Google apps
Main menu

Lisää kommentti kohteeseen Havaintoja digimaailmasta

"Helistimessä ihan kohtuullisia salasanoja"

11 kommenttia -

1 – 11 / 11
Nimetön Anna-Liisa sanoi...

Salasanat näyttävät joutuvan salasanarosvoille sellaisinaan palveluntarjoajien palvelimilta. Vaivalla aikaansaaduista vahvoista salasanoista ei ole sen suurempaa iloa kuin 123456-tyyyppisistäkään. Ainoa varotoimi, joka tuntuisi maksavan vaivan, on käyttää kaikissa palveluissa eri salasanoja ja vaihtaa niitäkin usein. Silloin on pakko pitää itsellään tiukan järjestelmällistä salasanakirjanpitoa.

Ennustan että identiteettiryöstöjen myötä verkkoelämä tulee romahduksen kautta läpikäymään perusteellisen uudestisyntymän. Olisiko sinulla Petteri mitään visioita mitä uusia teknisiä ratkaisuja olisi horisontissa? Käyttäjän tunnistus biologisesti optisen lukijan avulla? Tai sirun avulla?

29. marraskuuta 2011 klo 7.11

Blogger Petteri Järvinen sanoi...

Salasanat varastetaan selväkielisinä vain niiltä palvelimilta, joiden turvallisuus ei ole kunnossa. Harmi vain, ettei käyttäjä voi tietää, mikä on hoitanut asiansa ja mikä ei.

Salasanojen tulevaisuudesta Taloussanomien eilinen juttu:
http://www.taloussanomat.fi/informaatioteknologia/2011/11/28/g07ajkjg--eihan-tata-kukaan-muista/201117637/12

29. marraskuuta 2011 klo 7.43

Nimetön Nimetön sanoi...

Mitäpä järkeä on vaikka kännykän salasanassa,kännyhän on aina päällä ja jos katoaa/varastetaan,varas voi soitella noin vain? Ainoa turva suurelle laskulle on kai pre-paid-kortin käyttö?

29. marraskuuta 2011 klo 8.31

Blogger Eliaksen blogi sanoi...

Taannoisessa autojen myyntifoorumin salasanavuodon yhteydessä silmään pisti se, että naisen sukuelimiä tarkoittava p-alkuinen sana oli monissa salasanoissa. Automerkkejäkin toki oli.

Anna-Liisan kommentoima ja tiukkaa kirjanpitoa edellyttävä"eri salasana joka palveluun"-periaate voidaan toteuttaa helposti jos käyttäjällä on käytössään suurimman osan ajasta sama tietokone. Windows-käyttäjät voivat käyttää esim. KeePass-nimistä salasanojen hallintaohjelmistoa: http://www.valo-cd.fi/ilmainen_keepass

Idea on yksinkertainen: palveluiden salasanat tallentuvat salattuun "salasanalompakkoon", joka aukeaa aina samalla pääsalasanalla. Muistettavia salasanoja on siis vain yksi, vaikka joka palvelussa olisi eri salasana.

Monissa käyttöjärjestelmissä tällaisia ohjelmistoja vakiona.

29. marraskuuta 2011 klo 8.42

Nimetön Nimetön sanoi...

"Viestintäviraston suosittelemasta 15 merkistä jäädään todella kauas: vain 0,06 prosentilla salasana täyttää tämän (mielestäni kohtuuttoman ankaran) kriteerin."

Mielestäni se ei ole ankara ollenkaan. Ja se jopa helpottaisi muistamaan salasanoja kryptisten lyhenteiden sijaan. Salasana 'vauvaninimionjohanna' on paljon turvallisempi kuin 'vauva3!#'

29. marraskuuta 2011 klo 9.24

Nimetön Nimetön sanoi...

Ainakin nämä keskusteluforumien salasana-paljastukset taitavat kaikki olla tapauksia, missä salasanat on tallennettu kryptattuna.

Teknisessä mielessä olisi tietysti mielenkiintoista tietää oliko tuo vanhan phpBB:n reikä huonosta kryptauksesta johtuva, oliko esimerkiksi salasanan pituudella maksimipituus-rajoituksia, ja purettiinko kaikki palvelun salasanat. (Vastaus kaikkiin kyllä?)

Vaikka omat salasanat ovatkin nykyään kohtuullisen hyviä ja erilaisia eri palveluissa (kiitos 1Password, joka sekä pitää kirjaa salasanoista että helpottaa niiden luomista), olen lähinnä mielenkiinnolla odottanut missä vaiheessa joukkoon eksyy joku itsellekin tuttu palvelu mihin on joskus rekisteröitynyt kertaalleen jotain yksittäistä syytä varten ja joku wanha salasana on käytössä.

29. marraskuuta 2011 klo 9.54

Blogger Petteri Järvinen sanoi...

Ainakin nämä keskusteluforumien salasana-paljastukset taitavat kaikki olla tapauksia, missä salasanat on tallennettu kryptattuna.

Sillä ei ole paljon merkitystä, jos kryptaukseen on käytetty salasanaa 12345 tai vastaavaa. Ainoa turvallinen tapa ovat suolatut tiivisteet.

29. marraskuuta 2011 klo 9.59

Nimetön Nimetön sanoi...

Ei 15 merkkiä ole mitenkään kohtuuton vaatimus. Silloin voi käyttää lausetta, joka on helpompi muistaa kuin erikoismerkit (ks. klassikko http://xkcd.com/936/)

Suomen kielen ehdottomana bonuksena taivutusmuodot, joita on "rajattomasti".

Esim. vauvapalstoillanieivätnörttimmekäänhetiarvaisi

Turhan monessa paikassa vain salasanojen pituutta on turhaan rajoitettu. Miten laitat 15 merkkiä, kun järjestelmä sallii vain 8?

29. marraskuuta 2011 klo 10.06

Nimetön Hannu Tanskanen sanoi...

@Off-topic

iPhone syttyi tuleen lennolla:


AAMULEHTI

Tästä tuli mieleeni taas Nokia Navigatorini outo pakkokäynnistyminen Deltan lennolla Atlantasta Pariisiin syyskuussa. Jossain Halifaxin paikkeilla iltayöstä känny käynnistyi itsestään, sammui hetkeksi kun painoi pitkään pois-kytkintä, mutta käynnistyi uudelleen hetken kuluttua ja tätä toistui puolen tusinaa kertaa,kunnes revin akun irti. Noin ei voi tehdä Applessa ja Nokia 9:ssa. Miksi kännyille tapahtuu outoja lentokoneessa ja minkälaisen vaaran ne muodostavat?

29. marraskuuta 2011 klo 17.08

Nimetön Asiakasuskollisuusjohtaja sanoi...

Pituusrajoituksen lisäksi oman systeemin löytämistä rajoittaa poikkeavat rajoitukset merkistössä. Esim. Ålandsbanken ei salli erikoismerkkejä, pituuskin on rajoitettu.

Meidän webkehittäjien pitääkin ajatella salasanavaatimuksia laajemmin kuin oman palvelun vaatimusten kautta. Käyttäjien pitää pystyä käyttämään oman systeeminsä mukaan luomia salasanoja.

Samalla voi miettiä mihin ollaan menossa. Onko sähköpostiosoite + salasana tulossa yksinkertaisesti tiensä päähän? Voiko kuluttajalta edellyttää, että hän muistaa mihin palveluihin hän on rekisteröitynyt ja mikä salasana missäkin on käytössä. Muistettavia kun on helposti satoja.

Voi olla, että pienempien palveluiden on hakeuduttava Facebookin, Googlen tai OpenID:n tunnistuspalveluiden kylkeen.

OpenID ei kuitenkaan auta, jos et enää muista, millä tunnarilla sinne kirjauduit, kuten minulla on juuri tilanne erään palvelun osalta. Entäpä jos palvelu tarjoaa Facebook ja Twitter-tunnistuksen, muistatko kumpaa käytit? Ehkäpä tulevaisuus on LastPass.com:in kaltaisten palveluiden?

Suomessa ei kuitenkaan kannata keksiä mitään kansallisia virityksiä, ei ohjeiden, ei lainsäädännön eikä teknologian suhteen. Ne toisivat suomalaisille palveluntarjoajille, -kehittäjille ja ohjelmistotaloilla vain kilpailuhaitan.

29. marraskuuta 2011 klo 17.16

Nimetön Nimetön sanoi...

Tätäkään vuotoa ei olisi tapahtunut, jos alkuperäistä muutaman viikon takaista vuotoa ei olisi mainostettu ja levitetty mediassa niin paljon. Sama koskee kaikkia samalla menetelmällä tehtyjä tunnusten anastamisia.

Kiitos Järvinen, Hyppönen ja media. Vielä kerran. Ja tulevina kertoina.

30. marraskuuta 2011 klo 11.46

Voit käyttää joitakin HTML-tageja, kuten <b>, <i>, <a>

Sinua pyydetään kirjautumaan sisään, kun olet lisännyt kommentin.
Todista ettet ole robotti