Dansk password-tester møder hård kritik

Diverse d.  08. august. 2007, skrevet af System 9 Kommentarer.  Vist: 817 gange.


Sikkerhedsfirmaet Fort Consult vil hjælpe danskerne med at vælge mere sikre passwords ? men firmaet får hård kritik for sin nye tjeneste, testpassword.dk. På hjemmesiden kan man indtaste et password, hvorefter programmet oplyser, hvor sikkert kodeordet er. Men Fort Consults hjemmeside bruger ikke kryptering og passwordet sendes derfor ubeskyttet over nettet, hvor det nemt kan opfanges undervejs.

ComON har bedt den adm. direktør for Fort Consult, Ulf Munkedal, om at forklare, hvorfor firmaet opfordrer internet-brugere til at sende passwords ubeskyttet over nettet.

»Selvfølgelig skal man ikke indtaste sit password andre steder end der, hvor man bruger det. Og det er slet ikke tanken, at man skal indtaste sit rigtige password på vores hjemmeside. Det er ganske rigtigt, at forbindelsen ikke er krypteret, og passwordet vises også i klartekst på skærmen. Ideen er, at man skal bruge vores tjeneste til at lære om sikkerhed og lege sig frem til et godt password,« forklarer Ulf Munkedal.

Han tror ikke, at nogle brugere vil misforstå formålet med tjenesten og indtaste deres rigtige kodeord for at tjekke, om det er tilstrækkelig sikkert. Og Fort Consult har da også tilføjet en disclaimer i bunden af siden, der fraråder at indtaste sine rigtige passwords.

Men adressen testpassword.dk og overskriften »Ny mulighed for at teste password« kan få mange til at tro, at tjenestens formål er at hjælpe med at optimere sine eksisterende kodeord. Når man har indtastet et kodeord hos testpassword.dk, giver programmet gode råd til, hvordan koden kan gøres mere sikker. Men i det øjeblik, man har sendt sit password ukrypteret over nettet, er det reelt helt værdiløst.

Hos it-fagforeningen Prosa har man også forsøgt at rådgive sine medlemmer om gode passwords og her ryster man på hovedet over Fort Consults seneste tiltag.

»Det er bestemt molboagtigt at lave en hjemmeside for test af passwords, der ikke sikkerheds-mæssigt lever op til de krav man normalt stiller for at sende passwords over nettet. Det burde et firma med speciale i sikkerhed som Fort Consult da kunne forstå; mon ikke de lige skal have tid til at tænke sig om. Jeg betragter da firmaet som et af de kompetente på området,« siger Peter Ussing, der er formand for Prosa.

Og det faktum, at Fort Consult opfordrer brugerne til ikke at indtaste deres ægte password, gør ikke sagen bedre, mener Peter Ussing.


»Undskyldningen med at man ikke skal eller må bruge sit rigtige password på denne side er da helt skørt - de brugere som ville kunne have glæde af en sådan tjeneste har vel netop behov for at få testet det password de bruger - eller har planer om at bruge,« siger han.

I en tid, hvor internet-brugerne oversvømmes med spam- og phishing-mails der forsøger at lokke dem til at indtaste deres kodeord på tvivlsomme websider, er det uheldigt, at en seriøs hjemmeside opfordrer til at skrive sit password ? og tilmed uden at bruge kryptering.

»Det må vel nærmest betragtes som skadeligt for sikkerheden på nettet - om ikke andet fordi det er eksempel på rigtig dårlig praksis for håndtering af passwords. De bør rette siden til at bruge kryptering af password, hvor svært kan det være - eller bare lukke siden,« siger Peter Ussing til ComON.

Link: http://warehouse.ncom.dk/lbb.php/1001/2319531724/MjAwNy0wOC0wOCxod3Rkaw==/aHR0cDovL3d3dy5jb21vbi5kay9pbmRleC5waHAvbmV3cy9zaG93L2lkPTMyMTQ5

Nyhed leveret af http://Comon.dk
illuzioN
 
Superbruger
Tilføjet:
08-08-2007 15:09:41
Svar/Indlæg:
264/40
Ja det er jo ikke ligefrem smart :)


micma18
 
Elitebruger
Tilføjet:
08-08-2007 15:42:56
Svar/Indlæg:
4120/115
Lige så smart som OC.dk og stort set alle andre sites 😉 Der er sku da heller ikke noget SSL der beskytter mod aflytning af passwords/cookies osv.


Overbuary
 
Elitebruger
Tilføjet:
08-08-2007 17:01:01
Svar/Indlæg:
1762/50
jeg synes passwords i sig selv er et dumt fænemen 😛


BUDDA-X
 
Superbruger
Tilføjet:
08-08-2007 18:40:45
Svar/Indlæg:
475/12
Høre man lyden af én der trækker voldsomt i land, eller er det bare mig?


beatmore
 
Elitebruger
Tilføjet:
08-08-2007 19:04:02
Svar/Indlæg:
3943/44
#2 de fleste krypterer kodeord inden de sender dem til serveren.

Har bare et spørgsmål til firmaet, hvorfor fanden skal kodeord sendes til jeres server for at teste dem?
Javascript kører hos brugeren, og der er ikke behov for at sende data nogen steder hen, og da deres program er temmeligt simpelt, så burde det ikke være noget problem at lave det i JS.


Cyrezz
 
Overclocker
Tilføjet:
08-08-2007 22:41:26
Svar/Indlæg:
581/24
»Selvfølgelig skal man ikke indtaste sit password andre steder end der, hvor man bruger det. Og det er slet ikke tanken, at man skal indtaste sit rigtige password på vores hjemmeside. Det er ganske rigtigt, at forbindelsen ikke er krypteret, og passwordet vises også i klartekst på skærmen. Ideen er, at man skal bruge vores tjeneste til at lære om sikkerhed og lege sig frem til et godt password,«

Klart ........................ :no:

#4

Ja lyder lidt sådan, og det går ikke for godt IMO.


hilo
 
Superbruger
Tilføjet:
09-08-2007 02:44:43
Svar/Indlæg:
525/25
så stopper famde der
.den mand er fuld af sssssssssssssssss . 🤣 🤣 🤣 🤣 🤣


@ngler
 
Redaktør
Tilføjet:
09-08-2007 08:14:30
Svar/Indlæg:
4033/364
hmm, god ide til at få pw til dictonary attacks..

hmmm


micma18
 
Elitebruger
Tilføjet:
09-08-2007 08:45:36
Svar/Indlæg:
4120/115
#5
Der er ingen reel kryptering af noget som helst, hvis der ikke er SSL (indikeret med en hængelås i din browser)

Alt andet kryptering det kan foretages med java e.lign. Men der sender du jo altså algoritmen frem og tilbage lige så meget som koden 😛 Og lur mig om OC.dk og 99% af andre sites ikke har den mindste bekymring om det aligevel...?