Check alle échte Black Friday-deals Ook zo moe van nepaanbiedingen? Wij laten alleen échte deals zien

Review Password Managers?

Pagina: 1
Acties:

  • Martao
  • Registratie: September 2001
  • Laatst online: 28-11 10:50
Nou ik toch op dit forum zit..

De laatste tijd is er veel te doen over hacks en onbeveiligde wachtwoorden etc. Nou is het zo dat ik een kleine verzamelingen standaard wachtwoorden gebruik (de een van veiliger of unieker dan de andere), ik vermoed dat veel mensen dat zo doen. Maar naar aanleiding van die nieuwsberichten dacht ik dat ik eigenlijk eens toe zou moeten naar een wachtwoord-systeem, waarbij alle sites een ander wachtwoord hebben, zodat als er een wachtwoord gecompromitteerd wordt, dat het dan bij 1 site blijft. Alleen, helaas heb ik nog niet echt een goed systeem weten te bedenken om dat voor elkaar te krijgen, terwijl ik toch nog snel kan inloggen en zonder het wachtwoord te vergeten.

Bij sommige sites die ik niet zo vaak gebruik zit ik het nu al constant op te zoeken (gebeurde ook nadat ik mijn LinkedIn ww gewijzigd had na die affaire). Daarom ben ik een tijdje terug begonnen met KeePass, dat werkt wel aardig. Maar het staat nu alleen op mijn privé PC, dus dat is een beetje onhandig. Ik gebruik in ieder geval 2 PC's en een telefoon actief en incidenteel nog wel andere systemen. Dus nu kwamen de volgende vragen op:

-> Ik zou mijn KeePass db op DropBox kunnen plaatsen, waardoor ik er altijd bij kan en het gebackupt is. Maar is dit verstandig? Als je vault compromised is, ben je nog verder van huis natuurlijk. De vraag is dus eigenlijk, hoe sterk zijn deze programma's?
-> Ik begrijp dat er applicaties zijn met verregaande browser-integratie. Soms backuppen ze je vault automatisch, zodat je er overal bij kan etc. Opnieuw: hoe veilig dit is, kan ik niet goed beoordelen.
-> Ook maken ze het mogelijk om je ww automatisch in te vullen, als ik het goed begrijp. Maar ja, waarom zou je dan nog een wachtwoord hebben? Of kun je dit dan nog beveiligen met een pincode oid, afhankelijk va de belangrijkheid van de betreffende site...

Al met al zou ik graag een review/vergelijking van de beschikbare opties hebben. Hoe veilig zijn die producten? Wat zijn de mogelijkheden en wat is aan/af te raden etc. Nu heb ik natuurlijk wel even gegoogled. Je vind dan een oerwoud aan links, niet altijd even actueel. Maar zelfs zijn ze wel actueel, ik vind het soms lastig om in te schatten hoe credible de reviewers zijn. Daarom hoopte ik dat er een op T.net zou staan, maar zo te zien is dat niet zo. Gezien de actualiteit zijn er misschien meer mensen in geïnteresseerd? Kan ik daarvoor een verzoek doen? (En zo ja, is dit de juiste plek?)

EDIT: deze review leek me nog wel OK:
http://www.infoworld.com/...-x-ios-and-android-189597

[ Voor 3% gewijzigd door Martao op 05-07-2012 15:38 ]


  • ChaosZ0ne
  • Registratie: Januari 2006
  • Laatst online: 27-11 17:30
Als tussenoplossing kan je natuurlijk ook je wachtwoord (bijvoorbeeld W@achtwoord) verbeteren door een deel van de domeinnaam ergens toe te voegen. Voor LinkedIn zou dit bijvoorbeeld W@achDINtwoord worden. Is al een stuk lastiger als er een wachtwoord gecompromitteerd is. Voor nog betere veiligheid zou je ook bij het invoeren van het domeinnaam je vingers op je toetsenbord een plekje op kunnen schuiven (W@achFOMtwoord voor LindedIn).

  • Martao
  • Registratie: September 2001
  • Laatst online: 28-11 10:50
ChaosZ0ne schreef op donderdag 05 juli 2012 @ 15:45:
Als tussenoplossing kan je natuurlijk ook je wachtwoord (bijvoorbeeld W@achtwoord) verbeteren door een deel van de domeinnaam ergens toe te voegen. Voor LinkedIn zou dit bijvoorbeeld W@achDINtwoord worden. Is al een stuk lastiger als er een wachtwoord gecompromitteerd is. Voor nog betere veiligheid zou je ook bij het invoeren van het domeinnaam je vingers op je toetsenbord een plekje op kunnen schuiven (W@achFOMtwoord voor LindedIn).
Het eerste heb ik overwogen, waarbij het voor de hand moet liggen om het te kunnen onthouden en snel te kunnen typen. Maar helaas, dat betekent dat een eventuele aanvaller dit ook kan bedenken, bijvoorbeeld "wachtwoord@LIN" vertalen naar "wachtwoord@FB" voor facebook. Je 2e suggestie (de code verschuiven op keyboard) zou dat inderdaad kunnen omzeilen, interessante suggestie, zou ik kunnen proberen.

Op zich zijn dit soort suggesties welkom, want zoals gezegd had ik wat moeite een dergelijk systeem te bedenken, maar de hamvraag ging wel over password managers :)

  • Oid
  • Registratie: November 2002
  • Niet online

Oid

uiteraard: www.secretserver.nl / www.secretserver.com

https://www.secretserveronline.com/ gratis voor 1 gebruiker

werkt echt heerlijk!!

  • Pavla
  • Registratie: Juni 2004
  • Laatst online: 28-11 16:30
Ik kan mijn gebruikerservaring geven over de passwordmanager 1password:
Ten eerste slaat dit programma alle wachtwoorden versleuteld op, alleen toegankelijk door het invoeren van je 'master' password. Doordat alle wachtwoorden sterk versleuteld zijn (AES met 128 bit keys) is het veilig om dit versleutelde bestand te delen via dropbox (wordt ook officieel ondersteund).
1Password komt met browser plugins voor alle major browsers. Deze plugin heeft dan vervolgens functionaliteit voor het opslaan van nieuwe inloggegevens en het automatisch invoeren van opgeslagen accounts. Voordat enige data wordt vrijgegeven dien je eerst altijd je master password in te voeren.

Om te voorkomen dat jan en alleman je passwords kunnen lezen als je eenmaal je master password hebt ingevoerd verloopt deze 'login' na ongeveer een kwartier, of als je je computer lockt of laat slapen.

1Password kent geen mate van belangrijkheid van je accounts, alle accounts worden dus doormiddel van 1 master password unlockt. Wat dat betreft heb je zelf in de hand hoe veilig dit alles is, het is zo veilig als jouw master password.

Voor mij werkt het ideaal omdat ik al dropbox gebruik. Altijd op alle computers alle accounts met 1 druk op de knop toegankelijk. En eventueel ook op je ipad.

Als je hier meer over wilt lezen: hier uitleg over hun design decisions vwb de encryptie: http://help.agilebits.com...gile_keychain_design.html

Trots lid van [DPC] Team Boonanza @ SoB - Bezoek pwnshop.nl!


  • Room42
  • Registratie: September 2001
  • Niet online
Het nadeel van een password file is dat als je die verliest, jan en alleman eenvoudig met brute force binnen kan komen. En met de goedkope, zeer krachtige servers van bijvoorbeeld Amazon, is dat een fluitje van een cent. Voor $2.10/hr heb je een server met 2 x NVIDIA Tesla “Fermi” M2050 GPUs tot je beschikking. Dan ben je er relatief zo doorheen.

Kortom, met alleen encryptie ben je er niet. Je hebt ook beveiliging tegen brute force attacks nodig.

"Technological advancements don't feel fun anymore because of the motivations behind so many of them." Bron


  • RobIII
  • Registratie: December 2001
  • Niet online

RobIII

Admin Devschuur®

^ Romeinse Ⅲ ja!

(overleden)
Room42 schreef op donderdag 05 juli 2012 @ 16:19:
Het nadeel van een password file is dat als je die verliest, jan en alleman eenvoudig met brute force binnen kan komen.
Ik weet niet wat andere tools doen, maar LastPass gebruikt (ik meen, default) 500, maar een instelbaar, aantal PBKDF2-SHA256 rounds op je master password en 256-bit AES voor de encryptie van je vault. Je "eenvoudig met brute force" bewering is dan denk ik ook een tikkie aan de optimistische kant ;)

En die file heb je dus ook niet "zomaar" even te pakken; daarbij kun je nog gebruik maken van een yubikey / Google Authenticator voor Two-factor authentication als extra horde om die file te beschermen.

[ Voor 20% gewijzigd door RobIII op 05-07-2012 16:33 ]

There are only two hard problems in distributed systems: 2. Exactly-once delivery 1. Guaranteed order of messages 2. Exactly-once delivery.

Je eigen tweaker.me redirect

Over mij


  • Pavla
  • Registratie: Juni 2004
  • Laatst online: 28-11 16:30
Room42 schreef op donderdag 05 juli 2012 @ 16:19:
Het nadeel van een password file is dat als je die verliest, jan en alleman eenvoudig met brute force binnen kan komen. En met de goedkope, zeer krachtige servers van bijvoorbeeld Amazon, is dat een fluitje van een cent. Voor $2.10/hr heb je een server met 2 x NVIDIA Tesla “Fermi” M2050 GPUs tot je beschikking. Dan ben je er relatief zo doorheen.

Kortom, met alleen encryptie ben je er niet. Je hebt ook beveiliging tegen brute force attacks nodig.
Dit is wel wat kort door de bocht, inderdaad kost dit geld en zijn maar weinig hackers bereid om vele honderden dollars te investeren om 1 password file te kraken, daarnaast is dit nog steeds geen garantie dat je het gaat redden binnen afzienbare tijd, als je masterpassword goed is kost het nog steeds onstelbaar veel tijd voordat je alle combinaties getest hebt.

Ik quote even wikpedia:
AES permits the use of 256-bit keys. Breaking a symmetric 256-bit key by brute force requires 2128 times more computational power than a 128-bit key. A device that could check a billion billion (1018) AES keys per second (if such a device could ever be made - as of 2012, supercomputers have computing capacities of 20 Peta-FLOPS, see Titan. So 50 supercomputers would be required to process (1018) operations per second) would in theory require about 3×1051 years to exhaust the 256-bit key space.
Kortom, met 'alleen' encryptie ben je een heel eind.
RobIII schreef op donderdag 05 juli 2012 @ 16:27:
[...]

Ik weet niet wat andere tools doen, maar LastPass gebruikt (ik meen, default) 500, maar een instelbaar, aantal PBKDF2-SHA256 rounds op je master password en 256-bit AES voor de encryptie van je vault. Je "eenvoudig met brute force" bewering is dan denk ik ook een tikkie aan de optimistische kant ;)
@RobIII, ik quote even de 1password website hierover:
When we first introduced the Agile Keychain, we used 1000 iterations, but the format was modified in 2010 to allow more flexibility and increased numbers of iterations. The exact number of PBKDF2 iterations will depend on platform, version, and the capabilities of the machine that a new Agile Keychain is created on.
1Password gebruikt dus 1000+ iteraties, afhankelijk van hoe krachtig je apparaat is.

[ Voor 22% gewijzigd door Pavla op 05-07-2012 16:33 ]

Trots lid van [DPC] Team Boonanza @ SoB - Bezoek pwnshop.nl!


  • RobIII
  • Registratie: December 2001
  • Niet online

RobIII

Admin Devschuur®

^ Romeinse Ⅲ ja!

(overleden)
Pavla schreef op donderdag 05 juli 2012 @ 16:30:
@RobIII, ik quote even de 1password website hierover:
[...]
1Password gebruikt dus 1000+ iteraties, afhankelijk van hoe krachtig je apparaat is.
Lastpass gebruikt zoveel iteraties als je zelf wil (max. 100.000) ;) Maar dat komt de gebruikerservaring natuurlijk niet echt ten goede als je telkens anderhalve minuut moet wachten op toegang tot je vault :P

There are only two hard problems in distributed systems: 2. Exactly-once delivery 1. Guaranteed order of messages 2. Exactly-once delivery.

Je eigen tweaker.me redirect

Over mij


Verwijderd

Op mijn computer doet-ie er 1 seconden over om het password te proberen met mijn keepass databaseLaten we aannemen dat mijn wachtwoord 10 karakters lang is (voor een password file, een zeer zwak wachtwoord). Letters a-z,zonder hoofdletters.

Dan zijn er 141167095653376 mogelijke wachtwoorden, waarvan ik er een per seconde kan proberen. Zelfs als je hardware bij elkaar krijgt die 10.000x sneller AES kan uitvoeren dan mijn laptopje, dan ben je 458 jaar bezig met het kraken mijn password file. Isn't going to happen.

[ Voor 6% gewijzigd door Verwijderd op 05-07-2012 16:44 ]


  • Room42
  • Registratie: September 2001
  • Niet online
- sorry

[ Voor 98% gewijzigd door Room42 op 05-07-2012 16:43 ]

"Technological advancements don't feel fun anymore because of the motivations behind so many of them." Bron


  • MuddyMagical
  • Registratie: Januari 2001
  • Laatst online: 14:41
Naast de zeer interessante discussie over de kracht van de AES encryptie is een ander interessant punt dat de TS aanstipt de gebruiksvriendelijkheid.

Zelf gebruik ik de portable versie van Keepass op een USB stickje. Zonder dat USB stickje ga ik niet van huis omdat deze aan mijn sleutelbos hangt. Hierop staat mijn file met een passphrase om in Keepass te komen.
Als ik dus ergens op een 'vreemde' pc zit kan ik deze file openen. Als ik niet 100% zeker ben van de pc waarop ik zit gebruik ik óf Sandboxie óf ik gebruik de USB stick niet.

Op mijn thuis pc heb ik AllSync draaien die mijn USB stick herkent zodra deze wordt aangesloten en de KeePass file synct naar de lokale schijf. Hierdoor heb ik de file altijd op twee plaatsen en kan ik bij verlies van bijvoorbeeld de USB stick alle sites bezoeken en de wachtwoorden wijzigen.

Verwijderd

Is KeePassX een goede voor Ubuntu?
Ik zoek eigenlijk eentje, maar ik vertrouw zulk soort software eigenlijk niet echt..
Maar ik heb wel erg veel wachtwoorden..
KeePassX houdt de database alleen lokaal op de computer? :-D Dan zou het ideaal zijn!
Pagina: 1