Du tror tjenester lagrer (og bør lagre) passordet ditt
Handler om: Datasikring (kryptering, hashing, sikkerhetskopi)
En seriøs tjeneste lagrer ALDRI selve passordet — den lagrer hashen av det. Ved innlogging hashes det du skriver, og hashene sammenlignes. Derfor kan ingen «sende deg passordet ditt»: det finnes ikke. En tjeneste som kan vise deg passordet i klartekst, lagrer det i klartekst — et alvorlig faresignal.
Eksempel
«Glemt passord»-eposten inneholder passordet ditt. Det betyr at tjenesten lagrer det i klartekst — og en lekkasje gir angriperen passordet ditt, som du kanskje gjenbruker andre steder.
Slik tenker du riktig om det
Husk enveis-bildet: hashen er som et fingeravtrykk av passordet — tjenesten kan kjenne deg igjen på det, men aldri gjenskape passordet fra det. Riktig flyt ved glemt passord er derfor alltid «sett et NYTT», aldri «her er det gamle».