sikkerhet

Kjetil ble paff da han så begrensningene til Verisure: – Det er dårlig sikkerhet, og jeg blir skeptisk til totalpakken

Utvikler Kjetil Klaussen installerte nylig boligalarm fra Verisure og ble paff da han oppdaget at selskapet nektet ham å bruke sitt autogenererte passord på 32 tegn i appen til alarmsystemet. Men har det egentlig noe for seg å benytte så lange passord?

Illustrasjonsfoto.
Illustrasjonsfoto.

– Når Verisure ikke aksepterer autogenererte passord fordi det er for langt, så er det noe som skurrer! Burde ikke sikkerhetsselskaper ha fokus på sikkerhet i alle ledd? spør Klaussen.

– Dårlig sikkerhet

Han er ellers svært fornøyd med alarmsystemet han får levert, men mener det er merkelig at selskapet setter passordbegrensinger for brukerne.

– Jeg mener dette er dårlig sikkerhet, og det hele gjør meg skeptisk til totalpakken jeg får levert, oppsummerer Klaussen til digi.no.

Passordhjelpere som Klaussen benytter lar deg styre kompleksiteten på passordet. Du kan velge om du vil generere passord med store og små bokstaver, spesialtegn eller tall. I tillegg kan du styre hvor mange tegn du ønsker å bruke.

Hjelperen lagrer alle passordene i skyen, og fyller ut for deg når du trenger det.

Er det vits med lange passord?

Kjetil Klaussen jobber til daglig som utvikler. Foto: Privat
Kjetil Klaussen jobber til daglig som utvikler.

I de fleste tilfeller vil lange passord gjøre de vanskeligere å knekke, men er det egentlig vits å ha passord som er lenger enn 15 tegn med standard kompleksitet?

Nei, mener NTNU–professor Kristian Gjøsteen. Han jobber ved institutt for matematiske fag, og har blant annet sikkerhet og kryptografi som spesialområder.

– Du vil ikke tape sikkerhet på å begrense passordet til 32 tegn. Det finnes ingen grunn til å gjøre slike begrensninger, men det vil heller ikke ha noen praktisk betydning for sikkerheten, sammenfatter han til digi.no.

Et passord på 32 tegn, som inneholder tall, bokstaver og spesialtegn, vil ha entropi på 170 bits, mens et passord på 15 tegn med samme kriterier vil ha entropi på 75 bits.

Unødvendig sikkert

Begge passordene er svært sterke, men passordet på 170 bits er unødvendig sikkert. Et passord med 75 bits entropi vil være godt nok for å beskytte kryptert, sensitiv informasjon som finansielle institusjoner lagrer.

Et passord med 170 bits entropi er så sterkt at nåværende teknologi ikke vil være i stand til å knekke det, nesten uavhengig av ressursbruken – slik vil det også være mange år frem i tid.

Kristian Gjøsteen er professor ved Institutt for matematiske fag. Han er utdannet sivilingeniør og har en doktorgrad fra NTNU. Gjøsteen tilhører algebragruppen ved universitetet. Foto: NTNU
Kristian Gjøsteen er professor ved Institutt for matematiske fag. Han er utdannet sivilingeniør og har en doktorgrad fra NTNU. Gjøsteen tilhører algebragruppen ved universitetet.

– Alt over 100 bits entropi er langt utenfor hva vi regner noen klarer å knekke med dagens teknologi.

– 75 bits entropi er helt på grensen til hva som er mulig for noen med seriøse ressurser – ressurser vi typisk finner hos universitetenes superdatamaskiner, oppklarer Gjøsteen til digi.no.

Ingen har ressurser nok

Et passord på åtte tegn er lett å knekke for noen som sitter med dedikerte ressurser, mens et passord på 11 tegn vil være vanskelig å knekke.

Selv for de som sitter med systemressursene til backenden av kryptovalutaen Bitcoin, forklarer NTNU–professoren.

Passord på 12 tegn og opp krever vesentlige investeringer, og enormt forbruk av strøm for i det hele tatt å være i nærheten av en løsning.

– De som har disse ressursene tilgjengelige har nok langt mer fornuftige ting å bruke dem på, konstaterer Gjøsteen.

Fornøyd med forklaringen

Samme vurdering har de gjort hos Verisure. De tillater at brukerne har passord på minimum åtte tegn, og maksimalt 31 tegn når de velger passord.

Passordet må være en kombinasjon av store og små bokstaver og tall.

– Disse kombinasjonene er praktisk talt uendelige, og tilnærmet umulig å finne ut av for uvedkommende. Derfor anser Verisures eksperter dette som sikkert nok for våre kunder, sier PR–ansvarlig Glenn Støldal i sikkerhetsselskapet til digi.no.

Når utvikler Kjetil Klaussen får oppklaringen, er skepsisen til Verisure borte som dugg for solen.

Glenn Ø. Støldal er presseansvarlig i Verisure. Foto: Verisure
Glenn Ø. Støldal er presseansvarlig i Verisure.

Han understreker at han ikke er noen sikkerhetsekspert, og at han kanskje ikke har fulgt godt nok med i timen når det kommer til passordsikkerhet.

– 31 tegn mener jeg er holdbart. 15 tegn er ganske lite. Jeg regner med at tiden det tar å knekke disse passordene bare blir kortere og kortere.

– Derfor kommer jeg til å fortsette å benytte lange passord også i fremtiden, sier han til digi.no.

Powered by Labrador CMS