Salasaonojen pakotettu vaihtaminen.

phpBB keskustelu.
Tämä alue ei ole tukipyynnöille, vaan ainoastaan keskustelulle phpBB:stä ja sen eri versioista.
Avatar
Lurttinen
phpBB nub
phpBB nub
Viestit:4787
Liittynyt:13 Marras 2005, 18:41
Paikkakunta:Tampere
Viesti:
Salasaonojen pakotettu vaihtaminen.

Viesti Kirjoittaja Lurttinen » 28 Tammi 2008, 23:32

Tämä tapaus, jossa tuhansien suomalaisten salasanat joutuivat vääriin käsiin pisti varmaan monet foorumin ylläpitäjät arvioimaan tosiasioita?
Se ei riitä, että itse pitää fooruminsa ajantasalla, koska yksi käyttäjä saattaa käyttää samaa salasanaa useammassa eri paikassa. Pahimmassa tapauksessa niistä foorumeista vain yksi jättää päivitykset tekemättä ja joutuu murron kohteeksi.

Jos tällaisessa tapauksessa sitten salasanat päätyvät yleiseen levitykseen on olemassa mahdollisuus, että täysin syyttömät tahot joutuvat kärsimään häirinnästä. Salasanojen ei edes tarvitse päätyä levitykseen, vaan se hyökkääjä itsekin tietysti voi niitä käyttää.
Esimerkiksi lähetellään yksityisviestejä toisten nimellä ja luoja tietää mitä muuta. Jos vaikka ylläpitäjä on valinnut salasanakseen domaininsa hallintapaneelin salasanan...

Salasanojen vaihtaminen on suoraan sanottuna vittumaista puuhaa. Ei sitä viitsisi tehdä ja ei sitä helkkarin salasanaa sitten muista, kun se ei olekaan se sama tuttu ja turvallinen. (=josta tulikin sitten riski...)
Miten suojautuisitte toisen sivuston itsellenne aiheuttamaa uhkaa vastaan? Tämähän ei rajoitu vain tavalliseen käyttäjään, vaan kaikki valvojista ylläpitäjiin ovat riskiryhmissä mukana, jos käyttävät samaa salasanaa kaikkialla.
Tämähän ei tietenkään tarkoita sitä, että jos salasanan vaihtamista ei pakota, foorumille tulisi heti huomenna ongelmia. Voihan se olla, että mitään ei koskaan tapahdukaan?

phpBB3:ssa on mahdollista pakottaa käyttäjät vaihtamaan salasanansa tietyin väliajoin. Kuinka monella tuo toiminto on päällä ja kuinka käyttäjät ovat siihen suhtautuneet?

Avatar
Karjala
Aktiivinen jäsen
Aktiivinen jäsen
Viestit:733
Liittynyt:01 Loka 2006, 22:34
Viesti:

Re: Salasaonojen pakotettu vaihtaminen.

Viesti Kirjoittaja Karjala » 29 Tammi 2008, 16:57

Lurttinen kirjoitti:phpBB3:ssa on mahdollista pakottaa käyttäjät vaihtamaan salasanansa tietyin väliajoin. Kuinka monella tuo toiminto on päällä ja kuinka käyttäjät ovat siihen suhtautuneet?
Ei ole käytössä, koska foorumillani on myös iäkkäämpiä käyttäjiä, jotka tarvitsivat apua myös siinä ensimmäisessä foorumille rekisteröitymisessä. Siitähän taas soppa tulis, jos vielä pakottaisin vaihtamaan salasanoja. Ei tuu mitään. :lol:

Anubis
Aktiivinen jäsen
Aktiivinen jäsen
Viestit:865
Liittynyt:15 Elo 2006, 11:01

Re: Salasaonojen pakotettu vaihtaminen.

Viesti Kirjoittaja Anubis » 10 Helmi 2008, 20:41

Ja usein se johtaa vain siihen, että kahta eri salasanaa vaihdellaan keskenään. :P

Avatar
Karjala
Aktiivinen jäsen
Aktiivinen jäsen
Viestit:733
Liittynyt:01 Loka 2006, 22:34
Viesti:

Re: Salasaonojen pakotettu vaihtaminen.

Viesti Kirjoittaja Karjala » 01 Maalis 2008, 17:41

Lurttinen kirjoitti:phpBB3:ssa on mahdollista pakottaa käyttäjät vaihtamaan salasanansa tietyin väliajoin. Kuinka monella tuo toiminto on päällä ja kuinka käyttäjät ovat siihen suhtautuneet?
No, tämän selviää helpoiten niin, jos teet testin. ;) Siis täällä foorumilla.

hpguru
Foorumi.Info Avustaja
Viestit:86
Liittynyt:12 Syys 2007, 19:57
Paikkakunta:Tampere
Viesti:

Re: Salasaonojen pakotettu vaihtaminen.

Viesti Kirjoittaja hpguru » 02 Maalis 2008, 18:52

En ymmärrä miksi jäseniä pitäisi pakottaa salasanojen vaihtoon, turhaa. Eiköhän se itse käyttäjä tiedä koska sitä kannattaa vaihtaa.
Jyrin blogi – Blogi webistä, paikoista ja muustakin.

Avatar
paavo55
MODaaja
MODaaja
Viestit:136
Liittynyt:16 Tammi 2007, 18:43

Re: Salasaonojen pakotettu vaihtaminen.

Viesti Kirjoittaja paavo55 » 03 Maalis 2008, 17:16

Lurttinen kirjoitti: Jos tällaisessa tapauksessa sitten salasanat päätyvät yleiseen levitykseen on olemassa mahdollisuus, että täysin syyttömät tahot joutuvat kärsimään häirinnästä. Salasanojen ei edes tarvitse päätyä levitykseen, vaan se hyökkääjä itsekin tietysti voi niitä käyttää.
Esimerkiksi lähetellään yksityisviestejä toisten nimellä ja luoja tietää mitä muuta. Jos vaikka ylläpitäjä on valinnut salasanakseen domaininsa hallintapaneelin salasanan...
Eikö tuossa ole jo jonkin näköinen syy?

Avatar
Lurttinen
phpBB nub
phpBB nub
Viestit:4787
Liittynyt:13 Marras 2005, 18:41
Paikkakunta:Tampere
Viesti:

Re: Salasaonojen pakotettu vaihtaminen.

Viesti Kirjoittaja Lurttinen » 03 Maalis 2008, 17:52

Yksi pointti tietenkin, että kuinka hyvin luotatte siihen sivustoon, jolle salasananne annatte?
Entä, jos sen sivuston ylläpitäjä päättää itse käyttää niitä salasanojansa hyväkseen?
Sama käyttäjätunnus kaikkialla? Google löytää hyvin -> kokeillaan salasanaa.

Voihan sitä ajatella, että se on häshittuna tietokannassa, mutta mikä estää sen varmistusviestin lähettämisen salasanoineen BCC:nä myös ylläpitäjän osoitteeseen? Siellähän se on luettavissa selvällä kielellä...

:mrgreen: Pieni paranoia sivustoja ja ylläpitäjiä kohtaan on vaan terveellistä. :lol:

Anubis
Aktiivinen jäsen
Aktiivinen jäsen
Viestit:865
Liittynyt:15 Elo 2006, 11:01

Re: Salasaonojen pakotettu vaihtaminen.

Viesti Kirjoittaja Anubis » 06 Maalis 2008, 22:12

Lurttinen kirjoitti:Yksi pointti tietenkin, että kuinka hyvin luotatte siihen sivustoon, jolle salasananne annatte?
Entä, jos sen sivuston ylläpitäjä päättää itse käyttää niitä salasanojansa hyväkseen?
Sama käyttäjätunnus kaikkialla? Google löytää hyvin -> kokeillaan salasanaa.

Voihan sitä ajatella, että se on häshittuna tietokannassa, mutta mikä estää sen varmistusviestin lähettämisen salasanoineen BCC:nä myös ylläpitäjän osoitteeseen? Siellähän se on luettavissa selvällä kielellä...

:mrgreen: Pieni paranoia sivustoja ja ylläpitäjiä kohtaan on vaan terveellistä. :lol:
Tai nappaa emailveistin matkalta, ei tarvitse olla edes sivuston ylläpitäjä.

Avatar
Peetra
phpBB Bitch
phpBB Bitch
Viestit:1169
Liittynyt:04 Kesä 2007, 16:45
Paikkakunta:Kokkola
Viesti:

Re: Salasaonojen pakotettu vaihtaminen.

Viesti Kirjoittaja Peetra » 10 Maalis 2008, 15:40

Karjala kirjoitti:
Lurttinen kirjoitti:phpBB3:ssa on mahdollista pakottaa käyttäjät vaihtamaan salasanansa tietyin väliajoin. Kuinka monella tuo toiminto on päällä ja kuinka käyttäjät ovat siihen suhtautuneet?
No, tämän selviää helpoiten niin, jos teet testin. ;) Siis täällä foorumilla.
Kannatan tätä idea. :D
hpguru kirjoitti:En ymmärrä miksi jäseniä pitäisi pakottaa salasanojen vaihtoon, turhaa. Eiköhän se itse käyttäjä tiedä koska sitä kannattaa vaihtaa.
Ei tiedä. Eivätkä adminit muista ottaa varmuuskopioita. Nämä asiat vaan ovat tosiasioita. :P
muista backuppi!
hyvä copy/paste monen kannan dumpille: http://www.patrickpatoray.com/?Page=30 // ei tartte omaa ohjelmistoa.
hyvä ison kannan dumpeille http://www.mysqldumper.net/ //Selkeä käyttöliittymä! Asentuu palvelimelle kuin itsestään. :ugeek:

Avatar
Karjala
Aktiivinen jäsen
Aktiivinen jäsen
Viestit:733
Liittynyt:01 Loka 2006, 22:34
Viesti:

Re: Salasaonojen pakotettu vaihtaminen.

Viesti Kirjoittaja Karjala » 24 Loka 2008, 20:59

Up...


Sain tänään sähköpostia palvelimelta ja he epäilivät salasanojeni joutuneen vääriin käsiin. *Tosi nörtti* Tiedä sitten mitä helvettiä siellä oli värkätty, mutta näin aloin miettimään uudestaan tätäkin, että pakottaisinko käyttäjät vaihtamaan salasanansa ja muutenkin tätä on hyvä upittaa... :? :shock: :lol:

Miten ja mistä sen pakottamisen sai päälle? Minä kerron sitten omakohtaisia kokemuksia palautteesta... ;)

Avatar
Peetra
phpBB Bitch
phpBB Bitch
Viestit:1169
Liittynyt:04 Kesä 2007, 16:45
Paikkakunta:Kokkola
Viesti:

Re: Salasaonojen pakotettu vaihtaminen.

Viesti Kirjoittaja Peetra » 25 Loka 2008, 00:15

ACP --> Yleinen --> Palvelimen konfiguraatio --> Tietoturva-asetukset --> Pakota salasanan muuttaminen:

Siihen laitat vaikka 1 ja sitten vuorokauden kuluttua takaisin 0:ksi niin se ei ole jokapäivästä rumbaa. ;)

Peetra.
muista backuppi!
hyvä copy/paste monen kannan dumpille: http://www.patrickpatoray.com/?Page=30 // ei tartte omaa ohjelmistoa.
hyvä ison kannan dumpeille http://www.mysqldumper.net/ //Selkeä käyttöliittymä! Asentuu palvelimelle kuin itsestään. :ugeek:

Avatar
Lurttinen
phpBB nub
phpBB nub
Viestit:4787
Liittynyt:13 Marras 2005, 18:41
Paikkakunta:Tampere
Viesti:

Re: Salasaonojen pakotettu vaihtaminen.

Viesti Kirjoittaja Lurttinen » 25 Loka 2008, 04:17

Salasanojen vaihtaminen vaikkapa kerran kuussa on ihan kliffaa.

Avatar
Peetra
phpBB Bitch
phpBB Bitch
Viestit:1169
Liittynyt:04 Kesä 2007, 16:45
Paikkakunta:Kokkola
Viesti:

Re: Salasaonojen pakotettu vaihtaminen.

Viesti Kirjoittaja Peetra » 25 Loka 2008, 11:43

Mua kyllä ottaisi päähän jos, jokin foorumi pakottaisi siihen, niissä paikat, jossa on adminina/ modena vaihdan vapaaehtoisesti epäsäännöllisen säännölisesti ja muissa ei nyt ole niinkään väliä. ;)
muista backuppi!
hyvä copy/paste monen kannan dumpille: http://www.patrickpatoray.com/?Page=30 // ei tartte omaa ohjelmistoa.
hyvä ison kannan dumpeille http://www.mysqldumper.net/ //Selkeä käyttöliittymä! Asentuu palvelimelle kuin itsestään. :ugeek:

Avatar
Karjala
Aktiivinen jäsen
Aktiivinen jäsen
Viestit:733
Liittynyt:01 Loka 2006, 22:34
Viesti:

Re: Salasaonojen pakotettu vaihtaminen.

Viesti Kirjoittaja Karjala » 25 Loka 2008, 17:12

Käyttäjät eivät teloittaneet!

Vastaa Viestiin

Paikallaolijat

Käyttäjiä lukemassa tätä aluetta: Ei rekisteröityneitä käyttäjiä ja 15 vierailijaa