Varför lagrar företag fortfarande lösenord i vanlig text?

Nov 14, 2024
Sekretess och säkerhet
mangpor2004 / Shutterstock

Flera företag har nyligen erkänt att de har lagrat lösenord i klartextformat. Det är som att lagra ett lösenord i Anteckningar och spara det som en .txt-fil. Lösenord ska saltas och hasas av säkerhet, så varför händer det inte 2019?

Varför lösenord inte bör lagras i vanlig text


designer491 / Shutterstock

När ett företag lagrar lösenord i ren text kan vem som helst med lösenordsdatabasen - eller vilken annan fil som lösenorden lagras i - läsa dem. Om en hackare får tillgång till filen kan de se alla lösenord.

Att lagra lösenord i klartext är en hemsk metod. Företagen bör salta och haska lösenord, vilket är ett annat sätt att säga "lägga till extra data till lösenordet och sedan krypa på ett sätt som inte kan vändas." Vanligtvis betyder det att även om någon stjäl lösenorden ur en databas är de oanvändbara. När du loggar in kan företaget kontrollera att ditt lösenord matchar den lagrade krypterade versionen - men de kan inte "fungera bakåt" från databasen och bestämma ditt lösenord.

Så varför lagrar företag lösenord i klartext? Tyvärr tar företagen ibland inte säkerheten på allvar. Eller så väljer de att kompromissa med säkerheten i bekvämlighets namn. I andra fall gör företaget allt rätt när du lagrar ditt lösenord. Men de kan lägga till överdrivna loggningsfunktioner, som registrerar lösenord i vanlig text.

Flera företag har felaktigt lagrade lösenord

Du kan redan påverkas av dålig praxis på grund av Robin Hood , Google , Facebook , GitHub, Twitter och andra lagrade lösenord i ren text.

När det gäller Google så hashade och saltade företaget tillräckligt lösenord för de flesta användare. Men G Suite Enterprise-kontolösenord lagrades i klartext. Företaget sa att detta var övertag från när det gav domänadministratörer verktyg för att återställa lösenord. Om Google hade lagrat lösenorden ordentligt hade det inte varit möjligt. Endast en process för återställning av lösenord fungerar för återställning när lösenord lagras korrekt.

När Facebook också tillåtet att lagra lösenord i vanlig text gav den inte den exakta orsaken till problemet. Men du kan härleda problemet från en senare uppdatering:

... vi upptäckte ytterligare loggar över Instagram-lösenord som lagras i ett läsbart format.

Ibland gör ett företag allt rätt när du först lagrar ditt lösenord. Och lägg sedan till nya funktioner som orsakar problem. Förutom Facebook, Robin Hood , Github och Twitter av misstag loggade lösenord för vanlig text.

Loggning är användbart för att hitta problem i appar, hårdvara och till och med systemkod. Men om ett företag inte testar loggningsförmågan noggrant kan det orsaka fler problem än det löser.

När det gäller Facebook och Robinhood, när användare angav sitt användarnamn och lösenord för att logga in, kunde loggningsfunktionen se och registrera användarnamn och lösenord när de skrevs. Den lagrade sedan loggarna någon annanstans. Alla som hade tillgång till loggarna hade allt de behöver för att ta över ett konto.

Vid sällsynta tillfällen kan ett företag som T-Mobile Australia bortse från vikten av säkerhet, ibland för att göra det bekvämare. I en sedan borttaget Twitter-utbyte , förklarade en T-Mobile-representant för en användare att företaget lagrar lösenord i klartext. Genom att lagra lösenord så kunde kundtjänstrepresentanter se de fyra första bokstäverna i ett lösenord för bekräftelse. När andra Twitter-användare på lämpligt sätt påpekade hur illa det skulle vara om någon hackade företagets servrar, svarade rep:

Vad händer om detta inte händer eftersom vår säkerhet är otroligt bra?

Företaget tog bort dessa tweets och meddelade senare det alla lösenord skulle snart saltas och hashas . Men det var inte så länge innan företaget någon hade brutit mot sina system . T-Mobile sa att de stulna lösenorden var krypterade, men det är inte lika bra som hashing-lösenord.

Hur företag ska lagra lösenord

Gorodenkoff / Shutterstock

Företag bör aldrig lagra lösenord för ren text. Istället bör lösenord vara saltad och sedan hasad . Det är viktigt att veta vad saltning är och skillnaden mellan kryptering och hashing .

Saltning lägger till extra text till ditt lösenord

Saltning av lösenord är ett enkelt koncept. Processen lägger i huvudsak till extra text till lösenordet du angav.

Tänk på det som att lägga till siffror och bokstäver i slutet av ditt vanliga lösenord. Istället för att använda "Lösenord" för ditt lösenord kan du skriva "Password123" (använd aldrig något av dessa lösenord). Saltning är ett liknande koncept: innan systemet hasher ditt lösenord lägger det till extra text till det.

Så även om en hackare bryter sig in i en databas och stjäl användardata, blir det mycket svårare att fastställa vad det riktiga lösenordet är. Hackaren vet inte vilken del som är salt och vilken del som är lösenord.

Företag ska inte återanvända saltad data från lösenord till lösenord. Annars kan den stulas eller brytas och därmed gör den värdelös. Lämpligt varierande saltad data förhindrar också kollisioner (mer om det senare).

Kryptering är inte det lämpliga alternativet för lösenord

Nästa steg för att korrekt lagra ditt lösenord är att haska det. Hashing bör inte förväxlas med kryptering.

När du krypterar data transformerar du den något baserat på en nyckel. Om någon känner till nyckeln kan de ändra data tillbaka. Om du någonsin har spelat med en avkodningsring som säger "A = C" har du krypterat data. Att veta att "A = C" kan du sedan ta reda på att meddelandet bara var en Ovaltine-reklam.

Om en hackare bryter in i ett system med krypterad data och de lyckas stjäla krypteringsnyckeln, kan dina lösenord lika gärna vara ren text.

Hashing förvandlar ditt lösenord till Gibberish

Lösenordshashing förvandlar i grunden ditt lösenord till en rad oförklarlig text. Den som tittar på en hash skulle se gibberish. Om du använde "Password123" kan hashing ändra data till "873kldk # 49lkdfld # 1." Ett företag bör hash ditt lösenord innan det lagras någonstans, på det sättet har det aldrig register över ditt faktiska lösenord.

Den här typen av hashing gör det till en bättre metod för att lagra ditt lösenord än kryptering. Medan du kan dekryptera krypterad data, kan du inte "ta bort" data. Så om en hackare bryter sig in i en databas hittar de inte en nyckel för att låsa upp den hashade informationen.

Istället måste de göra vad ett företag gör när du skickar in ditt lösenord. Salta ett lösenord gissning (om hackaren vet vilket salt som ska användas), hash det och jämför det sedan med hash på filen för en matchning. När du skickar in ditt lösenord till Google eller din bank följer de samma steg. Vissa företag, som Facebook, kan till och med ta extra "gissningar" för att ta hänsyn till ett skrivfel .

Den huvudsakliga nackdelen med hashing är att om två personer har samma lösenord kommer de att hamna med hash. Det resultatet kallas en kollision. Det är en annan anledning att lägga till salt som ändras från lösenord till lösenord. Ett tillräckligt saltat och hashat lösenord har inga matchningar.

Hackare kan så småningom bryta sig igenom hashdata, men det är oftast ett spel att testa alla tänkbara lösenord och hoppas på en match. Processen tar fortfarande tid, vilket ger dig tid att skydda dig själv.

Vad du kan göra för att skydda dig mot dataintrång

Du kan inte hindra företag från att felaktigt hantera dina lösenord. Och tyvärr är det vanligare än det borde vara. Även när företag lagrar ditt lösenord ordentligt kan hackare bryta mot företagets system och stjäla hashdata.

Med tanke på den verkligheten bör du aldrig återanvända lösenord. Istället bör du tillhandahålla en olika komplicerade lösenord till varje tjänst du använder. På det sättet, även om en angripare hittar ditt lösenord på en webbplats, kan de inte använda det för att logga in på dina konton på andra webbplatser. Komplicerade lösenord är oerhört viktiga eftersom ju lättare ditt lösenord är att gissa desto snabbare kan en hackare bryta igenom hashingprocessen. Genom att göra lösenordet mer komplicerat köper du tid för att minimera skadan.

Att använda unika lösenord minimerar också den skadan. Högst kommer hackaren att få tillgång till ett konto, och du kan ändra ett enda lösenord lättare än dussintals. Komplicerade lösenord är svåra att komma ihåg, så vi rekommendera en lösenordshanterare . Lösenordshanterare genererar och kommer ihåg lösenord åt dig, och du kan justera dem så att de följer lösenordsreglerna på nästan vilken webbplats som helst.

Några gillar LastPass och 1Lösenord , även erbjuda tjänster som kontrollerar om dina nuvarande lösenord äventyras.

Ett annat bra alternativ är att aktivera tvåstegsautentisering . På det sättet, även om en hackare äventyrar ditt lösenord, kan du fortfarande förhindra obehörig åtkomst till dina konton.

Du kan inte hindra ett företag från att hantera dina lösenord men du kan minimera nedfallet genom att säkra dina lösenord och konton ordentligt.

RELATERAD: Varför ska du använda en lösenordshanterare och hur du kommer igång

.post-innehåll .inmatningsfot

Why Are Companies Still Storing Passwords In Plain Text?

Facebook Storing Passwords In Plain Text

Facebook Admits Storing Passwords In Plain Text

T-Mobile Austria Storing Passwords In Plain Text!

Storing Passwords

Facebook Stored Some Passwords In Plain Text

Reporter's Take | Facebook Admits Storing Passwords In Plain Text

Facebook Acknowledges It Stored Millions Of Passwords In Plain Text For Years After Security

Facebook Stored Passwords In Plain Text, Accessible By Employees: Report

Storing Passwords - Applied Cryptography

Why Storing Passwords In Clear Text Is So Bad - Demystifying Technology Podcast #18


Sekretess och säkerhet - Mest populära artiklar

Vad du ska göra om du glömmer din Macs lösenord

Sekretess och säkerhet Aug 13, 2025

OBEHANDLAT INNEHÅLL Kommer du inte ihåg din Macs lösenord? Oroa dig inte. Med standardinställningarna kan du helt enkelt försöka logga in på din Mac. Misslyckas tillräckli..


Hur du ser en logg över allt du någonsin gjort på Facebook

Sekretess och säkerhet Aug 7, 2025

OBEHANDLAT INNEHÅLL Facebook håller en aktivitetslogg över absolut allt du gör - spårar saker du gillar, lägger upp eller delar på någons tidslinje. Du kan se den aktivite..


Hur man gör YouTube barnvänligt med YouTube Kids-appen

Sekretess och säkerhet Jan 21, 2025

OBEHANDLAT INNEHÅLL Föräldrar som är oroliga för sina barn och olämpligt YouTube-innehåll har nu en praktisk föräldraskap. YouTube Kids-appen gör det enkelt att skapa en..


Med 1 miljard visningar hittills går vi framåt

Sekretess och säkerhet Jan 3, 2025

OBEHANDLAT INNEHÅLL Nio år efter att How-To Geek startade har vi fått 1 miljard sidvisningar till våra läsare. Här är den (korta) berättelsen om hur vi gjorde det och hur ..


Säkra dina onlinekonton genom att ta bort appåtkomst från tredje part

Sekretess och säkerhet Sep 14, 2025

Du har antagligen gett några applikationer eller webbplatser åtkomst till ditt Google-, Facebook-, Twitter-, Dropbox- eller Microsoft-konto. Varje applikation du någonsin har til..


10 typer av systemverktyg och optimeringsprogram du inte behöver i Windows

Sekretess och säkerhet Sep 27, 2025

Windows-användare ser annonser för alla typer av systemverktyg och optimeringsverktyg. Det är lätt för företag att berätta att du absolut måste köra dessa verktyg, men du b..


4 alternativ till Google Drive för Linux

Sekretess och säkerhet Dec 4, 2024

OBEHANDLAT INNEHÅLL Vi har täckt använder Google Drive på Linux med programvara från tredje part , men varför bry sig om att hoppa genom dessa bågar? Du kan ..


Hur du övervakar och kontrollerar dina barns datoranvändning i Windows 8

Sekretess och säkerhet Jul 27, 2025

OBEHANDLAT INNEHÅLL I Windows 8: s familjesäkerhetsfunktioner kan du övervaka dina barns datoranvändning, få veckorapporter, ställa in tidsgränser för datoranvändning, fi..


Kategorier