sikkerhet

Slik kan nettsteder gjøre det enklere for brukere å bytte passord

Støtten er allerede på plass i passordhvelvet til de vanligste nettleserne.

Det er helt unødvendig at brukerne må lete i lang tid før de finner ut hvor på et nettsted de kan endre passordet sitt.
Det er helt unødvendig at brukerne må lete i lang tid før de finner ut hvor på et nettsted de kan endre passordet sitt.

Enkelte ting på weben er veldig lite standardisert. Blant dette er hvordan en bruker av et nettsted kan skifte ut passordet sitt. Ofte kan det være temmelig vanskelig å finne fram til siden hvor dette gjøres, og ofte gjøres det hele på måter som er vanskelige å gjenkjenne for passordhvelv.

Dermed må brukeren kopiere det nye passordet manuelt inn i hvelvet, istedenfor at det hele oppdateres automatisk.

All denne friksjonen gjør at mange kanskje lar være å bytte ut det svake passordet med et langt et. Noen løsning på dette, er i beste fall langt unna. I alle fall så lenge vi skal bruke passord.

Likevel har det relativt nylig dukket opp en teknikk som kan bidra til litt bedring.

«Velkjent» URL

Da Apple kom med Safari 13 i fjor, inkluderte nettleseren støtte for en ny teknikk nå i høst som har blitt beskrevet i spesifikasjonsutkastet «A Well-Known URL for Changing Passwords».

Tanken er at selv om nettsteder tilbyr passordendringene på ulike steder og måter, så skal brukerne kunne finne siden hvor dette gjøres på ved hjelp av den samme URL-en, uavhengig av hvilket nettsted de er inne på. Når en bruker navigerer nettleseren til den «velkjente» URL-en, vil webserveren videresende nettleseren til siden for passordbytte.

Den «velkjente» URL-en ser slik ut: https://domene.no/.well-known/change-password

En kunne kanskje ønske at den er enklere å huske, men den er ikke først og fremst ment for mennesker, men i stedet for passordhvelv, enten separate eller de som er innebygd i nettleserne. Tanken er at det er her brukeren bør administrere passordene. Passordhvelvet vil da kunne sende brukeren direkte til den siden på nettstedet hvor passordet byttes ut.

Begrenset støtte så langt

En forutsetning for at dette skal ha noe for seg, er at mange nettsteder støtter dette. Så langt er det trolig langt mellom nettstedene som støtter dette, men flere av de største – inkludert Apple, Facebook, Github, Google, Twitter og Wordpress har fått på plass slik støtte. Det bør raskt kunne bli mange flere, for det er ikke spesielt vanskelig å få til.

Det kreves selvfølgelig også at passordhvelvene støtter dette. Apple Safari og Chromium-baserte nettlesere (fra versjon 86) har slikt støtte, mens Mozilla vurderer slik støtte i passordhvelvet til Firefox. Digi.no kjenner ikke at separate passordhvelv støtter slik funksjonalitet, så langt.

Flere passordhvelv har relativt nylig fått funksjonalitet som kan sjekke om passordene til brukeren kan finnes igjen i store samlinger med lekkede passord. Dersom dette oppdages, blir brukeren anbefalt å bytte passordet på de stedene det er brukt. Dersom det samme passordhvelvet også kjenner til siden hvor passord det kan erstattes, kan passordhvelvet sørge for at nettopp denne siden åpnes i brukerens nettleser. Det kan spare brukeren for mye leting.

Bruk forskjellige passord

Passordhvelvene kan også foreslå et nytt, relativt unikt og sikkert passord når det gamle skal skiftes ut. De færreste greier å huske mer enn noen relativt få passord. Derfor bruker de samme passordene på mange forskjellige steder. Kommer et slikt passord på avveie, fordi ett av disse nettstedene har hatt innbrudd, må passordet raskt byttes alle steder det er brukt.

Det slipper man dersom man har forskjellige passord for ulike tjenester. Passordhvelvet tar vare på og husker passordene for brukeren. Sørg likevel for å en sikkerhetskopi av passorddatabasen med jevne mellomrom og lagre denne på et trygt sted.

Powered by Labrador CMS