Gå til hovedindhold
Version2 it for professionelle
Forsiden

Hovedmenu

  • It-nyheder
  • Blogs
  • It-job
  • It-firmaer
  • Whitepapers
  • Opret bruger
  • Log ind
Du kan logge ind med din e-mail-adresse
Der er forskel på store og små bogstaver i adgangskoden.
Glemt adgangskode?
Se kommentarer (11)
Emner Privacy, Phishing, Hacking

Hed din mor virkelig Vjrtgsyvdh ?

Af Poul-Henning Kamp 4. marts 2010 kl. 09:04

Da jeg var i USA, opdagede jeg ret hurtigt, at uanset hvem eller hvad man talte med på telefon, banken, udlejeren, Hertz, osv, brugte de "Mothers Maiden Name" som authentifikation.

Det forekom mig tåbeligt usikkert, hvilket nærlæsning af aviser også snart dokumenterede.

Senere dukkede fænomenet op på internettet, hos PayPal f.eks, men det gør ikke systemet bedre på nogen måde, tværtimod, det betyder at en angriber i ro og fred kan prøve sig frem.

Nu afdækker et paper at sandsynligheden for at gætte rigtigt, ved bare at skyde fra hoften, aldrig er ringere end 1:4000 fordi der kun er 12 bits entropi i et sådan spørgsmål.

Vel at mærke hvis hele navnet skal angives.

Bruges kun fornavn eller efternavn, er vi under 1:250, men i særlige subkulturer kan tallet være endnu lavere, f.eks hedder mexikanere "Gonzalez", islandske kvinder "Guðrún" og kæledyr "Buddy".

Tip med hatten til Joseph Bonneau, medlem af Ross Andersons sikkerhedsgruppe på Cambridge University, og Mike Just og Greg Matthews fra University of Edinburgh.

Læs mere i Light Blue Touchpaper bloggen.

phk

Send Tweet
Udskriv
Billede af Poul-Henning KampOm Poul-Henning Kamp

Selvstændig systemprogrammør, kernekoder, Varnish-forfatter, data-arkæolog og brokkehoved uden særlig portefølje.

Follow @bsdphk

Kommentarer (11)

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Jonas Høgh 4. mar. 2010 - 09.55
 
Genialt system

Endnu bedre bliver det, hvis ens forældre ikke er gift.

I USAnsk optik er det vel så guds straf til de utugtige.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Henning Makholm 4. mar. 2010 - 10.20
 
Tja

Der er så mange ting galt med "mors pigenavn" som autentifikation at det er svært at udpege en af dem som den værste.

Her i landet er traditionen vist mere at bruge cpr-numre til at autentificere på et lignende pseudo-niveau. Der er (idet de færreste så meget som forsøger at holde deres fødselsdag, alder eller køn hemmeligt) op til 9 bits entropi i, hvis man er henvist til at gætte.

Det er heldigvis efterhånden forbudt for de fleste private parter at bruge cpr-nummer som autentifikation -- men det er ikke fordi det er en dårlig autentifikation, det er for at holde de 9 bits hemmelighed frisk til brug for offentlige myndigheder! Ak, ak.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Erik Cederstrands billede
Erik Cederstrand 4. mar. 2010 - 10.21
 
Re: Genialt system
Endnu bedre bliver det, hvis ens forældre ikke er gift.

Det er jo en umulighed. Amerikanere har ikke sex før ægteskabet...

Jeg ved ikke om det stadig er sådan, men for 20 år siden var det helt almindeligt, at fruen slet ikke havde noget navn, når hun optrådte i forbindelse med sin mand; de hed slet og ret "Mr. And Mrs. John Doe".

At fruen skulle have beholdt sit oprindelige efternavn eller, gud forbyde det, at manden skulle have taget fruens efternavn, var utænkeligt.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Lars Lundin 4. mar. 2010 - 10.36
 
Re: Genialt system

Som PHK viser i overskriften er systemet godt nok, når bare man indser at svaret på spørgsmålet ikke behøver at være sandt. (Jeg indså det kun ved et tilfælde, fordi en af mine nære slægtninge ikke har noget mellemnavn).

Andre fortæller at de bliver spurgt: Hedder din far virkelig Goatse til mellemnavn? :-)

PS. Blandt entropiens andre interessante anvendelser er på din browsers User Agent String. I gennemsnit har den 10.5 bits entropi, dvs. med cookies slået fra kan man stadig i gennemsnit genkende en given browser blandt 1500 andre. Så af hensyn til sit privatlivs fred bør man ikke skrive særlige hilsner i sin User Agent String. Se f.eks.
http://www.infosecurity-us.com/view/6915/eff-launches-web-browser-entrop...

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Kim Sørensen 4. mar. 2010 - 15.23
 
Re: Genialt system

"Endnu bedre bliver det, hvis ens forældre ikke er gift."

Hvordan skulle det ændre noget? Antallet af forskellige navne bliver jo ikke mindre af den grund.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Leonard Kramer 5. mar. 2010 - 04.37
 
Re: Genialt system

""Endnu bedre bliver det, hvis ens forældre ikke er gift."

Hvordan skulle det ændre noget? Antallet af forskellige navne bliver jo ikke mindre af den grund."

Fordi din mor sandsynligvis saa har samme efternavn som dig selv.

Det er i hvert fald tilfaeldet for mig. Det siger sig selv at jeg ikke bruger Maiden Name sikkerhedsspoergsmaalet i helt efter bogen :)

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Kim Sørensen 5. mar. 2010 - 11.01
 
@ Leonard

Jeg kan stadigvæk ikke se hvordan det skulle ændre noget?
Artiklens pointe er at du har odds 1:4000 for at finde svaret ved et rent gæt. De odds kan jeg ikke se skulle ændre sig, alt efter ens forældres ægteskabelige status - antallet af mulige svar er jo det samme under alle omstændigheder?

Hvis man kender dine forældres ægteskabelige status og deres navne er der vel ikke længere tale om et rent gæt? :)

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Jonas Høgh 5. mar. 2010 - 11.30
 
Re: @ Leonard

Step 1: Du finder et kontoudtog i min skraldespand, hvorpå der står Jonas Eltang Høgh, konto nummer XX.

Step 2: Du ringer til banken og giver dig ud for at være mig, beder om at få overført penge, og de spørger hvad min mor hedder.

Step 3: Du gætter på Eltang, hvilket er korrekt, da mine forældre ikke er gift.

Step 4: Profit!

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Kim Sørensen 5. mar. 2010 - 11.39
 
@ Jonas
Nu afdækker et paper at sandsynligheden for at gætte rigtigt, ved bare at skyde fra hoften, aldrig er ringere end 1:4000 fordi der kun er 12 bits entropi i et sådan spørgsmål.

Har du overhovedet læst artiklen?
Hvis du har adgang til kontoudtog er der vel næppe tale om at "skyde fra hoften"? :)

Jeg mangler stadigvæk en forklaring på hvordan ens forældres ægteskabelige status ændrer på antallet af navne.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Jonas Høgh 5. mar. 2010 - 11.42
 
Re: @ Jonas

Det ændrer naturligvis ikke på antallet af navne, men hvis et sådant "sikkerheds"-system blev indført i Danmark, ville jeg, der hedder det samme som min mors "Maiden name", være endnu dårligere stillet sikkerhedsmæssigt, end de, hvor det i det mindste er en smule vanskeligt at finde frem til moderens navn.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Eskild Nielsen 7. mar. 2010 - 13.21
 
Re: Genialt system
Endnu bedre bliver det, hvis ens forældre ikke er gift.

Det er jo ikke altid at kvinden skifter navn ved ægteskab -

Men I nogle lande gør man den upålidelige antagelse, og det giver sjove resultater

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer

Tilføj kommentar

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Log ind herunder eller opret en bruger for at skrive kommentarer
Du kan logge ind med din e-mail-adresse
Der er forskel på store og små bogstaver i adgangskoden.
Glemt adgangskode?

Seneste nyt

Meego-afløseren Tizen klar til at tage kampen op med Android

Udgivet 23. maj 16.01Opdateret 23. maj 16.01

Massiv logning af danskernes internetbrug - men politiet bruger kun IP-adressen

Udgivet 23. maj 15.22Opdateret 23. maj 15.22

198 IBM-medarbejdere fritstillet med øjeblikkelig virkning

Udgivet 23. maj 14.28Opdateret 23. maj 15.10

Mystisk Project X afsløret: Rent flashlager giver fænomenal IOPS-ydelse

Udgivet 23. maj 14.19Opdateret 23. maj 14.19

Region sparer licens-millioner på at lukke ”Grønt System”

Udgivet 23. maj 13.22Opdateret 23. maj 13.22

Flere it-nyheder »

Tilmeld dig Version2's it-nyhedsbrev og vind den nye iPad.

Seneste debat

  1. Massiv logning af danskernes internetbrug - men politiet bruger kun IP-adressen

    2 comments.
    Last update 46 minutter 35 sekunder
    Skrevet af Kim Henriksen
  2. HTML5 – det nye sort?

    9 comments.
    Last update 1 time 3 minutter
    Skrevet af Benni Bennetsen
  3. Ny malware går efter alle browsere - også på Mac og Linux

    7 comments.
    Last update 1 time 8 minutter
    Skrevet af Simon Friis Vindum
  4. Finansminister afliver teori om NemID som spionsoftware

    25 comments.
    Last update 1 time 13 minutter
    Skrevet af Ole Tange
  5. GOTO - Embracing variability

    6 comments.
    Last update 1 time 26 minutter
    Skrevet af Poul-Henning Kamp
  6. Meego-afløseren Tizen klar til at tage kampen op med Android

    2 comments.
    Last update 2 timer 42 minutter
    Skrevet af Jens Schumacher
  7. Sådan formaterer du tekst i debatten på Version2

    30 comments.
    Last update 2 timer 59 minutter
    Skrevet af Jesper Lund Stocholm
  8. Minister giver e-læring i køreskolerne det røde kort

    2 comments.
    Last update 3 timer 22 minutter
    Skrevet af Jens Madsen

Mere debat »

It-virksomheder

IT Company
|
NNIT
|
Visma Sirius A/S
|
Netop Business Solutions
|
Contest
|
BEC
|
Solitwork A/S
|
Reload!
|
Systematic
|
Cbrain
|
ITX
|
Software Innovation
 

Information

  • Kontakt redaktionen
  • Job- og annoncesalg
  • Teknisk support
  • Om Version2
  • Brugerbetingelser
  • Privatlivspolitik

Aktuelle emner

  • Agil udvikling
  • Android
  • Bruttolønsordning
  • Business Intelligence
  • Cloud computing
  • Download Windows 8
  • HTML5
  • Harddisk-priser
  • IE9
  • Intranet
  • It-sikkerhed
  • Kindle Fire
  • Multimedieskat
  • NemID
  • OS X Mountain Lion
  • Open source CMS
  • Projektledelse
  • Scrum
  • Sharepoint intranet
  • Storage
  • Ubuntu 11.10
  • Virtualisering
  • Windows 8
  • Windows Phone 7
  • iOS 5
  • iPhone 4S

Tjenester

  • Android-app
  • iPhone-app
  • RSS-feeds
Følg @version2dk
Tilmeld dig Version2's it-nyhedsbrev og vind den nye iPad.

Version2 udgives af

  • Mediehuset Ingeniøren A/S work Skelbækgade 4 1717 København V
  • Tlf. work 33265300