sikkerhet
Passord sendt i klartekst fra møbelforretning: Slettet databasen
Fagmøblers medlemssystem sendte passord i klartekst til nye brukere. Kryptografi-ekspert mener det ikke er veldig alvorlig.
Etter tips fra en bekymret leser tok vi en titt på hva som skjedde når man opprettet en bruker på møbelforretningen Fagmøbler sine hjemmesider. Da dukket det opp en e-post i innboksen hvor passordet sto i klartekst.
Etter at vi tok kontakt med Fagmøbler ,har de fjernet funksjonaliteten for å opprette brukere på sine sider og slettet alle passordene i databasen. Men hvor alvorlig var egentlig dette?
Ingen funksjonalitet i «min side»
IT-sjef Vegar Sårheim i Fagmøbler sier «Min side» på nettsidene deres kun hadde funksjoner for å se og endre egen kontaktinformasjon, uten at kjøps- eller bankinformasjon ble lagret. Når ny «Min side» er på plass med funksjoner og med mer informasjon, vil det være på ny plattform med økt beskyttelsesnivå.
– Selv om vi aldri har opplevd utfordringer med dagens system, tar vi sikkerhet på alvor. Vi ser at muligheten for våre brukere til å opprette en brukerkonto som man får tilsendt passordet til i klartekst, ikke er hensiktsmessig, da funksjonalitet per dags dato mangler på «Min Side», skriver Sårheim.
Han forklarer at de er i gang med å bytte teknisk plattform og skal lansere nye nettsider med den planlagte funksjonaliteten i høst. Fagmøbler har derfor fjernet muligheten for å opprette brukere inntil dette er på plass. På den nye siden skriver Sårheim at innlogging vil skje ved hjelp av autentiseringsplattformen Auth0.
Anbefaler salt og hash
Anbefalingene fra Datatilsynet er tydelige på at passord bør «saltes» og «hashes» ved lagring.
Å hashe et passord vil si at selve passordet omformes og lagres som noe ugjenkjennelig. Det samme passordet vil alltid bli den samme hashen, gitt samme hashingalgoritme, men et lignende passordet (med for eksempel bare ett tegn byttet ut) vil bli helt annerledes. Det er heller ikke mulig, i motsetning til når et passord er kryptert, å reversere hashingen.
Når passordet «saltes», legges det en unik streng for din brukerkonto til passordet før det hashes. Dermed vil ikke alle som bruker vanlige passord, slik som «passord», få passordet sitt lagret med samme hash.
Sårheim forteller at ingen i Fagmøbler har eller har hatt tilgang til passord, da den tekniske løsningen blir levert av tredjepart/underleverandør.
– Ikke spesielt alvorlig
Kristian Gjøsteen er professor på NTNU og ekspert på kryptografi. Ifølge ham er det begrenset hvor alvorlig dette egentlig er.
– Problemet er egentlig ikke at passordene sendes over e-post, ettersom en angriper uansett ville kunne resette et passord dersom de hadde hatt tilgang til brukerens e-post-konto. Det er bare dersom passordene også lagres i klartekst hos Fagmøbler, at dette blir litt alvorlig.
Sårheim forklarer at e-postadresser og passord lå lagret på en egen databaseserver som kun kan nås via webserveren til Fagmøbler. Begge disse ligger bak brannmurer og har blitt satt opp med kryptering med SSL og andre sikkerhetsmekanismer.
– Ut over det ønsker hverken vi eller vår leverandør offentlig å fortelle i detalj hvordan vi lagrer våre data, dette av sikkerhetsmessige grunner, forklarer Sårheim.
Verst for kundene ved datainnbrudd
– Dette er jo i utgangspunktet ikke så veldig alvorlig for Fagmøbler selv, for om de først er offer for et datainnbrudd, så har de på en måte allerede tapt. For de brukerne som gjenbruker passord, noe man vet at gjelder de fleste, blir dette derimot et problem, forteller Gjøsteen.
Når det kommer til sendingen av passord over e-post, tror ikke Gjøsteen heller at dette er spesielt alvorlig. Han tror likevel ikke dette hadde vært en løsning som hadde blitt implementert i dag, men at det tidligere var vanligere å velge en brukervennlig løsning over en sikker løsning.
– Når det kommer til sikkerhet, ville nok dette vært helt OK for Fagmøbler isolert sett, men dersom passordene lagres uhashet, vil dette bety en økt risiko. Det er derfor ofte lett å velge løsninger som prioriterer brukervennlighet over sikkerhet, fordi risikoen ikke øker betraktelig for Fagmøbler selv.
Slettet alle passord
Sårheim forteller at Fagmøbler tar sikkerheten på alvor og gladelig tar imot både bekymringer og tilbakemeldinger – og at det var derfor de fjernet muligheten for å opprette brukere da de fikk inn denne tilbakemeldingen.
– Alle passord er også blitt slettet fra databasen. Når vi lanserer ny nettside til høsten, med «Min Side» med mer funksjonalitet, vil det som sagt være lagt opp til et høyere sikkerhetsnivå, og her vil alle brukere måtte opprette nytt passord for tilgang, avslutter Sårheim.
Gjøsteen er på sin side tydelig på hva det beste rådet for brukerne er:
– Alle burde bruke unike passord for å beskytte seg selv mot nettsteder med mindre sikker passordlagring og bruke programvare til å håndtere passordene, så man slipper å huske dem.