Security van ING internetbankieren

Pagina: 1
Acties:

Acties:
  • 0 Henk 'm!

  • tes_shavon
  • Registratie: September 2003
  • Laatst online: 11-01-2024
Hallo Redactie,

als fanatieke tweaker probeer ik nieuwtjes altijd in te sturen via de nieuwstip-pagina. Echter, je moet dan we een bron hebben. En in dit geval heb ik die niet. Ik weet ook niet of het FP waardig is, maar ik wil het toch ergens kwijt, dus dan maar hier...

Afgelopen week probeerde ik in te loggen op mijn.ing.nl met mijn gebruikersnaam en wachtwoord. Met de snelheid van het typen, realiseerde ik me - net voordat ik op enter tikte, maar ook net te laat - dat ik de capslock had aanstaan. Toch kon ik inloggen.

Uiteraard direct uitgelogd en opnieuw ingelogd, dit keer bewust mijn wachtwoord verkeerd ingetikt (dus bewust kleine- en hoofdletters verdraaid). Ook nu kon ik weer prima inloggen.

De wachtwoorden van ING internetbankieren zijn niet case-sensitive.

TesShavon

Quidquid latine dictum sit, altum videtur


Acties:
  • 0 Henk 'm!

  • geerttttt
  • Registratie: Oktober 2006
  • Laatst online: 02-09 18:25

geerttttt

Manisch positief

Zijn er wel wachtwoordeisen? minimaal aantal tekens en cijfers?

Oost west, 127.0.0.1 best!


Acties:
  • 0 Henk 'm!

  • Ernemmer
  • Registratie: Juli 2009
  • Niet online
Van de ING site

Kies een veilig wachtwoord

Gebruik letters, leestekens en minimaal 1 cijfer
Gebruik minimaal 8 en maximaal 20 karakters
Kies een ander wachtwoord dan uw gebruikersnaam en uw vorige wachtwoord
U kunt kiezen uit de volgende karakters:
Cijfers: 0 t/m 9
Letters: a t/m z
Leestekens: punt (.), koppelteken (-), liggend streepje (_) en uitroepteken (!)
Overige tekens: @, #, $ en %
Tips
Wijzig uw wachtwoord regelmatig en kies een wachtwoord dat moeilijk te raden is voor anderen.
Bedenk een zin en gebruik van elk woord de 1e letter. Bijvoorbeeld de 1e regel van een kinderliedje: 'Ik zag 2 beren broodjes smeren!'. Combineer dit met cijfers en leestekens. Uw wachtwoord wordt dan: '#iz2bbs!'. Belangrijk: Kies dit voorbeeld niet als wachtwoord.

Acties:
  • 0 Henk 'm!

  • MaximusTG
  • Registratie: April 2003
  • Niet online
(overleden)

Zin in pizza? Probeer 'mijn' pizzarecept eens! Laatste versie pizzarecept Blog:KookKompas


Acties:
  • 0 Henk 'm!

Verwijderd

Misschien voor lezers van webwereld oud nieuws, maar op Tweakers is vziw het nooit verschenen.

Ik sta er wel bijhoorlijk verbaast van dat ING dit niet in orde heeft. Is toch regel nummer 1 bij passwords.

Acties:
  • 0 Henk 'm!

  • tes_shavon
  • Registratie: September 2003
  • Laatst online: 11-01-2024
zit nu even te pielen met mijn wachtwoord.
1. Er staat
Gebruik letters, leestekens en minimaal 1 cijfer
maar ook het gebruik van leestekens is niet verplicht. Want mijn wachtwoord kon prima veranderd worden in 'passw0rd'.

2. De controle of de wachtwoorden gelijk zijn is WEL case sensitive :S

Quidquid latine dictum sit, altum videtur


Acties:
  • 0 Henk 'm!

  • Rataplan
  • Registratie: Oktober 2001
  • Niet online

Rataplan

per aspera ad astra

Ik weet niet waarom we dit indertijd hebben afgeschoten, maar we gaan er in elk geval geen nieuwsartikel meer aan besteden. Verder had het best in de submit gekund:
Als je geen linkje hebt - bijvoorbeeld omdat je nog niet online hebt gezet dat je koude kernfusie aan de praat hebt - mag je ook een neplinkje invullen.
YouTube: ‪Cat and Dolphins playing together‬‏ - YouTube of zo :+


Journalism is printing what someone else does not want printed; everything else is public relations.


Acties:
  • 0 Henk 'm!

  • Wilbert de Vries
  • Registratie: Augustus 2007
  • Laatst online: 17-09 21:02

Wilbert de Vries

Ex-hoofdredacteur
Rataplan schreef op donderdag 04 augustus 2011 @ 12:30:
Ik weet niet waarom we dit indertijd hebben afgeschoten...
Omdat het destijds ook geen nieuws was :) Kan het hoofdletterbeleid beter daar? Jazeker. Maakt het dat nieuws? Wmb dus niet :) Instellingen en sites die alleen wachtwoorden accepteren met a-z en 0-9 vind ik veel kwalijker, maar ook dat is geen nieuws (meer).

[ Voor 17% gewijzigd door Wilbert de Vries op 04-08-2011 22:43 ]


Acties:
  • 0 Henk 'm!

Verwijderd

Waarom was het destijds geen nieuws? Het lijkt me toch een stevige bug in de code. Immers, gezien de tekst op de website, zou je mogen verwachten dat de passwords case sensitive zijn. (Sowieso zou dat altijd het geval moeten zijn bij passwords van een bank.)

Acties:
  • 0 Henk 'm!

  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

Er staat dan ook niet dat je hoofdletter(s) MOET gebruiken.

en dat het password beleid zo brak is heeft alles te maken met de achterliggende systemen bij ING internetbankieren.

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


Acties:
  • 0 Henk 'm!

  • MueR
  • Registratie: Januari 2004
  • Laatst online: 20:57

MueR

Admin Tweakers Discord

is niet lief

tes_shavon schreef op donderdag 04 augustus 2011 @ 11:45:
De wachtwoorden van ING internetbankieren zijn niet case-sensitive.
Correct. De gebruikersnaam daarentegen wel 8)7 Als je de ING hierover aanspreekt steken ze een verhaal af dat het de normaalste zaak van de wereld is overigens. Dat het helemaal niet normaal is om moeite te doen om een wachtwoord onveilig te maken, lijken ze niet te beseffen.

Anyone who gets in between me and my morning coffee should be insecure.


Acties:
  • 0 Henk 'm!

  • haribold
  • Registratie: Maart 2002
  • Niet online
Ik mis nog steeds een goede onderbouwing waarom een wachtwoord met een beperktere karakterset (zeg 26 karakters minder) in een omgeving als dat van Mijn ING nu zo significant onveiliger zou zijn dan wanneer er wel onderscheid werd gemaakt tussen hoofdletters en kleine letters. Zonder zo'n onderbouwing kun je maar beter geen nieuwsbericht erover schrijven.

Acties:
  • 0 Henk 'm!

  • Mektheb
  • Registratie: December 2006
  • Laatst online: 21:37
MueR schreef op vrijdag 05 augustus 2011 @ 15:22:
[...]

Correct. De gebruikersnaam daarentegen wel 8)7 Als je de ING hierover aanspreekt steken ze een verhaal af dat het de normaalste zaak van de wereld is overigens. Dat het helemaal niet normaal is om moeite te doen om een wachtwoord onveilig te maken, lijken ze niet te beseffen.
Inderdaad beetje waardeloos, daarin tegen als er ooit iets gebeurd en ze betalen het prima terug dan ga ik niet klaagen.

Acties:
  • 0 Henk 'm!

  • Henk007
  • Registratie: December 2003
  • Laatst online: 06-04 00:29
TS heeft zeker een punt. Bovendien is er een sterk vermoeden dat ING de passwords in plaintext opslaat, omdat anders de case-insensivity lastig te verklaren is. Want bij een password-change wordt een nieuw password met slechts een casechange wel geaccepteerd en niet verworpen.

Dit naar aanleiding van een discussie in :
Verdachte dingen bij inloggen op mijn.ing.nl

Verder wil ik hier inhoudelijk niet al te veel op ingaan, omdat het daarvoor hier niet de juiste plaats is imo.

Acties:
  • 0 Henk 'm!

  • haribold
  • Registratie: Maart 2002
  • Niet online
Henk007 schreef op zaterdag 06 augustus 2011 @ 01:13:
TS heeft zeker een punt. Bovendien is er een sterk vermoeden dat ING de passwords in plaintext opslaat, omdat anders de case-insensivity lastig te verklaren is. Want bij een password-change wordt een nieuw password met slechts een casechange wel geaccepteerd en niet verworpen.
Dat is inderdaad een beetje vaag. Maar wellicht wordt er een vergelijking gemaakt tussen het ingegeven "oude" wachtwoord en het ingegeven "nieuwe" wachtwoord, waarbij wordt geconstateerd dat deze verschillen. Vervolgens wordt het oude wachtwoord in hoofdletters gecontroleerd, en als deze correct is, het nieuwe wachtwoord in hoofdletters gezet en versleuteld opgeslagen. Wat de logica daarvan ook mag zijn.

Of misschien wordt er een extra factor toegevoegd in het versleutelingsproces, bijvoorbeeld of het wachtwoord uit een even of een oneven aantal hoofdletters bestaat. Dan zou één hoofdletter een verschil maken (maar twee, vier en zes niet). Het is maar wat gespeculeer, het lijkt allemaal niet zo logisch, gewoon om aan te geven dat er mogelijkheden zijn en dat er niet te snel conclusies kunnen worden getrokken.

[ Voor 20% gewijzigd door haribold op 06-08-2011 13:06 ]

Pagina: 1