Check alle échte Black Friday-deals Ook zo moe van nepaanbiedingen? Wij laten alleen échte deals zien

Passwords & Secret Questions, waarom zo onveilig?

Pagina: 1
Acties:

  • HenkEisDS
  • Registratie: Maart 2004
  • Laatst online: 12:50
Het begint met steeds meer te storen: verplicht een secret question moeten invullen bij registratie op een site. Ik vul dit namelijk liever helemaal niet in, want het maakt je account makkelijker te hacken. Als ik net een S*u#pêrVe!ligw8w()()rd heb gekozen krijg je vaak een drop down met een aantal voorbeelden voor geheime vragen. Vaak kun je dan de vraag dus niet eens zelf invullen, maar moet je kiezen uit
1) Meisjesnaam van je moeder
2) Naam van je hond
3) Bibliotheekpasnummer

Dat zorgt er toch voor dat je net zo goed je wachtwoord leeg kunt laten? Vaak zijn die standaard ingevulde geheime vragen zo makkelijk te achterhalen met wat social engineering. Sterker nog, al mijn vrienden kunnen deze vraag gewoon beantwoorden.

Wat vinden jullie van deze manier van beveiligen? Het zijn niet eens alleen zelf gebouwde websites, maar ook grote jongens als hotmail ed.

ps. Breek me de bek niet open over passwordfields met een maxlength < 10, passwordfields waar geen vreemde chars in mogen of passwordfields zonder cijfermogelijkheid...

  • latislos
  • Registratie: September 2003
  • Laatst online: 29-11 21:48

latislos

zie signature

ik vul dan in dat veld ook een of ander S*u#pêrVe!ligw8w()()rd in :) (maar dan wel een andere)
ik ben het trouwens lang niet tegengekomen, meestal als je ww kwijt bent, kan je het via mail weer opvragen.

ouwe meuk


  • HenkEisDS
  • Registratie: Maart 2004
  • Laatst online: 12:50
Ja precies wat ik ook doe inderdaad, maar dan vul ik de secret answer random in.

Maar zo hoor het ook te gaan, mailtje naar gebruiker om het wachtwoord te resetten vind ik al een stuk veiliger dan een secret question. Wordt een beetje gaar als je de eerder genoemde mailprovider gebruikt, want dan komt je wachtwoord weer gewoon in je makkelijk te kraken mailbox.

  • latislos
  • Registratie: September 2003
  • Laatst online: 29-11 21:48

latislos

zie signature

beetje offtopic.

wat ik nog erger vind is de nieuwe wachtwoord-opvraag-methode van ING voor thuisbankieren.
Dit kan je nu opvragen via je mobiel en krijg je je wachtwoord per SMS.

kortom, iemand 'leent' je mobiel... en de rest spreek voor zich.
(ok. de dief moet ook nog je gebruikersnaam raden, maar dat is meestal niet heeeel moeilijk)

ouwe meuk


  • Jochemp
  • Registratie: Maart 2007
  • Laatst online: 28-11 14:41
Klopt, de geheime vraag maakt het soms gemakkelijker om achter persoonlijke gegevens te komen of een account over te nemen. Hacken is het overigens niet, want dat is het forceren van gegevens door middel van bepaalde programma's of iets dergelijks.

Meestal is bij het verplicht invullen van een geheim wachtwoord het meest veilige om hetzelfde wachtwoord in te voeren of een variant erop. De enige uitdaging is het achterhalen van dit wachtwoord als je je eerste wachtwoord daadwerkelijk vergeten bent. Toch denk ik dat het simpel is om gewoon deze geheime wachtwoorden in een heel simpel document ergens te bewaren, om vervolgens deze voor de dag te halen als je hem nodig hebt :)

It's all about technology || Tesla Model Y 2024 RWD Solid Black


  • CyBeR
  • Registratie: September 2001
  • Niet online

CyBeR

💩

latislos schreef op woensdag 02 juni 2010 @ 10:19:
beetje offtopic.

wat ik nog erger vind is de nieuwe wachtwoord-opvraag-methode van ING voor thuisbankieren.
Dit kan je nu opvragen via je mobiel en krijg je je wachtwoord per SMS.

kortom, iemand 'leent' je mobiel... en de rest spreek voor zich.
(ok. de dief moet ook nog je gebruikersnaam raden, maar dat is meestal niet heeeel moeilijk)
Nee, de gebruikersnaam is niet nodig want inderdaad die is meestal vrij snel te raden. Je moet invullen het rekeningnummer, pasnummer, geldigheidsduur van eerdergenoemde en de geboortedatum. Aan alles is te komen natuurlijk maar die laatste staat iig niet op de pas zelf.

That said vind ik 't ook een slechte zaak.

All my posts are provided as-is. They come with NO WARRANTY at all.


  • Rukapul
  • Registratie: Februari 2000
  • Nu online
De achtergrond hiervan is dat de methode vroeger gebruikt werd 1) bij gebrek aan beter, en 2) in een nog enigszins gecontroleerde context. Natuurlijk was social engineering en dumpster diving toen ook niet onbekend, maar alles afwegende functioneerde het.

Veel te makkelijk is de methode overgezet naar het anonieme service domein waarbij voorbij gegaan wordt aan de totaal verschillende context.

Ook wordt er voorbijgegaan aan de wetenschappelijke empirische research op dit vlak die aantoont dat deze methode volstrekt onveilig is in de praktijk.
Pagina: 1