Opråb fra kendt softwareudvikler: Drop de håbløse krav til adgangskoder - giver ingen mening længere

Mange onlinetjenesters krav til brugernes adgangskoder giver ingen mening, lyder opråbet fra den kendte softwareudvikler Jeff Atwood, der står bag Stack Overflow.

"På grund af cloud computing og GPU password hash cracking er en hvilken som helst adgangskode på otte tegn eller mindre i dag faretruende tæt på slet ikke at være en adgangskode."

Sådan lyder opråbet fra Jeff Atwood, der er softwareudvikler, iværksætter og ikke mindst medstifter af det populære programmør-website Stack Overflow, i et blogindlæg.

Her argumenterer han for, hvorfor mange af de krav til adgangskoder, forskellige internet-tjenester anvender i dag, ikke giver ret meget mening.

Det gælder eksempelvis regler om, at der skal være tal eller symboler i adgangskoden.

Den type regler frustrerer mange brugere, der derfor forsøger at omgå reglerne eller forsimple adgangskoden, så den lever op til reglerne.

Værre er det, at analyser af de mest populære adgangskoder på internettet viser, at reglerne alligevel ikke vil have den ønskede effekt - som jo er at skabe mere unikke og sikre adgangskoder.

Læs også: Her er de 25 mest populære adgangskoder: Dem må du aldrig vælge

Jeff Atwood slår til gengæld et slag for, at den vigtigste regel af alle bør være, at adgangskoden skal være længere, end det i dag typisk er tilfældet.

Konkret mener han, at en almindelige brugers adgangskode bør være på minumum 10 tegn, mens en bruger, der eksempelvis har administrator-rettigheder, bør have adgangskoder på 15 tegn eller mere.

Sådan får vi bedre adgangskoder
Eksempelvis viser det sig via analyser af de 25 mest almindelige adgangskoder, at kun fem af de 25 på listen er på 10 tegn eller mere.

"...så hvis vi kræver adgangskoder på 10 tegn, har vi allerede reduceret vores eksponering blandt de mest almindelige adgangskoder med 80 procent."

Jeff Atwood foreslår samtidig, at man ganske enkelt begynder at stille krav om, at brugerne ikke må vælge en adgangskode, der er på listen over de mest almindelige adgangskoder.

"Der er ingen tvivl om, at en hacker vil prøve disse almindelige adgangskoder i et forsøg på at hacke - og det er chokerende, hvor lang du kan komme med blot at begrænse dig til de 1.000 mest almindelige adgangskoder," skriver Jeff Atwood.

Samtidig mener Stack Overflow-stifteren, at man helt banalt skal afvise adgangskoder, der er identiske med brugernavnet eller brugerens email-adresse.

Måleværktøjer dur ikke
Det er ikke først gang, at webtjenesternes krav til adgangskoder bliver kritiseret.

Der har også tidligere været kritik af de måleværktøjer, de forskellige tjenester anvender til at fortælle dig, om din nye adgangskode er for svag, acceptabel eller ligefrem stærk.

Forskere fra Concordia University i Canada udførte sidste år et interessant studie af måleværktøjerne ved at sende millioner af ikke specielt gode adgangskoder igennem de værktøjer, som blandt andre Google, Yahoo!, Dropbox, Twitter og Skype gør brug af.

"Udfaldet viste sig at være meget inkonsekvent. Det, der var stærkt på én webside, var svagt på en anden," lød konklusionen.

"Disse svagheder og inkonvensen kan forvirre brugerne, når de skal vælge et stærkere password og derfor mindske formålet med disse måleværktøjer."

Læs mere om den undersøgelse her.

Læs også:

Her er de 25 mest populære adgangskoder: Dem må du aldrig vælge

Brugernavn og adgangskode er ikke længere nok: Nu hitter flerfaktor-login

Derfor kan din 'stærke' adgangskode være totalt usikker - også selv om du får noget andet at vide



Ytringer på debatten er afsenders eget ansvar - læs debatreglerne
Indlæser debat...


Brancheguiden
Brancheguide logo
Opdateres dagligt:
Den største og
mest komplette
oversigt
over danske
it-virksomheder
Hvad kan de? Hvor store er de? Hvor bor de?
Atomic Software ApS
Udvikling og salg af økonomisystemer samt CRM og MPS. Systemer til blandt andet maskinhandlere, vvs-branchen, vognmænd, låsesmede,handelsvirksomheder

Nøgletal og mere info om virksomheden
Skal din virksomhed med i Guiden? Klik her

Kommende events
Vælg den rigtige storage-løsning og skab mere værdi

Valget af storage-løsning er blevet et strategisk valg, der skal passes ind i virksomhedens overordnede mål og planer. På denne konference får du overblik over de væsentligste problemstillinger og indblik i nogle af de nyeste løsninger inden for moderne datacenter-drift, cloud-løsninger, serverum, drifts-modeller og it-sikkerhed.

18. januar 2018 | Læs mere


It-sikkerhed 2018: Dit forsvar mod nye digitale trusler

Trusselsbilledet ændrer sig hele tiden. Flere end nogensinde før bliver udsat for cyberangreb, og hackerne finder konstant nye veje ind i virksomhedernes systemer. Kom og bliv opdateret på den aktuelle sikkerhedssituation. Vi går i dybden med de nyeste tendenser inden for it-kriminalitet, og når dagen er omme, er du klædt på til at styrke din virksomheds digitale selvforsvar.

23. januar 2018 | Læs mere


Få succes med customer experience

Fremtidens kunder skal vindes med den bedste kundeoplevelse. Vi sætter fokus på, hvordan I kommer i gang med at give bedre oplevelser til jeres kunder og brugere. Kom og hør om forretningsmodeller, centrale begreber og værktøjer som brugervenlighed, brugerrejser, betalingsløsninger og alle de andre centrale områder, som du forventes at have styr på, når kunderne skal sikres den nødvendige 5-stjernede oplevelse.

25. januar 2018 | Læs mere






Computerworld
Live fra Retten i Glostrup (afsluttet): Retten vurderer: Må Computerworld fortsætte liveblog eller ej?
Live fra Retten i Glostrup: Vi er tilbage i retten til Atea-sagens tredjesidste dag inden jul. Følg med i sagen her live og hør om, hvorvidt en rejse til USA var ren ferie på skatteydernes penge eller ej.
CIO
Falcks mangeårige CIO stopper: "Jeg forlader min stilling inden for en uges tid"
Torben Ruberg, der er Group CIO i Falck og i 2015 blev kåret til Årets CIO i Danmark, må forlade topstillingen hos Falck.
Comon
Ny topmobilprocessor afsløret: Her er de fire ting, du skal vide om Snapdragon 845
Qualcomm har præsenteret sin Snapdragon 845-chipsæt, som vil være at finde i mange af næste års bedste Android-telefoner. Her er alt, hvad du skal vide om chippen
Job & Karriere
Dansk it-virksomhed indførte fire-dages arbejdsuge: I dag er sygefraværet rekord-lavt og direktøren har tabt sig 13 kilo
Interview: Great Place To Work kategori-vinderen IIH Nordic har indført en fire-dages arbejdsuge og taget et opgør med forstyrrende storrums-kontorer og en frustrerende mailkultur. I dag er medarbejderne gladere end nogensinde før.
White paper
Mobility - her er de aktuelle udfordringer
Hvad med sikkerheden? Mobility-bølgen fejer igennem danske virksomheder, og der er masser af muligheder og faldgruber. Sikkerheden halter, men det kan der gøres noget ved. Produceret af Computerworld.dk i oktober 2014.