Beveiligingscertificaat verlopen

Pagina: 1
Acties:

Acties:
  • 0 Henk 'm!

  • Retouwtje
  • Registratie: Maart 2014
  • Laatst online: 19-08 07:41
Goedendag allen,

Ik heb een korte vraag, en hoor graag jullie advies.
Ik heb inlog gegevens van een forum genaamd 944forum.com. Echter is van dit platform enige tijd geleden het beveiligingscertificaat verlopen, en krijg je nu de melding dan de verbinding niet prive is.

Echter wordt het forum al niet meer actief gebruikt, en ben ik benieuw hoe groot risico er is dat mensen mogelijk bij de inlog gegevens en of dergelijke kunnen. Is het wijs om toch door te gaan en het account te verwijderen, en in hoe verre zijn dan de gegevens echt verwijdert.

Groetjes Wouter.

Acties:
  • +1 Henk 'm!

  • samo
  • Registratie: Juni 2003
  • Laatst online: 20:33

samo

yo/wassup

Als het certificaat niet wordt bijgehouden, kan je er van uit gaan dat andere zaken ook niet worden bijgehouden. Denk aan bijvoorbeeld php-versie, os-versie, softwarepakketversie. Dat maakt het gevoelig voor misbruik. Mocht er toegang tot de omgeving verkregen worden, is het wel makkelijker om iets te verzinnen waar je op het certificaat rekent, en dus het nóg makkelijker wordt om je gegevens te onderscheppen. Maar dat klinkt als meer werk dan gewoon de database scrapen.

Maar, zelfs als je je account deactiveert is de kans miniem dat het daarmee uit de database verdwijnt. Dus nu zaken gaan verwijderen zal weinig zoden aan de kijk zetten.

Bekend van cmns.nl | ArneCoomans.nl | Het kindertehuis van mijn pa in Ghana


Acties:
  • 0 Henk 'm!

  • Nickname55
  • Registratie: Maart 2004
  • Laatst online: 11-09 20:53
Gebruikt u een uniek wachtwoord wat u nergens anders voor gebruikt? Dat is het belangrijkste. Althans, de belangrijkste maatregel die je zelf kunt / moet nemen.

Account verwijderen. Je kunt nooit weten of de gegevens echt weg zijn.

Euhm... \n ...


Acties:
  • 0 Henk 'm!

  • sOid
  • Registratie: Maart 2004
  • Niet online
Een (TLS/SSL-)beveiligingscertificaat zoals je hier omschrijft heeft niets te maken met het beveiligen van jouw inloggegevens in een database. Heeft puur te maken met de beveiliging van de verbinding van jou naar de server en vice versa.

Die beveiligde verbinding heeft wel (mede) het doel om het onmogelijk te maken jouw inloggegevens de onderscheppen tijdens het inloggen, of verkeer tussen jou en de server af te luisteren.

Als je goede 'wachtwoordhygiëne' hebt en overal een ander wachtwoord gebruikt, is het nier per se nodig om je account daar te verwijderen. Bij het inloggen via een onbeveiligde verbinding loop je wel een klein (/verwaarloosbaar) risico.

Acties:
  • 0 Henk 'm!

  • Retouwtje
  • Registratie: Maart 2014
  • Laatst online: 19-08 07:41
sOid schreef op maandag 29 april 2024 @ 08:54:
Een (TLS/SSL-)beveiligingscertificaat zoals je hier omschrijft heeft niets te maken met het beveiligen van jouw inloggegevens in een database. Heeft puur te maken met de beveiliging van de verbinding van jou naar de server en vice versa.

Die beveiligde verbinding heeft wel (mede) het doel om het onmogelijk te maken jouw inloggegevens de onderscheppen tijdens het inloggen, of verkeer tussen jou en de server af te luisteren.

Als je goede 'wachtwoordhygiëne' hebt en overal een ander wachtwoord gebruikt, is het nier per se nodig om je account daar te verwijderen. Bij het inloggen via een onbeveiligde verbinding loop je wel een klein (/verwaarloosbaar) risico.
Zo vermoeden had ik inderdaad ook al, mij staat inderdaad bij dat dit soort gegevens versleuteld of doormiddel van code opgeslagen wordt.

Acties:
  • 0 Henk 'm!

  • Retouwtje
  • Registratie: Maart 2014
  • Laatst online: 19-08 07:41
Nickname55 schreef op maandag 29 april 2024 @ 08:54:
Gebruikt u een uniek wachtwoord wat u nergens anders voor gebruikt? Dat is het belangrijkste. Althans, de belangrijkste maatregel die je zelf kunt / moet nemen.

Account verwijderen. Je kunt nooit weten of de gegevens echt weg zijn.
Voor de zekerheid toch maar even de gegevens vervangen voor een wat minder belangrijk mailadres en wachtwoord.

Acties:
  • 0 Henk 'm!

  • sOid
  • Registratie: Maart 2004
  • Niet online
Retouwtje schreef op maandag 29 april 2024 @ 09:06:
[...]


Zo vermoeden had ik inderdaad ook al, mij staat inderdaad bij dat dit soort gegevens versleuteld of doormiddel van code opgeslagen wordt.
Dat is niet per se het geval. Genoeg databases die anno 2024 nog credentials in plain text opslaan :/

Advies: ga na of je op een andere plek ook dezelfde inloggegevens hebt gebruikt. Zo ja: aanpassen en meteen iets unieks maken. Meteen een goed moment om een wachtwoordkluis te gaan gebruiken (Bitwarden, 1Password) als je dat nog niet doet.

Acties:
  • +2 Henk 'm!

  • Paul
  • Registratie: September 2000
  • Laatst online: 16:30
De "validity period" van een certificaat is niet meer dan een datum. Als je zelf je eigen certificaten maakt dan heb je de vrije hand in het kiezen van deze datums. Je kunt certificaten maken die 30 seconde geldig zijn, en certificaten die 30 jaar geldig zijn. Letterlijk het enige verschil tussen die twee is de datum, de werking van beide certificaten blijft gelijk, na 20 seconde, na 20 uur, na 20 jaar, het ene certificaat is dan al (bijna :P ) 20 jaar verlopen, maar ze doen beide nog exact hetzelfde. Over dat stuk hoef je je dus niet druk te maken.

Máár:

Een certificaat heeft niet voor niets een geldigheidsduur. Bij uitgifte van het certificaat wordt gekeken of de site daadwerkelijk van degene is die het certificaat aanvraagt (en afhankelijk van het soort certificaat kan er nog veel meer gecontroleerd worden; voor DigiD bijvoorbeeld werd zo'n beetje onze hele Raad van Bestuur tegen het licht gehouden en is er jaarlijks een audit) en hoe langer dat geleden is, hoe groter de kans is dat er iets is veranderd. Enige garanties die er aan het certificaat hingen zijn niet meer van toepassing zodra het verlopen is, en een computer is natuurlijk binair: certificaat verstreken? Niet vertrouwd! Als persoon kun je er voor kiezen daar wat genuanceerder mee om te gaan. Is het de website van je bank? Oei, misschien je bank bellen dat hun IT-afdeling zit te slapen, en zelf even wachten met internetbankieren. Bij iets als een bank kan dit ECHT niet… Sterker nog, persoonlijk acht ik de kans groter dat de site waar je naartoe gaat NIET van de bank is (maar een typefout, phishing, DNS poisoning, iets anders), want over het algemeen zitten banken daar erg goed bovenop. Is het echter een forum waar je veel komt en waarvan je weet dat de eigenaren niet meer actief zijn? Dan is er waarschijnlijk niks aan de hand, is het nog steeds dezelfde website en webserver als voorheen, en kun je de site nog gewoon gebruiken.

Ook hieraan (je eigen inschatting gebruiken) zit een grote "Máár:", en dat is wat @samo al noemde: Als het certificaat niet wordt bijgehouden, dan wordt de rest waarschijnlijk ook niet bijgehouden, en in de IT is stilstand hetzelfde als heel snel achteruit gaan.

Zelf beheer en bewaak ik een omgeving met zo'n 50 publiek vertrouwde certificaten en ettelijke duizenden op onze interne Certificate Authority, en hoewel er heus af en toe eentje door het net glipt (waarna we onze monitoring aanscherpen en procedure onder de loep nemen) is het bijhouden van certificaten echt geen rocket surgery.

Long story short: een verlopen certificaat is niet per direct kwetsbaar, maar het is wel een sterk signaal dat er meer aan de hand kan zijn. Als je de beheerder er op wijst en een half uur later staat er een nieuw certificaat dan is dat slordig van die beheerder maar verder hoeft er niet zo veel aan de hand te zijn, maar als het (ook na pogingen contact te leggen met de beheerder) niet wordt vervangen dan zou ik me zorgen maken over de technische staat van de site, en over de levensvatbaarheid ervan.

Als de userbase wel actief is zou je kunnen kijken of er technische mensen tussen zitten en je het beheer over kunt nemen van de huidige beheerder, of gezamenlijk een vergelijkbaar forum zoeken (of opzetten).

"Your life is yours alone. Rise up and live it." - Richard Rahl
Rhàshan - Aditu Sunlock

Pagina: 1