Gå til hovedindhold
Version2 it for professionelle
Forsiden

Hovedmenu

  • It-nyheder
  • Blogs
  • It-job
  • It-firmaer
  • Whitepapers
  • Opret bruger
  • Log ind
Du kan logge ind med din e-mail-adresse
Der er forskel på store og små bogstaver i adgangskoden.
Glemt adgangskode?
Se kommentarer (22)
Emner It-sikkerhed, Tilgængelighed

Ligegyldige kodeord

Af Peter Makholm 12. juni 2012 kl. 11:44

Jeg har snart ikke overblik over hvor mange websteder jeg har en konto med et tilhørende kodeord til. Og i langt de fleste tilfælde er jeg faktisk lidt ligeglad med sikkerheden. Det er nok ikke den store personlige gene hvis en angriber et gavekort på 200,- jeg ellers har gjort mig fortjent til ved at tage meningsmålinger.

Men hvis nogen nu fandt ud af at mit standardbrugernavn er 'pmakholm' og mit standardpassword er 'pj3vse-83', så ville det nok alt taget i betragtning blive generende.

Så jeg skal bruge et system til at huske ligegyldige kodeord. Mine krav er cirka følgende: Forskelligt kodeord til forskellige konti, jeg gider ikke at skulle huske på komplicerede kodeord, det skal virke transperant på alle mine maskiner.

Første skridt er at erstatten et kompliceret master-kodeord med noget jeg har. I mit tilfælde en YubiKey, der er en simpel usb-dims fra Yubico. Den indeholder to identiteter som enten kan være et statisk kodeord eller et HMAC-baseret One Time Password. Dimsen virker som et usb-tastatur, sp man sætter den bare i en maskine, trykker på knappen og så sender den ens kode som var det almindelige tastetryk. Simpelt og virker på alle maskiner.

Næste skridt er at bruge dette til at generere individuelle kodeord for alle websteder. Den rigtige model ville nok være en simpel browser-udvidelse der tog et statisk koderord fra ens Yubikey og et simpelt kendetegn for webstedet og brugte HMAC til at generere et kodeord.

Et alternativ er være at bruge end Yubikey til at authentificere over for en central service der kender alle mine passwords. En eksisterende service af denne slags er LastPass. Serveren er selvfølgelgi et muligt sted hvor man kan angribe alle mine identiteter på en gang, men i det mindste er jeg ikke afhængig af sikkerheden på alle de websteder jeg har en konto hos.

Af ren dovenskab bruger jeg løsningen hos LastPass. Det virker, men jeg har lidt en dårlig fornemmelse i maven. Desvære har jeg ikke lige kunne finde velfungerende, færdige implementationer af hverken model 1 eller model 2 som jeg selv kunne gennemse og installerer.

Nogle der har bedre bud på god håndtering af ligegyldige kodeord?

Send Tweet
Udskriv
Billede af Peter MakholmOm Peter Makholm

Peter Makholm er Unix-systemudvikler og har en baggrund som studerende på DIKU. Peter blogger om værktøjer, programmering og generelt IT-verden set som Unix-tekniker.

Follow @pmakholm

Kommentarer (22)

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Ronni Elken Lindsgaard 12. jun. 2012 - 13.09
 
Se min kommentar i denne

Se min kommentar i denne artikel
http://www.version2.dk/artikel/her-er-5-gode-grunde-til-skifte-dit-linke...

  • Stem op 0
  • Stem ned 1
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Esben Madsen 12. jun. 2012 - 13.15
 
me too...

jeg kunne bestemt også godt være interesseret i sådan en løsning... en central key-vault a'la lastpass som jeg selv kan installere på min egen server (linux) og som låses op med mit superhemmelige kodeord... betalingsløsninger kan jeg sagtens leve med, men jeg vil selv have kontrollen over data...
smart koncept med yubikey i øvrigt... det kan da være jeg skal have mig sådan en... kan dog se en potentiel ulempe i fht. brug på telefoner o.l...

  • Stem op 0
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Peter Müller 12. jun. 2012 - 13.34
 
Re: Se min kommentar i denne

Thumbs up for RndPhrase herfra også. Bemærk at der stadig er en angrebsvektor i muligheden for at sitet selv kan have et javascript kørende der aflurer indholdet af password feltet inden det bliver ædt af RndPhrase.

  • Stem op 0
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Robert Larsen 12. jun. 2012 - 13.43
 
Brug en algoritme

Istedet for at huske dit password kan du huske på en algoritme til at generere dit password ud fra hostnavn...noget ikke helt åbenlyst. Måske hostnavn stavet bagfra gennem Cæcar chifferen...noget i den stil.

  • Stem op 0
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Peter Müller 12. jun. 2012 - 13.50
 
Re: Brug en algoritme

Er det ikke det vi har software til?

  • Stem op 2
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Robert Larsen 12. jun. 2012 - 13.58
 
Re: Brug en algoritme

Så skal du have din software med dig alle steder...eller huske på et GODT password til at tilgå den på nettet.

Jeg selv har vanvittige passwords alle steder genereret med 'apg':

$ apg -m 12 -x 15 -a 0 -M SN  
woplosjat3quek)  
eerit2flatdab?  
giab7quatuf]  
fodab3ostid@  
ajyurr)seythet3  
setuvemuc@wrix7

Mine passwords er gemt i en GPG krypteret tekstfil og så har jeg et par Bash shell funktioner til at åbne filen for ændringer eller bare at greppe efter et password:

$ Password version2  
gpg: CAST5 encrypted data  
Enter passphrase:  
www.version2.dk E-mail: robert@*******.dk Password: *********

Filen er tilgængelig via min web server, så jeg kan få fat på den (og en shell) alle steder...men før jeg havde det brugte jeg algoritme teknikken.

  • Stem op 1
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Peter Makholms billede
Peter Makholm 12. jun. 2012 - 13.59
 
Re: Brug en algoritme

Istedet for at huske dit password kan du huske på en algoritme til at generere dit password ud fra hostnavn...noget ikke helt åbenlyst.

Grundlæggende set er det min model 1. Jeg vil dog helt klart foretrække noget åbenlyst som HMAC(<masterkey>,<hostnavn>) frem for at sætte en række tilfældige transformationer sammen.

Der er også lige to pointer i forhold til ikke bare at bruge hostnavnet: Dels er der nogle konti der bruges på flere host-navne og dels vil jeg gerne stadigvæk kunen skifte password.

  • Stem op 0
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Peter Makholms billede
Peter Makholm 12. jun. 2012 - 14.02
 
Re: Brug en algoritme

Modellen med gpg og lidt shell-scripts er fin nok, men jeg finder den for omstændig til de ligegyldige kodeord.

  • Stem op 1
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Casper Kvan Clausen 12. jun. 2012 - 14.06
 
Samme

Jeg bruger også LastPass med en yubikey, og jeg har simpelthen afvejet risiko vs. bekvemmelighed ved at undlade at gemme de allervigtigste kodeord der (NemID, email og et par andre). Worst case ved kompromittering af LastPass er således at jeg skal afvise et par kreditkorttransaktioner, og det holder mig ikke vågen om natten.

  • Stem op 3
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Bjarke Walling 12. jun. 2012 - 14.10
 
Browserbaseret

Jeg kunne godt tænke mig et sådant system med det ekstra krav at det kører i en browser (gerne client-side). Hvis man nu lige skal logge ind fra en andens laptop.

Edit: Jeg har ikke prøvet LastPass endnu, men jeg formoder det kræver at man installerer et browserplugin.

  • Stem op 0
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Casper Kvan Clausen 12. jun. 2012 - 14.41
 
Re: Browserbaseret

LastPass har også et rent webinterface, så pluginen er ikke nødvendig. De har i øvrigt også andre tofaktorløsninger end yubikey, hvis man ikke gider anskaffe sådan en (eller ikke kan bruge USB-porte på de maskiner, man vil tilgå det fra). Man kan også få en krypteret, offline, javascript-baseret version af sin password-boks, så de fleste brugsscenarier er dækket.

En god algoritmisk løsning er PasswordMaker, som kan køre på hvad som helst. Så længe man kan huske indstillingerne kan man endda bruge en webbaseret version, som man evt. kan installere på egen server.

  • Stem op 0
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Morten Madsen 12. jun. 2012 - 16.04
 
BrowserID

Uden at være så meget inde i emnet er Mozilla's BrowserID så ikke en bedre løsning?

  • Stem op 0
  • Stem ned 1
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Johnnie Hougaard Nielsen 12. jun. 2012 - 16.12
 
Chrome browseren kan synkronisere passwords

Til mit brug får jeg godt udbytte af at Chrome browseren husker passwords, og sammen med andre data synkroniserer dem mellem forskellige maskiner, hvis jeg laver en logon. Jeg stoler mere på dem end på en "tilfældig" password-husker på nettet, men det er jo op til den enkelte at afveje.

Den indlysende begrænsning er at Chrome skal være tilgængelig, men så dækker den også Android-enheder i samme løsning.

  • Stem op 0
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Emil Moe 12. jun. 2012 - 19.31
 
1Password

Så skal jeg kun huske 1 master key, det er synkroniseret over en krypteret fil i Dropbox og jeg logger ind i browseren ved at trykke på 2 selv angivne taster. Nemmerer det ikke og så dur det også på min tlf, tablet osv.

  • Stem op 1
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Peter Makholms billede
Peter Makholm 12. jun. 2012 - 20.28
 
Re: BrowserID

BrowserID ligner en teknologi der implementerer en form for federated identity. Den slags kræver at webstedet understøtter netop den ene form for identitet. Der er mange bud på hvordan vi løser password-problematikken på den måde: Facebook Connect, NemID, OpenID og OAuth, for bare at nævne et par stykker (lidt en blanding af abstraktionslag).

Under et passende sæt betingelser er det på langt sigt nok et bedre alternativ end at tvinge brugerne til at håndtere et væld af forskellige kodeord i dagligdagen. Men her og nu løser det ikke mit problem som bruger.

  • Stem op 0
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Tine Andersens billede
Tine Andersen 12. jun. 2012 - 23.59
 
Jeg bruger Firefox

Og det har jeg fortrudt! Da jeg i en periode, skiftede computere. Nu kan jeg ikke rigtig huske de smarte logiske mere, og at computeren huske TWR/()=Y? er heller ikke logisk.

Senest har jeg købt login på TV2. Beklager, de står på en seddel, som jeg endda har tegnet på.* Jeg gider ikke det cirkus mere.

*Udkast til min tegneserie, der har katte som hovedpersoner, og nu også omhandler TV2-Play. Det er noget slemt skrammel!

Hvis computere er gode til at generere og huske passwords- hvorfor skal jeg så også gøre det?!

Næste gang bliver det et par skaktræk: b4d--sc4- måske...
Dromminggambit?

Mvh
Tine

  • Stem op 1
  • Stem ned 1
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Casper Thomsen 13. jun. 2012 - 09.18
 
1Password og GnuPG

Privat bruger jeg 1Password og sync'er vha. Dropbox til et par forskellige computere og telefoner. Det fungerer fortrinligt og koster kun lidt håndører.

Arbejdsmæssigt har jeg en .gpg-fil og et par shell-scripts som grep'er til xclip. I tmux har jeg en genvej til at åbne et lille pane som er klar til at smide password efter ønske til xclip. Det fungerer udmærket. Når der er tid til opdatering af passwords bruger jeg bare gnupg.vim og :r!pwgen -nsca 20 1 og sørger for at snuppe en backup.

  • Stem op 0
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Peter Olesen 13. jun. 2012 - 09.47
 
KeePass

Jeg er begyndt at bruge KeePass og udvidelsen til Firefox KeeFox. Det virker ret godt og gør at jeg kun skal huske et (master)password. Og ved at have KeePass kode"databasen" synkroniseret via DropBox eller tilsvarende er man sgu rimeligt godt kørende... Vil selv mene at sikkerhedsniveauet er steget drastisk i denne ende...
Der findes i øvrigt flere udvidelser til KeePass.

  • Stem op 0
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Sámal Rasmussen 13. jun. 2012 - 11.26
 
Stærke passwords på mail/NemID/netbank resten er ligegyldigt

Jeg har haft samme ide som OP, ser det ud til :)

Privat kan jeg leve med konsekvensen af at få næsten enhver konto hacket undtaget mail/NemID/netbank. Derfor har jeg lange unikke passwords på disse tre, men bruger det samme nemme password på alle andre sider.

Eller det har har i hvert fald gjort i mange år indtil jeg fandt Lastpass for nogle måneder siden, så nu laver den random passwords for mig.

  • Stem op 0
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Jon Bendtsen 13. jun. 2012 - 12.44
 
Dumme websites tillader ikke paste i password feltet

Det værste er de dumme websites der ikke tillader paste i password feltet, så kan man ikke have kodeordene listet et sikkert krypteret sted :-(

Eller dem hvor browseren ikke fanger at det er et login og gemmer kodeord og password.

  • Stem op 0
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Per Gøtterups billede
Per Gøtterup 13. jun. 2012 - 14.33
 
Re: Dumme websites tillader ikke paste i password feltet

Jeg har da en simpel autohotkey macro, som simpelt hen "taster" indholdet af clipboard. Den virker overalt, også de steder hvor paste ellers ikke er muligt.

Indhold:
^+v::
Send %clipboard%
return

  • Stem op 0
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Michael Olinger 14. jun. 2012 - 12.04
 
Jeg bruger Zequr

www.zequr.com - så skal jeg kun huske 1 visuelt mønster, hvilket jeg synes er lettere end passwords. Og så har jeg styr på både mine passwords, pinkoder, bogmærker og historik, på tværs af browsere og devices...

  • Stem op 0
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer

Tilføj kommentar

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Log ind herunder eller opret en bruger for at skrive kommentarer
Du kan logge ind med din e-mail-adresse
Der er forskel på store og små bogstaver i adgangskoden.
Glemt adgangskode?

Seneste nyt

Sådan vil HP tage revanche på tablet-markedet

Udgivet 20. jun 13.13Opdateret 20. jun 13.13

Mistænkt CSC-hacker idømt to års fængsel i Sverige

Udgivet 20. jun 12.00Opdateret 20. jun 12.55

Studerende tvunget til digital eksamen på batteri: KU forbyder pc-strømforsyninger

Udgivet 20. jun 11.37Opdateret 20. jun 11.37

Dansk fyringsrunde i Tata: 60 ud af 60 ramte arbejder med TDC-opgaver

Udgivet 20. jun 10.44Opdateret 20. jun 11.27

Ingen nye CPR-numre til danskerne efter CSC-hacking

Udgivet 20. jun 10.38Opdateret 20. jun 10.38

Flere it-nyheder »

Tilmeld dig Version2's it-nyhedsbrev og vind en iPad mini.

Seneste debat

  1. Rejsekortet bliver aldrig smart

    4 comments.
    Last update 2 minutter 40 sekunder
    Skrevet af Torben Mogensen
  2. Studerende tvunget til digital eksamen på batteri: KU forbyder pc-strømforsyninger

    1 comment.
    Last update 11 minutter 10 sekunder
    Skrevet af Torben Mogensen
  3. Umuligt at spærre for: Her er afløseren for tracking med cookies

    15 comments.
    Last update 12 minutter 25 sekunder
    Skrevet af Lise Elisabeth Jensen
  4. Ingen nye CPR-numre til danskerne efter CSC-hacking

    7 comments.
    Last update 57 minutter 14 sekunder
    Skrevet af Michael Bjerregaard-Pedersen
  5. Microsoft var klar til at købe Nokia - prisen lagde forhandlinger på køl

    2 comments.
    Last update 1 time 11 minutter
    Skrevet af Brian Hjøllund
  6. NSA bagdøre i Open Source ?

    101 comments.
    Last update 1 time 22 minutter
    Skrevet af Dorte Toft
  7. Bliver vi dummere af mere information?

    12 comments.
    Last update 1 time 29 minutter
    Skrevet af Peter Juhl Christiansen
  8. Nu kan du sende din harddisk til Google og få indholdet gemt i skyen

    7 comments.
    Last update 1 time 45 minutter
    Skrevet af Søren Lund

Mere debat »

It-virksomheder

CodeSealer Aps
|
Liga Distribution
|
Dansave Backup
|
Dubex
|
Lakeside
|
Secu
|
KJAER DATA
|
Level 8
|
MN Security
|
IBM Danmark
|
Intelliglobe
|
SMSnu.dk
 

Information

  • Kontakt redaktionen
  • Job- og annoncesalg
  • Teknisk support
  • Om Version2
  • Brugerbetingelser
  • Cookie- & privatlivspolitik

Aktuelle emner

  • Business Intelligence
  • CSC-hacking
  • Cloud computing
  • Intranet
  • It-sikkerhed
  • NSA Prism
  • NemID
  • Open source CMS
  • Projektledelse
  • Scrum
  • Storage
  • Virtualisering
  • Windows 8
  • iOS 7

Tjenester

  • iPhone-app
  • RSS-feeds
Følg @version2dk
Tilmeld dig Version2's it-nyhedsbrev og vind en iPad mini.

Version2 udgives af

  • Mediehuset Ingeniøren A/S work Trekronergade 26 2500 Valby
  • Tlf. work 33265300