Slut med store og små bogstaver og mystiske tegn: Manden bag de mest anvendte - og irriterende - password-regler tog fejl: "Jeg fortryder meget af det, jeg anbefalede dengang"

Manden, der fandt på, at gode password skal indeholde mærkelige sammensætninger, tal, store bogstaver og tegn, fortryder sine anbefalinger. "Jeg tog fejl," siger han. Tr0ub4dor&r er ikke et godt password. Her er de nye anbefalinger.

De fleste it-brugere har prøvet at blive bedt om at forny deres password med krav om, at det nye password skal indeholde mindst otte tegn, både store og små bogstaver samt tal.

Selv om de muligvis er svære for uvedkommende at gætte, kan de mystiske password også hurtigt blive svære at huske for den retmæssige ejermand.

Kravet om de obskure password-formuleringer har gennem årene irriteret millioner af mennesker.

Og nu fortryder manden, der oprindeligt anbefalede, at man indførte krav om de komplicerede password på alverdens tjenester og websites.

Han hedder William E. Burr, og han stod i 2003, da han arbejdede i amerikanske National Institute of Standards and Technology bag en kendt udgivelse om password-management (NIST Special Publication 800-63).

Her anbefalede han, at man beskyttede konti og lignende med mærkværdige ordsammensætninger skrevet med varierende bogstav-typer, store bogstaver og tal. Og at passwordene bliver ændret jævnligt.

En manual
I USA blev udgivelsen hurtigt en slags manual til formuleringen af password-politik.

Men den holder ikke vand, lyder det nu fra William E. Burr, der er 72 år i dag.

“Jeg fortryder meget af det, som jeg anbefalede dengang,” siger han til Wall Street Journal.

Han anbefalede dengang eksempelvis , at man eksemplelvis skifter password hver tredje måned.

I dag siger han, at hyppigheden gør, at de fleste blot ændrer et enkelt tegn i deres password, hvilket betyder, at passwordet stadig er nemt at gætte.

Han siger også i dag, at det ikke gør passwordet mere sikkert eller sværere at gætte for en hacker eller en robot, at man anvender tal, store bogstaver, tegn eller lignende besværligheder.

National Institute of Standards and Technology udgav for en måneds tid siden en revideret udgave af Special Publication 800-63, hvor en en stor del af anbefalingerne er blevet ændret.

Skrevet næsten helt om
Arbejdet har taget mere end to år, selv om det oprindeligt var forventningen, at publikationen blot skulle have en let omskrivning.

Det er imidlertid endt med en næsten total omskrivning, skriver avisen.

National Institute of Standards and Technology har således helt fjernet anbefalingen om, at der skal indgå special-tegn i et password. Også anbefalingen om, at et password skal fornyes med korte intervaller er væk.

Reglerne har ikke hjulpet på it-sikkerheden - men har haft en negativ indvirkning på brugervenligheden, lyder det nu.

Istedet anbefaler National Institute of Standards and Technology nu, at man istedet for mystiske bogstav-sammensætninger anvender lange fraser, som er nemme at huske.

Det er nemlig tidligere blevet påvist, at hackere har sværere ved at knække et password, der består af fire sammensatte ord end et kortere password, der består af mærkelige bogstavsammensætninger som eksempelvi Fl+IO&.

Dette skyldes, at hackerrobotter og lignende har sværere ved at gætte koder med mange tegn end få tegn - uanset hvilken beskaffenhed de har.

Således skulle et password som “Rigtigbilopløsninghurtigvidenskab’ være mange gange sikrere end William E. Burrs oprindelige stjerneeksempel, Tr0ub4dor&r.

NIST anbefaler også, at man kun skifter password, hvis der er tegn på, at det gamle password er blevet misbrugt.

Havde ikke noget at bygge det på
William E. Burr siger i dag, at hans oprindelige anbefalinger ikke rigtigt var baseret på empiri, da der på dette tidspunkt ikke rigtigt fandtes noget.

Samtidig var han under tidspres og skulle finde på noget, siger han.

“Det var faktisk nok for kompliceret at forstå for mange mennesker dengang,” siger han til Wall Street Journal.

Han siger til avisen, at sandheden nok er, at han ‘was barking up the wrong tree’ dengang - altså grundlæggende valgte en forkert tilgang til opgaven.

Sammenlagt bruger jordens befolkning 1.300 år om dagen på at skrive password, skriver avisen.

“Det er bare noget, der driver folk til vanvid, og de vælger ikke gode password, uanset hvad du gør,” siger William E. Burr i dag.

Du finder NIST Special Publication 800-63 her.

Læs også:

Opråb fra kendt softwareudvikler: Drop de håbløse krav til adgangskoder - giver ingen mening længere

Her er de 25 mest populære adgangskoder: Dem må du aldrig vælge

Alt for ofte hedder adgangskoden "Qwerty12345": Her er syv skridt til langt bedre adgangskoder

Danskerne er de dårligste i Europa til password: Sådan får du en sikker adgangskode






Ytringer på debatten er afsenders eget ansvar - læs debatreglerne
Indlæser debat...

Computerworld
Valutaspekulanter rydder grafikkort-lagrene hos ProShop igen og igen: "Det er helt vanvittigt for tiden"
Den nye kryptovaluta ethereum presser markedet for grafikkort voldsomt i disse måneder. For grafikkort anvendes til at udvinde valutaen. "Det er helt vanvittigt for tiden. Siden etherum-valutaen slog igennem i slutningen af 2016, har vi stort set ikke kunne holde grafikkort på lagrene, før de bliver solgt," lyder det fra ProShop.
CIO
Indsigt: Seks vigtige konklusioner om det store hacker-angreb mod Mærsk efter nyt regnskab
Det store hackerangreb mod A.P Møller - Mærsk 27. juni har fået alvorlige konsekvenser, viser selskabets nye regnskab. Her har du seks vigtige konklusioner i kølvandet på regnskabet.
Comon
Her er Nokias comeback-telefon: Masser af kræfter til fornuftig pris
Nokia er tilbage på markedet med en toptelefon til en skarp pris og - igen - med tysk kameralegende bag sig
Job & Karriere
Se listen: Disse it-folk bliver ansat på stedet - cheferne skriger efter helt bestemte it-kompetencer
Der er en markant mangel på it-folk med helt bestemte kompetencer samtidig med, at it-cheferne er i gang med at øge bemandingen i it-organisationerne. Se listen med de mest efterspurgte it-kompetencer netop nu.
White paper
Netværksprinteren er den oversete trussel mod din virksomheds it-sikkerhed - her er de gode råd
Danske virksomheder er i stigende grad under angreb fra it-kriminelle, og oplever flere og flere brud på it-sikkerheden. En undersøgelse blandt 300 it-ansvarlige gennemført af Spiceworks i samarbejde med HP viser, at 16 procent af de registrerede brud på it-sikkerheden involverede printere. I 2014 var tallet kun fire procent. Alligevel er det kun fire ud af ti it-ansvarlige, som har indført tilstrækkelige sikkerhedspolitikker for netværksprintere, hvilket udsætter virksomheden for betydelig risiko: Hackerangreb, blotlæggelse af følsom information eller bøder i forbindelse med EU’s persondataforordning.