[CU2] Wachtwoord unencrypted?

Pagina: 1
Acties:

Acties:
  • 0 Henk 'm!

  • Trommelrem
  • Registratie: Februari 2009
  • Laatst online: 09-11-2021
In een ver verleden had ik een CU2 profiel. De 40-plussers onder ons kennen CU2 misschien nog wel. Toen, op 15-jarige leeftijd was dat hip. Het is een soort van profielensite. Een soort beperkte Hyves waar jongens en meisjes elkaar konden versieren. Je had toen CU2 en een TMF profiel en je had MSN Messenger. Dan was je internetleven compleet.

Anyway, blijkbaar bestaat CU2 nog en blijkbaar bestaat mijn profiel ook nog steeds. Dat profiel wilde ik verwijderen, dus vroeg ik een wachtwoordreset aan.

Echter toen kreeg ik een mailtje met mijn wachtwoord van 20 jaar geleden erin als plaintext, zonder hashes:
Afbeeldingslocatie: http://plaatjesdump.nl/upload/57027d3c17ebd36c82835d09f6a60555.png

In de Privacy Statement staat:
Het spreekt vanzelf dat CU2 zorgvuldig met je profiel omgaat. CU2 verwerkt je e-mailadres en andere gegevens uit je profiel in de eerste plaats in het kader van onze contact-site en om je periodiek een nieuwsbrief over CU2 te sturen. We verstrekken je profiel niet aan derden.
Wachtwoorden bruteforcen lijkt mij geen zorgvuldige omgang met profielen? Hebben jullie wellicht ook nog een CU2 profiel? En hebben ze jouw wachtwoord ook gebruteforced? Althans, ik neem aan dat ze een soort van bruteforce op de database hebben losgelaten om de hashes te decrypten? Ik heb CU2 de afgelopen 20+ jaar niet gevolgd, is er in de tussentijd misschien iets gebeurd met CU2 of hebben ze wellicht gegevens verkocht?

Ik maak mij namelijk enigszins zorgen omdat ik destijds dat betreffende wachtwoord ook voor sommige andere internetdiensten heb gebruikt en er dus mogelijk een lek kan zijn.

Acties:
  • 0 Henk 'm!

  • Accesteam
  • Registratie: Maart 2009
  • Laatst online: 22:06
Alhoewel ik nooit een "echte" gebruiker van CU2 ben geweest (ben dan ook 21), denk ik zomaar dat ze niet alle wachtwoorden "brute forced" hebben.

Dat ze je wachtwoord in Plain Text opsturen betekent dat ze niet gehashed zijn. Er is een kans dat ze zelfs in plain text in de DB zijn opgeslagen. In ieder geval in een reversible vorm. Niet meteen iets om je zorgen om te maken.

Maar als je na twintig jaar nog steeds hetzelfde wachtwoord bij meerdere services gebruikt, is het misschien sowieso wijsheid om eens een nieuwe draai te geven aan je wachtwoorden.

Acties:
  • 0 Henk 'm!

  • Trommelrem
  • Registratie: Februari 2009
  • Laatst online: 09-11-2021
Ik gebruik dat wachtwoord allang niet meer hoor ;)
Maar het kan zijn dat er destijds een lek is geweest, want er waren meer diensten waar ik dat wachtwoord had. Een wachtwoord plaintext opslaan is toch echt uit den boze? Het zou echt heel erg zijn als ze dat echt doen. Zelfs Windows NT 3.1 slaat wachtwoorden niet plaintext op in de SAM.

Acties:
  • 0 Henk 'm!

  • RobIII
  • Registratie: December 2001
  • Niet online

RobIII

Admin Devschuur®

^ Romeinse Ⅲ ja!

(overleden)
Natuurlijk hebben ze je wachtwoord niet ge-"brute forced" 8)7
Hier is 1 van 2 dingen aan de hand: je wachtwoord is 'encrypted' opgeslagen (en daarmee te 'decrypten') of je wachtwoord is in plain text opgeslagen. Ik verwacht 't tweede (wat inderdaad een doodzonde is) maar zelfs 't eerste is not-done. Either way zitten ze fout daar.

There are only two hard problems in distributed systems: 2. Exactly-once delivery 1. Guaranteed order of messages 2. Exactly-once delivery.

Je eigen tweaker.me redirect

Over mij


Acties:
  • 0 Henk 'm!

  • FicoF
  • Registratie: April 2005
  • Laatst online: 19:34
Trommelrem schreef op zondag 21 september 2014 @ 22:58:
In een ver verleden had ik een CU2 profiel. De 40-plussers onder ons kennen CU2 misschien nog wel. Toen, op 15-jarige leeftijd was dat hip. Het is een soort van profielensite. Een soort beperkte Hyves waar jongens en meisjes elkaar konden versieren.
[off topic]
CU2 was in 2005 hip onder 15-jarigen. De 40-plussers van nu waren toen 31. Had jij als 30-er een CU2 profiel? >:) [/off topic]