Slakter Apples nye passordløsning

VG Nett-logo

Søndag 15. september

Teknologi

Annonseinfo

Diskusjon - Teknologi

Klikk her for å gå til forumet

Slakter Apples nye passordløsning

TOFAKTOR: Apple har implementert tofaktor autentisering, men sikkerhetsekspertene mener løsningen utviklet i hastverk, med større prioritet på brukervennlighet enn sikkerhet. Skjermdump: Vladimir Katalov
TOFAKTOR: Apple har implementert tofaktor autentisering, men sikkerhetsekspertene mener løsningen utviklet i hastverk, med større prioritet på brukervennlighet enn sikkerhet. Skjermdump: Vladimir Katalov
Publisert 31.05.13 - 17:02, endret 31.05.13 - 20:48 (VG NETT)
  • Skriv ut artikkelen

Sikkerhetseksperter mener Apples nye sikkerhetsløsning er brukervennlig, men lite gjennomtenkt. Blant annet vises beskyttelseskoder selv på låste mobiltelefoner.

VG Nett følger

Apple har nylig rullet ut såkalt tofaktor-autentifisering, en ny passordløsning som skal være ekstra sikker og beskytte brukerne mot store konsekvenser av datainnbrudd.

- Det er jeg glad for. Vi trenger tofaktor-autentisering for å bedre sikkerheten, og vi kan gjøre mye for at passord skal bli bedre sikret enn det er i dag, sier sikkerhetseksperten Per Thorsheim til Computerworld.

Men løsningen er forhastet og lite gjennomtenkt, og det virker som Apple har lagt mer tanke i brukervennlighet enn faktisk sikkerhet.

LES OGSÅ:Her er de beste katte-appene!

Det mener i hvert fall Vladimir Katalov i sikkerhetsselskapet Elcomsoft, som spesialiserer seg på sikkerhet, dataetterforskning og avansert passordcracking. Han får også støtte av norske Thorsheim.

Valgfri sikkerhet

Ifølge Apples retningslinjer er tofaktor valgfritt, og når det er satt opp vil løsningen kreve et ekstra steg når man vil logge inn hos Apple for å endre kontoinformasjon, handle i Itunes eller App Store fra en ny enhet eller for å motta kontorelatert brukerstøtte fra Apple.

Så langt høres det nokså bra ut, og det er heller ingen tvil om at initiativet til sikrere tilgang til Apple-kontoen er kjærkommen.

Men selv om initiativet er bra, er gjennomføringen mangelfull, og ifølge Katalov gjør Apples nye tofaktor-løsning ingenting for å sikre tilgang til dine kritiske data.

- Tydeligvis har Apple bestemt seg for å opprettholde sitt image som «brukervennlig» istedet for et «sikkert» selskap, skriver Katalov i sikkerhetsbloggen sin.

Slik løsningen er implementert i dag, gjør den ingenting for å hindre uvedkommende i å gjenopprette en sikkerhetskopi til en ny iOS-enhet. I tillegg beskytter den heller ikke Apples skyløsning iCloud, som fortsatt bare krever brukernavn og passord.

Det mener sikkerhetsekspertene blir feil.

- Apples tilnærming til implementering av tofaktor autentisering ser ikke ut som et ferdig produkt, skriver Katalov, og legger til at selv om løsningen gjør alt Apple hevder, så beskytter den ikke personlig informasjon som er lagret i iCloud.

LES OGSÅ:Million-erstatning til iPhone-eiere

- Apple påstår ikke noe de ikke lover, men de har lansert en tofaktor-løsning som er fryktelig tynn i forhold til det Google, Facebook og Dropbox har, sier Thorsheim.


Lite gjennomtenkt

Det er hovedsaklig to årsaker til at Katalov og Thorsheim går ut mot Apples tofaktor-løsning. For det første er det veldig begrenset hva løsningen faktisk beskytter.

Thorsheim mener at løsningen er helt fin når det gjelder å sørge for at ingen kjøper Justin Beibers samlede verker i Itunes med din konto, men kommer til kort når det gjelder å beskytte kritiske data som keychain og backup i iCloud.

KRITISK: Per Thorsheim er kritisk til Apples to-faktor implementasjon. (Foto: Leif Martin Kirknes)
- Tofaktor autentiseringen til Apple beskytter bare kontoadministrasjon hos Apple. Den beskytter ikke dine data på enhetene eller i Icloud. Så får jeg tak i brukernavnet og passordet ditt kan jeg likevel logge meg inn på kontoen din, laste ned en backup av både telefon og keychain, forteller Thorsheim.

LES OGSÅ:Twitter får tofaktors innlogging - ikke alle jubler

Det er spesielt viktig i bedriftsammenheng, mener han, og mener virksomheter som har direktører som løper rundt med iPhone eller iPad ikke bør bruke iCloud til lagring av sensitiv informasjon.

- Apple er jo nødt til å være klar over det, og de lover jo ikke noe annet enn at de beskytter kontoen din.

En annen årsak til kritikken er implementasjonen Apple har valgt for å formidle engangskoder for autentisering. Valget har nemlig falt på protokollen «Find My Phone», som sender tekstmeldinger via trådløst nett når slikt er tilgjengelig. En slags gratis SMS.

Problemet er at sikkerhetskoden vises selv på en låst iOS-enhet, uten at man trenger å låse opp for å lese den.

- Utfordringen er at ettersom de bruker den funksjonen, så vil tofaktor-koden vises på låseskjermen. Det lukter rask implementering, og det virker som det har vært viktigere å få ut løsningen enn å lage en god løsning, mener Thorsheim.

Årsaken til teknologivalget virker opplagt, for som Katalov skriver, fungerer ikke SMS på iPod- eller iPad-er.

- FindMyPhone-tjenesten fungerer på tvers av alle enhetene. Men Apple burde ha implementert en måte å forhindre slike meldinger fra å vises på låsekjermen, påpeker han.

Det mener de to sikkerhetsekspertene er for dårlig.

- Hastearbeid med brukeropplevelse i høysetet. Apple holder det de lover, men de lover så veldig lite, avslutter Thorsheim.

Ikke i Norge

Den nye tofaktor-løsningen er foreløpig begrenset til bestemte områder, mye på grunn av implementasjonen som krever samarbeid med lokale teleoperatører.

Det er ikke kjent når løsningen blir tilgjengelig i Skandinavia, selv om kunder i Irland, Storbritannia, Nederland, Tyskland og Polen kan sette i gang med tofaktor allerede i dag.

Europeiske banker har benyttet to-faktor autentisering lenge, og flere nettjenester har også kastet seg på, blant annet Blizzard, Google, Facebook og Twitter.

Les også:Så lett kan du hacke en iPhone!

  • Skriv ut artikkelen

Her inviterer vi deg til å komme med informasjon, argumenter og synspunkter. Vi krever fullt navn — da er det mer interessant for andre å lese det du skriver. Vi vil ikke ha trakassering, trusler eller hatske meldinger på VG Nett. Falske profiler blir utestengt. Hold en saklig og respektfull tone, husk at mange leser det du skriver.
Vennlig hilsen Espen Egil Hansen, redaktør digital. Les mer om vår moderering

Tester: Lyd og bilde

Vi tester Sony Xperia Ultra Z

Xperia Z Ultra er den beste smartmobilen fra Sony til nå. Den er så god at det er like før man kan venne seg til størrelsen

Les hele saken

Test: Disse kameraene tåler en trøkk!

Her er kameraene som tåler sanden på stranden, snøen i skibakken, vannet i bassenget og støtene når du mister dem i bakken.

Les hele saken

Test av øretelefoner til sport og trening

Med en hodetelefon med riktig passform og av riktig materiale i ørene kan til og med den tøffeste treningen bli noe du kan se frem til.

Les hele saken

Flere lyd- og bildetester

Tester: Data og nett

Test av Microsoft Surface Pro: PC-beist forkledd som nettbrett

Microsofts nye PC-brett er et av verdens feteste teknologiprodukter akkurat nå. Det bare virker ikke sånn.

Les hele saken

Dette iPad-tastaturet er en genistrek!

Blir du sliten av å skrive på nettbrettet ditt? Bruker du det mye til spill og film? Eller vil du bare passe ekstra godt på det?

Les hele saken

Test av Apple Mac mini

Her får du mye kraft i et kompakt format.

Les hele saken

Flere data- og nett-tester

Tester: Mobil og tele

Test av Huawei Ascend Mate

Dette er sannsynligvis den billigste telefonen i sin klasse.

Les hele saken

Test av Cat B15

Android-mobilen Cat B15 er blant de beste tøffingmobilene.

Les hele saken

Dette Asus-brettet er et røverkjøp

Et nettbrett med stor og klar skjerm, god ytelse og bra batteritid trenger ikke koste mer.

Les hele saken

Flere mobil- og tele-tester

Tester: Foto og video

Test av syv kameraer til ferieturen

Når kofferten er full, er digert fotoutstyr det siste du trenger i tillegg. Her er syv av de beste reisekameraene.

Les hele saken

De beste actionkameraene

Med disse kameraene kan du filme turen nedover slalåmbakken, triksene i halfpipen, gokartløpet eller fallskjermhoppet - fra ditt eget perspektiv!

Les hele saken

Tøffest i klassen

Vanntette kameraer er full av kompromisser. Men ikke Olympus TG-1, som er det eneste seriøse kameraet for aktive fotografer.

Les hele saken

Flere foto- og videotester

Guider: Lyd og bilde

Her er årets TV-nyheter

April er måneden da TV-produsentene slipper sine nye modeller. Mens 2012 ble et slags «hvileår» for flere av produsentene, ser 2013 ut til å bli et langt mer spennende TV-år!

Les hele saken

12 julegavetips i siste liten

Redaksjonen i Lyd og Bilde gir deg her 12 tips til kule gaver du garantert vil bli husket for!

Les hele saken

12 fine tekno-gaver

Redaksjonen i Lyd & Bilde gir deg tolv julegavetips som du vil bli husket for.

Les hele saken

Flere lyd- og bildeguider

Guider: Data og nett

Slik sikrer du Facebook-profilen din

Hvis du nøyer deg med å dele ting med Facebook-vennene dine, og ikke hele verden, vil uvedkommende ikke finne det.

Les hele saken

Dette gir deg superrask PC

Det finnes billigere løsninger enn å kjøpe en splitter ny PC hvis den gamle har blitt treg.

Les hele saken

5 gode grunner til å ikke kjøpe Windows 8

Tenkt å gå over til Microsofts neste operativsystem?

Les hele saken

Flere data- og nettguider

Guider: Mobil og tele

Få mest ut av TV-kvelden med disse appene

Bruker du en annen dings samtidig som du ser på TV? Da er du i så fall ikke alene.

Les hele saken

Slik lader du mobilen raskere

Det er ikke likegyldig hvilken USB-lader du bruker.

Les hele saken

Trond Giskes mobilregning: 246.952 kroner

Næringsminister Trond Giske (Ap) innrømmer at mobilregningen hans er altfor høy.

Les hele saken

Flere mobil- og teleguider

Guider: Foto og video

Åtte tips for bedre mobilbilder

Med enkle grep kan du ta fine bilder med kameramobilen din. Her får du tipsene.

Les hele saken

Finn feriekameraet som passer for deg

Vi har samlet ti av de beste kameraene hittil i år og hjelper deg å velge riktig kamera.

Les hele saken

Foto: VG

Mobil, kompakt eller speilrefleks? Velg riktig fotoutstyr

Burde jeg kjøpe et stort speilreflekskamera eller et hendig kompaktkamera? Eller holder det med bare mobilen?

Les hele saken

Flere foto- og videoguider

Spillanmeldelser

Foto: BLUE ISLE STUDIOS/PARSEC PRODUCTIONS

Spillanmeldelse: «Slender: The Arrival»

«Slender: The Eight Pages» har blitt kalt tidenes skumleste spill. Nå er den grusomme oppfølgeren her.

Les hele saken

Foto: SPILLCOVER

Spillanmeldelse: «Gears of War: Judgment»

«Gears of War: Judgment» revolusjonerer absolutt ingenting, men får allikevel frem gleden over testosteronsprengt monstermosing.

Les hele saken

Foto: SPILLCOVER

Spillanmeldelse: «Sniper: Ghost Warrior 2»

I et forsøk på å opphøye snikskyting til noe eget, ender «Sniper: Ghost Warrior 2» bare opp med å smøre et aspekt ved skytespillet tynt utover.

Les hele saken

Flere spillanmeldelser