De toekomst van het wachtwoord

Pagina: 1
Acties:

Acties:
  • 0 Henk 'm!

  • Rafe
  • Registratie: Mei 2002
  • Laatst online: 27-06 13:12
@TijsZonderH

reviews: De toekomst van het wachtwoord - Er moet iets veranderen aan authent...
Een voorbeeld van hotp-codes zijn sms'jes die je ter verificatie krijgt, waarbij het meestal niet uitmaakt hoe lang je wacht om ze in te voeren.
Wat is hier de bron voor? Dit ben ik zelf nog nooit tegengekomen als gebruiker of developer. Wat ik wel heb gezien als gebruiker is dat de geldigheidsduur van een via SMS verstuurde code te kort is, vaak als de ontvanger "ver van de bewoonde wereld" woont. Als developer: random code (in Redis met automatische expiry) of TOTP gebruiken om een code te genereren.

reviews: De toekomst van het wachtwoord - Er moet iets veranderen aan authent...
Of prijzig, want voor een YubiKey betaal je al snel vijftig euro.
Dat is het meest luxe model, aangezien Yubikeys vooral in de context van FIDO2 zijn genoemd kan het model met een vanafprijs van ~20 euro ook genoemd kunnen worden.

Het artikel gaat echter niet echt op in dat een beveiligingssleutel kan ingebouwd zijn op bestaande hardware. Zowel Microsoft als Google hebben dit:Fingers crossed dat Apple snel volgt - er zijn al wel wat aanwijzingen op de Webkit bugtracker voor iig macOS.

Ook een recentere ontwikkeling ontbreekt: zodra Google en het W3C de caBLE-extensie afhebben, kan elke website hetzelfde als nieuws: Google laat Android-gebruikers hun telefoons inzetten als beveiliging... implementeren. Dat lijkt me persoonlijk de meest waarschijnlijke toekomst: je hebt meerdere devices die met elkaar kunnen verbinden voor authenticatie, eventueel een USB-gebaseerde sleutel als backup op veilige locatie.

Tot slot niet genoemd is dat FIDO2 gebruikersnamen en wachtwoorden compleet overbodig kan maken (met de resident key en user verification opties), wat me een beetje vreemd lijkt aangezien op de eerste pagina wordt genoemd dat volgens Risher "het is volgens hem niet meer dan logisch dat er in de toekomst een alternatief komt". Met FIDO2 is dat er al, zijn werkgever heeft de eerste versie uitgevonden en zet er tot op heden flink op in.

Acties:
  • +1 Henk 'm!

  • joppybt
  • Registratie: December 2002
  • Laatst online: 20:07
HOTP en SMS-verificatie hebben inderdaad helemaal niets met elkaar te maken. De SMS is inderdaad gewoon een korte random code (met beperkte geldigheidsduur)
ook totp- en hotp-authenticatie gaan over een kennisfactor; je moet immers de code kennen
Neen, het idee van TOTP via Google Authenticator is niet iets wat je weet maar iets wat je hebt: je telefoon. Je 'weet' niet de code maar 'hebt' het device om de code te genereren.

Acties:
  • 0 Henk 'm!

  • Rafe
  • Registratie: Mei 2002
  • Laatst online: 27-06 13:12

Acties:
  • 0 Henk 'm!

Verwijderd

De TAN codes die je krijgt van onder andere ING zijn vaak onbeperkt geldig. Dat gold voor DB bijvoorbeeld toen ik daar nog een rekening had.

ING sms’t geen TAN codes meer maar andere banken nog wel.