Smedsrud Skrevet 27. november 2013 Del Skrevet 27. november 2013 Og du kan selv sjekke om de har kryptert ditt allerede.Dustin snur: Nå sikrer de passordene dine likevel Lenke til kommentar
Gjest Slettet-x7D6du0Hjb Skrevet 27. november 2013 Del Skrevet 27. november 2013 Helt idiotisk at dem ikke gjør det før nå. Lenke til kommentar
airetam Skrevet 27. november 2013 Del Skrevet 27. november 2013 Det var kjapt! Har lyst å si "Bra jobba, Dustin!", men det her skulle ikke vært nødvendig til å begynne med. 3 Lenke til kommentar
Skeetzoid Skrevet 27. november 2013 Del Skrevet 27. november 2013 Samme prinsippet som at veivesenet ikke utbedrer en vei/veikryss før så og så mange ulykker har skjedd, antar jeg 2 Lenke til kommentar
Thomas J.L Skrevet 27. november 2013 Del Skrevet 27. november 2013 Sendte de mail jeg, ville at de skulle kjenne til min missnøye med å ha passordet i klartekst. Bra de snur, for det er en av de sidene jeg handler mest på. 1 Lenke til kommentar
Gjest Slettet-jDflNq Skrevet 27. november 2013 Del Skrevet 27. november 2013 Det tok de så kort tid å fikse det og så hadde de ikke gjort det før, latterlig! 1 Lenke til kommentar
Aeyoun Skrevet 27. november 2013 Del Skrevet 27. november 2013 Flinke journalistene. 3 Lenke til kommentar
Jerr86 Skrevet 27. november 2013 Del Skrevet 27. november 2013 woow, fatter ikke at ALLE hasher, det skulle vært en lovbestemt greie nesten. Helt utrolig.. Bra de tar fatt i det i alle fall... 2 Lenke til kommentar
Populært innlegg efikkan Skrevet 27. november 2013 Populært innlegg Del Skrevet 27. november 2013 Det finnes ingen unnskyldning for oppførselen til Dustin, det er rett og slett totalt uholdbart. Enhver aktør som håndterer sensitiv informasjon av etter annet slag har et ansvar for å gjøre tjenesten sikker. Hvis de ikke aksepterer dette så bør de legge ned driften. Om du er registrert hos Dustin, kan Lengquist fortelle at passordet ditt i løpet av en ukes tid vil være kryptert, og at passordet som nå ligger i selskapets systemer vil bli slettet. Dette er skummelt fordi det viser at både artikkelforfatter og Dustin ikke har innsikt i hva de driver med. Et passord skal ikke krypteres, det skal kryptografisk hashes. En person som har forstått den viktige forskjellen på dette vil ikke blande disse begrepene. Hele hensikten med en kryptografisk hash er at den ikke skal kunne reverseres, slik at dersom noen får tak i den så skal ingen komme frem til passordet uten å prøve alle mulige passord, og entropi skal sørge for at dette tar nok tid til at risikoen for misbruk er minimal. Bcrypt er en hashealgoritme som har fordelen med at den som administrerer systemet kan enkelt "oppgradere" antall iterasjoner over tid med å justere en verdi (ved neste innlogging), men dette krever naturligvis at systemet designes for det. ----- Nå tar jeg det som selvsagt at diskusjon.no og andre tjenester i tek-nettverket har hashet passord med unike salt (hvis ikke bør noe gjøres med driftsavdelingen), men det er faktisk én annen alvorlig ting som diskusjon.no og de fleste andre sider synder mot, nemlig kryptert forbindelse ved overføring av passord, registrering eller annen sensitiv data. Selv om dette øker lasten på serveren så er dette noe som absolutt må gjøres, i det aller minste ved innlogging og registrering. 13 Lenke til kommentar
efikkan Skrevet 27. november 2013 Del Skrevet 27. november 2013 woow, fatter ikke at ALLE hasher, det skulle vært en lovbestemt greie nesten. Helt utrolig.. Bra de tar fatt i det i alle fall... Det er ganske absurd egentlig, vi har et enormt statlig byråkrati og bruker til og med mye penger på noe så tullete som et "cyberforsvar". Men et enkelt regelverk som krever at alle som har noen form for personinformasjon følger oppdaterte rutiner for dette klarer vi ikke å få til? Mye av problemet ligger i at selv Difi (Direktoratet for forvaltning og IKT) selv ikke har peiling på sikkerhet. 7 Lenke til kommentar
mikaragua Skrevet 27. november 2013 Del Skrevet 27. november 2013 samtidig har vi gode rutiner på hvilke ansatte som får tilgang til kundenes data, og de må også underskrive en taushetserklæring, sier Lengquist. Takk og lov, dette setter nok en effektiv stopper for utro tjenere!! 9 Lenke til kommentar
GubbenNoa Skrevet 27. november 2013 Del Skrevet 27. november 2013 Det gjorde Netshop tidligere også, hva de gjør nå vet jeg ikke men tror Multicase ikke klarer annet en klartekst. For å si det slikt så har mange svindlere blitt oppdaget ved at IT-ansvarlig kopierte ut passordet på "handlekonto" og brukte dette på "mailkonto" til misstenkt svindler. Som regel brukes samme passord! 1 Lenke til kommentar
Milmo Skrevet 27. november 2013 Del Skrevet 27. november 2013 (endret) Lagring av passord er alltid risky, men trodde salted hash var standard blant de fleste online sjappene. Endret 27. november 2013 av Milmo Lenke til kommentar
Lakus Skrevet 27. november 2013 Del Skrevet 27. november 2013 "De tror bildet av en hengelås faktisk beviser at vi har kryptert infoen deres. Hahahaha" ? 2 Lenke til kommentar
G Skrevet 27. november 2013 Del Skrevet 27. november 2013 Veldig fint av redaksjonen å skrive om denne saken. Takk. Lenke til kommentar
dabear Skrevet 27. november 2013 Del Skrevet 27. november 2013 (endret) Haha, tviler på at de har fikset det skikkelig. Sikker passordlagring er latterlig vanskelig. Å i det heletatt lagre passord er noe man unngår til en hver pris, hvis man har muligheten. Når de ikke selv har gjort noe med situasjonen på så lenge, så tviler jeg veldig sterkt på at har greid å følge alle sikkerhetsregler og gjort det rett på første forsøk. Endret 27. november 2013 av dabear 1 Lenke til kommentar
GreenRay Skrevet 27. november 2013 Del Skrevet 27. november 2013 Bra det ble gjort, MEN det er for sent. Dette skulle ikke en gang vært nødvendig. Passord skal bli kryptert med en gang man lager en konto! 1 Lenke til kommentar
Dan-Levi Skrevet 27. november 2013 Del Skrevet 27. november 2013 Og der tenker jeg som så om Dustin. Det er en selvfølge at alle nettbutikker ikke lagrer passorder i klartekst! Lenke til kommentar
Stifi Skrevet 27. november 2013 Del Skrevet 27. november 2013 "De tror bildet av en hengelås faktisk beviser at vi har kryptert infoen deres. Hahahaha" ? It's a trap. Obviously. Lenke til kommentar
tiddylicious Skrevet 27. november 2013 Del Skrevet 27. november 2013 Jeg sendte inn en mail til Dustin for å gi dem min historie samt en forespørsel på å få slettet mine data hos dem. Jeg har vært utsatt for ID tyveri over en lang periode, og jeg finner det så utrolig provoserende å lese at forkastelse av kunders personvern har vært et "strategisk valg" hos Dustin. Jeg kan ikke være kunde hos noen som tar så slett på personvern, ikke når jeg har blitt utsatt for det jeg har. Det ødelegger utrolig mye av min livskvalitet siden misbruket er jevnlig og jeg øyner nesten ikke håp om at det skal endre seg, da det virker som hele verden (inkludert politiet) gir fullstendig f*** i personvern og ikke forstår hvordan / tenker på hvor mye det kan ødelegge i livet. Jeg stiller meg meget undrende til en IT-sjef som lar noe slikt skje på sin vakt. Det store spørsmålet jeg undrer på nå er hvilke andre ting som har måttet vike, siden hashing av passord kanskje er det første kapittelet i boka. Eller er jeg bare opprørt og drar reaksjonen litt for langt / urimelig? 4 Lenke til kommentar
Anbefalte innlegg
Opprett en konto eller logg inn for å kommentere
Du må være et medlem for å kunne skrive en kommentar
Opprett konto
Det er enkelt å melde seg inn for å starte en ny konto!
Start en kontoLogg inn
Har du allerede en konto? Logg inn her.
Logg inn nå