Gå til indhold
atlas

Loginoplysning (credential)

Også kendt som: loginoplysninger, legitimation, credential

Noget, en bruger fremviser for at bevise, hvem vedkommende er, fx en adgangskode, et nøglekort eller et fingeraftryk.

Kladde - dette opslag er endnu ikke gennemgået.

Formelt

En genstand eller oplysning, der er knyttet til en identitet og bruges under autentificering til at vise, at den, der fremviser den, er identitetens retmæssige indehaver.

Forklaret enkelt

Som en husnøgle - den, der har den, bliver lukket ind, og netop derfor låner man den ikke ud eller lægger den under dørmåtten.

I praksis

Brugernavn og adgangskode til en konsulent i et revisionsfirma bliver sat til salg på nettet; enhver, der køber dem, kan logge ind i kundernes systemer som konsulenten, indtil adgangskoden bliver skiftet.

Hvorfor det betyder noget

Stjålne loginoplysninger er en af angribernes mest almindelige veje ind, fordi de med dem ligner en helt almindelig, legitim bruger.

Teknisk uddybning

I daglig tale bruges "credential" om alt, der bruges til at logge ind, men NIST SP 800-63-3 trækker en skarpere grænse. Her er autentifikatoren det, som claimanten har og kontrollerer (en adgangskode, en OTP-enhed, en privat nøgle), mens credential er det objekt eller den datastruktur, der autoritativt binder en identitet via en eller flere identifikatorer til mindst én autentifikator. I den snævre forstand er et X.509-certifikat en credential, fordi CA'ens signatur binder et subjektnavn til en offentlig nøgle, og den tilhørende private nøgle er autentifikatoren. Sondringen er vigtig, når man læser standarder, selv om det meste produktdokumentation bruger den løsere betydning.

Teknisk falder loginoplysninger i tre familier. Fælles hemmeligheder som adgangskoder, PIN-koder, API-nøgler, HMAC-nøgler og TOTP-seeds (RFC 6238) kræver, at verifieren opbevarer noget afledt af samme hemmelighed, så et brud på verifierens lager muliggør offline-knækning eller direkte genbrug. Asymmetriske loginoplysninger som TLS-klientcertifikater, SSH-nøgler og FIDO2-passkeys efterlader kun en offentlig nøgle hos verifieren, så et kompromis dér giver intet, der kan bruges til at logge ind. Afledte bearer-loginoplysninger som sessionscookies, OAuth-adgangs- og refresh-tokens og Kerberos-billetter udstedes efter autentificeringen og giver adgang til den, der fremviser dem, medmindre de er bundet til afsenderen, fx med gensidig TLS (RFC 8705) eller DPoP (RFC 9449).

Håndteringsreglerne følger af den opdeling. Menneskers hemmeligheder gemmes som saltede, langsomme hashes; maskiners hemmeligheder hører hjemme i en secrets manager eller erstattes af kortlivede loginoplysninger fra en tokentjeneste eller workload identity federation; private nøgler bør ikke kunne eksporteres fra en TPM, en secure enclave, et chipkort eller en HSM. Statiske adgangsnøgler til cloud, der er committet til kildekoden, er en tilbagevendende årsag til brud, og derfor er secret scanning i CI og hos repository-udbyderen nu standard. Hver loginoplysning har brug for en livscyklus: udstedelse, binding til kontoen, fornyelse, tilbagekaldelse (CRL eller OCSP for certifikater) og hurtig ugyldiggørelse ved mistanke om kompromittering.

MITRE ATT&CK samler angriberens side under taktikken Credential Access (TA0006), bl.a. Brute Force (T1110, med Credential Stuffing som T1110.004), OS Credential Dumping (T1003, fx læsning af LSASS-hukommelsen med Mimikatz), Credentials from Password Stores (T1555), Unsecured Credentials (T1552) og Steal Web Session Cookie (T1539). Infostealer-malware høster gemte browseradgangskoder og sessionscookies i stor stil, så loginoplysninger kan stjæles helt uden en phishingside. En loginoplysning beviser kontrol over en identitet; den bærer ikke selv rettigheder, som i stedet er knyttet til den konto, den låser op.

Hvad du bør lære først

Alt det, dette bygger på - grundlaget først.

  1. Digital identitet
  2. →Loginoplysning (credential)

Relationer

Forudsætter
Digital identitet

Kilder og videre læsning

Standarder og officielle tekster

Hvor dataene kommer fra

Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.

Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON

Nævnt i

Test dig selv

Indlæser…

Atlas er i beta.