IT-säkerhet privat

Keepass är en vedertagen lösenordshanterare som är helt gratis och har öppen källkod

Att hosta själv är säkert toppen för de som har specialintresse. Det känns inte realistiskt som lösning för vanligt folk.

Pratar du om keepass eller i allmänhet? Keepass är ingenting som hostas. Det är en applikation som endast behöver en lösenords-fil, som i sig kan lagras på valfri plats.

Jag menar att mjukvaran kan (d.v.s att det finns möjlighet att) hostas själv (samt kopieras, läsas editeras osv). Inte nödvändigtvis att du måste göra det själv.

Ett stort problem med lokala filbaserade lösningar (som KeePass) på mobila enheter är friktionen. Och 99% i världen sitter mer vid mobile än desktop. Att hålla på med manuella kdbx-filer som ska synkas över WebDAV/Dropbox skapar förr eller senare synkkonflikter och kraschande autofill

Inom säkerhet brukar man säga att användbarhet är en säkerhetsfunktion. Med en inbyggd ekosystemlösning (som t.ex. Apples end-to-end krypterade nyckelring/Passkeys) får man 100% instant synk och noll friktion. Det gör att vanliga användare FAKTISKT har unika, slumpade lösenord och 2FA överallt.

(Och ja, jag använder iPhone och iPad och Mac. Allt i iCloud)

Lastpass har haft ett antal säkerhets incidenter men inte 1password vad jag vet. Lösningen 1password använder är bättre för du har två lösenord. En setup kod du anger en gång sen använder du ditt masterlösenord under normal användning (eller windows kamera/pin). Båda behövs men du använder endast setup koden en gång per enhet. Den spara du sen på ett säkert ställe, hos en vän, i ett brandsäker kassaskåp. Har du en enhet du kommer åt så kan du igenom den skapa en Qr kod för att start upp på en ny maskin. Så det sparade pappret är endast om du förlorar alla enheter du någonsin använt 1password på.

Problemet där är synkning mellan enheter och se till så du aldrig förlorar den filen. Går att lösa men krävs en del teknisk kunskap. Därav bättre med en lösning som 1password som löser allt det där åt en. Men visst, de tar betalt för det också.

Går att använda vilken molntjänst som helst egentligen, eller synca direkt mellan enheter med t.ex syncthing

För en användare som mig som bara vill att det skall fungera är 1password underbart.

Att det omgående synkas mellan alla mina enheter är det som gör det värt det.

Har tidigare haft andra lösenordsganterare som inte haft detta och det rann ut i sanden direkt.

1password är fantastiskt i användarvänlighet.

1 gillning

Slänger även in Bitwarden här som är ett gratis (finns även premiumvariant) alternativ med öppen källkod.

Ente auth är även ett bra alternativ för tvåfaktorsautentisering.

I övrigt använder jag Proton för molnlagring och mail.

Slänger in ett slag för Keepass vad gäller lösenordshantering. Det behöver inte “hostas”, utan är bara ett program man installerar som genererar en lösenordsfil.
Den kan om man vill synka med OneDrive/Dropbox/etc. Min sambo och jag har också en “extra” lokal kopia. Funkar utmärkt för oss, och vi räknar oss som “vanilgt folk”.

Personligen höll alla mina lösenord och konton på att försvinna när jag för flera år sedan använde just 1password. Jag roterade alla lösenord och lade in dem. Resultatet blev dock katastrofalt när jag senare behövde autenticera min inloggning på en tidigare känd enhet, vilken jag inte hade tillgång till.

Det slutade med att jag kontaktade googles kundtjänst och på något sätt lyckades övertala dem att återställa mitt gamla email-lösenord som jag bytt ifrån några dagar tidigare, för att sedan rotera om alla lösenord igen via mailen.

Extremt omständigt och omvälvande m.a.o.

Så jag skulle starkt avråda att använda den skitprodukten, när det dessutom finns andra tjänster som dels är gratis och framförallt har bättre funktionalitet.

Det här är en lösning som fungerar för typ 1% av befolkningen.

Mina råd funkar för i princip alla, och är grundade i de verkliga säkerhetsproblem som folk råkar ut för.

Egenhostade lösningar är heller inte problemfria. Ja, visst blir det praktiskt omöjligt för Microsoft och Google att spionera på dina grejor men klarar du att upprättahålla säkerheten? Är du med på att patcha grejorna så fort en säkerhetsuppdatering kommer? Har du 3-2-1-backupstrategi som klarar ett ransomware som angriper backuplösningarna? Har din egen lösning stöd för MFA? Har du kontrollerat att återställning från backupen fungerar?

Det kräver mycket arbete och kompetens att driva en infrastruktur med samma säkerhetsnivån som en professionellt driven molntjänst. Jag är helt och hållet för det, men inser också att det är orealistiskt för de flesta organisationer.

Det finns ingen lösning som är 100% säker. En lösenordshanterare är bra men kan också vara utmanande att hantera för många. Lösenordsboken är fysisk, enkel och konkret att hantera. Ja - den kan bli stulen ett inbrott men ingen tjuv är intresserad av en vanlig svenssons lösenordsbok. Dessutom räcker inte lösenorden för att komma in på så många ställen eftersom man alltid ska ha MFA (prio 1) på alla viktiga ställen. Och om boken brinner upp (låg risk) så är man inte körd eftersom nästan alla ställen har någon form av system för lösenordsåterställning.

Jag rekommenderar som sagt att man inte ska lita till 100% på molnjättarna. Se till att ha någon form av egen backup även om det är så enkelt som en manuell USB-disk som man kopierar filer och mail till. Just Microsoft går också att få support av, de går att kontakta.

Angående MFA - se till att dina gamla föräldrar också har det. Även om de tycker att det är skitjobbigt. Det är 5 ggr värre att bli av med sitt konto.

3 gillningar

Precis, som det ser ut nu. Mottot är att allt på internet i princip är tillgängligt för den som vill åt det. Så är det bara. Då kan du som individ vara mindre intressant eller kanske helt likgiltig. Men, om du trampar i klaveret en dag, finns all din data där – i molnet.

Dessutom, när kvantdatorer blir tillgängliga inom kort, kommer innebörden av nuvarande krypteringar att förändras avsevärt.

Vad du gör nu är att du fokuserar på odefinierade, hypotetiska säkerhetsproblem. De har också sin plats i säkerhetsarbetet, men jag tycker att det är klokast att börja med att adressera välkända och vanligt förekommande säkerhetsproblem som kan hanteras med direkta hygienåtgärder. När man fixat detta så kan man börja titta på andra åtgärder.

  • Det är massor med folk som får sina facebook-konton och även andra konton kapade, och det är ett elände att få tillbaka sina konton.
    Åtgärd: Aktivera MFA / Multifaktorauthenticering i kombination med olika lösenord på olika ställen som du skriver upp i en lösenodshanterare eller en bok.

  • Datorn eller telefonen går sönder, och man förlorar en massa bilder och viktiga dokument.
    Åtgärd: Lagra allt viktigt i molnet.

  • Man blir utsatt för ett ständigt flöde av scammar, bedrägeriförsök och bluffmail.
    Åtgärd: Vaksamhet, ha aldrig bråttom, var beredd på att dina vänners konton kan vara kapade.

  • Du blir avstängd från ditt konto på Facebook, X, Google, Microsoft mfl och kommer inte åt dina data.
    Åtgärd: Ha en egen kopia, lita inte helt på molnleverantören. Köp en USB-disk eller liknande och kopiera dit sakerna, en extra hårddisk i datorn eller en NAS.

  • Du blir utsatt för skadlig kod/ransomware (särskilt viktigt på företag).
    Åtgärd: Ha antivirus på datorn och se till att alltid uppdatera operativsystemet på dina datorer och ha en ordentlig backupupkopia.

3 gillningar

Därav ska de kombineras med 2FA / MFA.