mboost-dp1

salmanvg8.blogspot.com

Windows 8 billedpassword er useriøst

- Via Network World - , redigeret af Net_Srak

En af de nye features i Windows 8, er muligheden for at logge ind ved at berøre et foto på nogle bestemte punkter som i at tegne. Denne sikkerhedsadgang får allerede nu kritik af Kenneth Weiss, der er manden bag RSA SecurID token. Han mener blandt andet, at selv om login-metoden er “sød”, så kan den ikke bruges som en seriøs sikkerhedsadgang.

Han mener at ulempen ved denne metode er, at Windows 8’s login-metode kan optages på video på afstand. Dette problem er løst for den traditionelle sikkerhedsadgang med tegn, hvor hvert indtastet tegn vises med en prik. Desuden mener han også, at der er problemer med at gemme en kopi af sin “tegnede” adgangskode.

Kenneth Weiss, Universal Secure Registry skrev:
It’s more like a Fisher-Price toy than a serious choice for secure computer access





Gå til bund
Gravatar #51 - ty
29. dec. 2011 10:28
I glemmer der også er en netværksdel i Windows. Hvordan opnår man adgang til en delt mappe, der er passwordbeskyttet?
Gravatar #52 - mstify
29. dec. 2011 10:48
#51: Uden at vide det, vil jeg tro at du stadig har et traditionelt password tilknyttet din konto og at dette blot fungerer som et login-alternativ - lidt på samme måde som hvis du har en fingeraftrykslæser, der også kan anvendes som et alternativ.
Gravatar #53 - Hubert
29. dec. 2011 11:04
Nicolai (50) skrev:
"Alle" er måske lige at generalisere lidt for meget. Tror bestemt at der findes minimum én nørded Linux distro med indbygget (og aktiveret som standard) kryptering af hele computeren (ellers er jeg i hvert fald skuffet!) :P
Men ja, de "store" OS'er har det (selvfølgelig?) ikke aktiveret som standard. Man kan nemt aktivere det (via BitLocker/TrueCrypt/etc), men det ændre ikke på at Weiss' kritik er helt ude i hampen. Et stærkt "login password" er jo ligegyldigt hvis de "seriøse hemmeligheder" ligger ukrypteret på den lokale disk.


Den kommentar var minded på at du kan omgå passwordet ved at boote en live cd/dvd..
Gravatar #54 - sysadm
29. dec. 2011 15:31
Smartcard login, med user certifikat på kortet, evt. med kombination af bitlocker / hd kryptering, det er sikkert nok imho.

Added bonus, windows låser ens session auto når man hiver kortet ud.

Så jo de kan da se hvad pin man har brugt, men har de ikke kortet kommer de ikke på, er man gået fra sin pc, og har taget kortet med kommer de heller ikke ret langt, hvis pc'en har bitlocker enabled.

Ovenstående kræver selvf. relevante GPO indstillinger som "Interactive logon: Require smart card" etc.

Og er selvf. kun tænkt til enterprise miljø'er, vi bruger det med god success her, og er kommet ud over problemet med folk skriver deres password ned, og da kortet også skal bruges til yderdørene, har folk kortet med sig altid når de er gået fra pladsen. :)
Gravatar #55 - aajjager
30. dec. 2011 10:27
Supporter: Kan Jeg Få dit password
Bruger: Øhhmmm,, jaaa, øhh tjo, hvordan skal jeg sige det,,,
Supporter: Et tegn adgangen
Bruger: Det bliver svært
Gravatar #56 - arne_v
5. jan. 2012 02:25
homer (47) skrev:

Som der er skrevet tusinde gange i disse kommentarer herover, så har windows sikkerhed ved almindelig login INTET med beskyttelse af data at gøre...Og hvis man tror nogen af de logins, om det så er fingeraftryks-læseren, password, eller wtf billedshit de nu har gang i, giver nogen form for sikkerhed så har man ikke forstand på det og burde holde vejret i et par minutter.
Prøv at søg på google efter "i forgot my windows login"
Ingen af dem er sikre, men det er heller ikke pointen med dem. (med mindre du spørg microsoft måske..)


Nicolai (50) skrev:
men det ændre ikke på at Weiss' kritik er helt ude i hampen. Et stærkt "login password" er jo ligegyldigt hvis de "seriøse hemmeligheder" ligger ukrypteret på den lokale disk.


Altså:

1) I kan ikke gennemskue at selvom disken er krypteret med en million bits kryptering, så beskytter det intet hvis ens password bliver afluret (og det på trods af at det allerede er nævnt i tråden).

2) I mener at kunne kritisere andres forståelse for sikkerhed.

??
Gravatar #57 - snesman
5. jan. 2012 20:25
arne_v (56) skrev:
Altså:

1) I kan ikke gennemskue at selvom disken er krypteret med en million bits kryptering, så beskytter det intet hvis ens password bliver afluret (og det på trods af at det allerede er nævnt i tråden).

2) I mener at kunne kritisere andres forståelse for sikkerhed.

3) ??

4) Profit!!!


Fixed
Gravatar #58 - bobske2
10. jan. 2012 02:47
MS har aldrig set det her som en "konkurrent" til alm. tegn men som et alternativ! Så kan det være at netop flere vil vælge at bruge beskyttelse og undgå AIDS på computeren.

Gravatar #59 - Brugernavn
15. jan. 2012 01:39
Magten (36) skrev:
Ideen med billedpassword er at gøre det nemt at logge ind via touch. Det er det ikke med en touchpad (at tegne en streg eller en cirkel præcist på en touchpad er ihvertfald ikke nemt og hurtigt).

Der ligger mange tanker bag beslutningen om at tilbyde billedpassword, og der er specielt lagt vægt på at det skal være nemt og (næsten) lige så hurtigt som at skrive en kode på et fysisk tastatur.

Jeg kan anbefale de her to posts hvis man vil læse mere om det:

Signing in with a picture password

Optimizing picture password security

Ja, det er ca. samme princip som Androids pattern unlock.

Jeg har svært ved at se problemet her. Hvis en virksomhed ikke mener at det er sikkert nok, kan ledelsen jo bare melde ud at de ansatte ikke må bruge det, eller direkte fjerne det fra PC'erne.
Gravatar #60 - toLucky
17. jan. 2012 21:18
Ehh - ER ideen nu ikke meget god alligevel????
Hvis billedet eller video/animation kræver at brugeren berøre fx et billede af en krop i en bestemt rækkefølge, men dette ændrer sig fra gang til gang man logger ind.

Eks: rækkefølgen er hoved, højre arm og sidst venstre ben. Men dette er i video, af en person der løber. Det vil derfor være afhængigt af både tid det tager brugeren at "røre" og tiden afgør også hvor i billedet der skal "røres". Videoen behøver heller ikke være den samme fra dag til dag eller være den samme video, bare det er muligt at udfører berøringerne, så er indholdet validt i forhold til brugerens password.

Jeg kan se en verden af muligheder, som kunne være temmelig svære at video-filme, med mindre man står meget tæt med kameraet.

I forhold til pattern unlock, som #59 skriver om, som egentlig kun er det samme som et tastatur, med en "ens" kode hver gang, så vil dette video/animations login være forskelligt, men samtidig "let" at huske, specielt, fordi det kan være noget let-genkendeligt i forhold til tal og bogstaver, som trods alt er "kunstige"
Gå til top

Opret dig som bruger i dag

Det er gratis, og du binder dig ikke til noget.

Når du er oprettet som bruger, får du adgang til en lang række af sidens andre muligheder, såsom at udforme siden efter eget ønske og deltage i diskussionerne.

Opret Bruger Login