Adgangskode
Også kendt som: password, kodeord, adgangsfrase
En hemmelig række tegn, som kun brugeren kender, og som indtastes for at bevise, at vedkommende er den, de udgiver sig for.
Kladde - dette opslag er endnu ikke gennemgået.
Formelt
En hemmelighed, som brugeren husker udenad, og som bruges som loginoplysning ved autentificering. Systemet bør kun gemme den i en forvansket form, der ikke kan regnes tilbage, så ikke engang systemet selv kan læse den.
Forklaret enkelt
Som en hemmelig bankekode aftalt med en ven - den virker kun, så længe ingen andre kender den, og er værdiløs, når nogen har hørt den.
I praksis
Efter NIST's anbefaling holder IT-chefen i en mindre dansk virksomhed op med at kræve skift af adgangskode hver 90. dag og kræver i stedet lange adgangsfraser, der tjekkes mod lister over kendte lækkede adgangskoder.
Teknisk uddybning
Adgangskoder på delte computere går tilbage til MIT's Compatible Time-Sharing System i begyndelsen af 1960'erne, og det gør de første læk af adgangskodefiler også. Morris og Thompsons "Password Security: A Case History" (1979) beskrev Unix' svar, som stadig præger praksis: Gem kun en envejstransformation, gør den bevidst langsom (crypt(3) gentog en modificeret DES 25 gange), og tilføj et tilfældigt salt (dengang 12 bit), så ens adgangskoder får forskellige hashes, og forudberegnede tabeller bliver ubrugelige.
Moderne opbevaring bruger en hukommelseskrævende eller itereret hashfunktion til adgangskoder med et unikt salt pr. adgangskode. OWASP's Password Storage Cheat Sheet anbefaler Argon2id, fx med 19 MiB hukommelse, to iterationer og én grad af parallelitet; alternativt scrypt med N=2^17, r=8, p=1; bcrypt med en arbejdsfaktor på mindst 10, dog med en grænse på 72 bytes input; eller PBKDF2-HMAC-SHA256 med mindst 600.000 iterationer, hvor FIPS-overholdelse kræves. NIST SP 800-63B-4 §3.1.1.2 kræver et salt på mindst 32 bit og en godkendt metode fra SP 800-132 med så høj en omkostningsfaktor som praktisk muligt. En valgfri pepper, en hemmelig nøgle, der opbevares uden for databasen, fx i en HSM, betyder, at en stjålet tabel ikke kan knækkes alene. Hurtige generelle hashfunktioner som MD5 eller ren SHA-256 er uegnede, fordi GPU'er afprøver milliarder af kandidater i sekundet mod dem.
Samme afsnit gjorde op med årtiers vandrehistorier om politikker. Adgangskoder, der bruges som eneste faktor, skal være mindst 15 tegn, og mindst 8, når de indgår i multifaktorautentificering; verifieren bør acceptere mindst 64 tegn, alle printbare ASCII- og Unicode-tegn, og må ikke stille kompositionskrav, må ikke kræve periodisk skift (men skal kræve skift ved tegn på kompromittering), må ikke bruge kontrolspørgsmål eller hints og skal tjekke nye adgangskoder mod en blokeringsliste over almindelige, forventelige og kompromitterede værdier. Indsætning fra udklipsholderen og adgangskodeadministratorer bør tillades. Tjek mod blokeringslisten kan ske med en k-anonymitetsforespørgsel, som Have I Been Pwneds Pwned Passwords-tjeneste gør med de første fem hex-tegn af en SHA-1-hash, så selve adgangskoden aldrig forlader serveren.
Angrebene deler sig i online og offline. Online bruger angribere password spraying (få almindelige adgangskoder mod mange konti for at holde sig under spærregrænserne) og credential stuffing (par, der er lækket andre steder), som modvirkes af hastighedsbegrænsning, som SP 800-63B-4 §3.2.2 sætter et loft for på 100 fejl i træk pr. autentifikator, og af tjek mod lækkede adgangskoder. Offline, efter tyveri af en database, anvender værktøjer som hashcat ordbøger, regler og masker, så valget af hashfunktion afgør, hvor lang tid brugerne har til at reagere. Phishing, adversary-in-the-middle-proxyer, keyloggere og infostealere omgår styrken fuldstændigt, og derfor suppleres eller erstattes adgangskoder i stigende grad af phishing-resistente faktorer som passkeys.
Relationer
- En slags
- Loginoplysning (credential)
- Åbner for
- To-faktorautentificering
- Forveksl ikke med
- Kryptografisk nøgle
- Alternativ til
- Passkey
- Udnyttes af
- Credential stuffing
Kilder og videre læsning
Standarder og officielle tekster
Opslagsværker
Hvor dataene kommer fra
Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.
Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON
Nævnt i
Test dig selv
Indlæser…