Gebruikersnamen + wachtwoorden op hardware dongle => Browser

Pagina: 1
Acties:

  • Juup
  • Registratie: Februari 2000
  • Niet online
Infostealers komen steeds vaker voor (zoals bij de recente Snowflake hack).
Ze jatten dan o.a. je hele set aan browserdata, inclusief de actieve addons (zoals password managers) en lezen eventuele wachtwoorden van die managers gewoon uit het geheugen.

Daar is weinig tegen opgewassen bij sites waar je alleen met gebruikersnaam/wachtwoord inlogt.
Of als je TOTP manager ook draait en ontsleuteld is.

Dus wat ik zou willen is een hardware dongle waar je gebruikersnamen met wachtwoorden in kan zetten en waar je op een knop moet drukken om 1 setje vrij te geven (voor een specifiek domein).

Bestaat dat? En kan een browser daartegen praten?

Een wappie is iemand die gevallen is voor de (jarenlange) Russische desinformatiecampagnes.
Wantrouwen en confirmation bias doen de rest.


  • patviev
  • Registratie: Januari 2004
  • Laatst online: 19-07 21:37

  • Juup
  • Registratie: Februari 2000
  • Niet online
Ik vermoed dat die het niet kan, zie b.v. https://zapier.com/blog/what-is-a-yubikey/
"To clarify: your Yubikey doesn't store identifiable usernames and does not store any of your passwords. Anyone who finds your YubiKey would have absolutely no way of knowing which accounts it can log in to."

Een wappie is iemand die gevallen is voor de (jarenlange) Russische desinformatiecampagnes.
Wantrouwen en confirmation bias doen de rest.


  • F_J_K
  • Registratie: Juni 2001
  • Niet online

F_J_K

Moderator CSA/PB/AI

Front verplichte underscores

Gewoon geen plugin hebben voor MFA, idealiter zelfs niet voor passwords. Type de code over uit je andere-apparaat. Of heb een bevestiging zoals MS authenticator of de Google tegenhanger. Een browserplugin op hetzelfde apparaat die het voor je doet is geen MFA. Dat is dezelfde 'factor'. Copypaste username en password uit je password-tool die geen browserplugin heeft of die tenminste pas activeert na ingeven van je master password. Bijv. Keepass zonder KeepassRPC. Ctrl-b, ctrlr-v, ctrl-c ctrl-v, klaar.

'Multiple exclamation marks,' he went on, shaking his head, 'are a sure sign of a diseased mind' (Terry Pratchett, Eric)


  • Sissors
  • Registratie: Mei 2005
  • Niet online
Jatten die exploits niet ook direct je sessies? Dus dan zou je moeten zorgen dat je nooit ingelogd blijft, en als je dan elke keer handmatig je wachtwoord moet overtikken, dan is de lol er snel vanaf lijkt mij. Copy-pasten is minder gedoe, maar nog steeds wordt het er niet gebruiksvriendelijker op.

Natuurlijk verlopen die sessies wel weer, en moet je soms bij de gevoeligere zaken opnieuw inloggen. Maar dat duurt allemaal wel een tijd.

  • Juup
  • Registratie: Februari 2000
  • Niet online
@F_J_K beetje jammer om terug naar het stenen tijdperk te moeten.
@Sissors: ja ze jatten inderdaad ook je sessies, dat is wel een probleem (maar ik weet nu even niet hoe dat te voorkomen).

Een wappie is iemand die gevallen is voor de (jarenlange) Russische desinformatiecampagnes.
Wantrouwen en confirmation bias doen de rest.


  • Juup
  • Registratie: Februari 2000
  • Niet online
Oh een OnlyKey kan het maar die slaat maar max 24 wachtwoorden op :?
https://onlykey.io/

Een wappie is iemand die gevallen is voor de (jarenlange) Russische desinformatiecampagnes.
Wantrouwen en confirmation bias doen de rest.


  • Juup
  • Registratie: Februari 2000
  • Niet online
Ah deze is wat ik bedoel:
https://themooltipass.com/
€ 160,- en nu even niet op voorraad - maar precies wat ik bedoel.

Een wappie is iemand die gevallen is voor de (jarenlange) Russische desinformatiecampagnes.
Wantrouwen en confirmation bias doen de rest.


  • Juup
  • Registratie: Februari 2000
  • Niet online
Deze schijnt het ook te kunnen:
https://www.byteseal.in/
maar verplicht om je telefoonnummer op te geven bij setup(???) en werkt alleen over bluetooth, niet over USB (USB alleen om te laden)

Een wappie is iemand die gevallen is voor de (jarenlange) Russische desinformatiecampagnes.
Wantrouwen en confirmation bias doen de rest.


  • kodak
  • Registratie: Augustus 2001
  • Laatst online: 17-07 13:27

kodak

FP ProMod
Infostealers bestaan al heel lang, ze worden vooral steeds geavanceerder. Ze zijn net als andere malware niet alleen een risico omdat ze iets doen wat je niet wil, maar ook omdat ze dat vaak lange tijd onopgemerkt kunnen doen.

Wat wil je dan precies met je oplossing een minder risico maken? Want die infostealers wachten bijvoorbeeld op de achtergrond gewoon tot het moment dat je voor een website je gebruikersnaam/wachtwoord via je besmette systeem vrij geeft aan de browser.

Ook gaat het niet zomaar werken als je op een besmet systeem een nieuw account maakt of je gegevens aanpast. Kun je het daarna wel 'veiliger' op je oplossing plaatsen maar dan ben je al te laat.

Het voordeel zal natuurlijk kunnen zijn dat de infostealers niet zomaar al je versleutelde authenticatiegegevens naar een crimineel zal weten te sturen, maar dat lijkt dan vooral af te hangen op het niet gebruiken van alle gegevens zolang je systeem besmet is. Terwijl veel diensten tegenwoordig modernere authenticatie zoals 2fa en mfa aanbieden, waarmee die infostealer zelfs niet zomaar iets heeft aan wat je toch via het besmette systeem gebruikte om in te loggen.

[ Voor 9% gewijzigd door kodak op 26-07-2024 22:08 ]


  • kodak
  • Registratie: Augustus 2001
  • Laatst online: 17-07 13:27

kodak

FP ProMod
Juup schreef op vrijdag 26 juli 2024 @ 18:17:
Deze schijnt het ook te kunnen:
https://www.byteseal.in/
maar verplicht om je telefoonnummer op te geven bij setup(???) en werkt alleen over bluetooth, niet over USB (USB alleen om te laden)
En je hebt kennelijk een plugin in je browser nodig, waarbij we kunnen verwachten dat een infostealer mogelijk alsnog zelf bij alle authenticatiegegevens kan komen. Die lijken niet op het apparaat te staan maar in een online profiel. Wat zou betekenen dat je de biometrische controle via het apparaat doet om een juiste sleutel naar de plugin te sturen om een profiel met je authenticatiegegevens open te maken. Ik lees geen enkele duidelijkheid of het apparaat elke keer dezelfde sleutel aan die pluging stuurt, dan heeft een infostealer dus aan één keer die sleutel stelen genoeg?

  • Juup
  • Registratie: Februari 2000
  • Niet online
Ja je zegt het zelf eigenlijk al.
Op een normaal systeem met password manager kunnen de infostealers het wachtwoord in het geheugen zoeken (of wachten tot je het intypt) en dan hebben ze meteen alle credentials.

Als die op een hardware token staan moeten ze heel lang wachten tot je op alle/die-ene site(s) weer een keer ingelogt.

Een wappie is iemand die gevallen is voor de (jarenlange) Russische desinformatiecampagnes.
Wantrouwen en confirmation bias doen de rest.


  • CAPSLOCK2000
  • Registratie: Februari 2003
  • Laatst online: 09:32

CAPSLOCK2000

zie teletekst pagina 888

Juup schreef op woensdag 17 juli 2024 @ 21:27:
Ze jatten dan o.a. je hele set aan browserdata, inclusief de actieve addons (zoals password managers) en lezen eventuele wachtwoorden van die managers gewoon uit het geheugen.
<knip>
Daar is weinig tegen opgewassen bij sites waar je alleen met gebruikersnaam/wachtwoord inlogt.
Of als je TOTP manager ook draait en ontsleuteld is.
<knip>
Dus wat ik zou willen is een hardware dongle waar je gebruikersnamen met wachtwoorden in kan zetten en waar je op een knop moet drukken om 1 setje vrij te geven (voor een specifiek domein).
Deel van het probleem is software die alle je wachtwoorden/codes tegelijk ontgrendelt.
Ik gebruik een passwordmanager (GNU pass, helaas niet voor iedereen geschikt) in combinatie met een yubikey.
De encryptie wordt door de de yubikey gedaan en per account. Op geen enkel moment zijn al mijn wachtwoorden onversleuteld in het geheugen te vinden.

Het prettige van deze oplossing is dat de password file kan backuppen.

Owja, algemene tip voor alle hardware oplossingen: denk even na over hoe je omgaat met het verlies van je apparaat/dongle/token. Zorg bv dat je een reserve hebt en test die ook regelmatig.

This post is warranted for the full amount you paid me for it.


  • Juup
  • Registratie: Februari 2000
  • Niet online
CAPSLOCK2000 schreef op maandag 29 juli 2024 @ 14:36:
De encryptie wordt door de de yubikey gedaan en per account. Op geen enkel moment zijn al mijn wachtwoorden onversleuteld in het geheugen te vinden.
Oh wow hoe heb je dat voor elkaar gekregen?
En is dat Linux-only?

Een wappie is iemand die gevallen is voor de (jarenlange) Russische desinformatiecampagnes.
Wantrouwen en confirmation bias doen de rest.


  • CAPSLOCK2000
  • Registratie: Februari 2003
  • Laatst online: 09:32

CAPSLOCK2000

zie teletekst pagina 888

Juup schreef op maandag 29 juli 2024 @ 14:41:
Oh wow hoe heb je dat voor elkaar gekregen?
En is dat Linux-only?
https://www.passwordstore.org/

Beschikbaar voor Linux, Windows, Android, Firefox en vast nog meer.

Het idee is eigenlijk vrij simpel. Ieder wachtwoord zit in een losse file die versleuteld is met PGP. Die files worden allemaal in een git repository gezet zodat je versiebeheer hebt en je kan synchroniseren met andere systemen.

Mijn PGP/GnuPG installatie is geconfigureerd om private key van mijn Yubikeys te gebruiken.
Meervoud want ik heb meerdere Yubikeys voor het geval er een stuk/verloren gaat.

Ik heb een Yubikey met NFC zodat ik die ook op mijn telefoon kan gebruiken (via Openkeychain).

Let op, deze software is vooral geschikt voor nerds en er zit standaard geen GUI bij. Er zijn andere clients die vriendelijker zijn naar gewone gebruikers.

[ Voor 5% gewijzigd door CAPSLOCK2000 op 29-07-2024 14:54 ]

This post is warranted for the full amount you paid me for it.


  • Juup
  • Registratie: Februari 2000
  • Niet online
Nog een gevonden:
PasswordPocket - https://www.atlancube.com/
Deze werkt over Bluetooth en kan 1000 wachtwoorden in de hardware opslaan.
Klein nadeeltje: in Chrome moet je continue een tabblad open houden zodat de Bluetooth verbinding tussen browser en PasswordPocket blijft leven.

Een wappie is iemand die gevallen is voor de (jarenlange) Russische desinformatiecampagnes.
Wantrouwen en confirmation bias doen de rest.


  • Juup
  • Registratie: Februari 2000
  • Niet online
En nog een die wel veelbelovend lijkt:
https://www.beamu.io/
Lijkt over USB te kunnen (doet ook Bluetooth).
Heeft een Firefox addon.
Kost $ 99,-

Een wappie is iemand die gevallen is voor de (jarenlange) Russische desinformatiecampagnes.
Wantrouwen en confirmation bias doen de rest.


  • Juup
  • Registratie: Februari 2000
  • Niet online
Nog een kandidaat:
NitroKey 3 https://www.nitrokey.com/products/nitrokeys
Lijkt echter maar een beperkt aantal credentials op te kunnen slaan (15?)

Een wappie is iemand die gevallen is voor de (jarenlange) Russische desinformatiecampagnes.
Wantrouwen en confirmation bias doen de rest.


  • Juup
  • Registratie: Februari 2000
  • Niet online

Een wappie is iemand die gevallen is voor de (jarenlange) Russische desinformatiecampagnes.
Wantrouwen en confirmation bias doen de rest.


  • Juup
  • Registratie: Februari 2000
  • Niet online
Voor de volledigheid, dit is ook een mooie kandidaat:
MiixProKey
https://www.kickstarter.com/projects/miixpro/miixkey

[ Voor 16% gewijzigd door Juup op 16-07-2026 09:21 ]

Een wappie is iemand die gevallen is voor de (jarenlange) Russische desinformatiecampagnes.
Wantrouwen en confirmation bias doen de rest.


  • BytePhantomX
  • Registratie: Juli 2010
  • Laatst online: 16:58
Juup schreef op woensdag 17 juli 2024 @ 21:27:
Infostealers komen steeds vaker voor (zoals bij de recente Snowflake hack).
Ze jatten dan o.a. je hele set aan browserdata, inclusief de actieve addons (zoals password managers) en lezen eventuele wachtwoorden van die managers gewoon uit het geheugen.

Daar is weinig tegen opgewassen bij sites waar je alleen met gebruikersnaam/wachtwoord inlogt.
Of als je TOTP manager ook draait en ontsleuteld is.

Dus wat ik zou willen is een hardware dongle waar je gebruikersnamen met wachtwoorden in kan zetten en waar je op een knop moet drukken om 1 setje vrij te geven (voor een specifiek domein).

Bestaat dat? En kan een browser daartegen praten?
De beste oplossing is veel eenoudiger. Sla je wachtwoorden niet op in Chrome, Edge etc maar gebruik een wachtwoord manager. Ik heb geen infostealers gezien die data uit tools als Bitwarden, Lastpass, Keepass etc hebben gestolen, zelfs niet als die als plugin zijn geïnstalleerd in de browser. En zorg dat dit goed beveiligd is met een hardware token als een yubikey.

[ Voor 3% gewijzigd door BytePhantomX op 17-07-2026 09:29 ]


  • Juup
  • Registratie: Februari 2000
  • Niet online
BytePhantomX schreef op vrijdag 17 juli 2026 @ 09:27:
De beste oplossing is veel eenoudiger. Sla je wachtwoorden niet op in Chrome, Edge etc maar gebruik een wachtwoord manager. Ik heb geen infostealers gezien die data uit tools als Bitwarden, Lastpass, Keepass etc hebben gestolen, zelfs niet als die als plugin zijn geïnstalleerd in de browser. En zorg dat dit goed beveiligd is met een hardware token als een yubikey.
Infostealers kopieren meestal (o.a.) je hele browser inclusief actieve sessies en inclusief het (RAM) geheugen.
Dus als je ingelogd bent in Bitwarden, Lastpass, Keepass staat het wachtwoord of de ontcijferde wachtwoorden in het geheugen.

De hardware token (zoals een yubikey) kan daar wel effectief tegen zijn (als je het correct gebruikt) maar om dat nu "veel eenoudiger" te noemen...

Een wappie is iemand die gevallen is voor de (jarenlange) Russische desinformatiecampagnes.
Wantrouwen en confirmation bias doen de rest.


  • Ruben279
  • Registratie: Augustus 2018
  • Laatst online: 17:03
Zoals al eerder hier benoemd, bewaar je wachtwoorden inderdaad niet in een browser.
En dan al helemaal niet in Edge na deze ontdekking -> https://isc.sans.edu/diary/32954

En als je een password manager gebruikt, configureer deze dan wel om na het openen van de database deze ook weer te sluiten en niet (in het geheugen) unlocked te laten staan.

  • Gromborg
  • Registratie: Mei 2007
  • Laatst online: 17:01
De echt cruciale wachtwoorden (apple id, digid, verzekeringen, mailaccounts) sla ik op op een versleutelde usb-stick (datashur pro, met pincode) met daarop keepassxc. Dit zijn de wachtwoorden die niet verloren mogen gaan en die je eigenlijk zelden gebruikt. Dit is wel terug naar het stenen tijdperk zoals Juup hierboven schrijft, maar een fysieke scheiding tussen online zijn en wachtwoorden beheren lijkt mij het veiligst.

De wachtwoorden van webshops etc staan hier niet op, maar staan op de protonpass.

  • CH4OS
  • Registratie: April 2002
  • Niet online

CH4OS

It's a kind of magic

Juup schreef op woensdag 17 juli 2024 @ 21:27:
Of als je TOTP manager ook draait en ontsleuteld is.
Dus zou je de TOTP tokens niet direct naast de wachtwoorden in de wachtwoord manager moeten opslaan.

Edit: negeer mij, ik las niet goed. Al kun je de TOTP bijvoorbeeld op een Jubileum opslaan.

Edit2:
Ik ben écht niet wakker nog, wederom een oud topic dat gekiemde is...

[ Voor 35% gewijzigd door CH4OS op 20-07-2026 08:24 ]


  • Sissors
  • Registratie: Mei 2005
  • Niet online
Ruben279 schreef op zondag 19 juli 2026 @ 21:34:
Zoals al eerder hier benoemd, bewaar je wachtwoorden inderdaad niet in een browser.
En dan al helemaal niet in Edge na deze ontdekking -> https://isc.sans.edu/diary/32954

En als je een password manager gebruikt, configureer deze dan wel om na het openen van de database deze ook weer te sluiten en niet (in het geheugen) unlocked te laten staan.
Ik heb nog nooit echt begrepen waarom je het niet in je browser zou opslaan. De veiligheid is niet fundamenteel anders tov een geunlockte password manager. Ja een gelockte password manager is veiliger. Maar los van dat het mij rete irritant lijkt dat je elke keer dat een basis wachtwoord moet worden ingevoerd (bijvoorbeeld van een random webshop), je je veilige, en dus lange/complexe master wachtwoord moet invoeren, vraag ik me ook af in hoeverre als een stuk malware genoeg toegang heeft om je geheugen te dumpen, of ze niet ook gewoon je master password op dat moment kunnen loggen.

  • CH4OS
  • Registratie: April 2002
  • Niet online

CH4OS

It's a kind of magic

Sissors schreef op maandag 20 juli 2026 @ 08:24:
Ik heb nog nooit echt begrepen waarom je het niet in je browser zou opslaan. De veiligheid is niet fundamenteel anders tov een geunlockte password manager. Ja een gelockte password manager is veiliger. Maar los van dat het mij rete irritant lijkt dat je elke keer dat een basis wachtwoord moet worden ingevoerd (bijvoorbeeld van een random webshop), je je veilige, en dus lange/complexe master wachtwoord moet invoeren, vraag ik me ook af in hoeverre als een stuk malware genoeg toegang heeft om je geheugen te dumpen, of ze niet ook gewoon je master password op dat moment kunnen loggen.
Standaard hebben de password managers die in de browser zitten meestal géén master password en moet je die dus apart instellen, maar niet iedereen doet dat dus.

  • Juup
  • Registratie: Februari 2000
  • Niet online
En als je wél een master password ingesteld hebt dan wordt dat (of de hele ontsleutelde wachtwoord kluis) in het geheugen bewaard en kan triviaal uitgelezen worden.

Dat doen infostealers dan ook.

Een wappie is iemand die gevallen is voor de (jarenlange) Russische desinformatiecampagnes.
Wantrouwen en confirmation bias doen de rest.


  • lordgandalf
  • Registratie: Februari 2002
  • Laatst online: 13:56
Yubikey heeft een FIDO2 versie die is geschikt voor passwordless login.

Dat zou betekenen dat er niks te stelen valt want geen wachtwoord send.

Steam: Profile / Socialclub: Profile / Uplay: minedwarf / Origin: lordgandalf3

Pagina: 1