Onveilige website... http://www.hartveiligwonen.nl/

Pagina: 1
Acties:

Acties:
  • 0 Henk 'm!

  • beerse
  • Registratie: Mei 2002
  • Laatst online: 10-07 09:50
De laatste tijd is er steeds meer aandacht voor beveiliging op internet. Helaas zijn er nog steeds websites die niet de meest basale beveiliging op orde hebben. Soms goedwillende hobbyisten die het wiel zelf willen uitvinden, soms ook onkundige 'professionals'...

Mijn meest recentste voorbeeld: http://www.hartveiligwonen.nl/

Het doel van de site: het bijeen brengen van mensen die sneller dan de ambulance met reanimatie kunnen beginnen omdat ze toevallig in de buurt zijn. Tot zo ver een nobel doel.

Nadat ik mij had aangemeld met naam, email-adres, telefoon nummer en woon locatie had ik niet verwacht dat ik een email kreeg met daarin in platte tekst mijn account-naam en mijn wachtwoord. Het wachtwoord had ik minimaal in een apart bericht verwacht, liefst vanaf de inlog pagina onder 'wachtwoord vergeten'.

Maar wat ik daarna aantref heeft bij mij meteen alle vlaggen op rood gezet:
- inloggen vanaf de http:// site met gebruikers naam en wachtwoord. Dat zou minimaal met een knop, liefst automatisch naar de https:// site moeten gaan
- Na inloggen op de http:// site blijft de hele sessie http:// verkeer.
- Bij de profiel gegevens, op de http:// site, staat mijn wachtwoord in leesbare tekst
- het wachtwoord is in 1 keer aan te passen, waar je het normaal 2 keer moet invullen (en het niet leesbaar 'echoot')
Verder heb ik de site nog niet bekeken maar ik vrees het ergste.

Mijn dilemma is dat ik deze site/organisatie wel een warm hart toe draag, maar de beveiliging van de website is wel een probleem. Hoe/wie/wat/waar kan daar wat aan gedaan worden zodat de site wordt verbeterd?

Hoe gaan tweakers met dit soort dilema's om?

Of is er ergens op internet een schandpaal voor websites met ruimte voor verbetering?

Acties:
  • 0 Henk 'm!

  • D4NG3R
  • Registratie: Juli 2009
  • Laatst online: 17:12

D4NG3R

kiwi

:)

beerse schreef op maandag 25 april 2016 @ 11:08:

Nadat ik mij had aangemeld met naam, email-adres, telefoon nummer en woon locatie had ik niet verwacht dat ik een email kreeg met daarin in platte tekst mijn account-naam en mijn wachtwoord. Het wachtwoord had ik minimaal in een apart bericht verwacht, liefst vanaf de inlog pagina onder 'wachtwoord vergeten'.
Even semi-offtopic, maar jij verwacht serieus je wachtwoord in plaintext? Ik dacht dat we daar juist van af wouden. :+

http://plaintextoffenders.com/

Komt d'r in, dan kö-j d’r oet kieken


Acties:
  • +1 Henk 'm!

  • RaZ
  • Registratie: November 2000
  • Niet online

RaZ

Funky Cold Medina

Uh..
had ik niet verwacht dat ik een email kreeg met daarin in platte tekst mijn account-naam en mijn wachtwoord.
Hij kreeg het dus in plain text, wat ie niet had verwacht ;)

Ey!! Macarena \o/


Acties:
  • 0 Henk 'm!

  • maarud
  • Registratie: Mei 2005
  • Laatst online: 12-09 16:26
D4NG3R schreef op maandag 25 april 2016 @ 11:09:
[...]

Even semi-offtopic, maar jij verwacht serieus je wachtwoord in plaintext? Ik dacht dat we daar juist van af wouden. :+

http://plaintextoffenders.com/
Volgens mij mis je het woordje 'niet'....;)

Anyway, het hangt wel af van de website vind ik. Als de overheid dat doet is dat not-done, maar de plaatselijke hobbybob vind ik niet zo'n ramp. Ik til er eigenlijk niet zo zwaar aan. Wachtwoord in plaintext is eigenlijk soms best wel handig want mijn gmail is een soort wachtwoordbeheer van mij :+

Maar security-wise moet een wachtwoord idd minimaal gehasht worden en niet plain-text. Dat is wel iets ouderwets en ik zou daar de beheerder een vriendelijk mailtje over sturen. Een schandpaal vind ik persoonlijk overdreven vooral omdat je daarmee mogelijkheden biedt voor scriptkiddies om de boel te hacken, waarbij ze de site daarvoor nog niet eens opgemerkt hadden.

[ Voor 10% gewijzigd door maarud op 25-04-2016 11:15 ]


Acties:
  • 0 Henk 'm!

  • D4NG3R
  • Registratie: Juli 2009
  • Laatst online: 17:12

D4NG3R

kiwi

:)

maarud schreef op maandag 25 april 2016 @ 11:13:
[...]

Volgens mij mis je het woordje 'niet'....;)
RaZ schreef op maandag 25 april 2016 @ 11:13:
Uh..

[...]


Hij kreeg het dus in plain text, wat ie niet had verwacht ;)
Verder kijken dan je neus lang is:
beerse schreef op maandag 25 april 2016 @ 11:08:
[...] Het wachtwoord had ik minimaal in een apart bericht verwacht [...]
:>

Komt d'r in, dan kö-j d’r oet kieken


Acties:
  • 0 Henk 'm!

  • maarud
  • Registratie: Mei 2005
  • Laatst online: 12-09 16:26
D4NG3R schreef op maandag 25 april 2016 @ 11:15:
[...]


[...]


Verder kijken dan je neus lang is:


[...]


:>
Daar zegt hij alsnog niets over dat die dan wel of niet plain-text is. En daarbij, een apart mailtje, ook als is het plain text, is al ietsjepietsje meer veilig dan alles in één mail :P

Acties:
  • 0 Henk 'm!

  • D4NG3R
  • Registratie: Juli 2009
  • Laatst online: 17:12

D4NG3R

kiwi

:)

Het is en blijft plaintext, en dat moet gewoon knetterhard de wereld uit worden geholpen. O-)

Komt d'r in, dan kö-j d’r oet kieken


Acties:
  • +2 Henk 'm!

  • AW_Bos
  • Registratie: April 2002
  • Laatst online: 16:53

AW_Bos

Liefhebber van nostalgie... 🕰️

Ik zou niet direct de site aan de schandpaal nagelen, maar eerst eens een nette mail sturen met verbeterpunten, voor de webmaster/developer. En leg hem ook uit waarom welk verbeterpunt moet worden toegepast. Zo krijg je ook de meeste nitwits wel overtuigd. ;).

Als het bedrijf echt laks reageert, tja... dan kan je beslissen of je het alsnog aan de schandpaal wilt nagelen.

Telecommunicatie van vroeger
🚅Alles over spoor en treintjes


Acties:
  • 0 Henk 'm!

  • RaZ
  • Registratie: November 2000
  • Niet online

RaZ

Funky Cold Medina

D4NG3R schreef op maandag 25 april 2016 @ 11:17:
Het is en blijft plaintext, en dat moet gewoon knetterhard de wereld uit worden geholpen. O-)
Valt opzich wel mee.

Bij het aanmelden bij die site kan je zelf geen wachtwoord kiezen, die krijg je per mail. En zonder plaintext kan dat dan weer niet. Het is dus de bedoeling dat je zelf je wachtwoord verandert na de eerste keer inloggen. Of dat afgedwongen wordt na het inloggen weet ik niet. Al zal die instructie misschien wel in het mailtje staan.

Ey!! Macarena \o/


Acties:
  • 0 Henk 'm!

  • beerse
  • Registratie: Mei 2002
  • Laatst online: 10-07 09:50
Het ging mij er om dat ik 1 mailtje kreeg met daarin duidelijk een account-naam en een wachtwoord en dat had ik niet verwacht. Meestal komen beide gescheiden aan.

Het aller ergste vind ik eigenlijk dat het zelfde wachtwoord ook leesbaar op een http://... pagina staat. Dat gaat niet eens versleuteld over internet en is ook over mijn schouder mee te lezen.

Acties:
  • 0 Henk 'm!

  • albino71
  • Registratie: Augustus 2006
  • Niet online

albino71

Leef rijk, sterf arm

Ik wordt niet gehinderd door al te veel kennis op gebied van veiligheid, maar een ww eenmalig mailen kan blijkbaar wel.

Sponge in "[Alg] Welke tools heb jij gemaakt? - deel IV"

Of dit dus de manier is, of juist niet, weet ik niet.

edit: Is inmiddels op gereageerd in dat topic, en blijkt ook niet echt gewenst....

[ Voor 13% gewijzigd door albino71 op 25-04-2016 12:50 ]

Te koop....


Acties:
  • +1 Henk 'm!

  • Orion84
  • Registratie: April 2002
  • Nu online

Orion84

Admin General Chat / Wonen & Mobiliteit

Fotogenie(k)?

beerse schreef op maandag 25 april 2016 @ 12:43:
Het aller ergste vind ik eigenlijk dat het zelfde wachtwoord ook leesbaar op een http://... pagina staat. Dat gaat niet eens versleuteld over internet en is ook over mijn schouder mee te lezen.
Is dat alleen met het door hen gegenereerde initiële wachtwoord, of ook als je daarna zelf een keer je wachtwoord gewijzigd hebt? Klinkt alsof ze het wachtwoord dan dus ook gewoon plain text in hun database hebben staan (of op zo'n manier versleuteld dat de webserver het kan ontsleutelen). Dat is misschien nog wel een grotere zonde dan dat initiële mailtje.

Wordt je trouwens gedwongen het initiële wachtwoord aan te passen bij eerste login?

Anyway: ik zou dit in eerste instantie aankaarten bij de site zelf. Je kan het ook melden bij de Autoriteit Persoonsgegevens: https://autoriteitpersoon...ntact-met-het-cbp/tip-ons

[ Voor 11% gewijzigd door Orion84 op 25-04-2016 12:54 ]

The problem with common sense is that it's not all that common. | LinkedIn | Flickr


Acties:
  • 0 Henk 'm!

  • mace
  • Registratie: Juni 2003
  • Laatst online: 15:01

mace

Sapere Aude

maarud schreef op maandag 25 april 2016 @ 11:13:
[...]

Volgens mij mis je het woordje 'niet'....;)

Anyway, het hangt wel af van de website vind ik. Als de overheid dat doet is dat not-done, maar de plaatselijke hobbybob vind ik niet zo'n ramp. Ik til er eigenlijk niet zo zwaar aan. Wachtwoord in plaintext is eigenlijk soms best wel handig want mijn gmail is een soort wachtwoordbeheer van mij :+
Persoonsgegevens zijn persoonsgegevens en die moet je gewoon beveiligen, ook al ben je niet van de overhed. Dus die hele site moet veilig via HTTPS te benaderen zijn en het afgeschermde gedeelte zelfs enkel via HTTPS.

Een wachtwoord is geen persoonsgegeven maar de informatie die je ermee kunt ontsluiten wel dus het opslaan in plaintext is not done imo. Ook heel fout dus.

Acties:
  • 0 Henk 'm!

  • RaZ
  • Registratie: November 2000
  • Niet online

RaZ

Funky Cold Medina

mace schreef op maandag 25 april 2016 @ 12:56:
[...]


Persoonsgegevens zijn persoonsgegevens en die moet je gewoon beveiligen, ook al ben je niet van de overhed. Dus die hele site moet veilig via HTTPS te benaderen zijn en het afgeschermde gedeelte zelfs enkel via HTTPS.

Een wachtwoord is geen persoonsgegeven maar de informatie die je ermee kunt ontsluiten wel dus het opslaan in plaintext is not done imo. Ook heel fout dus.
Naam en woonplaats zijn persoonsgegevens, die staan op je profiel pagina, en profielpagina's bekijken gaat niet via HTTPS.

Goed, dan gaat dat misschien hier in de toekomst veranderen, maar je weet niet in hoeverre die persoonsgegevens in de database staan. Dat het wachtwoord veilig en niet in plain-text staat vertrouw ik Tweakers wel op. Maar welke informatie is beschikbaar als er iemand met de database vandoor gaat?

Ey!! Macarena \o/


Acties:
  • 0 Henk 'm!

  • sjaool
  • Registratie: September 2005
  • Laatst online: 02:10

sjaool

Every life should have 9 cats

Een email-adres dat eindigt op @connexxion.nl. Als die hier achter zitten dan is het dus niet best. Je zou verwachten dat zo'n maatschappij wel weet hoe je een website opzet.

"When you grow up your heart dies"


Acties:
  • 0 Henk 'm!

  • mace
  • Registratie: Juni 2003
  • Laatst online: 15:01

mace

Sapere Aude

RaZ schreef op maandag 25 april 2016 @ 13:02:
[...]

Naam en woonplaats zijn persoonsgegevens, die staan op je profiel pagina, en profielpagina's bekijken gaat niet via HTTPS.

Goed, dan gaat dat misschien hier in de toekomst veranderen, maar je weet niet in hoeverre die persoonsgegevens in de database staan. Dat het wachtwoord veilig en niet in plain-text staat vertrouw ik Tweakers wel op. Maar welke informatie is beschikbaar als er iemand met de database vandoor gaat?
Dat is anders, daarvan weet je dat het openbaar word, zoals facebook bijvoorbeeld. Maar ik heb het hier over de site uit de TS, niet Tweakers.

https://autoriteitpersoon...ging-van-persoonsgegevens

En als iemand met de database van Tweakers vandoor gaat, dan mag ik hopen dat Tweakers dit als datalek gaat aanmelden bij de Autoriteit Persoonsgegevens (CBP) en de slachtoffers hiervan op de hoogte stelt.

Acties:
  • 0 Henk 'm!

  • Thralas
  • Registratie: December 2002
  • Laatst online: 17:25
Elburg – Komende weken zal "HartveiligWonen" volledig aangepast gaan worden, dit wordt de grootste update sinds het bestaan van dit Landelijke Reanimatie Oproepsysteem (LROS). Dit staat gepland voor de week van 14 maart tot 18 maart.

[...]

- NEN 7510 informatiebeveiliging wordt aan voldaan (het waarborgen van de beschikbaarheid, integriteit en vertrouwelijkheid van alle informatie om veranrwoorde zorg te kunnen bieden)
Klaarblijkelijk lopen ze wat achter op het schema, maar als dat laatste niet leidt tot HTTPS dan ligt er nog wel een grap over dure consultants en ISO27K op de loer.
Pagina: 1