Password manageren Lastpass kæmper i disse dage med både sikkerheden og omdømmet, efter at hackere har kompromitteret tjenesten.
Det er naturligvis altid kritisk, når man som virksomhed bliver ramt af et angreb - men når man ligefrem lever af at opbevare brugernes mange adgangskoder til forskellige onlinetjenester, er mere end som så.
I angrebet mod Lastpass er blandt andet emailadresser til Lastpass-konti, huske-informationer til adgangskoder og ‘autentificerings-hashes' blevet kompromitteret.
Derfor bliver brugere, der logger ind fra en ny enhed eller IP-adresse, nu bedt om at verificere deres konto via email, og brugerne får også besked om at opdatere deres master password.
Det kan du læse mere om her: Skulle beskytte brugernes adgangskoder: Nu er password-manager selv under angreb.
Lastpass-sagen illustrerer på mange måder en udfordring med løsninger, der hjælper brugerne med at opbevare de mange adgangskoder, skriver Gartner-rådgiver John Wheeler i et blogindlæg.
"Denne specifikke virksomhed tilbyder kunder en cloud-baseret opbevaring af alle deres adgangskoder og et automatisk link til den tilhørende app for et hurtigt login. Det er en fantastisk løsning i forhold til en kæmpe sikkerheds-hovedpine."
"Men denne uges udmelding demonstrerede, at der er en alvorlige ulempe," skriver John Wheeler og uddyber:
"Mens passwordsikkerheds-firmaet sikkerhed kunne sige, at alle adgangskoder i 'bankboksen' var sikre, kunne den ikke sige det samme om master-adgangskoden, der bliver brugt til at få adgang til boksen for hver enkelt kunde."
"Virksomhedens løsning på problemet var at få hver enkelt kunde til at ændre deres master password. Det er ikke ikke en særlig betryggende besked for de kunder, der er ramt."
Her er løsningen
Selvom Lastpass har forklaret, at master-adgangskoderne naturligvis er krypterede, mener Gartner-rådgiveren altså, at vi her er vidne til et grundlæggende problem ved løsninger af denne type,
"Sikkerhedsløsninger som denne har et meget reelt potentiale for at skabe kæmpe risici i vores nye digitale verden," skriver han.
John Wheeler mener, at løsningen er ret åbenlys: To-faktor-validering.
"Mens firmaet bag password-sikkerheden tilbyder flerfaktor-autentificering, er det ikke et krav til brugerne. Efter denne uges udmelding er det måske en belsutning, der skal genovervejes."
Computerworld har tidligere sat fokus på, hvordan man kan mindske de risici, der er forbundet med at anvende en password manager til at opbevare ens mange adgangskoder - læs anbefalingerne her.
Vores kolleger på det amerikanske Infoworld har i øvrigt netop testet en stribe populære password managers. Her ender netop Lastpass faktisk ud som den bedste af de testede. Se hele testen her.
Læs også:
Skulle beskytte brugernes adgangskoder - nu er password manager selv under angreb
Trojansk hest jagter dine adgangskoder: Sådan kan du forsvare dig
Derfor kan din stærke adgangskode være totalt usikker - også selvom du får noget andet at vide