Microsoft Recall-functie is makkelijk te kraken en slaat…

Pagina: 1
Acties:

Acties:
  • 0 Henk 'm!

  • Eagle Creek
  • Registratie: Oktober 2002
  • Laatst online: 18-09 14:20

Eagle Creek

Breathing security

Topicstarter
Artikel: nieuws: Microsoft Recall-functie is makkelijk te kraken en slaat creditcardge...
Auteur: @arnoudwokke

Hey Arnoud,

Helaas heb ik écht moeite met deze titel. Zoals terecht aangeveven door @Blokker_1999 leunt de afscherming van Microsoft Recall in dezen op die van Windows Hello. Hello: het mechanisme dat je op een eenvoudige en veilige manier toegang geeft tot jouw volledige systeem.

De onderzoeker schrijft het enigszins tendentieus in de zin van "biometrie is veilig, toch?" maar wat hij vervolgens uitlegt is letterlijk hoe Windows Hello werkt. Het is sterke beveiliging in de vorm van biometrie, en daarbij (of in plaats daarvan!!) een pin-code. Deze pin-code kun je eenvoudig te raden maken, of bijzonder complex maar dat is 'up to you'. (Daarnaast zijn er natuurlijk best een aantal maatregelen om endless guessing etc. te voorkomen en kan je de pincode relatief snel in lock-out krijgen).

Waar ik dus moeite mee heb is de zin "Recall functie is makkelijk te kraken". Want.. je kraakt niets aan Recall. Windows Hello gebruik je immers voor je volledige systeemtoegang, én potentieel tot meer. Tot bv je Keeper-, Bitwarden- of 1Password-kluis. Of je Chrome- of Firefox-passwordmanager. Of inloggen in je outlook.com of O365-e-mailaccount. Of je admin-UAC elevation. Affin, je krijgt het idee.


Mijn vraag is dan ook de titel c.q. stijl van het artikel zodanig aan te passen, dat het niet onnodig lijkt of dat een recall-functionaliteit is gekraakt dan wel recall inherent onveilig is gebleken.


Afbeeldingslocatie: https://support.microsoft.com/images/en-us/cff57ac0-8522-41e8-9fd7-beb8d2729b0a

~ Information security professional & enthousiast ~ EC Twitter ~


Acties:
  • 0 Henk 'm!

  • arnoudwokke
  • Registratie: Juli 2008
  • Laatst online: 18-09 17:28

arnoudwokke

Redacteur
Dank voor je reactie :)

Ik ben het niet met je eens. Ik schrijf in het artikel als uitleg van het 'makkelijk te kraken'
Bij de set-up vraagt Recall in eerste instantie om biometrische authenticatie, maar daarna nooit meer, schrijft beveiligingsonderzoeker Kevin Beaumont. Daardoor kon zijn vrouw door zijn pincode te gokken bij alle gegevens op zijn pc.
Windows Hello is niet inherent onveilig, een pincode die gebruikelijk vier cijfers bevat en die makkelijk af te lezen is voor iedereen die toevallig achter je staat (ik weet van opvallend veel mensen hun pincode, en ik kijk niet eens bewust mee - opvallend vaak is het iemands geboortedatum bijvoorbeeld) is dat uiteraard wel. Dat is geen omstreden standpunt.

Het rare is dus dat Recall na de eerste set-up nooit meer om biometrische authenticatie vraagt. Wat jij zegt klopt: ik gebruik Hello voor zoveel dingen in Windows. Maar dit systeem, met zoveel privacygevoelige gegevens, is makkelijk te kraken door een pincode die in sommige gevallen anderen makkelijk kunnen weten of raden.

Beveiliging is precies zo sterk als de zwakste schakel en toegang via pincode is in dit geval de zwakste schakel. Kraken gaat niet altijd over encryptie, kraken is elke manier van ongeautoriseerde toegang krijgen tot gegevens. Daarom ben ik het met je oneens: de titel klopt en is in lijn met het artikel :)