NB
Last nedLast ned

Hvorfor passord lekker

Miqo-redaksjonen · 3 kilder

Lekkasjen skjer på en annens server

Uttrykket «passordet mitt ble hacket» gir inntrykk av at noen har forsøkt å gjette passordet til e-postadressen din. I praksis er det nesten alltid tjenesten som hackes: en nettbutikk, et forum eller en leveringstjeneste. Hele databasen tas - millioner av rader på én gang - og passordet ditt er bare ett av dem.

En ansvarlig tjeneste lagrer ikke passordet ditt. Den lagrer en hash - et irreversibelt avtrykk med et tilfeldig salt, unikt for hver bruker, beregnet med en bevisst langsom algoritme: Da blir det dyrt å hente ut passord fra en stjålet database. Men ikke alle gjorde det slik. Noen steder lå passordene i klartekst, andre steder brukte de en rask hash som et grafikkort kan teste milliarder av varianter av i sekundet.

32 mill.RockYou, 2009: passord i klartekst
117 mill.LinkedIn, 2012: rask SHA-1-hash uten salt
153 mill.Adobe, 2013: passordhint i klartekst

Hvorfor én lekkasje åpner flere kontoer

Deretter handler det ikke om hacking, men om matematikk. Brukernavnet ditt er nesten alltid det samme - e-postadressen din. Hvis passordet også gjenbrukes, kan paret «e-post + passord» fra en stjålet database fungere både for innboksen, markedsplassen og spillkontoen din.

Omtrent 2 av 3 voksne bruker samme passord på flere nettsteder - Google-undersøkelse, 2019

Derfor kan en lekkasje gjøre skade på nytt. Roboter prøver ferdige lister med slike par på hundrevis av nettsteder etter tur - dette kalles masseutprøving av innloggingsopplysninger. Det lykkes sjelden, i en brøkdel av en prosent av forsøkene, men når det er millioner av par, blir det titusenvis av andres kontoer. Bare tofaktorautentisering bryter kjeden: en kode eller nøkkel som ikke fantes i databasen.

Et komplisert passord beskytter ikke mot dette

Det leder til en irriterende konklusjon: Lengde og spesialtegn påvirker nesten ikke om passordet lekker - bare hvor lang tid det tar å knekke det fra en hash. Det som beskytter mot lekkasje, er ikke kompleksitet, men at det ikke gjenbrukes. En annen sak er vanen med å bytte passord hver 3. måned: Det har aldri kommet belegg for at det reduserer risikoen, mens det er tydelig at folk bytter dem forutsigbart ved å legge til et tall i det gamle passordet. I 2017 fjernet det amerikanske standardiseringsinstituttet NIST kravet om å bytte passord etter en fast plan fra anbefalingene sine.

Å bytte passord etter en fast plan reduserer risikoen for lekkasje

En lekkasje har lang holdbarhet: En database kan sirkulere i årevis før den dukker opp i et offentlig arkiv - hele omfanget av LinkedIn-tyveriet ble publisert 4 år etter hackingen. Derfor kan en e-post om at «dataene dine var med i en lekkasje» gjelde en tjeneste du for lengst har glemt.

Den første reaksjonen på en slik e-post er å kaste seg over alt og gi opp halvveis. Det er mer nyttig å ta det i rekkefølge: først e-postkontoen, deretter tjenestene med samme passord.

pust inn 4spust ut 6s

Mens passordbehandleren åpner: pust inn - pust ut

Test deg selv1 / 2

Hvorfor kan én lekkasje åpne flere av kontoene dine?

Kilder

  1. NIST SP 800-63B «Retningslinjer for digital identitet» (2017)
  2. offentlige analyser av lekkasjene hos RockYou (2009), LinkedIn (2012, hele omfanget publisert i 2016) og Adobe (2013)
  3. om gjenbruk av passord - undersøkelse fra Google og Harris Poll, 2019

Neste i serien «Nettkriminalitet»

2 artikler i sin helhet på nettstedet, 3 til i appen

Alle artikler

3 artikler til i serien finner du i appen

De ligger under «Kriminalitet → Nettkriminalitet». Gratis.

Quiz · 12 spørsmålHvor godt kjenner du «Nettkriminalitet»?