mboost-dp1

Flickr - bongo vongo

En sætning er ikke nødvendigvis et godt kodeord

- Via Version2 - , redigeret af Net_Srak

Et alternativ til almindelige password er pass-phrases, hvor forskellige ord bliver sammensat til en lang række bogstaver, så man reelt set bruger en sætning. Eksempelvis kan man bruge sætningen newz-er-sejt, som pass-phrase. Dette skulle gøre pass-phrase mere sikker og lettere at huske end almindelige password. Det skriver version 2.

Forskere fra Cambridge University har undersøgt pass-phrases fra Amazons lukkede PayPhrase system, og det viser desværre at brugerne har en tendens til at vælge usikre pass-phrases.

For eksempel er pass-phrases, hvor ordene indgår i en naturlig sammenhæng usikre, mens ord der normalt ikke forbindes med hinanden kan være sikre nok. Sikkerheden bliver højere hvis man vælger fra forskellige sprog.

Af åbenlyse sammensætninger af ord, var der blandt andet brugt ”Harry Potter” og ”Manchester United”. Derved var forskerne i stand til at finde 8.000 ud af 20.000 pass-phrases ved at bruge en liste over filmtitler, sportsklubber og lignende navne fra internettet. Derved viser undersøgelsen, at de valgte pass-phrases ofte er almindelige ord der optræder i den almindelige sprogbrug og som også oftest indeholder navne.

For at opnå en sikkerhed som ved et almindeligt tradionelt godt password, skal man vælge minimum 3 ord fra en ordbog på over 10.000 ord og gerne fra forskellige sprog. Hvis man derimod vælger pass-phrasen ”Twillight er verdens bedste film” vil det kun give en sikkerhed på samme niveau som 7 tilfældige bogstaver eksempelvis ”password1”.

Hvis man vil teste sin pass-phrase kan man bruge Google til at se hvor mange hits, der optræder ved at sætte sin pass-phrase i anførselstegn. For eksempel giver ”Twillight er verdens bedste film” over 7.000 hits på Google og dermed må det nok anses for at være et usikkert pass-phrase.





Gå til bund
Gravatar #1 - smiley
23. mar. 2012 12:40
Hvis man derimod vælger pass-phrasen ”Twillight er verdens bedste film” vil det kun give en sikkerhed på samme niveau som 7 tilfældige bogstaver eksempelvis ”password1”.


What?? Det er da for nice et password! Ingen tror på det!
Gravatar #2 - el_barto
23. mar. 2012 12:46
#0 skrev:
sikkerhed på samme niveau som 7 tilfældige bogstaver eksempelvis ”password1”.

Øhh... 7 tilfælde bogstaver danner "password1"? What are the odds :D
Gravatar #3 - Longio
23. mar. 2012 12:50
#2

Tror at chancen er 1/7!
Gravatar #4 - Krydolph
23. mar. 2012 12:51
#3 jeg har ikke fulgt nok med i matematik til at fortælle dig eller #2 hvad chancen er, men jeg er ret sikker på det ikke er 1/7
Der er jo noget med vi har ca 28 bogstaver... Så bare for det første af de 7 tegn er det 1/28!

Men jeg troede egentlig det blev sværrer jo længere passwordet er!

Og bliver password1 ikke mere sikker end password når det har et nummer efter sig? Det er trodsalt et 8. tegn. og et nummer osv (jeg er klar over password1 er usædvanligt dumt eksempel, men nu snakker vi principper)
Men jeg haar aldrig forstået det sådan at "jo længere jo bedre" + jo flere special tegn/numre jo bedre - og er det case sensetive så godt med en blanding af store og små bogstaver!
Gravatar #5 - lost-viking
23. mar. 2012 13:04
pass-phrases? de er vel ikke jeg er god men mere Jegergod right? der ved må et password som lord of heste mand altså lordofhestemand være ret svært at gætte.. men det er vel kun nødvendig at bruge så svært et password til sider man faktisk har vigtige oplysninger på.. så på sin newz.dk konto er det vel ikke så vigtig at bruge noget vildt svært.. da der alligevel intet er at komme efter.. :)
Gravatar #6 - Zombie Steve Jobs
23. mar. 2012 13:10
HarryUnitedManchestersPottedPlantWithUruguayIn1981

Fuck yeah.
Gravatar #7 - Bayoon
23. mar. 2012 13:12
Synes lidt undersøgelsen glemmer at tage højde for flere ting. Eksempelvis at personen der vil knække koden (bruteforce?) ikke på forhånd kan vide om der er tale om et pass-phrase, ren talkode, kombineret, kombineret med specialtegn, osv. Ligesom pass-phrases kan bestå af ord der ikke fra en ordbog. Tilsvarende ved man ikke om der er mellemrum i pass-phrasen, bindestreg, bundstreg, komma eller andre tegn.

Kombineret traditionelt kodeord + pass-phrase må være godt. :)

Tror ikke det er særligt nemt at knække "enkodesom-denne¤ns4w5".

I sidste ende er det vel bare fordi en kode som "manchesterunited" aldrig har været særlig sikker.
Gravatar #8 - Etherial
23. mar. 2012 13:12
^^

EnSætningErIkkeNødvendigvisEtGodtKodeord

Gravatar #9 - Troels-K
23. mar. 2012 13:14
Vi tager bare koden "justinbiebererlækker" -> they dont even dare guessing!
Gravatar #10 - Longio
23. mar. 2012 13:16
#4

Det der udråbstegn efter 7-tallet er et fakultet.

Dvs. 1/(7*6*5*4*3*2*1) muligheder
Gravatar #11 - Zombie Steve Jobs
23. mar. 2012 13:17
1.5378 x 10^97 år?
Gravatar #12 - stokbaek
23. mar. 2012 13:19
Longio (10) skrev:
#4

Det der udråbstegn efter 7-tallet er et fakultet.

Dvs. 1/(7*6*5*4*3*2*1) muligheder


waste of time to type "*1" though :P
Gravatar #13 - marindoom
23. mar. 2012 13:19
Troels-K (9) skrev:
Vi tager bare koden "justinbiebererlækker" -> they dont even dare guessing!


Din teori holder ikke, hvor mange 12'årige piger render rundt og skråler til Justin Bieber?
Gravatar #14 - Longio
23. mar. 2012 13:21
#12

Nu bliver man jo nødt til at skære det ud i pap til nogen mennesker hvad 7 fakultet betyder
Gravatar #15 - Troels-K
23. mar. 2012 13:23
marindoom (13) skrev:
Din teori holder ikke, hvor mange 12'årige piger render rundt og skråler til Justin Bieber?


Ved ikke med dig, men har ikke mødt mange 12arige kvindelige hackere - kan dog godt være jeg har en forkert omgangs kreds ;)
Gravatar #16 - marindoom
23. mar. 2012 13:25
Troels-K (15) skrev:
Ved ikke med dig, men har ikke mødt mange 12arige kvindelige hackere - kan dog godt være jeg har en forkert omgangs kreds ;)


Kommer såsandelig an på om det er en gut der forsøger at komme ind på en 12'åring piges konto ex facebook?
Hvis jeg var hacker (XD), ville jeg da klart skyde i den retning.
Gravatar #18 - SAN
23. mar. 2012 13:28
el_barto (2) skrev:
Øhh... 7 tilfælde bogstaver danner "password1"? What are the odds :D


Ja der er vist der ikke meget tilfældighed over dette password, men vil dog sige at hvis du får at vide at du skal knække et password på 7 bogstaver og der indgår tal i det, så kan du nok godt komme i problemer! :-P
Gravatar #19 - thiele
23. mar. 2012 13:29
#2
LIlle, taget i betragtning at password1 er på 9 tegn ;)
Men med 39 forskellige tegn (danske alfabet og tal), er sandsynligheden 1 af 39^9
Gravatar #20 - spectual
23. mar. 2012 13:32
Det er også ret dumt at bruge en titel...
Gravatar #21 - AeroByte
23. mar. 2012 13:53
Hvis man derimod vælger pass-phrasen ”Twillight er verdens bedste film” vil det kun give en sikkerhed på samme niveau som 7 tilfældige bogstaver eksempelvis ”password1”.


What? "password1" er 9 tegn, 7 forskellige bogstaver og et tal, så ved ikke hvordan du vil danne "password1", ud fra 7 tilfældige bogstaver.

Og som #19 siger, så er sandsynligheden hvis vi så også tager tal med:

(1/39)^9 for at danne det nævnte password, ved tilfældig uafhængig trækning blandt alle tal og bogstaver i det danske alfabet.
Gravatar #22 - Brugernavn
23. mar. 2012 14:01
Hvis du er rigtig nørd, bruger du bare dit telefonnummer. Det er der ingen andre, der kender.
http://i3.kym-cdn.com/entries/icons/original/000/0...
Gravatar #23 - thimon
23. mar. 2012 14:06
#21 og andre:
Mht. password1, så blev artiklen skrevet en sen nattetime. Men pointen er vist at nogle pass-phrases bare er dårlige valg. Hackere går vel efter de normale password og passphrases først, før de begynder på bruteforce. Så tilfældighed spiller ikke nogen rolle som sådan, hvis du har valgt et dårligt password som "password1".
Gravatar #24 - Barkane
23. mar. 2012 16:47
Så er der endelig noget fordele at være grønlænder. Grønlandske orde er lange og der er kun 60.000 andre grønlændere i hele verden :)

Et eksempel på et kodeord kunne være: "Aput-Qaqortoq-Seqinermi-Inngianartoq".
Det betyder: hvid sne der blænder i solen. :)
Gravatar #25 - Frankie.
23. mar. 2012 21:52
Longio (3) skrev:
#2

Tror at chancen er 1/7!

Giver ikke så meget mening.
Lad os antage at vi anvender det amerikanske alfabet samt tallene fra 0 til 9 til at konstruere et tilfældigt kodeord. Vi har altså et sæt med 36 distinkte elementer til at sammensætte vores kodeord.
Sandsynligheden for, at sammensætte "password1" vil være sandsynligheden for at det første valgte element er "p" ganget med sandsynligheden for at det andet valgte element er "a" osv.
Dvs. (1/36)^9 = 1/(36^9) - der er altså ca. 9.85*10^-13 % sandsynlighed for, tilfældigt at konstruere strengen "password1".
Gravatar #26 - Frankie.
23. mar. 2012 22:00
Argh... læste først #19 bagefter jeg postede. Beklager
Gravatar #27 - Frankie.
23. mar. 2012 22:10
Krydolph (4) skrev:
Men jeg troede egentlig det blev sværrer jo længere passwordet er!

Det kommer helt an på hvilket angreb der bliver udført for at bryde kodeordet. Hvis man er idiot, så forsøger man at brute-force kodeordet. Ved et brute-force angreb betyder længden er kodeordet meget - jo længere des bedre.
Normalt ville man dog forsøge med et rainbow-attack, som er en tabel med pre-hashed "normale" kodeord (som f.eks. "password1"), som man holder op mode de hashed værdier fra databasen - her er kodeordet "ghj" formentligt mere sikkert end "password1" eftersom det sidstnævnte er meget normalt.
Man kan også forsøge med et dictionary attack, hvis betydning ligger i navnet. Uanset hvad, så er det dumt at vælge et ord eller en sammensætning af ord, som kodeord. Gå hellere ind på random.org og få fikset en tilfældig streng som kodeord.
Gravatar #28 - CJ2
23. mar. 2012 22:59
Jeg tænker på hvad misbrug af password egentlig kan bruges til. Jeg har sikkert passwords til ca 100 konti eller mere. De er allesammen relativt ligegyldige som jeg ser det. Jeg sender på ingen måde fortrolige oplysninger via www. Ja, jeg har 20000 mails i min indbakke, men hvem gider kigge dem igennem (Har flere backup mails (live, hotmail, gmail osv. Simpel forwarding)) så skulle jeg miste en kan jeg leve med det. Skal jeg endelig noget spændende (hvilket sjældent sker) sender jeg en aldeles besværlig post på usenet :-) (Good luck hackers)
Gravatar #29 - ISCS
24. mar. 2012 13:42
AeroByte (21) skrev:
What? "password1" er 9 tegn, 7 forskellige bogstaver og et tal, så ved ikke hvordan du vil danne "password1", ud fra 7 tilfældige bogstaver.


Ja for 7+1 har jo altid givet 9.
:)
Gravatar #30 - GormDK
24. mar. 2012 16:44
ISCS (29) skrev:
Ja for 7+1 har jo altid givet 9.
:)

Han skriver 7 forskellige, fordi 's' indgår to gange. Der er 8 bogstaver i ordet, og 7 forskellige.
Gravatar #31 - Wispher
25. mar. 2012 12:12
Brugernavn (22) skrev:
Hvis du er rigtig nørd, bruger du bare dit telefonnummer.


Et telefonnummer er faktisk glimrende at bruge som kodeord, hvis man blander tal og sprogbrug.

Lad os sige man har nummeret 12 34 56 78:

12fire&30seksOghalvtreds8oghalvfjerds

eller

Tolv4OgTredive6&50Otteog70

Man kunne også bruge en dato, hvis vi nu tager i dag:

5&TyvendeiTredje2tusindeog12

eller

25endeMarts2000&Tolv

Det danske talsystem på skrift, giver os rig mulighed for at bruge fantasien til at lave de mærkeligste kombinationer af tal, bogstaver og specialtegn.

I mine eksempler har jeg godt nok kun brugt &, men personligt holder jeg selv shift i bund når jeg taster nogle af mine tal, så jeg også har små og store tal ;)

På den måde kan man sagtens bruge et telefonnummer, en dato, et personnummer eller noget helt tredje personligt (nemt at huske), og lave et meget stærkt password ud af det.

Og selv hvis andre skulle kende dig så godt at de ved hvilket tal du sandsynligvis benytter, er de ikke stort bedre hjulpet, fordi de ikke aner hvilken "kombination" du har brugt til at ændre tallet til ord og specialtegn.
Gravatar #32 - Mnc
26. mar. 2012 06:13
Wispher (31) skrev:
så jeg også har små og store tal ;)


Are you a wizard?
Gravatar #33 - Brugernavn
26. mar. 2012 06:18
Mnc (32) skrev:
Are you a wizard?

Hvis jeg havde fået en krone for hver gang en kunde havde spurgt mig om et tal i passwordet skulle være stort, ville jeg kunne købe en pizza i dag.
Gravatar #34 - Mnc
26. mar. 2012 08:00
Brugernavn (formerly known as gnarfsan) (33) skrev:
Hvis jeg havde fået en krone for hver gang en kunde havde spurgt mig om et tal i passwordet skulle være stort stillet dumme spørgsmål, ville jeg kunne købe en pizzabiks i dag.


Theeeere yaa go.
Gå til top

Opret dig som bruger i dag

Det er gratis, og du binder dig ikke til noget.

Når du er oprettet som bruger, får du adgang til en lang række af sidens andre muligheder, såsom at udforme siden efter eget ønske og deltage i diskussionerne.

Opret Bruger Login