Tjenesten LastPass, der bagved et enkelt master-password passer på samtlige af brugernes øvrige kodeord, har været udsat for et angreb, men selvom det kan lyde alvorligt, er der ingen grund til at gå i panik, lyder det fra en sikkerhedsekspert.
Firmaet bag skriver selv i en pressemeddelelse, at hackerne slap afsted med de stærkt krypterede master-passwords samt brugernes individuelle ‘salts’, e-mail-adresser og deres kodeords-påmindelser.
LastPass understreger dog, at hackerne ikke har haft adgang til selve ‘bankboksen’, hvor hver bruger lagrer de kodeord, vedkommende bruger rundt om på nettet. Samtidig er master-passwordet så stærkt krypteret, at selv svage kodeord vil tage lang tid at brute-force, lyder det fra en sikkerhedsekspert, som Ars Technica har talt med.
LastPass nøjes nemlig ikke med at løbe brugernes valgte master-password igennem hashing-algoritmerne de 5.000 gange lokalt på brugeren maskine, som er minimum som default i firmaets system, det hashede password bliver kørt igennem maskinen endnu 100.000 gange, når det ankommer til tjenestens servere, inden det lagres i databasen.
Sammen med det bruger-individuelle salts betyder det, at hackerne vil være meget lang tid om at gætte et password, og Jeremi Gosney, som Ars’ ekspert hedder, skriver, at han end ikke overvejer at skifte sit masterpassword.
I en opdateret melding skriver LastPass dog, at firmaet opfordrer de brugere, der ikke ønsker at ændre det magtfulde kodeord, til at aktivere flerfaktor autentifikation. Selv hvis det lykkes hackerne at knække en brugers master-password har firmaet nu sat en ekstra barriere op i form af e-mail verifikation, hvis en bruger logger ind fra en fremmed ip-adresse.

...men det er dyrt at lave god journalistik. Derfor beder vi dig overveje at tegne abonnement på Version2.
Digitaliseringen buldrer derudaf, og it-folkene tegner fremtidens Danmark. Derfor er det vigtigere end nogensinde med et kvalificeret bud på, hvordan it bedst kan være med til at udvikle det danske samfund og erhvervsliv.
Og der har aldrig været mere akut brug for en kritisk vagthund, der råber op, når der tages forkerte it-beslutninger.
Den rolle har Version2 indtaget siden 2006 - og det bliver vi ved med.