2025-04-08, 10:14
  #1
Medlem
0xfee1deads avatar
Enligt de allmänt vedertagna riktlinjerna NIST Special Publication 800-63B så borde man som företag inte tvinga användarna att använda specialtecken, viss mängd stora bokstäver etc.
Citat:
Verifiers SHOULD NOT impose other composition rules (e.g., requiring mixtures of different character types or prohibiting consecutively repeated characters) for memorized secrets.

Man ska däremot förbjuda användarna att använda lösenord från en lista med kända dåliga eller läckta lösendord och man borde hjälpa användarna att skapa ett starkt lösenord, exempelvis m.h.a något som visar hur starkt lösenordet är
Citat:
When processing requests to establish and change memorized secrets, verifiers SHALL compare the prospective secrets against a list that contains values known to be commonly-used, expected, or compromised. For example, the list MAY include, but is not limited to:

  • Passwords obtained from previous breach corpuses.
  • Dictionary words.
  • Repetitive or sequential characters (e.g. ‘aaaaaa’, ‘1234abcd’).
  • Context-specific words, such as the name of the service, the username, and derivatives thereof.

If the chosen secret is found in the list, the CSP or verifier SHALL advise the subscriber that they need to select a different secret, SHALL provide the reason for rejection, and SHALL require the subscriber to choose a different value.

Verifiers SHOULD offer guidance to the subscriber, such as a password-strength meter [Meters], to assist the user in choosing a strong memorized secret. This is particularly important following the rejection of a memorized secret on the above list as it discourages trivial modification of listed (and likely very weak) memorized secrets [Blacklists].

Finns det några argument från Flashbacks sida för varför de valt att implementera dessa lösenordsregler eller har dessa regler funnits länge och bara inte uppdaterats när nya riktlinjer publicerats?
Citera
2025-04-08, 10:30
  #2
Medlem
VoktorDodkas avatar
Det var en person som hackat tusentals konton med svaga passord och använde dessa för att spamma forumet.
Citera
2025-04-08, 10:59
  #3
Medlem
tilsammansnus avatar
Tja, flashback är inte bundet att följa nån annans vedertagna regel.

Även om jag själv tycker det är jobbigt behöva följa teckenkrav, lösenord kan "attackeras" , dvs prövas fram till (sk brute force). En säkerhetsåtgärd, annars brukar konton låsas efter antal misslyckade försök.
Citera
2025-04-08, 12:27
  #4
Medlem
kalkryggars avatar
Det har gått lite till överdrift när det gäller att man måste skapa lösenord med så jävla massa tecken.

Det här lösenordet räcker gott å väl:
#U4jhi5ddO#

Enligt en testsida så håller det: 400 år

Enligt en annan så är det: 11 centuries

Kanske lite oklart vad som egentligen gäller. Men det bör räcka gott. Samtidigt så är det sämsta företag som har implementerat att man med jämna mellanrum måste byta lösenord. Det tenderar att folk i panik skapar medvetet lätta lösenord eller att de måste skriva ner dem.
Citera
2025-04-08, 13:28
  #5
Medlem
Mr.RedHats avatar
Ja, och så borde vi införa FIDO2-auth


Citera
2025-04-08, 13:29
  #6
Medlem
0xfee1deads avatar
Citat:
Ursprungligen postat av VoktorDodka
Det var en person som hackat tusentals konton med svaga passord och använde dessa för att spamma forumet.

Spännande, det visste jag inte! Vet du om detta var innan Flashback blockade login-försök efter x misslyckade försök eller var lösenorden så dåliga att man bara testade de x vanligaste lösenorden för samtliga användare och kom in på många?

Citat:
Ursprungligen postat av tilsammansnu
Tja, flashback är inte bundet att följa nån annans vedertagna regel.

Även om jag själv tycker det är jobbigt behöva följa teckenkrav, lösenord kan "attackeras" , dvs prövas fram till (sk brute force). En säkerhetsåtgärd, annars brukar konton låsas efter antal misslyckade försök.

Självklart gör Flashback som de vill men riktlinjerna är generellt branchstandard av en anledning och väl underbyggda med statistik. De tar även upp just att man ska ha någon slags "rate-limiting mechanism" just för att motverka brute-force-attacker, vilket Flashback redan har i dagsläget.

Citat:
Ursprungligen postat av kalkryggar
Det har gått lite till överdrift när det gäller att man måste skapa lösenord med så jävla massa tecken.

Det här lösenordet räcker gott å väl:
#U4jhi5ddO#

Enligt en testsida så håller det: 400 år

Enligt en annan så är det: 11 centuries

Kanske lite oklart vad som egentligen gäller. Men det bör räcka gott. Samtidigt så är det sämsta företag som har implementerat att man med jämna mellanrum måste byta lösenord. Det tenderar att folk i panik skapar medvetet lätta lösenord eller att de måste skriva ner dem.

Riktlinjerna säger även att man inte bör tvinga användare att byta lösenord med jämna mellanrum av just den anledningen du tar upp. Vissa företag inför detta ändå med argumentet att det kan vara i stort sett omöjligt att veta om ett lösenord läckt och att ett enda läckt lösenord kan orsaka ganska stor skada för hela företaget. Detta till skillnad från tjänster man använder som privatperson (ex. Flashback) där ett läckt lösenord framförallt orsakar skada för användaren själv.

Självklart är lösenord med stora bokstäver och specialtecken starkare, alltså svårare att brute-force:a. Det som tyvärr är fallet när man har hårda regler för användningen av dessa är att en väldigt stor mängd människor (även jag själv genom åren) väljer att använda dessa stora bokstäver och specialtecken på samma sätt. Om reglerna varit att lösenordet måste vara 10 tecken långt, innehålla siffror, stora och små bokstäver samt minst ett specialtecken så hade en väldigt stor andel användare valt lösenord som är exakt 10 tecken långa, börjar med stor bokstav och slutar med 1-3 siffror följt av antingen utropstecken, frågetecken eller punkt. Detta gör lösenorden extremt mycket lättare att brute-force:a då man bara behöver testa lösenord som uppfyller dessa kriterier för att knäcka en väldigt stor del av alla lösenord.

Ger man inga regler, utom en svartlista och en eventuell mätare som berättar hur starkt lösenordet är, så kommer användarna generellt skapa mer unika och väldigt mycket starkare lösenord.
Citera
2025-04-08, 14:10
  #7
Medlem
kalkryggars avatar
Citat:
Ursprungligen postat av 0xfee1dead
Spännande, det visste jag inte! Vet du om detta var innan Flashback blockade login-försök efter x misslyckade försök eller var lösenorden så dåliga att man bara testade de x vanligaste lösenorden för samtliga användare och kom in på många?



Självklart gör Flashback som de vill men riktlinjerna är generellt branchstandard av en anledning och väl underbyggda med statistik. De tar även upp just att man ska ha någon slags "rate-limiting mechanism" just för att motverka brute-force-attacker, vilket Flashback redan har i dagsläget.



Riktlinjerna säger även att man inte bör tvinga användare att byta lösenord med jämna mellanrum av just den anledningen du tar upp. Vissa företag inför detta ändå med argumentet att det kan vara i stort sett omöjligt att veta om ett lösenord läckt och att ett enda läckt lösenord kan orsaka ganska stor skada för hela företaget. Detta till skillnad från tjänster man använder som privatperson (ex. Flashback) där ett läckt lösenord framförallt orsakar skada för användaren själv.

Självklart är lösenord med stora bokstäver och specialtecken starkare, alltså svårare att brute-force:a. Det som tyvärr är fallet när man har hårda regler för användningen av dessa är att en väldigt stor mängd människor (även jag själv genom åren) väljer att använda dessa stora bokstäver och specialtecken på samma sätt. Om reglerna varit att lösenordet måste vara 10 tecken långt, innehålla siffror, stora och små bokstäver samt minst ett specialtecken så hade en väldigt stor andel användare valt lösenord som är exakt 10 tecken långa, börjar med stor bokstav och slutar med 1-3 siffror följt av antingen utropstecken, frågetecken eller punkt. Detta gör lösenorden extremt mycket lättare att brute-force:a då man bara behöver testa lösenord som uppfyller dessa kriterier för att knäcka en väldigt stor del av alla lösenord.

Ger man inga regler, utom en svartlista och en eventuell mätare som berättar hur starkt lösenordet är, så kommer användarna generellt skapa mer unika och väldigt mycket starkare lösenord.

Eller så gör man det så enkelt att man låter Google Chrome skapa ett lösenord åt en. Som man sen lagrar i webbläsaren. Kan inte bli enklare. Till just FB där man skapar kontot med en tillfällig mejl så finns det såklart vits att spara lösenordet i en textfil som man har i en krypterad container där man sparar andra viktiga dokument.
Citera
2025-04-08, 19:04
  #8
Medlem
Tranquility Bass avatar
Citat:
Ursprungligen postat av kalkryggar
Det tenderar att folk i panik skapar medvetet lätta lösenord eller att de måste skriva ner dem.

Att skriva ner sitt lösenord på en papperslapp är oftast bättre än att välja ett enkelt. En eventuell inbrottstjuv kommer generellt inte vara ute efter att komma över dina onlinelösenord.
Citera
2025-04-08, 19:08
  #9
Medlem
PigChampions avatar
Citat:
Ursprungligen postat av 0xfee1dead
Spännande, det visste jag inte! Vet du om detta var innan Flashback blockade login-försök efter x misslyckade försök eller var lösenorden så dåliga att man bara testade de x vanligaste lösenorden för samtliga användare och kom in på många?


Det var efter, de gjorde sina tillåtna försök och sen timeade det ut innan de försökte igen osv.

Det var 2022, en tråd som berör ämnet:
(FB) Flashback utsatt för spamattack (Hösten 2022)
Citera
2025-04-08, 21:35
  #10
Medlem
kalkryggars avatar
Citat:
Ursprungligen postat av Tranquility Bas
Att skriva ner sitt lösenord på en papperslapp är oftast bättre än att välja ett enkelt. En eventuell inbrottstjuv kommer generellt inte vara ute efter att komma över dina onlinelösenord.

Det har hänt lite då och då att folk som haft sina lösenord till olika jobbkonton nedskrivna ha förlorat dem (någon kuslig typ har stulit dem) och om de kan göra lite roligt med sina jobbkonton så kan man sitta rejält i skiten.
Citera
2025-04-09, 03:05
  #11
Medlem
Dimpens avatar
Citat:
Ursprungligen postat av kalkryggar
Det har gått lite till överdrift när det gäller att man måste skapa lösenord med så jävla massa tecken.

Det här lösenordet räcker gott å väl:
#U4jhi5ddO#

Enligt en testsida så håller det: 400 år

Enligt en annan så är det: 11 centuries

Kanske lite oklart vad som egentligen gäller. Men det bör räcka gott. Samtidigt så är det sämsta företag som har implementerat att man med jämna mellanrum måste byta lösenord. Det tenderar att folk i panik skapar medvetet lätta lösenord eller att de måste skriva ner dem.
Är inte # tecken då?
Citera

Skapa ett konto eller logga in för att kommentera

Du måste vara medlem för att kunna kommentera

Skapa ett konto

Det är enkelt att registrera ett nytt konto

Bli medlem

Logga in

Har du redan ett konto? Logga in här

Logga in