# Lösenord
Author: modmaker

Någon som har ett bra svar på varför man ersätter det man skriver i lösenordsrutor med allt möjligt annat skräp? Bollar, asterisker, kryss... Allt utom möjligen det jag i klartext skriver.

Finns det någon logisk anledning till att man väljer att byta ut lösenordet mot bollar? Är risken verkligen så stor att någon hänger över axeln och kan se mitt lösenord utan att jag själv är medveten om det?

Är inte risken större att det smugit sig in någon trojan i datorn som sänder mitt lösen, i klartext till någon person på andra sidan klotet. Denne person får lösenordet serverat i klartext, medan jag får sitta och stirra på bollar och undra om Caps lock är påslagen eller ej.

Det verkar som man, likt en struts, sticker huvudet i sanden och resonerar att om jag inte ser lösenordet när jag knappar in det, så gör ingen annan det heller.

Den kreative, som efter ett antal försök inte lyckas få till det rätt, skriver in lösenordet i rutan för användarnamn istället. Där ser man ju vad man skriver, och klipper sedan över det till lösenordsrutan. Men det är ju bara ett sätt att gå runt bollarna, det påverkar ju inte säkerheten på något sätt, speciellt om lösenordet på en del webbplatser skickas över en osäker förbindelse utan någon form av kryptering. Inte f\*n är det bollarna som skickas.

Bäst är om jag glömt mitt lösenord och vill få det mailat till mig. Då får jag glatt ett helt okrypterat mail, som säkert passerat minst 10 servrar på sin väg till mig. Lösenordet skrivet i klartext i mailet, men när jag ska knappa in det... Bollar.

Det är dags att vakna upp från det kollektiva hjärnsläpp när det gäller lösenord och lösenordshantering sedan tidernas begynnelse som gör att vi accepterar att sitta och stirra på ett gäng bollar i rutan för lösenord och undra om jag skrev ett versalt eller gement utropstecken.

Det värsta är att skulle man plocka bort bollarna och börja skriva ut vad vi verkligen skriver in i lösenordsrutorna skulle det bli uppror bland användarna. Upprörda människor som skulle se sin säkerhet kompromitterad för att de inte får se bollar längre. Så vi lär väl få fortsätta leva med våra bollar, stjärnor och asterisker... I säkerhetens namn.

## Comment 1
Author: johan

Haha! Kul skrivet! Bra synpunkter.

Men håll med om att bollarna iaf är bättre än ingenting? Att det sedan finns 10 andra steg på vägen som är helt galet är ju en annan sak.

Sedan kan man ju även fundera på vad man väljer för lösenord. Hur många har egentligen ett starkt lösenord? Hur många är det som inte har lösenordet på en postit-lapp som sitter på skärmen? Eller läcker nyckeln i stöveln utanför ytterdörren.

Det är ju knappast någon slump att det är relativt få hackers som är riktigt listiga programmerare. De flesta begåvade hackers är bara väldigt duktigt på att be om vad dom behöver och lura av folk rätt saker. T ex den senaste "attacken" mot Nordea. Synd bara att dom inte var tillräckligt begåvade att be någon korrekturläsa deras brev...

Jajaja..

## Comment 2
Author: modmaker

Nästa stora grej, enligt CS, efter phising ska tydligen bli nåt man kalla pharming vilket går ut på att man hackar sig in i DNS-servrarna och styr om trafiken därifrån till en annan, busig,  server.

Men som sagt... Idiotin med att inte visa lösenord har fått mig att morra fler gånger än en. :o)

## Comment 3
Author: charlie

#0 Största anledningen för att man har en ersättningstecken för lösenordet är pga USAs försvarsdepartement som har olika säkerhetsstandarder för Operativ System, för att klara att nå en nivå så måste man uppfylla alla krav för den nivån.

I en hemmadator har det kanske ingen direkt funktion, dock på ett stort företag så är den absoluta största vinsten att man kan relativt säker på att den som har accessat en specifik resurs är den som den utger sig vara. I ett stort företag så räknar man med att åtminstånde 1% av personalen är fientligt inställd (På MS så räknade man med att åtminstånde 500 personer försökte skada företaget).

Lösenord i vanliga fall skickas aldrig direkt över nätet (när man loggar in) vad som skapas är ett hash, dvs din dator får en nyckel av authentiseringsservern som datorn tillsammans med lösenordet skapar ett antal tecken med. Servern får alltså aldrig reda på exakt vad som användaren matade in. För att denna genereringen ska vara svår att härleda för Windows så bör lösenordet vara längre än 12 tecken samt innehålla flera icke alfanumeriska tecken.

## Comment 4
Author: mans

Jag tycker att det är oändligt bra att det visas som bollar/asterisker istället för klartext. Tänk alla gånger man suttit på nåt internetcafé och skrivit in lösenord.. Huga!

## Comment 5
Author: modmaker

Bollade lösenord borde iså fall vara knuten till den specifika maskinen som används, dvs en maskin som finns i offentlig miljö, kontorslandskap eller Internetcafé. Men för normalanvändaren och i många fall kontorsanvändaren är ofta bollarna till större problem än nytta.

På något sätt är det att misstänkliggöra användaren och ett incitament för att stänga ut folk (kunder, besökare, leverantörer) snarare än att höja säkerheten.

Windows hjälper dessutom numera till att komplettera lösenordet automatiskt... Jättekäckt, automatiska bollar. Så då behöver jag ändå inte komma ihåg lösenordet.

Det finns så många knep, bara för att komma runt bolleriet. Jag är inte emot att använda lösenord, eller någon annan form av autenticering. Jag menar bara att det ställer till med än det hjälper och det finns andra delar i kedjan där risken idag är större att någon tar sig runt bollarna och in i systemen på andra sätt.

Krypterade inloggningar i all ära (MD5...), men det är långt ifrån alla som använder dem.

## Comment 6
Author: Asmodean

Att behöva skilja på miljöer som är offentliga och miljöer som inte är det... DET skulle ställa till med en massa problem, och framför allt öka komplexiteten för administratörer och support.

Jag anser inte att bollarna är några problem överhuvud taget. Har haft problem med det några enstaka gånger totalt, för det mesta gällande Windows-inloggning. Windows är ju dock tjysst nog att tipsa om caps-lock när en inloggning misslyckas, så... =D

## Comment 7
Author: Niklas

Jag har ett lösenord som är så svårt att jag ibland har sagt det till folk och de har glömt bort det direkt efter att jag sa det. Så ska det vara. :-)

I stället för klartext eller bollar skulle det kunna vara blankt. Bollarna avslöjar lösenordets längd.

Vänliga hälsningar

Niklas

## Comment 8
Author: charlie

#5 Det ligger tyvärr ganska så djup ner i OSet så man kan inte helt enkelt lyfta ut det utan att man måste underhålla två sk. kodgrenar. Dvs. istället för att bygga och testa en produkt så dubblar man sin platformsmatris. Det blir dyrt för mjukvaruföretag.

#7 Jo men bollarna använder i alla fall jag för att kontrollera ifall jag missade att trycka ner en tangent.

## Comment 9
Author: modmaker

Jag har förståelse i vissa lägen att det kan vara bra att ha bollar, eller att inte eka ut lösenordets längd över huvudtaget, som t.ex. vid pankomaten.

Men varför bollar när jag t.ex lägger upp ett e-postkonto i Outlook? En sak är att det översätts till bollar när jag väl sparat min konfiguration men när jag håller på att sätta upp kontot är det väl bra idiotiskt om jag bjöd in släkt, vänner, grannen och grannens hund att titta på. Halva Sveriges befolkning behöver ju ändå hjälp av grannens pöjk för att lägga upp e-posten. Det är dessutom inte så att majoriteten av oss sitter och skickar säkerhetsklassade dokument.

Ett annat idiotexempel är SEBs Internetbank. Här får jag två sifferkoder som i klartext står på sidan, dessa knappar jag in i en koddosa, som även den ger mig en tredje sifferkod, i klartext. Men när jag ska flytta siffrorna från displayen på dosan, där jag kan läsa dem, till inmatningsrutan i webbfönstret, är jag inte längre betrodd att kunna läsa något annat än bollar.

Samma när jag konfigurerar upp e-psoten i min mobil... Bokstaven syns i en millisekund innan den ersätts av en asterisk. Skulle jag sedan "tappa bort" mobilen och e-posten då plötsligt är helt tillgänglig för den som eventuellt "hittar" den, där hjälper inga bollar i världen så länge inte kortets PIN-kod löser ut.

Troligtvis är detta bara ett Dagens I-landsproblem. Men jag anser fortfarande att bollar istället för lösenord är ett altför utbrett fenomen som eskalerat till att användas i situationer där det är direkt olämpligt.

Mina €0.02. :o)

## Comment 10
Author: Saber

Jupp, vi skippar bollarna och har tomt inmatning så att ingen kan se hur månge tecken vi matat in! Så slipper du bollarna också.

## Comment 11
Author: manpeace

#0 Modmaker

Läser dagen Computer Sweden (2005-10-19) på sidan 26 finns en artikel där ditt inläggs fyra första stycken är med ordagrant. Spännande om det är så att CS läser vår site eller är det du som även sänt in en insändare dit?

## Comment 12
Author: Saber

11# jaså, det måste jag kolla upp när jag kommer hem. CS har faktiskt publicerat en online-artikel om ifokus så det kan tänkas att de har läst forumet.

## Comment 13
Author: AktieTrader

Det vore riktigt kul om det är kopierat härifrån, när CS och övriga IDG är så APB-vänliga ![Fl&ouml;rt](../tiny_mce/plugins/emotions/images/smiley-wink.gif "Fl&ouml;rt")

## Comment 14
Author: modmaker

Um.. Jag postade inlägget härifrpn på CSs webb oxo, under mitt riktiga namn :o) Får se om det kommer några spännande kommentarer därifrån?

## Comment 15
Author: Erik

Jag är nog för bollarna. ;) En liten kommentar på #0, bara. Ang. att skicka lösenord i email när man glömt bort dem.

De flesta sajter där denna funktion finns skickar inte det lösenord du faktiskt använder, utan genererar ett nytt lösenord åt dig, och skickar detta i klartext. Man kan alltså komma åt någon annans konto om man kan komma åt emailen, men inte lösenordet. Praktiskt om man använder samma lösenord på flera ställen (vilket man inte "ska", men som alla gör).

Kan hålla med om att vi behöver utveckla säkerheten, men att ta bort detta enkla skydd är ju ett steg i fel riktning.

## Comment 16
Author: manpeace

\# 14 Intressant. Tar CS bara och lägger ut inlägg utan att kontakta avsändaren först. Det är ju egentligen du som är upphovsman till detta och då borde du ju godkänna att dom publicerar det.  
För oss här är det ju en bra fördel men för din del tänkte jag

## Comment 17
Author: modmaker

Andemeningen är inte att ta bort lösenorden, någon form av verifiering måste vi ju ha. Vad jag menar är att bollarna invaggar oss i en falsk säkerhet och att det finns andra delar i kedjan där mitt lösenord hanterar som är milsvida viktigare. Sedan är det ett irritationsmoment att sitta och stirra på bollarna när man glömt lösenordet för femtielfte gången. Single signon är en typ av lösning, sedan såg jag något om  [Identity 2.0](http://www.identity20.com/media/OSCON2005/ "http://www.identity20.com/media/OSCON2005/") som innehåller liknande idéer.

Iom att jag skickade in mitt inlägg på CS webb antar jag att jag automatiskt avsäger mig upphovsrätt. Det är ju publicerat som ett debattinlägg, som en insändare och inte som en reguljär tidningsartikel. Sedan har man valt att redigera i texten och det är väl ok.  
  
Vad jag stör mig oerhört på att de envisas med att stava fel till mail. Det är ett engelskt uttryck, på svenska heter det e-post men absolut aldrig mejl. Lika intelligent stavning som rejv. Men det är ett annat i-landsproblem

## Comment 18
Author: Erik

Tänk vad mycket det finns att irritera sig på! =P
