DA
Hent appenHent appen

Hvorfor adgangskoder lækker

Miqos redaktion · 3 kilder

Datalækket sker på en andens server

Når man siger, at "min adgangskode blev hacket", lyder det, som om nogen har gættet sig frem til adgangskoden til din e-mail. I virkeligheden er det næsten altid tjenesten, der bliver hacket: en butik, et forum eller en leveringstjeneste. Hele databasen bliver stjålet - millioner af rækker på én gang - og din adgangskode er bare én af dem.

En omhyggelig tjeneste gemmer ikke adgangskoden. Den gemmer en hashværdi - et envejsaftryk med et tilfældigt salt, der er unikt for hver bruger, beregnet med en bevidst langsom algoritme: Det gør det dyrt at udtrække adgangskoder fra en stjålet database. Men sådan gjorde ikke alle. Nogle steder lå adgangskoderne i klartekst, andre steder brugte man en hurtig hash, som et grafikkort kan afprøve milliarder af muligheder i sekundet.

32 mio.RockYou, 2009: adgangskoder i klartekst
117 mio.LinkedIn, 2012: hurtig SHA-1-hash uden salt
153 mio.Adobe, 2013: adgangskodetips i klartekst

Hvorfor ét læk åbner flere konti

Derefter handler det ikke om hacking, men om simpel matematik. Dit login er næsten altid det samme - din e-mailadresse. Hvis du også genbruger din adgangskode, kan et sæt loginoplysninger fra en stjålet database give adgang til både din indbakke, en markedsplads og din spilkonto.

Omkring 2 ud af 3 voksne bruger samme adgangskode på flere sider - Google-undersøgelse, 2019

Derfor får et datalæk et efterliv. Bots afprøver færdige lister med loginoplysninger på hundredvis af sider i træk - det kaldes misbrug af stjålne loginoplysninger. Det lykkes sjældent, i en brøkdel af en procent af forsøgene, men når der er millioner af par, bliver det til titusindvis af andres konti. Kun en anden faktor bryder kæden: en kode eller nøgle, der ikke var i databasen.

En kompliceret adgangskode beskytter ikke mod det

Det fører til en irriterende konklusion: Længde og specialtegn påvirker næsten ikke, om en adgangskode lækker - kun hvor længe det tager at udlede den fra en hash. Det, der beskytter mod læk, er ikke kompleksitet, men unikhed. En anden sag er vanen med at ændre adgangskoden hver 3. måned: Der er stadig ikke kommet belæg for, at det sænker risikoen, mens det er tydeligt, at folk ændrer dem forudsigeligt ved at tilføje et ciffer til den gamle adgangskode. I 2017 fjernede det amerikanske standardiseringsorgan NIST kravet om at ændre adgangskode efter en fast plan fra sine anbefalinger.

At ændre adgangskode efter en fast plan sænker risikoen for læk

Et datalæk har lang holdbarhed: En database kan cirkulere i årevis, før den dukker op i et offentligt arkiv - hele det stjålne datasæt fra LinkedIn blev offentliggjort 4 år efter hacket. Derfor kan en e-mail om, at "dine data var med i et læk", handle om en tjeneste, du for længst har glemt.

Den første reaktion på sådan en e-mail er at skynde sig at ændre alt og give op halvvejs. Det er mere nyttigt at tage det i rækkefølge: først e-mailen, derefter tjenester med samme adgangskode.

indånd 4sudånd 6s

Mens din adgangskodeadministrator åbner: indånd - udånd

Test dig selv1 / 2

Hvorfor kan ét læk åbne flere af dine konti?

Kilder

  1. NIST SP 800-63B "Retningslinjer for digital identitet" (2017)
  2. offentlige analyser af datalækkene fra RockYou (2009), LinkedIn (2012, hele omfanget offentliggjort i 2016) og Adobe (2013)
  3. om genbrug af adgangskoder - undersøgelse fra Google og Harris Poll, 2019

Næste i serien »Cyberkriminalitet«

2 artikler i fuld længde på siden, 3 mere i appen

Alle artikler

3 artikler mere fra serien ligger i appen

De ligger under »Kriminalitet → Cyberkriminalitet«. Gratis.

Quiz · 12 spørgsmålHvor godt kender du »Cyberkriminalitet«?