Check alle échte Black Friday-deals Ook zo moe van nepaanbiedingen? Wij laten alleen échte deals zien

  • Uniciteit
  • Registratie: Maart 2010
  • Niet online

Uniciteit

1+1 is niet altijd 2

Topicstarter
Ik weet niet zeker of ik hier nu wel of niet goed zit, maar ik wil graag de gedachten weten van de 'echte kenners'. :)

Wat vinden jullie bijvoorbeeld van de veiligheid van DigiD? In eerste instantie vind ik het een goede stap dat ze ook een brief sturen om je aanmelding te bevestigen, maar er vallen me ook direct al wat dingen op.

- Inloggen met SMS code
Dit systeem lijkt prima te werken, maarrrr ik betwijfel of het 'juist' is ingevoerd. Je hebt om in te loggen namelijk

1) een gebruikersnaam nodig
2) een wachtwoord
3) een code die via SMS binnenkomt

Die derde stap zorgt wel voor extra veiligheid omdat indringers nog niet meteen bij je DigiD kunnen als ze je wachtwoord en gebruikersnaam hebben.

Nu de stap waarvan ik de 'juistheid betwijfel'. Ze zetten namelijk bij stap twee (het ontvangen van de SMS code) je hele telefoon nummer bovenaan.

Stel je nummer is "06 - 98 76 54 32", dan komt dat ook direct zo in beeld. Naar mijn mening zou het iets moeten zijn als: "06 - 98 76 XX XX" of "06 - 98 XX 54 XX".

Een telefoonnummer kan namelijk weer gebruikt worden om bij andere diensten in te kunnen loggen.

- Wijzig DigiD instellingen
Je kan hier je voorkeurs login methode wijzigen:

- Wachtwoord;
- Wachtwoord met sms-code

Het nadeel hiervan is dat je dit kan wijzigen zonder verdere bevesting. Zet je 'm dus vanaf "wachtwoord met SMS-code" om naar "wachtwoord", dan wordt er bijvoorbeeld niet een bevestingsmail gestuurd. Er wordt ook geen SMS gestuurd. Er wordt niet naar je wachtwoord gevraagd. Helemaal niks.

Het lijkt me cruciaal dat je zeker weet dat de eigenaar van het DigiD account de instellingen aan 't wijzigen is.

----------------------------------------------------
Het zijn dus twee kleine dingen, waarbij eigenlijk alleen het tweede ding (wachtwoord met sms-code) een risico vormt. Immers kan je een hele stap van verificatie wegnemen. Daarnaast vragen ze WEL om je wachtwoord als je het telefoonnummer probeert te veranderen. (Dat is toch niet consistent: voor het veranderen van je telefoonnummer vragen ze wel je wachtwoord, maar voor het uitschakelen van verificatie door middel van je telefoonnummer vragen ze geen wachtwoord).

Het eerste ding (het volledig laten zien van een telefoonnummer) is natuurlijk niet zo heel erg. Maar Google laat, bijvoorbeeld, enkel de laatste vier cijfers zijn van een telefoonnummer (als je inlogt met verificatie via je telefoon). Dat vind ik al een stuk beter.

Hoe het nu werkt, is in principe prima voor vrijwel elke andere site - maar we hebben het hier over een account waarmee je overheidszaken kan regelen. Dan lijkt het mij dat je niet teveel info laat zien totdat iemand is ingelogd (ookal is het maar een telefoonnummer). En áls iemand al is ingelogd, dat je dan wel nog een bevestiging 'vraagt' als instellingen worden gewijzigd.

Nou ja, dat was m'n kritiek en de - in mijn ogen - 'foutjes' die me op het eerste gezicht opvallen. Wat vinden jullie van DigiD? Is het prima zo? Kan de beveiliging nog beter?

  • Brilsmurfffje
  • Registratie: December 2007
  • Niet online

Brilsmurfffje

Parttime Prutser

Voor het gros van de DigiD inlog zaken heb je niet eens de sms functies nodig. Ook zijn de eisen voor het wachtwoord niet bijster streng.

  • Jwlb
  • Registratie: November 2010
  • Laatst online: 15-11 12:18
brilsmurfffje schreef op zondag 02 september 2012 @ 18:15:
Voor het gros van de DigiD inlog zaken heb je niet eens de sms functies nodig. Ook zijn de eisen voor het wachtwoord niet bijster streng.
Inderdaad, bijvoorbeeld voor mijn studie krijg ik de optie om op twee manieren in te loggen
- Wachtwoord
- Wachtwoord met SMS

Elke keer als ik dit zie vraag ik mij weer af wat de toegevoegde waarde is van de tweede optie als iedere kwaadwillend persoon die SMS kan ontwijken. Ik had geen problemen met het systeem gehad als er gewoon altijd een SMS-code ter verificatie kwam en er op de website geen notificatie komt naar welk nummer de SMS is gestuurd. DigID is tenslotte een systeem wat enkel gebruikt wordt voor echt persoonlijke sites waar ik niet wil dat anderen toegang tot hebben.

P.s. Lees voortaan echter even de stickies in een forum alovrens je post. Dan was je erachter gekomen dat dit niet iets is voor Gedachte Reactie...

  • Uniciteit
  • Registratie: Maart 2010
  • Niet online

Uniciteit

1+1 is niet altijd 2

Topicstarter
Jwlb schreef op zondag 02 september 2012 @ 19:37:
P.s. Lees voortaan echter even de stickies in een forum alovrens je post. Dan was je erachter gekomen dat dit niet iets is voor Gedachte Reactie...
Dat heb ik gedaan en daarom zei ik al dat ik niet zeker wist of ik hier goed zat. Ik was ook benieuwd naar een reactie van de 'kenners' en daarom leek me dit, uiteindelijk, toch maar de beste plek.

Ik heb ook overwogen:
- Netwerken (Netwerken)
- Stuffis Generalis (Stuffis Generalis)
- Beveiliging & Virussen (Beveiliging & Virussen)

Netwerken leek me niet echt de goede plek omdat je dan al heel snel met routers zit. Beveiliging & Virussen leek me eerst wel wat, maar uiteindelijk gaat het dan toch over anti-virus software en dergelijke, terwijl ik het hier echt over de veiligheid van DigiD (een dienst van de overheid) wil hebben. Stuffis Generalis... tja, dit is niet iets 'standaards'.

  • Rataplan
  • Registratie: Oktober 2001
  • Niet online

Rataplan

per aspera ad astra

Dit gaat zo te zien om concrete beveiligingsproblemen met het Digid-systeem, en dat hoort dus in Beveiliging & Virussen thuis. Zoals je in de GR-faq zou moeten hebben gelezen kunnen hebben, wordt er hier niet over individuele problemen gepraat > kickje.


Journalism is printing what someone else does not want printed; everything else is public relations.


  • LuckY
  • Registratie: December 2007
  • Niet online
Jwlb schreef op zondag 02 september 2012 @ 19:37:
Elke keer als ik dit zie vraag ik mij weer af wat de toegevoegde waarde is van de tweede optie als iedere kwaadwillend persoon die SMS kan ontwijken. Ik had geen problemen met het systeem gehad als er gewoon altijd een SMS-code ter verificatie kwam en er op de website geen notificatie komt naar welk nummer de SMS is gestuurd. DigID is tenslotte een systeem wat enkel gebruikt wordt voor echt persoonlijke sites waar ik niet wil dat anderen toegang tot hebben.
Je kan forceren dat een SMS gestuurd wordt in de instellingen, mocht je dan kiezen voor enkel password, dan krijg je alsnog de SMS.
Het nadeel hiervan is dat je dit kan wijzigen zonder verdere bevesting. Zet je 'm dus vanaf "wachtwoord met SMS-code" om naar "wachtwoord", dan wordt er bijvoorbeeld niet een bevestingsmail gestuurd. Er wordt ook geen SMS gestuurd. Er wordt niet naar je wachtwoord gevraagd. Helemaal niks.
Je bent dan al ingelogd met een SMS als het goed is, dus enig sinds logisch, maar wel slordig
Nu de stap waarvan ik de 'juistheid betwijfel'. Ze zetten namelijk bij stap twee (het ontvangen van de SMS code) je hele telefoon nummer bovenaan.
Dus jij vindt het raar dat als men al een werkende username en password heeft men het telefoonnummer niet mag weten? ik denk dat er grotere problemen zijn als men al die gegevens heeft.

  • sanzut
  • Registratie: December 2006
  • Laatst online: 18:36

sanzut

It's always christmas time

Voor zover ik weet heeft de keuze voor wel of niet inloggen met SMS code invloed op de geboden functies. Als je kiest voor enkel wachtwoord zijn enkele functies waarschijnlijk niet toegankelijk en zal je opnieuw moeten inloggen.

  • ebia
  • Registratie: Maart 2007
  • Laatst online: 25-11 13:15
Wat naar mijn idee ook een veiligheidsprobleem is, is het gebrek aan een centrale plek in het systeem waar je alle inlogsessies kunt bekijken. Als gebruiker heb ik nu geen enkele indicatie of mogelijk anderen met mijn gegevens aan de haal zijn gegaan, en inloggen met mijn digid code...
Pagina: 1