Avatar billede kaptajnkemo Nybegynder
12. oktober 2006 - 12:39 Der er 17 kommentarer og
1 løsning

Hvorfor både login og password

En kollega og jeg kom til at diskutere hvorfor man egentlig bruger både password og login, i stedet for brugeren bare udfylder et felt.

det var lidt småt med argumenterne, men de fleste systemer bruger jo begge dele, så helt tilfældigt kan det jo ikke være.

Har i nogen bud på fordele/ulemper ved at slå dem sammen til ét felt?
Avatar billede niels_hansen Praktikant
12. oktober 2006 - 12:46 #1
fordi man med kode og brugernavn har 2 ubekendte (set fra andres synspunkt), men kun en ubekendt på den anden måde. (og derfor er meget nememre at lave brute force på)
Avatar billede plx Nybegynder
12. oktober 2006 - 12:57 #2
login/brugernavnet er ofte det man bliver identificeret på, og er ofte kendt af andre, så det er ingen hemmelighed.

mht bruteforceing; hvis det er et online system, og det er lavet ordentligt, så er bruteforce udelukket, selv om der kun er en ukendt variabel
Avatar billede kaptajnkemo Nybegynder
12. oktober 2006 - 13:12 #3
Som jeg ser det gør det ingen forskel. følg mit eksempel.

(kendt brugernavn)
Login: Admin
Pass: kode

Samlet: Adminkode

(ukendt brugernavn)
Login: A9dminUserxx89-09
Pass: kode
Samlet: A9dminUserxx89-09kode

Det giver præcis lige så mange muligheder om man deler det op i forskellige felter eller ej.

Iøvrigt ligger sikkerheden vel slet ikke i brugernavnet men i password, som plx er inde på.

Andre bud?
Avatar billede niels_hansen Praktikant
12. oktober 2006 - 13:24 #4
mange standard OS bruger admin eller administator som default, omdøber amnd en til 34534kljkjsdf er det unægteligt noget sværere at gætte, så jo en del af det ligger bestemt også i brugernavnet, faktisk er koden uanvendelig uden brugernavnet, og omvendt, så jo brugernavnet spiller en ligeså stor rolle som koden gør.
Avatar billede drbean Nybegynder
12. oktober 2006 - 13:28 #5
Hvis du beder en almindelig bruger om at skrive både brugernavn og kodeord i samme felt, vil det da gøre det forvirrende for brugeren.

Og du kan ikke have det samlet, som i kun et felt en ny bruger skal udfylde. Hvad vil du så gøre hvis du personer vælger samme "login id"? Du kan ikke oprette en ekstra, og du kan heller ikke vælge at sige at det findes i forvejen. For så kan personen bare logge ind på en anden persons konto.
Avatar billede plx Nybegynder
12. oktober 2006 - 13:34 #6
Hvis man kan omdøbe en konto, så er der typisk et andet id tilknyttet kontoen, man kan udnytte. Det gælder f.eks. Windows; man kan altid finde navnet på den indbyggede administrator, da RID altid er 500
Avatar billede niels_hansen Praktikant
12. oktober 2006 - 13:37 #7
plx det kræver jo du har adgang til maskinen ellers kan du ikke finde ud af hxad det faktiske navn er
Avatar billede plx Nybegynder
12. oktober 2006 - 13:42 #8
Da har jeg også, hvis jeg f.eks. sidder som en alm. klient i et domænemiljø. Det er nok
Avatar billede niels_hansen Praktikant
12. oktober 2006 - 13:45 #9
nå nu sidder du pludselig lokalt, før talte du om et online system, det er ikke nemt at argumentere for noget når der skiftes vilkår for debatten ;)

Sa taler vi om et online system eller et domæne miljø ?
Avatar billede plx Nybegynder
12. oktober 2006 - 13:52 #10
Et online system, er et system man tilgår over et netværk. Lokalt, så sidder man med den pågældende maskine
Avatar billede kaptajnkemo Nybegynder
12. oktober 2006 - 13:54 #11
drbean:> Det er pt. det bedste argument jeg har hørt.
Andre bud?

Niels:> Det er principielt ligegyldigt for debatten om det er en gameboy eller hovedserveren i national banken :o) Det drejer sig om årsagen til at man vælger et eller 2 felter til adgangskontrol.
Avatar billede niels_hansen Praktikant
12. oktober 2006 - 14:13 #12
plx der er vi så SLET IKKE enige, der er forskel på et WAN og LAN netværk, og selv på et LAN netværk kan du intet gøre hvis du ikke har den rette kode og brugernavn (jo hvis du har direkte fysisk adgang til serveren, ellers ikke), et online system er et system ALLE har mulighed for at tilgå, det har ALLE ikke på et lokal netværk (der er ingen der siger at et lokal netværk skal have internet adgang)

grunden er at man kan identifice brugeren og verificere, det kan man ikke med kun et ord (og samtidigt verificere brugeren)

Hvordan ville du rent fysisk vide om delingen i et enkelt ord, skulle opledes her eller der ?
Avatar billede schwarz84 Nybegynder
12. oktober 2006 - 18:23 #13
Som udgangspunkt er brugernavne ikke hemmelige, og de benyttes en lang række steder rundt omkring i systemet (fx navne på de mapper, dine filer ligger i), og det er nødvendigt for at bygge systemet op på en fornuftig måde. Derimod er passwordet som bekendt hemmeligt. Det ville være ret svært rent tekniske at bygge et system op uden et eller andet på en bruger som ikke bar hemmeligt...
Avatar billede kaptajnkemo Nybegynder
13. oktober 2006 - 00:21 #14
schwarz84:> Tak for dit indlæg. Jeg er dog ikke enig.
Det du snakker om løses jo nemt med alle de andre data man kan gemme om brugeren, f.eks. brugerID, initialer, personnavn osv. Mit spørgsmål går udelukkende på om det er nødvendigt med både login og password eller om man kunne have en fordel af at samle begge i ét felt.
Avatar billede phuc69 Juniormester
13. oktober 2006 - 08:42 #15
Det må drebans svar der er begrundelsen.

Jeg ser det således
Hvis vi antager at en bruger har brugerid "bruger" og password "password"
vil give et login der hedder brugerpassword
og en bruger har brugerid "brug" og password "erpassword"
vil give et login der hedder brugerpassword
hvem logger så ind? hvilke retighedder med mere, skal den der logger på have.
Så ved brug af 2 felter, styrer man nemmest en login.
Avatar billede kaptajnkemo Nybegynder
14. oktober 2006 - 16:47 #16
drbean har ret. Konklusionen må være at man bruger 2 felter dels fordi det er nemmere for brugeren at huske 2 korte strenge end én lang og dels fordi man kan fortælle brugere at deres login er i brug og de skal vælge et nyt, uden at afsløre passwords.
drbean, smid et svar....
Tak for jeres indlæg.
Avatar billede drbean Nybegynder
14. oktober 2006 - 17:23 #17
samler ikke på point. bare behold dem
Avatar billede kaptajnkemo Nybegynder
14. oktober 2006 - 17:29 #18
ok... tak for hjælpen ;)
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
Computerworld tilbyder specialiserede kurser i database-management

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester