Hur tänker ni kring riskerna om Cookie theft och session hijacking

Permalänk
Medlem

Hur tänker ni kring riskerna om Cookie theft och session hijacking

Man har genom åren hört att hackers har gjort en kopia av en session/cookies och då på sådant sätt kommer runt hela inloggningssystemen med lösenord och 2fa. Och det verkar bli mer populärt för att komma åt konton på internet.

Och nu senast pratas det om Edit This Cookie-kopian och även att Över 35st tillägg, ThioJoe Video i Googles tilläggsbutik hade blivit utsatt för "hackers" så de kunde lägga till kod i tilläggen och släppa en ny version.

Jag kan erkänna att jag är inloggad på en del, men funderar på om jag ska försöka att logga ut mer bara för att det blir vanligare med Cookie theft.
Då är man säkrad för att tillägg i webbläsaren inte kan stjäla Cookies. Man kan ju givetvis bli utsatt genom malware i datorn, men är ju ett steg längre än direkt från tilläggen.

Så min fråga till er är om ni loggar ut från alla tjänster (Google,FB, SweC, m.m.) eller låter ni er vara inloggade på de flesta tjänsterna?

Visa signatur

Custom SweC - Optimerar utseendet på Sweclockers. 14 Mars: Nu i version 0.5.2 med nya funktioner!
Installera Custom SweC UserCSS

Permalänk
Hedersmedlem

Viss kontrast på frågan och poll. Jag är alltid inloggad (på datorn hemma), förutom då förstås på typ banken där man verkligen inte bör, och oftast inte heller kan.

Har dock också börjat fundera på detta som ett stort potentiellt problem just eftersom man kommer runt 2FA och hela alltihopa, men jag har inte gjort något särskilt för att skydda mig ännu.

Visa signatur

Asus ROG STRIX B550-F / Ryzen 5800X3D / 48 GB 3200 MHz CL14 / Asus TUF 3080 OC / WD SN850 1 TB, Kingston NV1 2 TB + NAS / Corsair RM650x V3 / Acer XB271HU (1440p165) / LG C1 55"
NAS: 6700K/16GB/Debian+ZFS | Backup (offsite): 9600K/16GB/Debian+ZFS

Permalänk
Medlem
Skrivet av Thomas:

Viss kontrast på frågan och poll. Jag är alltid inloggad (på datorn hemma), förutom då förstås på typ banken där man verkligen inte bör, och oftast inte heller kan.

Har dock också börjat fundera på detta som ett stort potentiellt problem just eftersom man kommer runt 2FA och hela alltihopa, men jag har inte gjort något särskilt för att skydda mig ännu.

Frågan har inte så många svars-alternativ. Man får ta det som är närmast.

Banken blir man ju utloggad ifrån efter ett tag, så den är ju lite speciell. Men tänker på att man oftast är inloggad på sitt Google-konto och säkert Twitch, Youtube, onlineaffärer (t.ex amazon). Google och Mailkonton är de tjänsterna som är mest kritiska för de flesta, men även om man kan vara inloggad på krypto för dom som har sådant.

Visa signatur

Custom SweC - Optimerar utseendet på Sweclockers. 14 Mars: Nu i version 0.5.2 med nya funktioner!
Installera Custom SweC UserCSS

Permalänk
Medlem

Det här blev ju svårt, i regel loggar jag ut men vissa tjänster/appar måste man nästan vara inloggad hela tiden för att istället slippa ständigt logga in/ut.

Har ju kod/face id som en liten säkerhet i alla fall.

Visa signatur

Desktop|Intel i5 12600|Asus Prime B760 Plus|Nvidia RTX 3070|Corsair DDR5 2x16GB|1TB M.2/1TB SSD
Mouse|Sensei Ten|Keyboard|Xtrfy K4|Monitor|Asus PG279AQDM|Asus PG279QZ
Laptop|HP ProBook 4320s I3|525GB SSD|4GB DDR3|NAS|Synology 412+ 30TB
Phone|iPhone 13 128GB|Tab|Mi Pad 4 64GB|HTPC|Google TV|Server|Intel Nuc

Permalänk
Medlem

LTT råkade väl ut för precis det, eller hur? När hela deras Youtube-kanal blev kapad.

Permalänk
Medlem

Om ett webläsartillägg kan stjäla cookies och hitta på dumheter när jag inte använder en viss sida, så kan den göra det när jag faktiskt använder den också. Alltså så tjänar man inte mycket på att logga ut av den anledningen, eftersom det elaka tillägget redan haft chans att göra skada då.

Viktigare är väl att vara noggrann med vilka webläsartillägg man installerar.

För väldigt många lite känsligare tjänster (banker, etc.) så blir man ju ändå automatiskt utloggad efter en viss tid av inaktivitet.

Permalänk
Medlem
Skrivet av bärplockaren:

Det här blev ju svårt, i regel loggar jag ut men vissa tjänster/appar måste man nästan vara inloggad hela tiden för att istället slippa ständigt logga in/ut.

Har ju kod/face id som en liten säkerhet i alla fall.

Tänker du mer på mobiler? Där är man ju säkrare tack vare att de flesta inte har tillägg på sina webbläsare. När det gäller appar i telefonen så är jag inloggad hela tiden, men även där kan ju spyware-kod smyga sig in genom de olika npm-paket, m.m. som appar använder utan att app-tillverkaren märker det. Och många appar i telefonen är ju uppbyggda som en webläsare och använder väl samma system med Cookies och sessions för inlogg.

Visa signatur

Custom SweC - Optimerar utseendet på Sweclockers. 14 Mars: Nu i version 0.5.2 med nya funktioner!
Installera Custom SweC UserCSS

Permalänk
Hedersmedlem
Skrivet av Shadee:

LTT råkade väl ut för precis det, eller hur? När hela deras Youtube-kanal blev kapad.

Ja, precis. Det var nog det som öppnade ögonen på mig för att detta är riktigt farligt. Även om ingen kommer vilja attackera mig personligen så är det ju jättelätt att sno cookies om man väl fått in malware på datorn.

Visa signatur

Asus ROG STRIX B550-F / Ryzen 5800X3D / 48 GB 3200 MHz CL14 / Asus TUF 3080 OC / WD SN850 1 TB, Kingston NV1 2 TB + NAS / Corsair RM650x V3 / Acer XB271HU (1440p165) / LG C1 55"
NAS: 6700K/16GB/Debian+ZFS | Backup (offsite): 9600K/16GB/Debian+ZFS

Permalänk
Medlem
Skrivet av Lagers:

Man har genom åren hört att hackers har gjort en kopia av en session/cookies och då på sådant sätt kommer runt hela inloggningssystemen med lösenord och 2fa. Och det verkar bli mer populärt för att komma åt konton på internet.

Och nu senast pratas det om Edit This Cookie-kopian och även att Över 35st tillägg, ThioJoe Video i Googles tilläggsbutik hade blivit utsatt för "hackers" så de kunde lägga till kod i tilläggen och släppa en ny version.

Jag kan erkänna att jag är inloggad på en del, men funderar på om jag ska försöka att logga ut mer bara för att det blir vanligare med Cookie theft.
Då är man säkrad för att tillägg i webbläsaren inte kan stjäla Cookies. Man kan ju givetvis bli utsatt genom malware i datorn, men är ju ett steg längre än direkt från tilläggen.

Så min fråga till er är om ni loggar ut från alla tjänster (Google,FB, SweC, m.m.) eller låter ni er vara inloggade på de flesta tjänsterna?

Vad gäller risken med t.ex. illvilliga webbläsartillägg så blir det väl mer att man inte ska logga in öht, inte att man ska logga ut.

Min personliga slutsats är mer att vara återhållsam med vilka prylar man installerar, både vad gäller tillägg och annan mjukvara.

Visa signatur

Desktop spel m.m.: Ryzen 9800X3D || MSI X870 Tomahawk Wifi || MSI Ventus 3x 5080 || Gskill FlareX 6000 64GB || Kingston KC3000 2TB || Samsung 970 EVO Plus 2TB || Samsung 960 Pro 1TB || Fractal Torrent || Asus PG42UQ 4K OLED
Arbetsstation: Ryzen 7945HX || Minisforum BD790i || Asus Proart 4070 Ti Super || Kingston Fury Impact 5600 65 GB || WD SN850 2TB || Samsung 990 Pro 2TB || Fractal Ridge
Proxmox server: Ryzen 5900X || Asrock Rack X570D4I-2T || Kingston 64GB ECC || WD Red SN700 1TB || Blandning av WD Red / Seagate Ironwolf för lagring || Fractal Node 304

Permalänk
Medlem
Skrivet av Shadee:

LTT råkade väl ut för precis det, eller hur? När hela deras Youtube-kanal blev kapad.

Det stämmer, var genom Cookies theft.

Skrivet av Erik_T:

Om ett webläsartillägg kan stjäla cookies och hitta på dumheter när jag inte använder en viss sida, så kan den göra det när jag faktiskt använder den också. Alltså så tjänar man inte mycket på att logga ut av den anledningen, eftersom det elaka tillägget redan haft chans att göra skada då.

Du har så rätt, om den redan har tillgång, så kan den spionera direkt. En sak som fattas i Firefox är att man inte kan begränsa tilläggen att bara få använda en viss hemsida. Det är nästan så jag överväger att byta till Vivaldi för den skull fast jag är Firefox-fan.

Citat:

Viktigare är väl att vara noggrann med vilka webläsartillägg man installerar.

För väldigt många lite känsligare tjänster (banker, etc.) så blir man ju ändå automatiskt utloggad efter en viss tid av inaktivitet.

Problemet är att webbläsaretilläggen kan vara otroligt säkra och seriösa men som i fallet med 35 tilläggen, så kan ju en programmerare göra misstag och bli stressad. vilket leder till att fel personer kommer åt koden. Kan hända program och appar i telefoner också.

Visa signatur

Custom SweC - Optimerar utseendet på Sweclockers. 14 Mars: Nu i version 0.5.2 med nya funktioner!
Installera Custom SweC UserCSS

Permalänk
Medlem
Skrivet av evil penguin:

Vad gäller risken med t.ex. illvilliga webbläsartillägg så blir det väl mer att man inte ska logga in öht, inte att man ska logga ut.

Att inte logga in är ju bäst, men nu för tiden när man har det mesta genom nätet så är det ju så mycket man ska logga in på hela tiden. Som jag skrev så är ju inställningar på Chromium-webbläsare där man kan begränsa tilläggen att bara få leka med en viss/vissa sidor en bra säkerhetsfunktion.

Citat:

Min personliga slutsats är mer att vara återhållsam med vilka prylar man installerar, både vad gäller tillägg och annan mjukvara.

Tillägg har jag bara stora kända tillägg installerade men program kan jag testa lite. Men har börjat testa mer i en VM på vissa program. Men vi såg ju nyligen hur ett av de största tilläggen Honey bluffar och fular sig, visserligen inte Cookie theft, men ändå är ju tillägg tyvärr inte alltid att lita på.

Visa signatur

Custom SweC - Optimerar utseendet på Sweclockers. 14 Mars: Nu i version 0.5.2 med nya funktioner!
Installera Custom SweC UserCSS

Permalänk
Medlem
Skrivet av Lagers:

Du har så rätt, om den redan har tillgång, så kan den spionera direkt. En sak som fattas i Firefox är att man inte kan begränsa tilläggen att bara få använda en viss hemsida. Det är nästan så jag överväger att byta till Vivaldi för den skull fast jag är Firefox-fan.

Skrivet av Lagers:

Som jag skrev så är ju inställningar på Chromium-webbläsare där man kan begränsa tilläggen att bara få leka med en viss/vissa sidor en bra säkerhetsfunktion.

Det som inte finns, specifikt, är möjligheten för användaren att själv *ändra* vilka sidor som ett tillägg ska få tillgång till.
Tilläggen är ju även i Firefox begränsade till det skaparen valt att be om rättigheter till, och om det ändras så poppar det väl upp en grej om att tilläggets rättigheter ändras.

Visa signatur

Desktop spel m.m.: Ryzen 9800X3D || MSI X870 Tomahawk Wifi || MSI Ventus 3x 5080 || Gskill FlareX 6000 64GB || Kingston KC3000 2TB || Samsung 970 EVO Plus 2TB || Samsung 960 Pro 1TB || Fractal Torrent || Asus PG42UQ 4K OLED
Arbetsstation: Ryzen 7945HX || Minisforum BD790i || Asus Proart 4070 Ti Super || Kingston Fury Impact 5600 65 GB || WD SN850 2TB || Samsung 990 Pro 2TB || Fractal Ridge
Proxmox server: Ryzen 5900X || Asrock Rack X570D4I-2T || Kingston 64GB ECC || WD Red SN700 1TB || Blandning av WD Red / Seagate Ironwolf för lagring || Fractal Node 304

Permalänk
Medlem
Skrivet av Lagers:

Men vi såg ju nyligen hur ett av de största tilläggen Honey bluffar och fular sig, visserligen inte Cookie theft, men ändå är ju tillägg tyvärr inte alltid att lita på.

Det som är mest chockerande är hur många som verkar ha installerat tillägget, imo.
Det ger lite dussintals-toolbars-i-IE-vibbar hur situationen uppstått, folk installerar typ vad som helst som någon säger åt dem att installera:

Ja, ett riktigt dåligt tillägg, men samtidigt är hela situationen bisarr.

Visa signatur

Desktop spel m.m.: Ryzen 9800X3D || MSI X870 Tomahawk Wifi || MSI Ventus 3x 5080 || Gskill FlareX 6000 64GB || Kingston KC3000 2TB || Samsung 970 EVO Plus 2TB || Samsung 960 Pro 1TB || Fractal Torrent || Asus PG42UQ 4K OLED
Arbetsstation: Ryzen 7945HX || Minisforum BD790i || Asus Proart 4070 Ti Super || Kingston Fury Impact 5600 65 GB || WD SN850 2TB || Samsung 990 Pro 2TB || Fractal Ridge
Proxmox server: Ryzen 5900X || Asrock Rack X570D4I-2T || Kingston 64GB ECC || WD Red SN700 1TB || Blandning av WD Red / Seagate Ironwolf för lagring || Fractal Node 304

Permalänk
Medlem
Skrivet av evil penguin:

Det som inte finns, specifikt, är möjligheten för användaren att själv *ändra* vilka sidor som ett tillägg ska få tillgång till.
Tilläggen är ju även i Firefox begränsade till det skaparen valt att be om rättigheter till, och om det ändras så poppar det väl upp en grej om att tilläggets rättigheter ändras.

Har verkligen inte sett det där. Alla mina tillägg är sådana som har tillgång till alla hemsidor. Men tittade nu på t.ex Enhancer for Youtube och där på tilläggssidan står det helt klart att den bara har tillgång till www.youtube.com. Datorer som hobby och man får lära sig nya saker varje dag fast man suttit vid datorer sedan 1987

Men skulle t.ex vilja att t.ex violentmonkey och stylus bara kunde få tillgång till swec och github. Det är synd att inte ff har det.

Skrivet av evil penguin:

Det som är mest chockerande är hur många som verkar ha installerat tillägget, imo.
Det ger lite dussintals-toolbars-i-IE-vibbar hur situationen uppstått, folk installerar typ vad som helst som någon säger åt dem att installera:

https://i.ibb.co/mDRsRVK/ie-toolbars.png

Ja, ett riktigt dåligt tillägg, men samtidigt är hela situationen bisarr.

Tror att de flesta trodde på att det var ett bra tillägg, t.om Youtubarna själva använde det också. Men finns säkert fler skumma tillägg som är stora och installeras av många.
Offtopic: Vilken tid det var när man fick akta sig för skumma toolbars när man installerade ett program.

Visa signatur

Custom SweC - Optimerar utseendet på Sweclockers. 14 Mars: Nu i version 0.5.2 med nya funktioner!
Installera Custom SweC UserCSS

Permalänk
Medlem
Skrivet av Lagers:

Tror att de flesta trodde på att det var ett bra tillägg, t.om Youtubarna själva använde det också. Men finns säkert fler skumma tillägg som är stora och installeras av många.

Ja, rimligen trodde väl folk som installerade tillägget det iaf.

Vad gäller Youtubarna som var med i reklamkampanjen så kanske man snarare får justera förväntningarna till en blandning av "jag tror det är bra" och "jag bryr mig inte så länge jag får betalt".

Men utan att behöva veta exakt vad tillägget gör så bör det ringa lite varningsklockor när:

Någon kör en omfattande reklamkampanj om sin gratislösning där denna någon uppenbart allra minst förväntar sig att tjäna igen reklampengarna genom att altruistiskt, som tredje-part, få injicera sig i användarens betalningsprocess på typ varenda shoppingsajt för att automatiskt hjälpa till att trixa med rabattkoder så att användaren får det bästa priset någonsin.

Sedan då chocken att det var ett extremt girigt upplägg istället, som trixar med rabattkoder och attribuering till bolagets egen fördel.
Och det är ju då ändå bara dåligt inom ramarna för att mer eller mindre göra vad de faktiskt sagt att de skulle göra men på ett sätt som inte är så hjälpsamt som de fått det att låta. (Dvs, ingen trojan där de i själva verket snor allas kreditkortsnummer eller sessionskakor eller vad det nu må vara)

Jag hoppas iaf att om de faktiskt gjort något olagligt (vilseledande marknadsföring kanske? kanske något mer?) att det straffas, men framförallt att folk avinstallerar skräpet (och/eller att de åker ut från tilläggs-"butikerna" om det finns grund för det).

Skrivet av Lagers:

Offtopic: Vilken tid det var när man fick akta sig för skumma toolbars när man installerade ett program.

Ja, verkligen... Jag blir ju dock lite rädd att det är lite samma lika fortfarande, fast med tillägg istället.

Visa signatur

Desktop spel m.m.: Ryzen 9800X3D || MSI X870 Tomahawk Wifi || MSI Ventus 3x 5080 || Gskill FlareX 6000 64GB || Kingston KC3000 2TB || Samsung 970 EVO Plus 2TB || Samsung 960 Pro 1TB || Fractal Torrent || Asus PG42UQ 4K OLED
Arbetsstation: Ryzen 7945HX || Minisforum BD790i || Asus Proart 4070 Ti Super || Kingston Fury Impact 5600 65 GB || WD SN850 2TB || Samsung 990 Pro 2TB || Fractal Ridge
Proxmox server: Ryzen 5900X || Asrock Rack X570D4I-2T || Kingston 64GB ECC || WD Red SN700 1TB || Blandning av WD Red / Seagate Ironwolf för lagring || Fractal Node 304

Permalänk
Inaktiv

Jag för blir inloggad på majoriteten av tjänster men jag kör gamla beprövade som ublock origin och cookies autodelete. Mina vanligaste sajter är vitlistade, allt annat i kakväg autoraderas så snart kag lämnar sidan

Permalänk
Medlem
Skrivet av evil penguin:

Ja, rimligen trodde väl folk som installerade tillägget det iaf.

Vad gäller Youtubarna som var med i reklamkampanjen så kanske man snarare får justera förväntningarna till en blandning av "jag tror det är bra" och "jag bryr mig inte så länge jag får betalt".

Men utan att behöva veta exakt vad tillägget gör så bör det ringa lite varningsklockor när:

Någon kör en omfattande reklamkampanj om sin gratislösning där denna någon uppenbart allra minst förväntar sig att tjäna igen reklampengarna genom att altruistiskt, som tredje-part, få injicera sig i användarens betalningsprocess på typ varenda shoppingsajt för att automatiskt hjälpa till att trixa med rabattkoder så att användaren får det bästa priset någonsin.

Sedan då chocken att det var ett extremt girigt upplägg istället, som trixar med rabattkoder och attribuering till bolagets egen fördel.
Och det är ju då ändå bara dåligt inom ramarna för att mer eller mindre göra vad de faktiskt sagt att de skulle göra men på ett sätt som inte är så hjälpsamt som de fått det att låta. (Dvs, ingen trojan där de i själva verket snor allas kreditkortsnummer eller sessionskakor eller vad det nu må vara)

Jag hoppas iaf att om de faktiskt gjort något olagligt (vilseledande marknadsföring kanske? kanske något mer?) att det straffas, men framförallt att folk avinstallerar skräpet (och/eller att de åker ut från tilläggs-"butikerna" om det finns grund för det).

För några år sedan så vet jag att vuxna sonen hade det installerat. Jag läste på lite om det, men installerade det aldrig. Mina klockor ringde lite där fast jag inte visste varför. Nu vet jag...
Hoppas verkligen att de blir stämda och att paypal får en redig känga, det behöver de

Citat:

Ja, verkligen... Jag blir ju dock lite rädd att det är lite samma lika fortfarande, fast med tillägg istället.

Det finns så många tillägg och så många som bara laddar ner ett plugin för att t.ex slippa saker på YT, Amine-sidor och andra funktioner som de vill ha och tänker inte på vad det kan orsaka.

Skrivet av anon297462:

Jag för blir inloggad på majoriteten av tjänster men jag kör gamla beprövade som ublock origin och cookies autodelete. Mina vanligaste sajter är vitlistade, allt annat i kakväg autoraderas så snart kag lämnar sidan

Det där med Cookies autodelete är ju intressant. Men de flesta webbläsare kan väl ställas in att göra det vid avstängning. Firefox har en sådan funktion och där man kan ställa in vitlistade hemsidor. Det är bra om man har så lite plugin som möjligt. Då är man säkrare än att ha många.

Visa signatur

Custom SweC - Optimerar utseendet på Sweclockers. 14 Mars: Nu i version 0.5.2 med nya funktioner!
Installera Custom SweC UserCSS

Permalänk
Medlem

Jag är väldigt restriktiv med vilka tillägg jag installerar i webbläsaren, är inte särskilt orolig.

Säkraste sättet att spara sessions tokens i en webbläsare är mig veterligen som en httponly cookie. Det ger skydd mot eventuell skadlig kod som körs på en hemsida då webbläsaren håller den ”hemlig”. Det skyddar dock inte för malware i webläsartillägg. Kanske behöver vi ett ännu säkrare sätt att spara känslig data i webbläsare?

Visa signatur

| Ryzen 5800x | Asus prime x470 pro | Sapphire 9070xt pulse| Gskill 32gb 3,6ghz | aw3225qf |

Permalänk
Medlem

Håller ju på att ta certifikat inom pentest och vi lär oss olika tekniker och det är rätt skrämmande lätt hur vissa sårbarheter kan exploateras, o h .ånga attacker är relativt svåra att skydda sig mot. Just kakstölder och sessionskapning är ju rätt vanliga ingångar. Bra att du skapade denna tråd för att öka medvetenheten om dessa metoder, det är allt för många där ute som lever i total omedvetenhet och behovet av att öppna folks ögon är stort, nästan lite läskigt att det fortfarande 2025 är en stor del människor som tar allt för lätt på säkerheten, men jag har viss förståelse eftersom det är ett såpass stort och svårt ämne, men ändå tycker jag vi alla har ett ansvar att åtminstone hålla koll på lite grundläggande kunskaper.

Jag har gjort vissa laborationer med att sno kakor ock kapa sessioner och det är som sagt en relativt lätt sak att göra.

Visa signatur
Permalänk
Medlem

Jag använder firefox multi account containers dit jag styr sajter i egna containers och där jag vill vara inloggad och ofta besöker, som youtube, bluesky social, sweclockers osv. Allt annat öppnas i tabcontainers, dvs tillfälliga containers som raderas när fliken stängs. Har även cookie autodelete där jag valt vilka sajter som får spara kakorna, och inställningen i firefox att alla cookies från sajter jag inte lagt som undantag från att radera cookies raderas när flikar stängs. Men om jag förstår cookie theft rätt så hjälper det lite men inte fullständigt.

Visa signatur

CPU: 9800X3D
Moderkort: MSI Gaming Plus X670E
GPU: Powercolor RX 9070 XT Hellhound
OS: Bazzite

Permalänk
Medlem
Skrivet av Jull3Haxor:

Håller ju på att ta certifikat inom pentest och vi lär oss olika tekniker och det är rätt skrämmande lätt hur vissa sårbarheter kan exploateras, o h .ånga attacker är relativt svåra att skydda sig mot. Just kakstölder och sessionskapning är ju rätt vanliga ingångar. Bra att du skapade denna tråd för att öka medvetenheten om dessa metoder, det är allt för många där ute som lever i total omedvetenhet och behovet av att öppna folks ögon är stort, nästan lite läskigt att det fortfarande 2025 är en stor del människor som tar allt för lätt på säkerheten, men jag har viss förståelse eftersom det är ett såpass stort och svårt ämne, men ändå tycker jag vi alla har ett ansvar att åtminstone hålla koll på lite grundläggande kunskaper.

Jag har gjort vissa laborationer med att sno kakor ock kapa sessioner och det är som sagt en relativt lätt sak att göra.

Just hela Cookie-systemet är ju inte uppbyggt på att vara säkert. Och heller inte tillägg i webbläsaren, och tror inte det blir säkrare på den punkten med manifest v3. Det borde läggas in någon säkerhet där man använder webbläsarens unika identitet eller varför inte kryptera alla Cookies så den är unik för den datorn. Eller IP-låst på något sätt. Borde finnas enkla sätt för att fastställa att cookien inte har flyttat på sig.

Om man pratar människor som inte håller på med datorer och har fått upp säkerhetstänket så är vi långt ifrån att tänka på cookie. Först måste man informera om att inte ha ett 6 bokstävers lösenord och samma lösenord på allt. Finns ingen som helst säkerhetstänk alls.

Visa signatur

Custom SweC - Optimerar utseendet på Sweclockers. 14 Mars: Nu i version 0.5.2 med nya funktioner!
Installera Custom SweC UserCSS

Permalänk
Medlem
Skrivet av Hakinger:

Jag använder firefox multi account containers dit jag styr sajter i egna containers och där jag vill vara inloggad och ofta besöker, som youtube, bluesky social, sweclockers osv. Allt annat öppnas i tabcontainers, dvs tillfälliga containers som raderas när fliken stängs. Har även cookie autodelete där jag valt vilka sajter som får spara kakorna, och inställningen i firefox att alla cookies från sajter jag inte lagt som undantag från att radera cookies raderas när flikar stängs. Men om jag förstår cookie theft rätt så hjälper det lite men inte fullständigt.

Just multi containers är ju mer att fb, google inte kan spåra dig lika lätt eller att man kan vara inloggad på samma tjänst. Visserligen sparas dina kakor separat men som du skriver skyddar det inte mot stölder.
Tänkte inte på det när @anon297462 skrev om Cookie autodelete, men det skyddar ju inget med cookie theft eftersom man vitlistar sidor. Eftersom det oftast är sidor som google, fb, twitch, yt som man vitlistar. då finns ju kakorna kvar till dessa tjänster.

Visa signatur

Custom SweC - Optimerar utseendet på Sweclockers. 14 Mars: Nu i version 0.5.2 med nya funktioner!
Installera Custom SweC UserCSS

Permalänk
Medlem
Skrivet av Lagers:

Just multi containers är ju mer att fb, google inte kan spåra dig lika lätt eller att man kan vara inloggad på samma tjänst. Visserligen sparas dina kakor separat men som du skriver skyddar det inte mot stölder.
Tänkte inte på det när @HoboCop skrev om Cookie autodelete, men det skyddar ju inget med cookie theft eftersom man vitlistar sidor. Eftersom det oftast är sidor som google, fb, twitch, yt som man vitlistar. då finns ju kakorna kvar till dessa tjänster.

Så det enda sättet att fullständigt skydda sig är att inte logga in någonstans typ
Eller att man kör alla inloggningar i varsit privat fönster i ny webläsarinstans eller annan webläsare utan några extensions antar jag..
Men tack för informationen. Nu måste jag ställa mig frågan om hur bekvämt jag vill ha det. Youtube och bluesky är väl inga problem då jag aldrig använder mitt namn på nätet och de påverkar inte andra människor även om de skulle bli kapade så de är mest skräpkonton som jag kan ha och mista, men kom och tänka på att ibland så fortsätter jag att vara inloggad på min email hos runbox och min jobb-mail (microsoft online), vilket jag omedelbums ska sluta med och använda en annan webläsare utan extensions. Då torde man väl kunna vara inloggad hela tiden?

Visa signatur

CPU: 9800X3D
Moderkort: MSI Gaming Plus X670E
GPU: Powercolor RX 9070 XT Hellhound
OS: Bazzite

Permalänk
Skrivet av Lagers:

Och nu senast pratas det om Edit This Cookie-kopian och även att Över 35st tillägg, ThioJoe Video i Googles tilläggsbutik hade blivit utsatt för "hackers" så de kunde lägga till kod i tilläggen och släppa en ny version.

Lättaste lösningen är att inte ha femtioelva extensions som många har. Oavsett om man använder Safari eller Chrome eller Firefox så behöver gemene man inte så många extensions. För de flesta räcker det med en adblocker.

Permalänk
Medlem
Skrivet av Hakinger:

Så det enda sättet att fullständigt skydda sig är att inte logga in någonstans typ
Eller att man kör alla inloggningar i varsit privat fönster i ny webläsarinstans eller annan webläsare utan några extensions antar jag..
Men tack för informationen. Nu måste jag ställa mig frågan om hur bekvämt jag vill ha det. Youtube och bluesky är väl inga problem då jag aldrig använder mitt namn på nätet och de påverkar inte andra människor även om de skulle bli kapade så de är mest skräpkonton som jag kan ha och mista, men kom och tänka på att ibland så fortsätter jag att vara inloggad på min email hos runbox och min jobb-mail (microsoft online), vilket jag omedelbums ska sluta med och använda en annan webläsare utan extensions. Då torde man väl kunna vara inloggad hela tiden?

Om vi pratar tillägg i webbläsaren så är det ju bäst att inte använda tillägg alls. det är just bekvämligheten som avgör oftast. det är jobbigt att hålla på med olika webbläsaren, privata fönster och sådana saker.
Om man får malware i datorn som snor cookies så är man ju lite körd ändå. bara om det blir en engångskörning av malwaret så är man skyddad om man inte är inloggad alls, men om den kan ligga i bakgrunden är ju kört. Och där spelar ju inte hur många webbläsare man har eller tillägg.

Många tänker ofta som du att det är bara skräpkonton, gör inget om de blir hackade men glömmer ofta att t.ex vännerna på fb, yt kan bli drabbade för att du inte har varit försiktig. Eftersom de oftast är ute efter sådana konton för att sprida saker i ditt namn/ditt konto så tycker jag de är lika viktiga som andra konton.

Jag brukade vara inloggad på Google-kontot hela tiden. men nu har jag fått över till Freetube och ska börja använda thunderbird mer än webbmailen på google-kontot. Allt handlar ju om hur orolig man behöver vara, just därför jag skapade denna tråd är tankarna om hur stor risk det finns för att bli drabbad.
En annan webbläsare till allt som rör jobbet är ju inte dumt att ha. t.ex Vivaldi eller Brave (när du stängt av allt skräp i den. läs krypto, m.m.). Runbox verkar inte den ha stöd för imap, annars skulle Thunderbird fungera. Den hade stöd för thunderbird. Hoppas den har 2fa till mailen iaf. Det borde den ha eftersom den t.om. kostar pengar.

Visa signatur

Custom SweC - Optimerar utseendet på Sweclockers. 14 Mars: Nu i version 0.5.2 med nya funktioner!
Installera Custom SweC UserCSS

Permalänk
Medlem
Skrivet av herrgurkan:

Lättaste lösningen är att inte ha femtioelva extensions som många har. Oavsett om man använder Safari eller Chrome eller Firefox så behöver gemene man inte så många extensions. För de flesta räcker det med en adblocker.

Det stämmer. Problemet är att man blir bekväm och blir lätt "beroende" att använda vissa tilägg.

Jag har ublock givetvis. men sedan bitwarden. Men sedan har jag blivit van vid Vimium C och Feedbro använder jag mycket också.
Sedan för att få Sweclockers att fungera bättre använder jag Violentmonkey (bsc) och stylus (Custom Swec). Självklart skulle man klara sig utan de flesta av dessa men man oftar ju bekvämlighet. alltid ge och ta...

Visa signatur

Custom SweC - Optimerar utseendet på Sweclockers. 14 Mars: Nu i version 0.5.2 med nya funktioner!
Installera Custom SweC UserCSS

Permalänk
Medlem
Skrivet av Lagers:

Om vi pratar tillägg i webbläsaren så är det ju bäst att inte använda tillägg alls. det är just bekvämligheten som avgör oftast. det är jobbigt att hålla på med olika webbläsaren, privata fönster och sådana saker.
Om man får malware i datorn som snor cookies så är man ju lite körd ändå. bara om det blir en engångskörning av malwaret så är man skyddad om man inte är inloggad alls, men om den kan ligga i bakgrunden är ju kört. Och där spelar ju inte hur många webbläsare man har eller tillägg.

Många tänker ofta som du att det är bara skräpkonton, gör inget om de blir hackade men glömmer ofta att t.ex vännerna på fb, yt kan bli drabbade för att du inte har varit försiktig. Eftersom de oftast är ute efter sådana konton för att sprida saker i ditt namn/ditt konto så tycker jag de är lika viktiga som andra konton.

Jag brukade vara inloggad på Google-kontot hela tiden. men nu har jag fått över till Freetube och ska börja använda thunderbird mer än webbmailen på google-kontot. Allt handlar ju om hur orolig man behöver vara, just därför jag skapade denna tråd är tankarna om hur stor risk det finns för att bli drabbad.
En annan webbläsare till allt som rör jobbet är ju inte dumt att ha. t.ex Vivaldi eller Brave (när du stängt av allt skräp i den. läs krypto, m.m.). Runbox verkar inte den ha stöd för imap, annars skulle Thunderbird fungera. Den hade stöd för thunderbird. Hoppas den har 2fa till mailen iaf. Det borde den ha eftersom den t.om. kostar pengar.

Ja, om man har malware i "hela datorn" så att säga, då hjälper inte mycket. Jag drog i alla fall ner edge som har funktionen att man kan göra app av en websida och gjorde app till amazon, avanza, banken. Kommer att göra fler appar andra viktiga sajter med tiden känner jag. Kommer bara att använda edge till detta.

Jag har nu inga "vänner" på mina sociala konton så det är jag inte orolig över. Jag använder dem bara för att läsa och kolla på vad andra skriver och gör, en "lurker" helt enkelt Förutom här då... Men absolut en viktig sak att tänka på om man har det.

Visa signatur

CPU: 9800X3D
Moderkort: MSI Gaming Plus X670E
GPU: Powercolor RX 9070 XT Hellhound
OS: Bazzite

Permalänk
Medlem
Skrivet av Hakinger:

Ja, om man har malware i "hela datorn" så att säga, då hjälper inte mycket. Jag drog i alla fall ner edge som har funktionen att man kan göra app av en websida och gjorde app till amazon, avanza, banken. Kommer att göra fler appar andra viktiga sajter med tiden känner jag. Kommer bara att använda edge till detta.

Att använda App:ar kan ju vara ett sätt. Det är synd att de flesta webbläsaren har tagit bort den funktionen. för då borde varje cookie separerad. Tror nästan det blir som att ha olika profiler i sin webbläsare vilket också ger Cookie-separation. Sedan vet jag inte hur separerat det är när det gäller plugin. I ditt fall så använder du ju inte plugin till Edge så det behöver du inte vara orolig för. använda app:ar för whatsapp förut men nu har jag inte fäst flik i Firefox istället.

Visa signatur

Custom SweC - Optimerar utseendet på Sweclockers. 14 Mars: Nu i version 0.5.2 med nya funktioner!
Installera Custom SweC UserCSS

Permalänk
Medlem
Skrivet av Lagers:

Om man pratar människor som inte håller på med datorer och har fått upp säkerhetstänket så är vi långt ifrån att tänka på cookie. Först måste man informera om att inte ha ett 6 bokstävers lösenord och samma lösenord på allt. Finns ingen som helst säkerhetstänk alls.

Precis , alltså det är nästan skrämmande hur lite koll folk har på säkerheten om dom inte råkar vara intresserade av säkerhet eller lite mer avancerad användning av datorer och andra enheter.

Det är som du säger, folk har knappt lärt sig att skapa ett lösenord som inte går att gissa/brute-forcina pga att det är vanligt använt, är baserat på saker som om dem som är lätta att ta reda på os och även om folk matas med massa olika råd om säkerheten på grundläggande nivå då är det tokig nog många som inte ens bryr sig, det är skrämmande, " Äsch, jag bryr mig inte", lixom stoppar huvudet i sanden., typ Det är ju HTTPS då få är det en säker sida" men dom har inte den blekaste om alla möjliga attacker som dom kan utsättas för. Och sedan har jag hört många säga typ ,"men jag är ju bara inne på youtube osv på min dator, så ingen är intresserad av att hacka mig" vad dom ofta inte tänker på är att deras dator hemma kan vara öppet mål för att komma åt deras jobba nätverk osv.

Ett roligt test som gjordes o filmades var att ett kamera team och någon cool snubbe utgav sig för att vara från nått bolag och skulle göra ett reportage om säkerhet och lösenord, efter ett tag säger reportern typ "har du koll på att man skall ha ett säkert lösenord, har du ett säkert lösenord? Vad är ditt lösenord då?" Förvånansvärt många av de tillfrågade på stan rabblade sitt lösenord utan att tveka och berättade även att dom använder samma lösen till allt., totalt galet naivt , många glömmer att det inte bara är datorer som hackas och har ingen aning om hur social engineering fungerar eller ens att det finns.

Jag tror det blir svårt att ändra på dessa beteenden, det är lixom invanda mönster som är svåra att bryta, även om vi bombar dem med information så kommer dom ändå vara lata, bekväma och trygga med att göra som dom alltid gjort och även om dom faktiskt vet att det är helt puckat att ha samma lösen till precis allt så är det för jobbigt att behöva lära sig massa lösenord eller massa programvara som skall hantera det åt dem osv, om man inte är en av dem som var med när internet nåddes via 3.6 modem och dessutom fastnade i den världen som oss nördar:D

Visa signatur
Permalänk
Medlem
Skrivet av Jull3Haxor:

Precis , alltså det är nästan skrämmande hur lite koll folk har på säkerheten om dom inte råkar vara intresserade av säkerhet eller lite mer avancerad användning av datorer och andra enheter.

Det är som du säger, folk har knappt lärt sig att skapa ett lösenord som inte går att gissa/brute-forcina pga att det är vanligt använt, är baserat på saker som om dem som är lätta att ta reda på os och även om folk matas med massa olika råd om säkerheten på grundläggande nivå då är det tokig nog många som inte ens bryr sig, det är skrämmande, " Äsch, jag bryr mig inte", lixom stoppar huvudet i sanden., typ Det är ju HTTPS då få är det en säker sida" men dom har inte den blekaste om alla möjliga attacker som dom kan utsättas för. Och sedan har jag hört många säga typ ,"men jag är ju bara inne på youtube osv på min dator, så ingen är intresserad av att hacka mig" vad dom ofta inte tänker på är att deras dator hemma kan vara öppet mål för att komma åt deras jobba nätverk osv.

De upptäcker ofta efteråt hur jobbigt det blir när de blivit hackade, där andra i deras namn på t.ex fb skriver saker och försöker lura deras vänner. Eller att hackarna då kanske skriva fula saker i deras namn. Eller sprider virus på vänner och släktingar eller helt okända.

Citat:

Ett roligt test som gjordes o filmades var att ett kamera team och någon cool snubbe utgav sig för att vara från nått bolag och skulle göra ett reportage om säkerhet och lösenord, efter ett tag säger reportern typ "har du koll på att man skall ha ett säkert lösenord, har du ett säkert lösenord? Vad är ditt lösenord då?" Förvånansvärt många av de tillfrågade på stan rabblade sitt lösenord utan att tveka och berättade även att dom använder samma lösen till allt., totalt galet naivt , många glömmer att det inte bara är datorer som hackas och har ingen aning om hur social engineering fungerar eller ens att det finns.

Kan verkligen tänka mig att det är så som videon du tittade på. Skrämmande!

Citat:

Jag tror det blir svårt att ändra på dessa beteenden, det är lixom invanda mönster som är svåra att bryta, även om vi bombar dem med information så kommer dom ändå vara lata, bekväma och trygga med att göra som dom alltid gjort och även om dom faktiskt vet att det är helt puckat att ha samma lösen till precis allt så är det för jobbigt att behöva lära sig massa lösenord eller massa programvara som skall hantera det åt dem osv, om man inte är en av dem som var med när internet nåddes via 3.6 modem och dessutom fastnade i den världen som oss nördar:D

Jag tror att de flesta inte förstår att internet-världen inte är skilt från riktiga världen. Blir du utsatt på internet så blir det personligt ändå och drabbar dig ofta i verkliga världen.

Visa signatur

Custom SweC - Optimerar utseendet på Sweclockers. 14 Mars: Nu i version 0.5.2 med nya funktioner!
Installera Custom SweC UserCSS