Taloussanomat
Lue uutinen mobiilisivustolla
Tutkittu juttu

Salasanojen turvakysymykset ovat turhan helppoja

19.5.2009 08:31 Jos olet joskus miettinyt, että lemmikkisi nimi ei ole hyvä suojakysymys salasanan nollaamista varten, olit oikeassa.

Liian moni nettisivu luovuttaa salasanan hyökkääjälle, kunhan vain tietää kohteen äidin tyttönimen. IEEE Symposium on Security & Privacy -konferenssissa esitelty tutkimus varmistaa sen, mitä moni on epäillyt: turvakysymykset ovat turhan helppoja.

Microsoftin ja Carnegie Mellon -yliopiston tutkijat testasivat turvakysymyksiä (pdf) 130 henkilön voimin. Jos murrettavan tunnuksen omistaja oli läheinen tuttu, salasanakysymyksiin vastattiin oikein 17 prosentissa tapauksista. Ja vaikka kohde ei olisi ollut tuttu, ulkopuoliset saivat viidellä arvauksella 13 prosenttia turvakysymyksistä oikein.

Lue myös123456 ja muut huonoimmat salasanat
Jutun kirjoitti: Olli Sulopuisto

Olli Sulopuisto

Teksti on lisensoitu Creative Commons Nimeä-Ei muutoksia-Epäkaupallinen -lisenssillä.

Kommentit (12)

Huono 0
Varmaan totta.. mutta toisaalta haitta ei ole kovin paha, koska tuon jälkeenhän kaikki palvelut lähettävät uuden salasanan käyttäjän sähköpostiin, johon murtautumisen (tai verkkoliikenteen sniffaamisen) pitäisi olla paljon hankalampaa. Eli käytännössä kyseessä on jonkin sortin ihmisillekin hankala captcha, joka haittaa tahallista kiusaamista ja muiden salasanojen nollaamisia.
tigre
Näinhän se on, turvakysymykseen löytää vastaukset pikku googlaamisella myspacesta, blogista tai facebookista.
turvaton
No niinkauan kuin peelot laittavat salasanakseen jotain muuta kuin "hyJ_87Fdd" tyyppisiä salasanoja, niin turvatonhan mikä tahansa järjestelmä on. Luulisi että pystyy muistamaan kaksi salasanaa, toinen "oikea" salasana jota käyttää mailissa ja muissa business-kriittisissä sovelluksissa ja toinen leikkisalasana tyyliin "salasana" jota käyttää facebookissa, twitterissä, irc-galleriassa, ja muissa peelosovelluksissa joissa ei ole niin väliä jos joku sinne pääsee sisään.

Näin tuo "leikki" salasana joka vuotaa kuitenkin jossain vaiheessa pihalle ei aiheuta vahinkoa. Samoin kun palveluissa kysytään salasanaa niin jos salasanasi on sama kuin palveluun antamasi e-mail - tilin salasana niin olet tyhmä, tyhmä, tyhmä.
Turvasana
Huono 8
Jenkkien viljelemä "äidin tyttönimi" onkin jo yllättävän hankala googlattava...
Seppo
Huono 7
...tyypillisesti sitä on käytetty pankkien ja luottokorttifirmojen puhelinpalvelussa yhtenä kysymyksenä, jatkona on tyypillisesti pitänyt tietää esim. viimeisen laskun/talletuksen tarkka loppusumma.

Ts. kysymys pyrkii estämään sen ettei vahingossa haltuun saadulla luottokorttilaskulla pääse järjestelemään tiliä...
Seppo
Huono 5
Luulisi että pystyy muistamaan kaksi salasanaa, toinen "oikea" salasana jota käyttää mailissa ja muissa business-kriittisissä sovelluksissa ja toinen leikkisalasana tyyliin "salasana" jota käyttää facebookissa, twitterissä, irc-galleriassa, ja muissa peelosovelluksissa joissa ei ole niin väliä jos joku sinne pääsee sisään.

Ja sitten lähipiirin psykopaatti käy tunnuksillasi flirttailemaan vieraille ja varmistuu siitä, että puolisosi jotenkin huomaa tämän ja tuhoaa parisuhteesi
o/
M-Kar
Niin, ellei käytä lemmikkinsä nimen SHA512 hashia.
Hahaha
Huono 4
lemmikkini nimi on sadgtiow3q95gvd ja äitini tyttönimi afsur908f3wds. no tietenkään en noita sitten itsekään muista, mutta pidän kirjaa eri palveluissa käyttämistäni salasanoista joten niiden resetointiin ei ole tarvetta.
sju
Huono 2
Vielä pahempi tietoturvariski on lukemattomat palvelut, jotka käyttävät henkilötunnusta tunnistautumiseen puhelimessa. Sitä ei ole kovin vaikea urkkia, eikä sitä voi vaihtaa jos pääsee vuotamaan vääriin käsiin.
-Mikä on syntymäpäiväsi? -010182 -Ja loppuosa oli?
Huono 2
lemmikkini nimi on sadgtiow3q95gvd ja äitini tyttönimi afsur908f3wds. no tietenkään en noita sitten itsekään muista, mutta pidän kirjaa eri palveluissa käyttämistäni salasanoista joten niiden resetointiin ei ole tarvetta.

Pidät "kirjaa" salasanoista? :D Missähän säilöt ko. salasanat? Paperilla?

Itselläni on pitkä lista salasanoja tallella etc sormenjälkilukijalla lukitussa koneessa joka ei ole yhteydessä nettiin. Eihän niitä kukaan ulkoa muista.
Aeonus
Sivut: 1 2 Edellinen Seuraava
Kirjoita vastaus
Ohjeet: Pysy aiheessa ja kirjoita napakasti. Muista, että haastateltavilla, kanssakeskustelijoilla ja toimittajilla on oikeus omaan, eriävään mielipiteeseen. Ole kohtelias ja ystävällinen, äläkä tarkoituksella provosoi tai hauku muita keskustelijoita. Taloussanomat varaa oikeuden poistaa asiattomat viestit. Varauduthan siihen, että linkkejä sisältävät viestit tarkistetaan yksitellen roskapostin suodattamiseksi. Arvostamme mielipidettäsi!
> Lue koko keskusteluetiketti

Uusimmat uutiset

Digiyesterday

Viisi vuotta sitten

Wal-Mart alkaa myydä Dellin tietokoneita

25.05.2007 Yhdysvaltalainen tietokoneita ja oheislaitteita valmista Dell on sopinut aloittavansa tuotteidensa myynnin Wal-Mart-halpaketjun myymälöissä.


Kolme vuotta sitten

Nettisarjis Mummo voitti pisteen erolla

25.05.2009 Internet-sarjakuva Mummo otti päävoiton Kemin 28. Sarjakuvakilpailussa viikonloppuna.

.