password den klart mest udbredte.

Antallet af forskellige tjenester, som vi brugere efterhånden har adgang til og som ofte anvender netop brugernavn/password er fortsat voksende. Det er samtidigt de færreste, der kan håndtere meget mere end en håndfuld brugernavne og passwords, og her kan man foranlediges til at 'springe over hvor gærdet er lavest' og vælge samme passwords til flere konti. Med den risiko, det giver.

Der findes dog flere forskellige tiltag der forsøger at hjælpe brugeren med at løse denne problematik. Jeg bruger pt. KeePass, der kan generere stærke passwords, og opbevare dem sikkert ved hjælp af kryptering lokalt på ens maskine. En anden løsning jeg har set på er LastPass. Denne tilbydes som en online service og kan anvendes på tværs af platforme, browsere og mobile enheder. Det oplyses at dette sker i krypteret tilstand, så det kun er én selv der kan dekryptere sine passwords. Jeg er dog lidt loren ved at skulle placere samtlige passwords på en server i udlandet.   Alternativt - og måske fremtiden ligger i mere eller mindre globale federations lignende løsninger. Et eksempel på et sådan initiativ er OpenID. Har man en GMail konto, har man faktisk allerede en OpenID konto. En lignende løsning tilbydes af Facebook via Facebook Connect. Begge løsninger kræver dog, at udviklerne integrerer disse løsninger i hjemmesiderne.

Er OpenID/Facebook Connect fremtiden' Eller hvordan skal vi håndtere den voksende mængde passwords - hvordan håndterer du dem nu'   /msh

Send Tweet
Udskriv
Om admin adminuserFollow @version2

Kommentarer (15)

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Simon Lyngshede 15. mar. 2010 - 11.52
 
Alle vil være provider

OpenID er en super smart løsning, hvis det ikke var pga. en lille detalje: Alle vil være din OpenID provider og kun få vil være consumer.

Når Google og andre råber op omkring at de nu understøtter OpenID, så er det kun en halv sandhed, de vil nemlig ikke acceptere login med OpenID, men vil gerne tillade at andre benytter dem som provider.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Jesper Louis Andersen 15. mar. 2010 - 12.57
 
RndPhrase!

Jeg vil godt gøre jer opmærksom på en af mine medstuderende venners (Johan Brinch) stykke arbejde i programmet "RndPhrase". Det er ikke helt færdigt endnu, men han har 100% fat i det rigtige her. Det er et genialt stykke arbejde.

Tricket er, kort fortalt, at man hasher et password med domænet og derved genererer et nyt unikt password for hver nyt login. Det hele ligger så i (den rigtige anvendelse af) hash-algoritmen og i en browserplugin.

Mere info på:

http://www.dikutal.dk/node/3738

og hans kode-repo er naturligvis åbent:

http://wiki.github.com/brinchj/RndPhrase/

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Martin Clausen 15. mar. 2010 - 18.09
 
Password Safe

Jeg har i mange år brugt Password Safe (http://passwordsafe.sourceforge.net). Det er rimelig sikkert (blev oprindelig udviklet af Bruce Schneier) og reviewet (programmet er open source - ikke at det i sig selv er nogen garanti for noget).

Programmet gør det nemt at holde styr på login information til forskellige sites. Derudover har programmet en række shortcuts til fx at auto-paste brugernavn og kodeord ind i en form eller lignende. Programmet kan auto generere kodeord, så der er ingen undskyldning for at genbruge kodeord.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Carsten Sonne 15. mar. 2010 - 21.39
 
Elektronisk nøglering
Er OpenID/Facebook Connect fremtiden? Eller hvordan skal vi håndtere den voksende mængde passwords - hvordan håndterer du dem nu?

En modning af den elektronisk nøglering eller en digital signatur hvor du selv har din private nøgle, f.eks. PGP, er det eneste acceptable.

KeePass virker både til .Net og Mono. KeePassX er crossplatform, bl.a. Linux og diverse mobil OS. Den største udfording er at finde en online placering hvorfra indholdsfilen kan gemmes og hentes.

Begge fantaiske værktøjer der bygger på RSA. Den største risiko er at nogle stjæler nøgleringen og hovednøgle samtidig. For den kyndige bruger, dog langt mere sikkert end at overlade det til sikkerheden på diverse serverer.

Som en klog man engang sagde: Single sign-on (SSO) er og bør være en client side teknologi.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Robert Larsen 15. mar. 2010 - 22.28
 
gpg

Jeg har et sæt af funktioner i min .bashrc fil som gør at jeg let kan åbne en krypteret fil på min usb stick, og så er der en batch fil og gpg til Windows så jeg kan gøre det samme når jeg er væk fra Linux.

Jeg har så også en kommando så jeg kan hente et enkelt password ud fra filen.

Jeg bruge 'apg' (http://www.adel.nursat.kz/apg/) til at generere passwords, for så er de oftest brugte lidt nemmere at huske. Intet password er brugt flere steder.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Jens Kjellerup 16. mar. 2010 - 06.41
 
Keyring

Jeg har behov for at opbevare alverdens små personlige informationer på en sikker måde. Koder til kontokort, til filer der pakket/låst med password, til administratorkontoen på hjemmeserveren osv.

Jeg brugte indtil for nyligt Keyring for Palm
http://gnukeyring.sourceforge.net/
på telefonen og Gnome Keyring
http://live.gnome.org/GnomeKeyring
på pc'en.

Nu mangler jeg en udgave Keyring til den Symbian jeg har fået leveret af mit nuværende arbejde.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Knud Henrik Strømming 16. mar. 2010 - 22.59
 
Autentifikationsmetoder
Samtidigt må det konstateres, at selvom der findes mange alternative og sikrere metoder til autentifikation, så forbliver brugernavn/password den klart mest udbredte.

Den absolut mest udbredte autentificeringsmetode må vel stadig være "noget jeg har". Render vi ikke alle sammen rundt med en nøgle til hoveddøren, til bilen/cyklen, til arbejdspladsen, til garderobeskabet, for ikke at nævne pas, kørekort, ID-kort m.v...?

Og så er der jo "noget jeg ved", nemlig det hemmelige kodeord.

Men herudover, hvad er det for en masse alternative metoder?

M.v.h. Knud Henrik

PS: Jeg ved godt, at diverse leverandører af biometriske identifikationssystemer forsøger at prakke os disse på som autentificeringssystemer, med sloganet "noget du er" - det er en eklatant misforståelse! Men det er en helt anden og meget længere diskussion.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Mads Syska Hansen 17. mar. 2010 - 10.17
 
Re: Autentifikationsmetoder

Hej Knud,

Da version2 nu er et IT site, mente jeg naturligvis autentifikationsmetoder, der kan anvendes i IT sammenhæng. Om en nøgle så er en autentifikationsmetode, det er vel lidt en definitionssag. Jeg vil normalt mene at autentifikation består af to ting: 1. Identifikation og 2. Verifikation af denne identitet.

Til verifikation af en IT identitet findes der da bestemt flere løsninger end password og biometri. Du nævner jo selv de tre kategorier:
1) noget man ved (f.eks. password, pass phrase, PIN))
2) noget man har (f.eks. smartcard, hardware token, software token, mobiltelefon)
3) noget man er (biometri)

/msh

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Jens Rasmussen 23. mar. 2010 - 16.30
 
Formulering af spørgsmål

"Bruger du bruge samme password til alle websites?"

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Knud Henrik Strømming 23. mar. 2010 - 23.49
 
Re: Autentifikationsmetoder

Hej Mads

1) Det er noget sludder, at autentifikation består af identifikation og verifikation. Autentifikation består af autentifikation. Punktum (læs selv nogle gode bøger om emnet). Adgangskontrol består af identifikation, autentifikation og autorisation.

2) Det er noget sludder, at jeg nævner tre autentifikationsmetoder. Jeg nævner to: 1. noget man ved (en eller anden form for kodeord) og 2. noget man har (en eller anden form form nøgle/token). Jeg skriver eksplicit, at biometri er en identifikationsmetode, ikke en autentifikationsmetode. Læs fx Bruce Schneier eller Steve Riley, hvis du er i tvivl.

3) Mit oprindelige spørgsmål, om nogen kan nævne andre end de to autentifikationsmetoder, er derfor stadig ubesvaret.

4) Mit fornavn er "Knud Henrik".

M.v.h. Knud Henrik

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Kim Sørensen 24. mar. 2010 - 00.14
 
Re: Autentifikationsmetoder
Mit oprindelige spørgsmål, om nogen kan nævne andre end de to autentifikationsmetoder, er derfor stadig ubesvaret.

Noget man [b]gør[/b].

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Knud Henrik Strømming 24. mar. 2010 - 00.23
 
Re: Autentifikationsmetoder

@Kim

Kender du til nogen konkrete implementeringer?

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Kim Sørensen 24. mar. 2010 - 00.30
 
Re: Autentifikationsmetoder

@Knud

Er det ikke underordnet?
Men ja, det gør jeg da....Checks og Dankort-notaer...Levering af anbefalet post... Der er mange konkrete implementeringer...

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Knud Henrik Strømming 24. mar. 2010 - 09.53
 
Re: Autentifikationsmetoder

@Kim

Jeg kan i teorien forestille mig en del grundlæggende forskellige autentificeringsmetoder, som jeg dog aldrig har hørt om praktiske implementeringer af. Fx kunne man (formentlig) vha en (lang) række spørgsmål om holdninger og præferencer lave en profil over, hvem "man er". Men jeg har meget svært ved at se, hvordan man skulle kunne lave en praktisk implementation, som ikke ville være umådeligt tung at anvende. Derfor finder jeg det ikke underordnet, om der findes konkrete, praktisk anvendelige implementeringer.

Jeg antager, at du, når du nævner checks og dankortnotaer, som eksempler på autentifikation bygget på noget "man gør", tænker på underskriften. Kender du til nogen konkrete, praktisk anvendelige eksempler på implementation, hvor selve den underskriftsgenererende handling benyttes som autentifikationsmetode til et IT-system?

Du bliver nødt til at uddybe, hvordan du mener, at aflevering af anbefalet post skulle være en autentifikationsmetode bygget på noget "man gør". OK, hvis der IKKE er nogen hjemme, når postbuddet ringer på, så skal du på posthuset og aflevere en underskrift, hvorved vi er tilbage til diskussionen ovenfor. Men hvis der ER nogen hjemme, så kan hvem som helst modtage det anbefalede brev - og så er der jo ikke megen autentifikation i det. Og i øvrigt er det lidt upraktisk at skulle afvente og modtage et anbefalet brev, hver gang man skal logge på et IT-system.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Kim Sørensen 24. mar. 2010 - 11.10
 
Re: Autentifikationsmetoder

@Knud

Dit spørgsmål gik på om der var nogen, der kunne nævne andre metoder, end dem du tidligere nævnte.
Til det spørgsmål er svaret: Ja - noget man [b]gør[/b]

I den forbindelse er det vel underordnet om de benyttes, hvor meget de benyttes eller om de ikke benyttes. Fakta er at der findes ihvertfald tre metoder og ikke kun to, som du påstår.

Ang. anbefalet post så skal du indføre din underskrift på en pda, når posten bliver afleveret på din adresse. I tilfælde af tvivl om hvorvidt modtageren af den anbefalede post er den korrekte modtager eller ej, vil man bruge underskriften fra pda'en til autentifikation.
Hvis det ikke er IT-system, der benytter noget du [b]gør[/b] som metode til autentifikation...ja så ved jeg ærligt talt ikke hvad det er.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer

Tilføj kommentar

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Log ind herunder eller opret en bruger for at skrive kommentarer
Du kan logge ind med din e-mail-adresse
Der er forskel på store og små bogstaver i adgangskoden.
Glemt adgangskode?

Seneste nyt

Meego-afløseren Tizen klar til at tage kampen op med Android

Udgivet 23. maj 16.01Opdateret 23. maj 16.01

Massiv logning af danskernes internetbrug - men politiet bruger kun IP-adressen

Udgivet 23. maj 15.22Opdateret 23. maj 15.22

198 IBM-medarbejdere fritstillet med øjeblikkelig virkning

Udgivet 23. maj 14.28Opdateret 23. maj 15.10

Mystisk Project X afsløret: Rent flashlager giver fænomenal IOPS-ydelse

Udgivet 23. maj 14.19Opdateret 23. maj 14.19

Region sparer licens-millioner på at lukke ”Grønt System”

Udgivet 23. maj 13.22Opdateret 23. maj 13.22

Flere it-nyheder »

Tilmeld dig Version2's it-nyhedsbrev og vind den nye iPad.

Seneste debat

  1. Massiv logning af danskernes internetbrug - men politiet bruger kun IP-adressen

    3 comments.
    Last update 7 minutter 46 sekunder
    Skrevet af Michael Nielsen
  2. HTML5 – det nye sort?

    10 comments.
    Last update 9 minutter 26 sekunder
    Skrevet af Preben Høj Holmberg
  3. GOTO - Embracing variability

    7 comments.
    Last update 58 minutter 52 sekunder
    Skrevet af Allan Ebdrup
  4. Ny malware går efter alle browsere - også på Mac og Linux

    7 comments.
    Last update 2 timer 8 minutter
    Skrevet af Simon Friis Vindum
  5. Finansminister afliver teori om NemID som spionsoftware

    25 comments.
    Last update 2 timer 13 minutter
    Skrevet af Ole Tange
  6. Meego-afløseren Tizen klar til at tage kampen op med Android

    2 comments.
    Last update 3 timer 42 minutter
    Skrevet af Jens Schumacher
  7. Sådan formaterer du tekst i debatten på Version2

    30 comments.
    Last update 3 timer 59 minutter
    Skrevet af Jesper Lund Stocholm
  8. Minister giver e-læring i køreskolerne det røde kort

    2 comments.
    Last update 4 timer 22 minutter
    Skrevet af Jens Madsen

Mere debat »

Information

  • Kontakt redaktionen
  • Job- og annoncesalg
  • Teknisk support
  • Om Version2
  • Brugerbetingelser
  • Privatlivspolitik

Aktuelle emner

  • Agil udvikling
  • Android
  • Bruttolønsordning
  • Business Intelligence
  • Cloud computing
  • Download Windows 8
  • HTML5
  • Harddisk-priser
  • IE9
  • Intranet
  • It-sikkerhed
  • Kindle Fire
  • Multimedieskat
  • NemID
  • OS X Mountain Lion
  • Open source CMS
  • Projektledelse
  • Scrum
  • Sharepoint intranet
  • Storage
  • Ubuntu 11.10
  • Virtualisering
  • Windows 8
  • Windows Phone 7
  • iOS 5
  • iPhone 4S

Tjenester

  • Android-app
  • iPhone-app
  • RSS-feeds
Følg @version2dk
Tilmeld dig Version2's it-nyhedsbrev og vind den nye iPad.

Version2 udgives af

  • Mediehuset Ingeniøren A/S work Skelbækgade 4 1717 København V
  • Tlf. work 33265300