<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Kryptoblog &#187; Dumheter</title>
	<atom:link href="http://www.strombergson.com/kryptoblog/category/dumheter/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.strombergson.com/kryptoblog</link>
	<description>Kryptografi och IT-säkerhet på svenska</description>
	<lastBuildDate>Thu, 20 Jan 2011 21:25:55 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.0.4</generator>
<atom:link rel="hub" href="http://pubsubhubbub.appspot.com"/><atom:link rel="hub" href="http://superfeedr.com/hubbub"/>		<item>
		<title>XKCD om återanvändning av lösenord</title>
		<link>http://www.strombergson.com/kryptoblog/2010/09/13/xkcd-om-ateranvandning-av-losenord/</link>
		<comments>http://www.strombergson.com/kryptoblog/2010/09/13/xkcd-om-ateranvandning-av-losenord/#comments</comments>
		<pubDate>Mon, 13 Sep 2010 19:02:46 +0000</pubDate>
		<dc:creator>Joachim Strömbergson</dc:creator>
				<category><![CDATA[Dumheter]]></category>
		<category><![CDATA[IT och integritet]]></category>
		<category><![CDATA[Internet]]></category>
		<category><![CDATA[Läsvärt]]></category>
		<category><![CDATA[humor]]></category>
		<category><![CDATA[lösenord]]></category>
		<category><![CDATA[XKCD]]></category>

		<guid isPermaLink="false">http://www.strombergson.com/kryptoblog/?p=1404</guid>
		<description><![CDATA[<p><em>(Tack JakobE f&#246;r tipset!)</em><br />
Alltid lika pricks&#228;kra n&#228;tserien <a href="http://xkcd.com/"><span class="caps">XKCD</span></a> har en ny serie som tar upp problematiken runt &#229;teranv&#228;ndning av l&#246;senord:<br />
<img src="http://xkcd.com/792/" alt="XKCD om &#229;teranv&#228;ndning av l&#246;senord." /></p>

	<p>Jag tyckeer ofta jag h&#246;r personer som resonerar&#8230;</p>


No related posts.

Related posts brought to you by <a href='http://mitcho.com/code/yarpp/'>Yet Another Related Posts Plugin</a>.]]></description>
			<content:encoded><![CDATA[	<p><em>(Tack JakobE f&#246;r tipset!)</em><br />
Alltid lika pricks&#228;kra n&#228;tserien <a href="http://xkcd.com/"><span class="caps">XKCD</span></a> har en ny serie som tar upp problematiken runt &#229;teranv&#228;ndning av l&#246;senord:<br />
<img src="http://xkcd.com/792/" alt="XKCD om &#229;teranv&#228;ndning av l&#246;senord." /></p>

	<p>Jag tyckeer ofta jag h&#246;r personer som resonerar att d&#229; n&#228;ttj&#228;nster som Facebook inte &#228;r viktiga/k&#228;nsliga beh&#246;ver man inte bry sig om att skydda sitt konto, exempelvis med att anv&#228;nda olika och bra l&#246;senord f&#246;r varje tj&#228;nst. Dels har dom fel i sak, Facebook inneh&#229;ller f&#246;r m&#229;nga massor med personlig information.</p>

	<p>Men sedan &#228;r det risken med att komma &#229;t andra konton och samla ihop mer information p&#229; ett enkelt s&#228;tt som gravt underskattas. Slutligen &#228;r det ren <em>s&#228;kerhetshygien</em> att inte &#229;teranv&#228;nda l&#246;senord hur som helst. Ungef&#228;r som att alltid anv&#228;nda blinkers n&#228;r man skall sv&#228;nga&#8230;</p>
 <div class="shr-publisher-1404"></div>

<p>No related posts.</p>
<p>Related posts brought to you by <a href='http://mitcho.com/code/yarpp/'>Yet Another Related Posts Plugin</a>.</p>]]></content:encoded>
			<wfw:commentRss>http://www.strombergson.com/kryptoblog/2010/09/13/xkcd-om-ateranvandning-av-losenord/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Busiga säkerhetsfrågor</title>
		<link>http://www.strombergson.com/kryptoblog/2010/05/14/busiga-sakerhetsfragor/</link>
		<comments>http://www.strombergson.com/kryptoblog/2010/05/14/busiga-sakerhetsfragor/#comments</comments>
		<pubDate>Fri, 14 May 2010 14:52:34 +0000</pubDate>
		<dc:creator>Joachim Strömbergson</dc:creator>
				<category><![CDATA[Dumheter]]></category>
		<category><![CDATA[Internet]]></category>
		<category><![CDATA[humor]]></category>
		<category><![CDATA[säkerhetsfrågor]]></category>

		<guid isPermaLink="false">http://www.strombergson.com/kryptoblog/?p=1284</guid>
		<description><![CDATA[<p><a href="http://www.schneier.com/">Bruce Schneier</a> postade f&#246;r n&#229;gra dagar sedan <a href="http://www.schneier.com/blog/archives/2010/04/fun_with_secret.html">om att hitta p&#229; bus med s&#228;kerhetsfr&#229;gor</a> &#8211; den typ av fr&#229;gor man m&#229;ste ge ett svar p&#229; f&#246;r att sedan kunna anv&#228;ndas f&#246;r att autenticera sig om det skulle beh&#246;vas.&#8230;</p>


No related posts.

Related posts brought to you by <a href='http://mitcho.com/code/yarpp/'>Yet Another Related Posts Plugin</a>.]]></description>
			<content:encoded><![CDATA[	<p><a href="http://www.schneier.com/">Bruce Schneier</a> postade f&#246;r n&#229;gra dagar sedan <a href="http://www.schneier.com/blog/archives/2010/04/fun_with_secret.html">om att hitta p&#229; bus med s&#228;kerhetsfr&#229;gor</a> &#8211; den typ av fr&#229;gor man m&#229;ste ge ett svar p&#229; f&#246;r att sedan kunna anv&#228;ndas f&#246;r att autenticera sig om det skulle beh&#246;vas. N&#229;gra av Schneiers f&#246;rslag p&#229; fr&#229;gor och svar &#228;r: <blockquote>Q: Do you know why I think you&#8217;re so sexy?<br />
A: Probably because you&#8217;re totally in love with me.<br />
<br />
</p>

	<p>Q: Need any weed? Grass? Kind bud? Shrooms?<br />
A: No thanks hippie, I&#8217;d just like to do some banking.<br />
<br />
</p>

	<p>Q: The Penis shoots Seeds, and makes new Life to poison the Earth with a plague of men.<br />
A: Go forth, and kill. Zardoz has spoken.<br />
<br />
</p>

	<p>Q: What the hell is your fucking problem, sir?<br />
A: This is completely inappropriate and I&#8217;d like to speak to your supervisor.<br />
<br />
</p>

	<p>Q: I&#8217;ve been embezzling hundreds of thousands of dollars from my employer, and I don&#8217;t care who knows it.<br />
A: It&#8217;s a good thing they&#8217;re recording this call, because I&#8217;m going to have to report you.<br />
<br />
</p>

	<p>Q: Are you really who you say you are?<br />
A: No, I am a Russian identity thief.<br />
</blockquote></p>

	<p>Naturligtvis hakar en massa l&#228;sare p&#229; och kommentarerna till Schneiers postning inneh&#229;ller en del riktigt roliga &#8211; och en del riktigt bra fr&#229;gor. F&#246;r sj&#228;lva po&#228;ngen &#228;r att om dessa fr&#229;gor och svar skall vara bra s&#228;kerhetsm&#228;ssigt skall dom inte vara enkla att gissa.</p>

	<p>Naturligtvis var det mer &#228;n en som kom p&#229; att man skulle kunna anv&#228;nda dessa fr&#229;gor som ett s&#228;tt att f&#246;rs&#246;ka attackera en tj&#228;nst, detta d&#229; det man matar in antagligen skickas r&#228;tt in i en databas. En som redan t&#228;nkt i dessa banor &#228;r <a href="http://en.wikipedia.org/wiki/Xkcd">Randall Munroe</a>, skaparen av serien <a href="http://xkcd.com/"><span class="caps">XKCD</span></a>:<br />
<img src="http://imgs.xkcd.com/comics/exploits_of_a_mom.png" alt="XKCD - Litte Bobby Tables." /></p>

	<p>Men nu visar det sig att detta antagligen h&#228;nt i verkligheten. BoingBoing har en postning om att banken <a href="https://www.sactocu.org/index.html">The Sacramento Credit Union</a> har f&#246;ljande information om vad som g&#228;ller f&#246;r hemliga fraser: <blockquote>The answers to your Security Questions are case sensitive and cannot contain special characters like an apostrophe, or the words &#8220;insert,&#8221; &#8220;delete,&#8221; &#8220;drop,&#8221; &#8220;update,&#8221; &#8220;null,&#8221; or &#8220;select.&#8221;<br />
</blockquote></p>

	<p>Gissningsvis har dom l&#228;rt sig detta den h&#229;rda v&#228;gen&#8230;</p>




 <div class="shr-publisher-1284"></div>

<p>No related posts.</p>
<p>Related posts brought to you by <a href='http://mitcho.com/code/yarpp/'>Yet Another Related Posts Plugin</a>.</p>]]></content:encoded>
			<wfw:commentRss>http://www.strombergson.com/kryptoblog/2010/05/14/busiga-sakerhetsfragor/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Phonekey &#8211; phoney säkerhet</title>
		<link>http://www.strombergson.com/kryptoblog/2010/05/13/phonekey-phoney-sakerhet/</link>
		<comments>http://www.strombergson.com/kryptoblog/2010/05/13/phonekey-phoney-sakerhet/#comments</comments>
		<pubDate>Thu, 13 May 2010 13:51:45 +0000</pubDate>
		<dc:creator>Joachim Strömbergson</dc:creator>
				<category><![CDATA[Dumheter]]></category>
		<category><![CDATA[Företag och affärer]]></category>
		<category><![CDATA[Internet]]></category>
		<category><![CDATA[phonekey]]></category>
		<category><![CDATA[säkerhetsanalys]]></category>

		<guid isPermaLink="false">http://www.strombergson.com/kryptoblog/?p=1264</guid>
		<description><![CDATA[<p>(<em>Tipstack till Jakob.</em>)</p>

	<p><a href="http://computersweden.idg.se/">Computer Sweden</a> skriver om <a href="http://computersweden.idg.se/2.2683/1.318044/las-upp-konton-med-telefonen">Phonekey, ett svenskt f&#246;retag som har en ny s&#228;kerhetsl&#246;sning</a>.</p>

	<p>Enligt artikeln fungerar Phonekeys s&#228;kerhetsl&#246;sning s&#229; h&#228;r:<blockquote>Tekniken inneb&#228;r att du m&#229;ste ringa ett speciellt nummer fr&#229;n din telefon innan det g&#229;r att</blockquote>&#8230;</p>


No related posts.

Related posts brought to you by <a href='http://mitcho.com/code/yarpp/'>Yet Another Related Posts Plugin</a>.]]></description>
			<content:encoded><![CDATA[	<p>(<em>Tipstack till Jakob.</em>)</p>

	<p><a href="http://computersweden.idg.se/">Computer Sweden</a> skriver om <a href="http://computersweden.idg.se/2.2683/1.318044/las-upp-konton-med-telefonen">Phonekey, ett svenskt f&#246;retag som har en ny s&#228;kerhetsl&#246;sning</a>.</p>

	<p>Enligt artikeln fungerar Phonekeys s&#228;kerhetsl&#246;sning s&#229; h&#228;r:<blockquote>Tekniken inneb&#228;r att du m&#229;ste ringa ett speciellt nummer fr&#229;n din telefon innan det g&#229;r att anv&#228;nda ditt betalkort, logga in p&#229; ditt konto p&#229; den sociala n&#228;tverkssajten eller komma &#229;t n&#229;gon annan tj&#228;nst som anv&#228;nder sig av det h&#228;ngl&#229;s Phonekey inneb&#228;r.<br />
<br />
</p>

	<p>&#8211; Tekniken s&#228;krar enkelt all korthantering och inloggning, s&#228;ger Tonie S&#246;derstr&#246;m, mannen bakom tekniken och en av grundarna.<br />
<br />
</p>

	<p>Det f&#246;retag som vill anv&#228;nda s&#228;kerhetsmekanismen installerar Phonekeys mjukvara p&#229; en server, l&#229;ter anv&#228;ndarna registrera sina telefonnummer och ger sedan anv&#228;ndarna varsitt speciellt nummer att ringa n&#228;r de vill anv&#228;nda f&#246;retagets tj&#228;nster.<br />
<br />
</p>

	<p>Anv&#228;ndaren ringer tv&#229; signaler till det anvisade numret och l&#228;gger p&#229;. Ett tidsf&#246;nster &#246;ppnas och anv&#228;ndaren kan logga in eller anv&#228;nda sitt betalkort.<br />
</blockquote></p>

	<p>Enligt artikeln kan tekniken anv&#228;ndas som en extra s&#228;kerhetsfunktion, eller som ers&#228;ttning f&#246;r l&#246;senord eller pin-koder.</p>

	<p>Visst l&#229;ter det bra? Eller kanske inte. L&#229;t oss g&#246;ra en analys. (Jag vill po&#228;ngtera att jag inte sett Phonekeys patent, utan bara det som st&#229;r i artikeln.)</p>

	<p>Vid en s&#228;kerhetsanalys g&#228;ller det att identifiera vilka premisser, f&#246;ruts&#228;ttningar och (ofta implicita) antaganden s&#228;kerheten bygger p&#229;. Och sedan funderar man p&#229; vad som h&#228;nder om dessa premisser inte g&#228;ller &#8211; n&#228;r det skiter sig (f&#246;r att tala <em>Dalsl&#228;ndska</em>.)</p>

	<p>Om vi tolkar artikeln r&#228;tt skall man innan man anv&#228;nder en tj&#228;nst som skyddas av Phonekeys l&#246;sning f&#246;rsta g&#229;ngen, f&#246;rst registrera ett visst telefonnummer, exempelvis din mobil. Du f&#229;r &#228;ven ett speciellt telefonnummer att ringa upp med ditt registrerade telefonnummer f&#246;r att aktivera den tj&#228;nst du vill anv&#228;nda n&#228;r du vill anv&#228;nda den.</p>

	<p>Man kan se denna mekanism som en separat autenticeringskanal f&#246;r tj&#228;nsten. Att tj&#228;nsten inte &#228;r aktiv f&#246;r en given anv&#228;ndare om den f&#246;rst inte autenticerat sig via den separata kanalen &#228;r det som skall ge den extra s&#228;kerheten. Den som vill attackera en s&#229;dan tj&#228;nst beh&#246;ver allts&#229; b&#229;de kunna ringa upp med det korrekta numret till den speciella numret innan det g&#229;r att komma &#229;t tj&#228;nsten (som i sin tur kanske skyddas av en identitetskod tillsammans med <span class="caps">PIN</span>-kod eller l&#246;senord).</p>

	<p>Pudelns k&#228;rna &#228;r att man litar p&#229; att det telefonnummer som ringer upp ett givet annat telefonnummer g&#229;r att lita p&#229;. Tyv&#228;rr &#228;r det kanske inte n&#229;got som &#228;r skrivet i sten. <span class="caps">I USA </span>&#228;r det relativt enkelt att utf&#246;ra <em><a href="http://en.wikipedia.org/wiki/Caller_ID_spoofing">Caller <span class="caps">ID </span>Spoofing</a></em>, dvs f&#246;rfalska det uppringande numret. I Sverige &#228;r det sv&#229;rare, men att det finns folk (som jobbar hos teleoperat&#246;rer) med kunskap, f&#246;rm&#229;ga och m&#246;jlighet att f&#246;rfalska ett uppringande nummer &#228;r nog inget falskt p&#229;st&#229;ende.</p>

	<p>Vidare, det nummer man f&#229;r att ringa upp kan man knappast utg&#229; ifr&#229;n att det &#228;r en hemlighet. &#196;ven om det &#228;r s&#229; att alla anv&#228;ndare f&#229;r ett eget, unikt nummer, vilket l&#229;ter otroligt, &#228;r det sv&#229;rt att se att det numret skulle kunna betraktas som en hemlighet att lita p&#229;.</p>

	<p>Men det mest bekymmersamma med hela systemet &#228;r att det (att d&#246;ma av artikeln) blir sv&#229;rt att hantera s&#228;kerhetsproblem. Vad skall man g&#246;ra om n&#229;got s&#229; trivialt som att en anv&#228;ndares mobil vars nummer har registrerats f&#246;r en tj&#228;nst blir stulen? Att en anv&#228;ndares mobil n&#229;gon g&#229;ng blir stulen &#228;r inte bara ett mer troligt scenario &#228;n att n&#229;gon fejkar caller-ID, det &#228;r antagligen n&#229;got som kommer att vara relativt vanligt.</p>

	<p>Jag anser att bra s&#228;kerhet bygger p&#229; s&#229; f&#229; hemligheter som m&#246;jligt &#8211; och att dessa hemligheter &#228;r s&#229; l&#228;tta att byta ut som m&#246;jligt. En <span class="caps">PIN</span>-kod eller ett l&#246;senord &#228;r bara en sekvens av tecken. Kan du inte lita p&#229; dom &#228;r det relativt l&#228;tt att byta ut dom. Att byta telefonnummer f&#246;r att du inte kan lita p&#229; den l&#228;ngre f&#246;r att logga in p&#229; din tj&#228;nst &#228;r inte alls lika enkelt.</p>

	<p>Det vore intressant att veta hur Phonekey t&#228;nkt l&#246;sa dessa problem &#8211; hur sp&#228;rrar man, byter nummer. Kan n&#229;gon annan enkelt skicka in ett meddelande om att telefonen blivit snodd och att nu g&#228;ller ett annat nummer? Kan man s&#228;ga att en given telefon blivit stulen och d&#228;rmed orsaka ett DoS-problem f&#246;r en anv&#228;ndare?</p>

	<p>Phonekeys mekanism kan ses som ett s&#228;tt att f&#246;rs&#246;ka kr&#229;ngla till accessen till en given tj&#228;nst genom att inf&#246;ra ett extra moment. Men att ers&#228;tta en <span class="caps">PIN</span>-kod med detta f&#246;rfarande &#228;r fel. Det &#228;r snarare s&#229; att f&#246;r att Phonekeys teknik &#246;ver huvud taget skall ge en &#246;kad s&#228;kerhet skulle dom beh&#246;va inf&#246;ra en <span class="caps">PIN</span>-kod som kopplar ett givet nummer (n&#229;got du ev har) till kunskap om n&#229;got (n&#229;got du vet). Detta blir en s&#229; kallad <a href="http://en.wikipedia.org/wiki/Two-factor_authentication">tv&#229;faktors s&#228;kerhetsl&#246;sning</a>.</p>

	<p>Och om det nu skulle visa sig g&#229; fel &#8211; att caller-ID inte g&#229;r att lita p&#229;, kommer Phonekey att t&#228;cka upp &#8211; vilka garantier l&#228;mnar dom?</p>

	<p>S&#229; tyv&#228;rr, jag tror inte p&#229; Phonekeys s&#228;kerhetsl&#246;sning. Att dom f&#229;r patent p&#229; den &#228;r ok, det finns m&#229;nga dumheter som patenterats. Det som vore tr&#229;kigt &#228;r om Phonekeys l&#246;sning anv&#228;nds ist&#228;llet f&#246;r bra, v&#228;l fungerande s&#228;kerhetsmekanismer. Att Fredrik &#197;hgren, VD f&#246;r <a href="http://www.se46.se/ettan/index.shtml">s&#228;kerhetsf&#246;retaget <span class="caps">SE46</span></a> inte kan g&#246;ra en vettig bed&#246;mning av Phonekeys hemmasnickrade s&#228;kerhetsl&#246;sning &#228;r tyv&#228;rr lite skr&#228;mmande.</p>
 <div class="shr-publisher-1264"></div>

<p>No related posts.</p>
<p>Related posts brought to you by <a href='http://mitcho.com/code/yarpp/'>Yet Another Related Posts Plugin</a>.</p>]]></content:encoded>
			<wfw:commentRss>http://www.strombergson.com/kryptoblog/2010/05/13/phonekey-phoney-sakerhet/feed/</wfw:commentRss>
		<slash:comments>4</slash:comments>
		</item>
		<item>
		<title>SHA-3 (sången, inte hashfunktionen)</title>
		<link>http://www.strombergson.com/kryptoblog/2010/04/27/sha-3-sangen-inte-hashfunktionen/</link>
		<comments>http://www.strombergson.com/kryptoblog/2010/04/27/sha-3-sangen-inte-hashfunktionen/#comments</comments>
		<pubDate>Tue, 27 Apr 2010 05:33:37 +0000</pubDate>
		<dc:creator>Joachim Strömbergson</dc:creator>
				<category><![CDATA[Dumheter]]></category>
		<category><![CDATA[Eurocrypt]]></category>

		<guid isPermaLink="false">http://www.strombergson.com/kryptoblog/?p=1226</guid>
		<description><![CDATA[	<p>Sprang p&#229; en film p&#229; Youtube som visar att allt inte &#228;r torrt och seri&#246;st p&#229; konferenser som Eurocrypt. H&#228;r &#228;r <em>The <span class="caps">SHA</span>-3 Song</em>:</p>

	<p></p>

 <div class="shr-publisher-1226"></div>

<p>No related posts.</p>
<p>Related posts brought to you by <a href='http://mitcho.com/code/yarpp/'>Yet Another Related Posts Plugin</a>.</p>


No related posts.

Related posts brought to you by <a href='http://mitcho.com/code/yarpp/'>Yet Another Related Posts Plugin</a>.]]></description>
			<content:encoded><![CDATA[	<p>Sprang p&#229; en film p&#229; Youtube som visar att allt inte &#228;r torrt och seri&#246;st p&#229; konferenser som Eurocrypt. H&#228;r &#228;r <em>The <span class="caps">SHA</span>-3 Song</em>:</p>

	<p><object width="480" height="385"><param name="movie" value="http://www.youtube.com/v/4WtF_O7XLMQ&#38;hl=en_US&#38;fs=1&#38;"></param><param name="allowFullScreen" value="true"></param><param name="allowscriptaccess" value="always"></param><embed src="http://www.youtube.com/v/4WtF_O7XLMQ&#38;hl=en_US&#38;fs=1&#38;" type="application/x-shockwave-flash" allowscriptaccess="always" allowfullscreen="true" width="480" height="385"></embed></object></p>

 <div class="shr-publisher-1226"></div>

<p>No related posts.</p>
<p>Related posts brought to you by <a href='http://mitcho.com/code/yarpp/'>Yet Another Related Posts Plugin</a>.</p>]]></content:encoded>
			<wfw:commentRss>http://www.strombergson.com/kryptoblog/2010/04/27/sha-3-sangen-inte-hashfunktionen/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Köp datorspel &#8211; sälj din själ</title>
		<link>http://www.strombergson.com/kryptoblog/2010/04/18/kop-datorspel-salj-din-sjal/</link>
		<comments>http://www.strombergson.com/kryptoblog/2010/04/18/kop-datorspel-salj-din-sjal/#comments</comments>
		<pubDate>Sun, 18 Apr 2010 19:03:29 +0000</pubDate>
		<dc:creator>Joachim Strömbergson</dc:creator>
				<category><![CDATA[Dumheter]]></category>
		<category><![CDATA[Företag och affärer]]></category>
		<category><![CDATA[IT och integritet]]></category>
		<category><![CDATA[Politik]]></category>
		<category><![CDATA[Verktyg]]></category>
		<category><![CDATA[avtal]]></category>
		<category><![CDATA[juridik]]></category>

		<guid isPermaLink="false">http://www.strombergson.com/kryptoblog/?p=1217</guid>
		<description><![CDATA[<p><a href="http://www.foxnews.com/scitech/2010/04/15/online-shoppers-unknowingly-sold-souls/?test=latestnews">Fox News rapporterar att en brittisk &#229;terf&#246;rs&#228;ljare lagt beslag p&#229; 7500 kunders sj&#228;lar</a>.</p>

	<p><img src="http://www.foxnews.com/static/managed/img/Scitech/St%20Wolfgang%20and%20the%20Devil_monster_397x224.jpg" alt="S&#228;lj din sj&#228;l." /></p>

	<p>Enligt artikeln hade &#229;terf&#246;rs&#228;ljaren <a href="http://www.gamestation.co.uk/">GameStation</a> lagt in en klausul i sitt avtal om att kunderna vid k&#246;p av ett spel &#228;ven skrev bort sin&#8230;</p>


No related posts.

Related posts brought to you by <a href='http://mitcho.com/code/yarpp/'>Yet Another Related Posts Plugin</a>.]]></description>
			<content:encoded><![CDATA[	<p><a href="http://www.foxnews.com/scitech/2010/04/15/online-shoppers-unknowingly-sold-souls/?test=latestnews">Fox News rapporterar att en brittisk &#229;terf&#246;rs&#228;ljare lagt beslag p&#229; 7500 kunders sj&#228;lar</a>.</p>

	<p><img src="http://www.foxnews.com/static/managed/img/Scitech/St%20Wolfgang%20and%20the%20Devil_monster_397x224.jpg" alt="S&#228;lj din sj&#228;l." /></p>

	<p>Enligt artikeln hade &#229;terf&#246;rs&#228;ljaren <a href="http://www.gamestation.co.uk/">GameStation</a> lagt in en klausul i sitt avtal om att kunderna vid k&#246;p av ett spel &#228;ven skrev bort sin juridiska r&#228;tt till sin sj&#228;l. Stycket i avtalet l&#246;d:<blockquote><br />
&#8220;By placing an order via this Web site on the first day of the fourth month of the year 2010 Anno Domini, you agree to grant Us a non transferable option to claim, for now and for ever more, your immortal soul. Should We wish to exercise this option, you agree to surrender your immortal soul, and any claim you may have on it, within 5 (five) working days of receiving written notification from gamesation.co.uk or one of its duly authorised minions.&#8221;<br />
...<br />
&#8220;we reserve the right to serve such notice in 6 (six) foot high letters of fire, however we can accept no liability for any loss or damage caused by such an act. If you a) do not believe you have an immortal soul, b) have already given it to another party, or c) do not wish to grant Us such a license, please click the link below to nullify this sub-clause and proceed with your transaction.&#8221;<br />
</blockquote></p>

	<p>Avtaltstexten lades in som ett f&#246;rsta april-sk&#228;mt, men GameStation vill &#228;ven visa p&#229; en viktig po&#228;ng &#8211; <strong>folk l&#228;ser inte avtalen de godk&#228;nner</strong>. GameStation kommer att skicka ut brev till sina kunder d&#228;r sektionen i avtalet tas bort.</p>

	<p>Det stora bekymret med den h&#228;r typen av avtal &#228;r att det &#228;r s&#229; l&#229;nga och kr&#229;ngliga att det som vanlig d&#246;dlig, icke-jurist knappast klarar av att l&#228;sa och begripa implikationerna (&#228;ven om man nog fattat GameStations avtalstext). N&#228;r Apple uppdaterade avtalet f&#246;r iTunes f&#246;r iPhone fick jag upp ett dokument p&#229; telefonen p&#229; <strong>75(!) sidor</strong> att l&#228;sa igenom. I stort sett en DoS-attack p&#229; sina kunder att skicka ut en s&#229;dan text. &#196;ven Facebook, Google m.fl. har f&#229;tt kritik f&#246;r sina l&#229;nga avtal.</p>

	<p>I sammanhanget tycker jag att det arbete Alan Siegel gjort och som han presenterade p&#229; <span class="caps">TED </span>&#228;r helt r&#228;tt:<br />
<object width="446" height="326"><param name="movie" value="http://video.ted.com/assets/player/swf/EmbedPlayer.swf"></param><param name="allowFullScreen" value="true" /><param name="wmode" value="transparent"></param><param name="bgColor" value="#ffffff"></param> <param name="flashvars" value="vu=http://video.ted.com/talks/dynamic/AlanSiegel_2010-medium.flv&#38;su=http://images.ted.com/images/ted/tedindex/embed-posters/AlanSiegel-2010.embed_thumbnail.jpg&#38;vw=432&#38;vh=240&#38;ap=0&#38;ti=803&#38;introDuration=16500&#38;adDuration=4000&#38;postAdDuration=2000&#38;adKeys=talk=alan_siegel_let_s_simplify_legal_jargon;year=2010;theme=a_taste_of_ted2010;theme=design_like_you_give_a_damn;theme=words_about_words;theme=not_business_as_usual;theme=new_on_ted_com;event=TED2010;&#38;preAdTag=tconf.ted/embed;tile=1;sz=512x288;" /><embed src="http://video.ted.com/assets/player/swf/EmbedPlayer.swf" pluginspace="http://www.macromedia.com/go/getflashplayer" type="application/x-shockwave-flash" wmode="transparent" bgColor="#ffffff" width="446" height="326" allowFullScreen="true" flashvars="vu=http://video.ted.com/talks/dynamic/AlanSiegel_2010-medium.flv&#38;su=http://images.ted.com/images/ted/tedindex/embed-posters/AlanSiegel-2010.embed_thumbnail.jpg&#38;vw=432&#38;vh=240&#38;ap=0&#38;ti=803&#38;introDuration=16500&#38;adDuration=4000&#38;postAdDuration=2000&#38;adKeys=talk=alan_siegel_let_s_simplify_legal_jargon;year=2010;theme=a_taste_of_ted2010;theme=design_like_you_give_a_damn;theme=words_about_words;theme=not_business_as_usual;theme=new_on_ted_com;event=TED2010;"></embed></object></p>


 <div class="shr-publisher-1217"></div>

<p>No related posts.</p>
<p>Related posts brought to you by <a href='http://mitcho.com/code/yarpp/'>Yet Another Related Posts Plugin</a>.</p>]]></content:encoded>
			<wfw:commentRss>http://www.strombergson.com/kryptoblog/2010/04/18/kop-datorspel-salj-din-sjal/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>En riktigt besvärlig CAPTCHA</title>
		<link>http://www.strombergson.com/kryptoblog/2010/03/05/en-riktigt-besvarlig-captcha/</link>
		<comments>http://www.strombergson.com/kryptoblog/2010/03/05/en-riktigt-besvarlig-captcha/#comments</comments>
		<pubDate>Fri, 05 Mar 2010 13:38:02 +0000</pubDate>
		<dc:creator>Joachim Strömbergson</dc:creator>
				<category><![CDATA[Dumheter]]></category>
		<category><![CDATA[CAPTCHA]]></category>

		<guid isPermaLink="false">http://www.strombergson.com/kryptoblog/?p=1124</guid>
		<description><![CDATA[<p>Det h&#228;r (ett sk&#228;mt) skulle vara en riktigt besv&#228;rlig <a href="http://en.wikipedia.org/wiki/CAPTCHA"><span class="caps">CAPTCHA</span></a>:<br />
<a href="http://fatpita.net/?i=3337"><img src="http://fatpita.net/images/image%20(3337).jpg" alt="Besv&#228;rlig CAPTCHA" /></a><br />
... Och den skulle v&#228;l antagligen bara fungera s&#229; l&#228;nge som ingen maskin klarat av <a href="http://en.wikipedia.org/wiki/Turing_test">Turingtestet</a>.</p>
 <div class="shr-publisher-1124"></div>

<p>No related posts.</p>
<p>Related posts brought to&#8230;</p>


No related posts.

Related posts brought to you by <a href='http://mitcho.com/code/yarpp/'>Yet Another Related Posts Plugin</a>.]]></description>
			<content:encoded><![CDATA[	<p>Det h&#228;r (ett sk&#228;mt) skulle vara en riktigt besv&#228;rlig <a href="http://en.wikipedia.org/wiki/CAPTCHA"><span class="caps">CAPTCHA</span></a>:<br />
<a href="http://fatpita.net/?i=3337"><img src="http://fatpita.net/images/image%20(3337).jpg" alt="Besv&#228;rlig CAPTCHA" /></a><br />
... Och den skulle v&#228;l antagligen bara fungera s&#229; l&#228;nge som ingen maskin klarat av <a href="http://en.wikipedia.org/wiki/Turing_test">Turingtestet</a>.</p>
 <div class="shr-publisher-1124"></div>

<p>No related posts.</p>
<p>Related posts brought to you by <a href='http://mitcho.com/code/yarpp/'>Yet Another Related Posts Plugin</a>.</p>]]></content:encoded>
			<wfw:commentRss>http://www.strombergson.com/kryptoblog/2010/03/05/en-riktigt-besvarlig-captcha/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Applikationen är säker &#8211; för att vi säger att det är så</title>
		<link>http://www.strombergson.com/kryptoblog/2010/02/13/applikationen-ar-saker-for-att-vi-sager-att-det-ar-sa/</link>
		<comments>http://www.strombergson.com/kryptoblog/2010/02/13/applikationen-ar-saker-for-att-vi-sager-att-det-ar-sa/#comments</comments>
		<pubDate>Sat, 13 Feb 2010 20:36:25 +0000</pubDate>
		<dc:creator>Joachim Strömbergson</dc:creator>
				<category><![CDATA[Dumheter]]></category>
		<category><![CDATA[Elak kod]]></category>
		<category><![CDATA[Hårdvara]]></category>
		<category><![CDATA[Inbyggda system]]></category>
		<category><![CDATA[GSMA]]></category>
		<category><![CDATA[mobilsystem]]></category>
		<category><![CDATA[signering]]></category>

		<guid isPermaLink="false">http://www.strombergson.com/kryptoblog/?p=1114</guid>
		<description><![CDATA[<p><a href="http://www.f-secure.com/weblog/archives/00001881.html">F-Secures Mikko Hypponen rapporterar</a> p&#229; sin blog om ett intressant s&#228;tt att skydda anv&#228;ndare av applikationer mot att r&#229;ka k&#246;ra elak kod.</p>

	<p>Den stora mobilkonferensen <a href="http://www.mobileworldcongress.com/index.htm"><span class="caps">GSMA </span>World Congress 2010</a> b&#246;rjar n&#228;sta vecka och tydligen har f&#246;retaget <a href="http://home.whatamap.com/new/">Whatamap</a>&#8230;</p>


No related posts.

Related posts brought to you by <a href='http://mitcho.com/code/yarpp/'>Yet Another Related Posts Plugin</a>.]]></description>
			<content:encoded><![CDATA[	<p><a href="http://www.f-secure.com/weblog/archives/00001881.html">F-Secures Mikko Hypponen rapporterar</a> p&#229; sin blog om ett intressant s&#228;tt att skydda anv&#228;ndare av applikationer mot att r&#229;ka k&#246;ra elak kod.</p>

	<p>Den stora mobilkonferensen <a href="http://www.mobileworldcongress.com/index.htm"><span class="caps">GSMA </span>World Congress 2010</a> b&#246;rjar n&#228;sta vecka och tydligen har f&#246;retaget <a href="http://home.whatamap.com/new/">Whatamap</a> utvecklat den officiella konferensapplikationen. Miko fick ett meddelande till sin mobil om detta fr&#229;n ett f&#246;r honom ok&#228;nt nummer:</p>

	<p><img src="http://www.f-secure.com/weblog/archives/mwc1.jpg" alt="Meddelande ett." /></p>

	<p>Ok, n&#229;gon vill att han skall k&#246;ra en applikation. Hur vet man d&#229; att det verkligen &#228;r den officiella appen och kod man kan v&#229;ga ladda ner och k&#246;ra? Jo f&#246;r att dom s&#228;ger att det &#228;r ok:</p>

	<p><img src="http://www.f-secure.com/weblog/archives/mwc2.jpg" alt="Meddelande tv&#229;." /></p>

	<p>Notera texten <strong>You can trust this application: it&#8217;s the official <span class="caps">MWC 2010</span> mobile guide</strong>. Jamend&#229;s&#229;, d&#229; m&#229;ste det vara ok. N&#228;r Mikko f&#246;rs&#246;kte k&#246;ra koden fick han naturligvis f&#246;ljande varning:</p>

	<p><img src="http://www.f-secure.com/weblog/archives/mwc3.jpg" alt="meddelande tre." /></p>

	<p>Allvarligt talat. &#196;ven om det ibland kan vara <a href="http://cryptopath.wordpress.com/2010/01/29/iphone-certificate-flaws/">si och s&#229; med hur signering sker</a>, men det &#228;r v&#228;l &#228;nd&#229; b&#228;ttre &#228;n den h&#228;r typen av trams.</p>

	<p>Skall mobilsystemen bli en plattform f&#246;r s&#228;kra transaktioner, ers&#228;tta pl&#229;nb&#246;cker och e-handel &#228;r det dags att bli seri&#246;s vad g&#228;ller s&#228;kerhet. Och d&#229; b&#246;ja st&#228;da i sitt eget bo.</p>
 <div class="shr-publisher-1114"></div>

<p>No related posts.</p>
<p>Related posts brought to you by <a href='http://mitcho.com/code/yarpp/'>Yet Another Related Posts Plugin</a>.</p>]]></content:encoded>
			<wfw:commentRss>http://www.strombergson.com/kryptoblog/2010/02/13/applikationen-ar-saker-for-att-vi-sager-att-det-ar-sa/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Hemsk bugg i GRUB</title>
		<link>http://www.strombergson.com/kryptoblog/2009/12/06/hemsk-bugg-i-grub/</link>
		<comments>http://www.strombergson.com/kryptoblog/2009/12/06/hemsk-bugg-i-grub/#comments</comments>
		<pubDate>Sun, 06 Dec 2009 19:46:20 +0000</pubDate>
		<dc:creator>Joachim Strömbergson</dc:creator>
				<category><![CDATA[Dumheter]]></category>
		<category><![CDATA[Verktyg]]></category>

		<guid isPermaLink="false">http://www.strombergson.com/kryptoblog/?p=957</guid>
		<description><![CDATA[<p>F&#246;r ett tag sedan d&#246;k det upp en hemsk bugg i bootloadern <span class="caps">GRUB</span>.</p>

	<p><img src="http://upload.wikimedia.org/wikipedia/commons/0/00/Grub_logo.png" alt="GRUB" /></p>

	<p>Grub 1.97 <a href="http://grub.enbug.org/Authentication">st&#246;djer l&#246;senordsbaserad autenticiering</a>, vilket &#228;r bra. Problemet &#228;r hur Grub utf&#246;r verifieringen av l&#246;senordet. S&#229; l&#228;nge som anv&#228;ndaren anger en str&#228;ng&#8230;</p>


No related posts.

Related posts brought to you by <a href='http://mitcho.com/code/yarpp/'>Yet Another Related Posts Plugin</a>.]]></description>
			<content:encoded><![CDATA[	<p>F&#246;r ett tag sedan d&#246;k det upp en hemsk bugg i bootloadern <span class="caps">GRUB</span>.</p>

	<p><img src="http://upload.wikimedia.org/wikipedia/commons/0/00/Grub_logo.png" alt="GRUB" /></p>

	<p>Grub 1.97 <a href="http://grub.enbug.org/Authentication">st&#246;djer l&#246;senordsbaserad autenticiering</a>, vilket &#228;r bra. Problemet &#228;r hur Grub utf&#246;r verifieringen av l&#246;senordet. S&#229; l&#228;nge som anv&#228;ndaren anger en str&#228;ng som matchar ett prefix av l&#246;senordet accepterar grub det som ett korrekt angivet l&#246;senord. Om korrekt l&#246;senord &#228;r &#8220;password&#8221; accepterar grub exempelvis &#8220;p&#8221;, &#8220;pa&#8221;, &#8220;pass&#8221; som godk&#228;nda l&#246;senord. Hoppsan!</p>

	<p>Mer information om buggen finns <a href="http://web.nvd.nist.gov/view/vuln/detail?vulnId=CVE-2009-4128">h&#228;r</a> och <a href="http://bugs.debian.org/cgi-bin/bugreport.cgi?bug=555195">h&#228;r</a>. Det jag fr&#229;gar mig &#228;r hur detta kan ske 2009? Hur kan man missa att antingen anv&#228;nda en teknik som g&#246;r l&#228;ngden ointressant (kryptografisk hashfunktion), eller kollar om l&#228;ngden p&#229; den givna str&#228;ngen matchar l&#246;senordets l&#228;ngd?</p>
 <div class="shr-publisher-957"></div>

<p>No related posts.</p>
<p>Related posts brought to you by <a href='http://mitcho.com/code/yarpp/'>Yet Another Related Posts Plugin</a>.</p>]]></content:encoded>
			<wfw:commentRss>http://www.strombergson.com/kryptoblog/2009/12/06/hemsk-bugg-i-grub/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Pwnie Awards 2009</title>
		<link>http://www.strombergson.com/kryptoblog/2009/11/03/pwnie-awards-2009/</link>
		<comments>http://www.strombergson.com/kryptoblog/2009/11/03/pwnie-awards-2009/#comments</comments>
		<pubDate>Tue, 03 Nov 2009 20:56:47 +0000</pubDate>
		<dc:creator>Joachim Strömbergson</dc:creator>
				<category><![CDATA[Dumheter]]></category>

		<guid isPermaLink="false">http://www.strombergson.com/kryptoblog/?p=885</guid>
		<description><![CDATA[<p>(Japp detta &#228;r en relativt gammal h&#228;ndelse&#8230;)</p>

	<p><a href="http://pwnie-awards.org">Pwnie Awards</a> f&#246;r 2009 delades ut p&#229; Black Hat och <a href="http://pwnie-awards.org/2009/awards.html">listan med &#229;rets vinnare finns h&#228;r</a>.</p>

	<p><img src="http://pwnie-awards.org/2009/pwnie.png" alt="Pwnie" /></p>

	<p>Bland vinnarna finns b&#228;sta server-side-bug som gick till <a href="http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2009-0065">Linux <span class="caps">SCTP FWD </span>Chunk</a>&#8230;</p>


No related posts.

Related posts brought to you by <a href='http://mitcho.com/code/yarpp/'>Yet Another Related Posts Plugin</a>.]]></description>
			<content:encoded><![CDATA[	<p>(Japp detta &#228;r en relativt gammal h&#228;ndelse&#8230;)</p>

	<p><a href="http://pwnie-awards.org">Pwnie Awards</a> f&#246;r 2009 delades ut p&#229; Black Hat och <a href="http://pwnie-awards.org/2009/awards.html">listan med &#229;rets vinnare finns h&#228;r</a>.</p>

	<p><img src="http://pwnie-awards.org/2009/pwnie.png" alt="Pwnie" /></p>

	<p>Bland vinnarna finns b&#228;sta server-side-bug som gick till <a href="http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2009-0065">Linux <span class="caps">SCTP FWD </span>Chunk Memory Corruption</a>-buggen.</p>

	<p>Priset f&#246;r <em>Best Mass 0wnage</em> gick till <a href="http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2008-3844">Red Hat Networks Backdoored OpenSSH Packages</a>.</p>

 <div class="shr-publisher-885"></div>

<p>No related posts.</p>
<p>Related posts brought to you by <a href='http://mitcho.com/code/yarpp/'>Yet Another Related Posts Plugin</a>.</p>]]></content:encoded>
			<wfw:commentRss>http://www.strombergson.com/kryptoblog/2009/11/03/pwnie-awards-2009/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Ännu ett finfint phisingförsök</title>
		<link>http://www.strombergson.com/kryptoblog/2009/02/06/annu-ett-finfint-phisingforsok/</link>
		<comments>http://www.strombergson.com/kryptoblog/2009/02/06/annu-ett-finfint-phisingforsok/#comments</comments>
		<pubDate>Fri, 06 Feb 2009 12:36:10 +0000</pubDate>
		<dc:creator>Joachim Strömbergson</dc:creator>
				<category><![CDATA[Dumheter]]></category>
		<category><![CDATA[IT-brott]]></category>
		<category><![CDATA[it-bro]]></category>

		<guid isPermaLink="false">http://strombergson.com/kryptoblog/?p=624</guid>
		<description><![CDATA[<p>Fick ett mail med ett finfint phisingf&#246;rs&#246;k f&#246;r ett par dagar sedan:</p>

	<p><strong>Titel: Upgrade Your ltu.se Email</strong><br />
<blockquote><br />
The Helpdesk Program that periodically checks the size of your e-mail space is sending you this information. The program runs weekly</blockquote>&#8230;</p>


No related posts.

Related posts brought to you by <a href='http://mitcho.com/code/yarpp/'>Yet Another Related Posts Plugin</a>.]]></description>
			<content:encoded><![CDATA[	<p>Fick ett mail med ett finfint phisingf&#246;rs&#246;k f&#246;r ett par dagar sedan:</p>

	<p><strong>Titel: Upgrade Your ltu.se Email</strong><br />
<blockquote><br />
The Helpdesk Program that periodically checks the size of your e-mail space is sending you this information. The program runs weekly to ensure your inbox does not grow too large, thus preventing you from receiving or sending new e-mail. As this message is being sent, you have 18 megabytes (MB) or more stored in your inbox. To help us reset your space in our database, please enter your current user name</p>

	<p>(_________________)  password (_______________)</p>

	<p>You will receive a periodic alert if your inbox size is between 18 and 20 MB. If your inbox size is 20 MB, a program on your Webmail will move your oldest e-mails to a folder in your home directory to ensure you can continue receiving incoming e-mail. You will be notified this has taken place.</p>

	<p>If your inbox grows to 25 MB, you will be unable to receive new e-mail and it will be returned to sender. All this is programmed to ensure your e-mail continues to function well.</p>

	<p>Thank you for your cooperation.<br />
Help Desk.<br />
Important: Email Account Verification Update ! ! !<br />
</blockquote></p>

	<p>Visst &#228;r det fint med v&#228;l markerade st&#228;llen att skriva i identitet och l&#246;senord. Men mailquota? P&#229; 25 MBye? 2009? J&#246;sses, var fick dom det konceptet ifr&#229;n&#8230;.</p>

	<p>Skall man vara &#228;rlig och lite allvarlig var detta inte det s&#228;msta phisingf&#246;rs&#246;ket jag sett (<a href="http://strombergson.com/kryptoblog/2008/12/05/patetiskt-phisingforsok-mot-ltu/">den h&#228;r, ocks&#229; riktad mot <span class="caps">LTU</span>-anv&#228;ndare &#228;r mycket s&#228;mre.</a>). Spr&#229;ket &#228;r bra och <a href="http://www.ltu.se/"><span class="caps">LTU</span></a> har m&#229;nga utl&#228;ndska anst&#228;llda och studenter s&#229; ett mail fr&#229;n Help Desk p&#229; engelska &#228;r rimligt.</p>

	<p>Men ett phisingmail m&#229;ste inneh&#229;lla n&#229;gon slags problem som mailet f&#246;rs&#246;ker uppm&#228;rksamma offret p&#229;. Och &#228;ven om det handlar om webbmail tillhandah&#229;llet av ett universitet k&#228;nns mailquota, speciellt i den storleken v&#228;ldigt, v&#228;ldigt gammaldags och inte speciellt trov&#228;rdigt.</p>
 <div class="shr-publisher-624"></div>

<p>No related posts.</p>
<p>Related posts brought to you by <a href='http://mitcho.com/code/yarpp/'>Yet Another Related Posts Plugin</a>.</p>]]></content:encoded>
			<wfw:commentRss>http://www.strombergson.com/kryptoblog/2009/02/06/annu-ett-finfint-phisingforsok/feed/</wfw:commentRss>
		<slash:comments>3</slash:comments>
		</item>
	</channel>
</rss>

