Gjest Marius B. Jørgenrud Skrevet 11. mai 2018 Del Skrevet 11. mai 2018 Jobber med en fiks kort tid før GDPR-fristen.Lagrer 10.000 studenters passord i klartekst Lenke til kommentar
Olav48 Skrevet 11. mai 2018 Del Skrevet 11. mai 2018 Å lagre passord i klartekst, er så utilgivelig at hoder burde rulle. Og å i det hele tatt nevne GDPR som årsak til at det nå blir tatt tak i, er forstummende. Når det virkelig kan svi for dem selv, da blir brukerne ivaretatt. Da er det vel over til MD5 nå da 7 Lenke til kommentar
XIFXEGLO Skrevet 11. mai 2018 Del Skrevet 11. mai 2018 Hvordan skjer dette? Inkompetanse? Lureri? Fra artikkelen virker det som at de har satt ut dette til en ekstern aktør, men jeg nekter å tro at en som får betalt for å programmere nettsider ikke har kjennskap til de åpenbare svakhetene med å lagre passord i klartekst. Så da står vi igjen med lureri: Innlogging programmeres på enkleste måte, på boksavelig talt 10 minutter, mens man fakturerer for en mer passelig arbeidsmengde; noen dager, kanskje mer. Sluttkunden har ingen kompedanse til å vurdere om arkitekturen holder mål, så derfor slipper man unna med det, og ler hele veien til banken. 2 Lenke til kommentar
-Night- Skrevet 11. mai 2018 Del Skrevet 11. mai 2018 Det finnes også norske studenttjenester som gjør dette.... 1 Lenke til kommentar
Sandormen Skrevet 12. mai 2018 Del Skrevet 12. mai 2018 Hva skal man med passordinnlogging, når man tydeligvis ikke behøver passordinnlogging. ? Lenke til kommentar
StianM7 Skrevet 12. mai 2018 Del Skrevet 12. mai 2018 Selv om utsendelse av passord i klartekst sikkerhetsmessig ikke holder mål, så betyr vel ikke det nødvendigvis at passordene også er lagret i klartekst? 1 Lenke til kommentar
Emancipate Skrevet 12. mai 2018 Del Skrevet 12. mai 2018 (endret) Selv om utsendelse av passord i klartekst sikkerhetsmessig ikke holder mål, så betyr vel ikke det nødvendigvis at passordene også er lagret i klartekst? Nå gikk det helt rundt for meg. Hvis de ikke er lagret i klartekst, må de være kryptert, og for å få sendt passordet, må det dekrypteres, dvs. at nøkkelen er i kontakt med passordet. Mao, klarer de å bryte seg inn og ta de krypterte passordene, klarer de nok også å ta nøkkelen - eller endre på alle sine epost-adresser, så de kan få mailet passordet til seg selv. Så dette er jevngodtdårlig med klartekst. Endret 12. mai 2018 av Emancipate 2 Lenke til kommentar
Gjest Slettet-t8fn5F Skrevet 12. mai 2018 Del Skrevet 12. mai 2018 Selv om utsendelse av passord i klartekst sikkerhetsmessig ikke holder mål, så betyr vel ikke det nødvendigvis at passordene også er lagret i klartekst? Er passordene kryptert i databasen, så skal man i utgangspunktet ikke finne frem til passordet i klartekst. 1 Lenke til kommentar
Bolson Skrevet 12. mai 2018 Del Skrevet 12. mai 2018 Selv om utsendelse av passord i klartekst sikkerhetsmessig ikke holder mål, så betyr vel ikke det nødvendigvis at passordene også er lagret i klartekst?Nå gikk det helt rundt for meg. Hvis de ikke er lagret i klartekst, må de være kryptert, og for å få sendt passordet, må det dekrypteres, dvs. at nøkkelen er i kontakt med passordet. Mao, klarer de å bryte seg inn og ta de krypterte passordene, klarer de nok også å ta nøkkelen - eller endre på alle sine epost-adresser, så de kan få mailet passordet til seg selv. Så dette er jevngodtdårlig med klartekst. Og realiteten er jo at kan man sende passordene i epost så er de lagret i klartekst. Man bruker jo ikke kryptering på passord, men enveis hashing og salting. Kryptering er ikke regnet som trygt akkurat pga det du peker på - nøkkel på avveie. Enveis hashing + salt + nøkkelstrekking (f.eks PBKDF2) - ja da er man på vei! Personlig mener jeg ANSA bør kaste leverandøren ut døra når den surrer med slikt. Lenke til kommentar
HK76 Skrevet 15. mai 2018 Del Skrevet 15. mai 2018 Selv om utsendelse av passord i klartekst sikkerhetsmessig ikke holder mål, så betyr vel ikke det nødvendigvis at passordene også er lagret i klartekst? Jo. For hvis ikke passordene var lagret i klartekst, ville ikke løsningen kunne hente frem passordet og sende det på epost. Lenke til kommentar
nomore Skrevet 15. mai 2018 Del Skrevet 15. mai 2018 Eller så ligger de lagret med reverserbar kryptering. Lenke til kommentar
Anbefalte innlegg
Opprett en konto eller logg inn for å kommentere
Du må være et medlem for å kunne skrive en kommentar
Opprett konto
Det er enkelt å melde seg inn for å starte en ny konto!
Start en kontoLogg inn
Har du allerede en konto? Logg inn her.
Logg inn nå