Gå til hovedindhold
Version2 it for professionelle
Forsiden

Hovedmenu

  • It-nyheder
  • Blogs
  • It-job
  • It-firmaer
  • Emner
  • Opret bruger
  • Log ind
Se kommentarer (11)
Emner Privacy, Phishing, Hacking

Hed din mor virkelig Vjrtgsyvdh ?

Af Poul-Henning Kamp 4. marts 2010 kl. 09:04

Da jeg var i USA, opdagede jeg ret hurtigt, at uanset hvem eller hvad man talte med på telefon, banken, udlejeren, Hertz, osv, brugte de "Mothers Maiden Name" som authentifikation.

Det forekom mig tåbeligt usikkert, hvilket nærlæsning af aviser også snart dokumenterede.

Senere dukkede fænomenet op på internettet, hos PayPal f.eks, men det gør ikke systemet bedre på nogen måde, tværtimod, det betyder at en angriber i ro og fred kan prøve sig frem.

Nu afdækker et paper at sandsynligheden for at gætte rigtigt, ved bare at skyde fra hoften, aldrig er ringere end 1:4000 fordi der kun er 12 bits entropi i et sådan spørgsmål.

Vel at mærke hvis hele navnet skal angives.

Bruges kun fornavn eller efternavn, er vi under 1:250, men i særlige subkulturer kan tallet være endnu lavere, f.eks hedder mexikanere "Gonzalez", islandske kvinder "Guðrún" og kæledyr "Buddy".

Tip med hatten til Joseph Bonneau, medlem af Ross Andersons sikkerhedsgruppe på Cambridge University, og Mike Just og Greg Matthews fra University of Edinburgh.

Læs mere i Light Blue Touchpaper bloggen.

phk

Send Tweet
Udskriv
Billede af Poul-Henning KampOm Poul-Henning Kamp

Kommentarer (11)

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Jonas Høgh 4. mar. 2010 - 09.55
 
Genialt system

Endnu bedre bliver det, hvis ens forældre ikke er gift.

I USAnsk optik er det vel så guds straf til de utugtige.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Henning Makholm 4. mar. 2010 - 10.20
 
Tja

Der er så mange ting galt med "mors pigenavn" som autentifikation at det er svært at udpege en af dem som den værste.

Her i landet er traditionen vist mere at bruge cpr-numre til at autentificere på et lignende pseudo-niveau. Der er (idet de færreste så meget som forsøger at holde deres fødselsdag, alder eller køn hemmeligt) op til 9 bits entropi i, hvis man er henvist til at gætte.

Det er heldigvis efterhånden forbudt for de fleste private parter at bruge cpr-nummer som autentifikation -- men det er ikke fordi det er en dårlig autentifikation, det er for at holde de 9 bits hemmelighed frisk til brug for offentlige myndigheder! Ak, ak.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Erik Cederstrand 4. mar. 2010 - 10.21
 
Re: Genialt system
Endnu bedre bliver det, hvis ens forældre ikke er gift.

Det er jo en umulighed. Amerikanere har ikke sex før ægteskabet...

Jeg ved ikke om det stadig er sådan, men for 20 år siden var det helt almindeligt, at fruen slet ikke havde noget navn, når hun optrådte i forbindelse med sin mand; de hed slet og ret "Mr. And Mrs. John Doe".

At fruen skulle have beholdt sit oprindelige efternavn eller, gud forbyde det, at manden skulle have taget fruens efternavn, var utænkeligt.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Lars Lundin 4. mar. 2010 - 10.36
 
Re: Genialt system

Som PHK viser i overskriften er systemet godt nok, når bare man indser at svaret på spørgsmålet ikke behøver at være sandt. (Jeg indså det kun ved et tilfælde, fordi en af mine nære slægtninge ikke har noget mellemnavn).

Andre fortæller at de bliver spurgt: Hedder din far virkelig Goatse til mellemnavn? :-)

PS. Blandt entropiens andre interessante anvendelser er på din browsers User Agent String. I gennemsnit har den 10.5 bits entropi, dvs. med cookies slået fra kan man stadig i gennemsnit genkende en given browser blandt 1500 andre. Så af hensyn til sit privatlivs fred bør man ikke skrive særlige hilsner i sin User Agent String. Se f.eks.
http://www.infosecurity-us.com/view/6915/eff-launches-web-browser-entrop...

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Kim Sørensen 4. mar. 2010 - 15.23
 
Re: Genialt system

"Endnu bedre bliver det, hvis ens forældre ikke er gift."

Hvordan skulle det ændre noget? Antallet af forskellige navne bliver jo ikke mindre af den grund.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Leonard Kramer 5. mar. 2010 - 04.37
 
Re: Genialt system

""Endnu bedre bliver det, hvis ens forældre ikke er gift."

Hvordan skulle det ændre noget? Antallet af forskellige navne bliver jo ikke mindre af den grund."

Fordi din mor sandsynligvis saa har samme efternavn som dig selv.

Det er i hvert fald tilfaeldet for mig. Det siger sig selv at jeg ikke bruger Maiden Name sikkerhedsspoergsmaalet i helt efter bogen :)

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Kim Sørensen 5. mar. 2010 - 11.01
 
@ Leonard

Jeg kan stadigvæk ikke se hvordan det skulle ændre noget?
Artiklens pointe er at du har odds 1:4000 for at finde svaret ved et rent gæt. De odds kan jeg ikke se skulle ændre sig, alt efter ens forældres ægteskabelige status - antallet af mulige svar er jo det samme under alle omstændigheder?

Hvis man kender dine forældres ægteskabelige status og deres navne er der vel ikke længere tale om et rent gæt? :)

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Jonas Høgh 5. mar. 2010 - 11.30
 
Re: @ Leonard

Step 1: Du finder et kontoudtog i min skraldespand, hvorpå der står Jonas Eltang Høgh, konto nummer XX.

Step 2: Du ringer til banken og giver dig ud for at være mig, beder om at få overført penge, og de spørger hvad min mor hedder.

Step 3: Du gætter på Eltang, hvilket er korrekt, da mine forældre ikke er gift.

Step 4: Profit!

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Kim Sørensen 5. mar. 2010 - 11.39
 
@ Jonas
Nu afdækker et paper at sandsynligheden for at gætte rigtigt, ved bare at skyde fra hoften, aldrig er ringere end 1:4000 fordi der kun er 12 bits entropi i et sådan spørgsmål.

Har du overhovedet læst artiklen?
Hvis du har adgang til kontoudtog er der vel næppe tale om at "skyde fra hoften"? :)

Jeg mangler stadigvæk en forklaring på hvordan ens forældres ægteskabelige status ændrer på antallet af navne.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Jonas Høgh 5. mar. 2010 - 11.42
 
Re: @ Jonas

Det ændrer naturligvis ikke på antallet af navne, men hvis et sådant "sikkerheds"-system blev indført i Danmark, ville jeg, der hedder det samme som min mors "Maiden name", være endnu dårligere stillet sikkerhedsmæssigt, end de, hvor det i det mindste er en smule vanskeligt at finde frem til moderens navn.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Eskild Nielsen 7. mar. 2010 - 13.21
 
Re: Genialt system
Endnu bedre bliver det, hvis ens forældre ikke er gift.

Det er jo ikke altid at kvinden skifter navn ved ægteskab -

Men I nogle lande gør man den upålidelige antagelse, og det giver sjove resultater

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer

Tilføj kommentar

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Log ind herunder eller opret en bruger for at skrive kommentarer
Du kan logge ind med din e-mail-adresse
Der er forskel på store og små bogstaver i adgangskoden.
Glemt adgangskode?

Seneste nyt

It skal spare kommunerne for 165 millioner kroner i 2012

Udgivet 9. feb 16.02Opdateret 9. feb 16.02

Adobe: Vi laver ikke Flash til Android-udgaven af Chrome

Udgivet 9. feb 15.15Opdateret 9. feb 15.15

Så oldnordisk er politiets it-miljø: Nostalgisk gensyn med 1980’erne

Udgivet 9. feb 14.22Opdateret 9. feb 15.12

EMC lægger flash-cache på PCIe-kort: 4.000 gange hurtigere end harddiske

Udgivet 9. feb 13.39Opdateret 9. feb 13.39

Egedal Kommune sparer 100.000 om året med open source-CMS

Udgivet 9. feb 12.56Opdateret 9. feb 12.56
Flere it-nyheder »
Få it-nyheder og blogs hver dag med Version2's nyhedsbrev.

Seneste debat

  1. Opdateret liste over danske iværksættere

    2 comments.
    Last update 2 timer 45 minutter
    Skrevet af Therese Hansen
  2. Stop SOPA, PIPA, ACTA, TPP og alle dem der kommer efter

    50 comments.
    Last update 7 timer 7 minutter
    Skrevet af Bjarne W. B. Petersen
  3. Derfor bliver dårlige it-projekter ikke stoppet i tide

    1 comment.
    Last update 7 timer 30 minutter
    Skrevet af Kasper Jørgensen
  4. Grotesk jobinterview i 2007: »Tag ikke jobbet, vi får alligevel aldrig Polsag til at virke«

    17 comments.
    Last update 7 timer 39 minutter
    Skrevet af Claus Waldersdorff Knudsen
  5. Så oldnordisk er politiets it-miljø: Nostalgisk gensyn med 1980’erne

    6 comments.
    Last update 7 timer 41 minutter
    Skrevet af Simon Justesen
  6. Domæne-forening: Lov om .aarhus og .cph var for tynd

    9 comments.
    Last update 8 timer 32 minutter
    Skrevet af Jarle Knudsen
  7. ACTA er i orden!

    51 comments.
    Last update 11 timer 4 minutter
    Skrevet af Jarle Knudsen
  8. It-advokat: Nu går grænsebommene ned over internettet

    10 comments.
    Last update 12 timer 51 minutter
    Skrevet af Niels Elgaard Larsen
Mere debat »

Information

  • Kontakt redaktionen
  • Job- og annoncesalg
  • Teknisk support
  • Om Version2
  • Brugerbetingelser
  • Privatlivspolitik

Aktuelle emner

  • Agil udvikling
  • Android
  • Bruttolønsordning
  • Business Intelligence
  • Cloud computing
  • Digitaliseringsstyrelsen
  • HTML5
  • Harddisk-priser
  • IE9
  • Intranet
  • It-sikkerhed
  • Kindle Fire
  • Multimedieskat
  • NemID
  • OS X Lion
  • Open source CMS
  • Projektledelse
  • Scrum
  • Sharepoint intranet
  • Storage
  • Ubuntu 11.10
  • Virtualisering
  • Windows 8
  • Windows Phone 7
  • iOS 5
  • iPhone 4S

Tjenester

  • Android-app
  • iPhone-app
  • RSS-feeds
Følg @version2dk
Få it-nyheder og blogs hver dag med Version2's nyhedsbrev.

Version2 udgives af

  • Mediehuset Ingeniøren A/S work Skelbækgade 4 1717 København V
  • Tlf. work 33265300