Gå til hovedindhold
Version2 it for professionelle
Forsiden

Hovedmenu

  • It-nyheder
  • Blogs
  • It-job
  • It-firmaer
  • Whitepapers
  • Opret bruger
  • Log ind
Du kan logge ind med din e-mail-adresse
Der er forskel på store og små bogstaver i adgangskoden.
Glemt adgangskode?
Se kommentarer (20)
Emner It-sikkerhed

LinkedIn: SKIFT PASSWORD!

Af Poul-Henning Kamp 6. juni 2012 kl. 20:24

Forleden holdt jeg et foredrag på GOTO2012 om den tabte generation i IT verdenen.

I den sidste halvdel af 1990'erne exploderede IT-branchen fordi enhver gymnasieelev der kunne læse en HOWTO pludselig var Web og Perl programmør, helt uden nogen som helst faglig eller håndværksmæssig ballast.

Et på mange måder interessant sociologisk og programerings-psykologisk forsøg men gud i himlen hvor har det dog kostet os IT-kvalitet.

Mit posterboy eksempel er at Linus Torvalds først begyndte at bruge et versionstyringsværktøj for få år siden, til trods for at han rent nominelt har en Master i CS.

Der er skrevet gode artikler og kapitler i bøger om at beskytte folks passwords på computere, men desværre er der ingen der har læst dem, for de blev skrevet i 1980erne.

Bruce Schneier berører dårligt nok emnet i sine bøger, så trivielt et problem anser kryptografer det for.

Og derfor har kriminelle nu adgang til samtlige LinkedIn's brugeres password, alt hvad de behøver er at bruteforce en SHA1, hvilket kan gøres med millioner af forsøg i sekundet på helt almindelige computere.

Gæt hvad diverse Bot-Nets allerede er igang med.

Du skal skifte dit LinkedIn password NU og du skal skifte det til noget du ikke bruger nogen andre steder.

Overvej:

  strings -14 < /dev/random | head -1

Har du brugt det samme password andre steder, skal du også skifte password der, NU

phk

Send Tweet
Udskriv
Billede af Poul-Henning KampOm Poul-Henning Kamp

Poul-Henning er selvstændig systemprogrammør, kernekoder, Varnish-forfatter, data-arkæolog og brokkehoved uden særlig portefølje.

Follow @bsdphk

Kommentarer (20)

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Thomas Dybdahl Ahle 6. jun. 2012 - 21.20
 
Password API

Der skulle være et udbredt api til ændring af passwords. Så kunne lastpass o.l. selv skifte ens password til en ny tilfældig streng hver morgen.

  • Stem op 2
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Malte Hansen 6. jun. 2012 - 21.45
 
Re: Password API

Det ville være smart, men så hellere bruge en OpenID provider.

  • Stem op 3
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Torben Rahbek Koch 6. jun. 2012 - 21.48
 
Hvordan?

Er muligt jeg har været uden for radiodækning, men hvordan har kriminelle adgang til samtlige LinkedIn's brugeres password?

  • Stem op 1
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Flemming Riis 6. jun. 2012 - 21.54
 
Re: Hvordan?

http://blog.linkedin.com/

de ved det ikke , de har disablet alle brugerne der er leaket , og alle andre ser ud til at være sha1+salt

  • Stem op 0
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Henrik Nielsen 6. jun. 2012 - 21.59
 
Rød alarm er måskelige i overkanten-

Problemet er jo ikke dårlige/usikre passwords men at Linkedin under en update har været blottet. Ifølge Linkedin har de identificeret hvilke konti der har været kompromitteret, resat deres password og sendt dem en mail med en uddybning af problemet. Alligevel er det naturligvis en uacceptabel og dårlig practice. se mere her;
We want to provide you with an update on this morning’s reports of stolen passwords. We can confirm that some of the passwords that were compromised correspond to LinkedIn accounts. We are continuing to investigate this situation and here is what we are pursuing as far as next steps for the compromised accounts: Members that have accounts associated with the compromised passwords will notice that their LinkedIn account password is no longer valid. These members will also receive an email from LinkedIn with instructions on how to reset their passwords. There will not be any links in these emails. For security reasons, you should never change your password on any website by following a link in an email. These affected members will receive a second email from our Customer Support team providing a bit more context on this situation and why they are being asked to change their passwords.

  • Stem op 0
  • Stem ned 2
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Jan Christensen 6. jun. 2012 - 22.03
 
Fra deres nyeste blog entry

Fra deres nyeste blog entry (egen fremhævning):

It is worth noting that the affected members who update their passwords and members whose passwords have not been compromised benefit from the enhanced security we just recently put in place, which includes *hashing* and *salting* of our current password databases.

Skræmmende hvis de ikke i forvejen havde hashet kodeordene i databasene (med et associeret salt)

  • Stem op 1
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Poul-Henning Kamps billede
Poul-Henning Kamp 6. jun. 2012 - 22.29
 
Re: Rød alarm er måskelige i overkanten-

Problemet er jo ikke dårlige/usikre passwords men at Linkedin under en update har været blottet.

Problemet er langt større end det, for alt for mange mennesker bruger samme password på flere/mange sites.

Der er ingen undskyldning for at hashe passwords uden salt og når man har 150 mio brugere er man totalt inkompetent hvis man gør det.

  • Stem op 10
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Preben Høj Holmberg 6. jun. 2012 - 22.41
 
"LinkedIn’s Leaky Mobile App Has Access to Your Meeting Notes"

http://bits.blogs.nytimes.com/2012/06/05/linkedins-leaky-mobile-app-has-...

NB !!
Så et sted en kommentar fra ekspert, som betonede at kun folk der
benyttede LinkedIN via trådløse forbindelser - ville være ramt af
det russiske angreb.

...Glemte desværre at bogmærke sitet med denne info.

  • Stem op 0
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Nicolai Ss 6. jun. 2012 - 23.29
 
Re: "LinkedIn’s Leaky Mobile App Has Access to Your..."

Nu bruger jeg ikke selv LinkedIn meget, men så vidt jeg kan forstå, så blander du to ting sammen. LinkedIn havde en affære med at deres mobile app "stjal" din kalender (privacy issue), og nu er de (måske?) blevet hacket (security issue). Men de to ting har ikke noget med hinanden at gøre.

Jeg går ud fra at man kun var berørt af deres "privacy issue" hvis man var på et "usikkert" net (hvad du refererer til). Men et "sikkert" net hjælper intet hvis hackere får adgang til deres database.

  • Stem op 0
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Preben Høj Holmberg 6. jun. 2012 - 23.40
 
Re: "LinkedIn’s Leaky Mobile App Has Access to Your..."

Nej jeg blander ikke de to ting sammen - selv om jeg berører
to emner i et indlæg.

  • Stem op 0
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Nicolai Ss 6. jun. 2012 - 23.46
 
Re: "LinkedIn’s Leaky Mobile App Has Access to Your..."

"kun folk der benyttede LinkedIN via trådløse forbindelser - ville være ramt af det russiske angreb."

Jeg kan bare ikke se hvordan ens internetforbindelsestype (trådløs eller ej) har noget at gøre med et potentielt hack af LinkedIn's database (det russiske angreb)?

  • Stem op 0
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Søren Løvborg 7. jun. 2012 - 02.17
 
Suk...

LinkedIn's password-anbefalinger (fra deres blog):

In order for passwords to be effective, you should aim to update your online account passwords every few months or at least once a quarter.

Ja, for der går jo altid mindst et par måneder før kompromitterede adgangskoder bliver forsøgt misbrugt.

Think of a meaningful phrase, song or quote and turn it into a complex password using the first letter of each word.

Pas nu på... http://blogs.cio.com/security/16628/google-ad-accidentally-shows-whats-w...

Substitute numbers for letters that look similar (for example, substitute “0″ for “o” or “3″ for “E”.

Idioter.

  • Stem op 1
  • Stem ned 4
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Patrick Mylund Nielsens billede
Patrick Mylund Nielsen 7. jun. 2012 - 07.25
 
Schneier

Der var faktisk et ret langt, og godt kapitel om salts, key stretching, informationsentropi, passphrases m.m., i Cryptography Engineering. Men der er jo tydeligvis nogen, der gør noget forkert, når så mange store virksomheder stadig tror at kryptografiske hashfunktioner == password-hashfunktioner.

Jeg tror også (synlige) sikkerhedsfolk står til skylde. De malker ofte pressekoen når der er digestlækage uden at sætte fokus på, at der har fundets KDFs/stretching i flere årtier. (Preaching to the choir? md5crypt :)

  • Stem op 2
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Ivan Johansen 7. jun. 2012 - 08.26
 
Re: Suk...
Idioter.

Du mener 1d10t3r

  • Stem op 8
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Thomas Bundgaard 7. jun. 2012 - 08.55
 
.

Man kan evt. tjekke om ens password var med i "samlingen" her:

http://www.leakedin.org/

  • Stem op 1
  • Stem ned 3
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Poul-Henning Kamps billede
Poul-Henning Kamp 7. jun. 2012 - 09.15
 
Re: .

I skal ikke taste jeres password ind i en eller anden tilfældig webside for at se om det var lækket, med mindre I er helt sikre på at i ikke bruger det som password nogen steder på nettet mere.

  • Stem op 8
  • Stem ned 1
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Martin Andersen 7. jun. 2012 - 09.23
 
Ny poster

Hej PHK,

Jeg tror, at det er på tide, at du får en ny plakat med Torvalds. ;-)
Git er fra 2005, og kernefolket tog BitKeeper i brug for 10 år siden.
(Hvordan de kunne holde de første ti+ år ud, er over min fatteevne.)

Tak for notitsen om linkedin.

Mvh.
Martin

  • Stem op 3
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Kain Victor 7. jun. 2012 - 21.21
 
Nyt password betydet intet for mobil app'en

Når man skifter password i linkedin, så kan man stadig komme på fra mobilen via linkedin app'en uden at teste det nye password ind.

Hvad siger det om sikkerheden??? Hjælp!!!

  • Stem op 0
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Nicolai Ss 8. jun. 2012 - 04.40
 
Re: Nyt password betydet intet for mobil app'en

Det kommer meget an på hvordan de har bygget deres app op. Som der er skrevet flere steder, så virker det sikkert på den måde at du logger ind via password én gang, og så får du en token som kan bruges i en hvis tidsperiode. Da denne token er uafhængig af dit kodeord, så virker den stadig, selvom du skrifter password.

Problemet er nok at de ikke gemmer tidspunktet hvornår du skrifter password, så de kan ikke teste om "password age > token age". Personligt ville jeg mene at det var smartere at token var genereret på en måde ud fra ens kodeord (så et skift af kodeordet = automatisk invalid token), men som vi fornyligt har set med Last.fm, så er det overraskende tit inkompetent personer som laver disse systemer :/

  • Stem op 0
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Kain Victor 8. jun. 2012 - 08.49
 
Re: Nyt password betydet intet for mobil app'en

Men betyder det ikke også, at når du har sendt mig dit password, og jeg har logget på via min mobil, så kan du ikke længere forhindre mig i at få adgang til din profil fx. ved ar skifte password?

  • Stem op 0
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer

Tilføj kommentar

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Log ind herunder eller opret en bruger for at skrive kommentarer
Du kan logge ind med din e-mail-adresse
Der er forskel på store og små bogstaver i adgangskoden.
Glemt adgangskode?

Seneste nyt

Nets klar med NemID på Javascript om et år - trods manglende 'go' fra det offentlige

Udgivet 23. maj 6.29Opdateret 23. maj 6.29

Politiken lancerer online-betalingsmur: Hullet som en si

Udgivet 22. maj 17.28Opdateret 22. maj 17.41

Chefredaktør om hullet betalingsmur: »Vi er fuldstændigt klar over, at det kan omgås«

Udgivet 22. maj 17.26Opdateret 22. maj 17.43

Firefox vil blokere cookies som standard - men teknikken driller

Udgivet 22. maj 15.49Opdateret 22. maj 15.49

40.000 digitale afgangsprøver blev rettet automatisk i år

Udgivet 22. maj 14.50Opdateret 22. maj 14.50

Flere it-nyheder »

Tilmeld dig Version2's it-nyhedsbrev og vind den nye iPad.

Seneste debat

  1. Haves: Skod ADSL linje. Ønskes: Virtuel server

    40 comments.
    Last update 7 minutter 17 sekunder
    Skrevet af Klaus Skelbæk Madsen
  2. Politiken lancerer online-betalingsmur: Hullet som en si

    19 comments.
    Last update 7 minutter 58 sekunder
    Skrevet af Peter Binderup
  3. Eks-telechef: Stop nu nytteløs sessionslogning

    41 comments.
    Last update 12 minutter 50 sekunder
    Skrevet af North Anderson
  4. Brug for billed-backup? Flickr giver 1 terabyte gratis lagerplads

    4 comments.
    Last update 1 time 17 minutter
    Skrevet af Kasper Hansen
  5. NemID nåede ikke målene for support i halvdelen af 2012

    4 comments.
    Last update 2 timer 13 minutter
    Skrevet af Finn Christensen
  6. Markant færre netbankindbrud i 2013: Kun 380.761 kroner er stjålet

    7 comments.
    Last update 2 timer 59 minutter
    Skrevet af Finn Christensen
  7. 40.000 digitale afgangsprøver blev rettet automatisk i år

    6 comments.
    Last update 4 timer 1 minut
    Skrevet af Finn Christensen
  8. Ny Xbox One kører spil og Windows på Hyper-V

    16 comments.
    Last update 5 timer 50 minutter
    Skrevet af Troels Henriksen

Mere debat »

It-virksomheder

Liga Distribution
|
KJAER DATA
|
Lakeside
|
CodeSealer Aps
|
MN Security
|
Dubex
|
Secu
|
Atomic Software ApS
|
Forward IT
|
Zap Technology
|
Delegate
|
Viggonet
 

Information

  • Kontakt redaktionen
  • Job- og annoncesalg
  • Teknisk support
  • Om Version2
  • Brugerbetingelser
  • Cookie- & privatlivspolitik

Aktuelle emner

  • Agil udvikling
  • Business Intelligence
  • Cloud computing
  • Intranet
  • It-sikkerhed
  • NemID
  • Open source CMS
  • Projektledelse
  • Scrum
  • Sharepoint intranet
  • Storage
  • Ubuntu
  • Virtualisering
  • Windows 8
  • Windows Server 2012
  • iOS 6
  • iPhone 5

Tjenester

  • iPhone-app
  • RSS-feeds
Følg @version2dk
Tilmeld dig Version2's it-nyhedsbrev og vind den nye iPad.

Version2 udgives af

  • Mediehuset Ingeniøren A/S work Trekronergade 26 2500 Valby
  • Tlf. work 33265300