[ALG]nieuwe wachtwoorden in een systeem uitdelen aan users

Pagina: 1
Acties:

  • djluc
  • Registratie: Oktober 2002
  • Laatst online: 18:29
Een vrij algemeen topic deze keer, en wel omdat ik bezig ben met het gebruikersbeheer van mijn CMS/Framework gemaakt in PHP/MySQL. Ik heb op dit moment een systeem gemaakt waarmee ik de usersdatabase kan aanpassen. Ik kan mensen in groepen plaatsen, en ik kan groepen rechten geven. Dat voldoet voor mijn doeleinden perfect. Nu wil ik echter op een handige, maar vooral veilige manier omgaan met de passwords.

Op dit moment is het wijzigen van een password mogelijk door de eigenaar van het bedrijf die daar recht toe heeft. Hij kan in een tekstveld een nieuw password ingeven en dan wordt het passwordveld geupdate. Als hij nieuwe users aanmaakt dan kan hij ze ook gewoon handmatig een password ingeven.

Nu zijn er verschillende manieren om het password te geven aan de user. Diegene die het invoert kan zelf een lijst bij gaan houden maar dat is natuurlijk niet echt de bedoeling. Ook zou ik allemaal brieven uit kunnen printen, dat is al wel iets veiliger.

Kortom hoe verdelen jullie passwords en hoe gaan jullie daar mee om?

  • gorgi_19
  • Registratie: Mei 2002
  • Laatst online: 20-08 11:40

gorgi_19

Kruimeltjes zijn weer op :9

Is het een manier om een standaard wachtwoord @ random te genereren, en men te verplichten om deze bij de volgende keer te laten wijzigen (oftewel: direct te laten verlopen)

Digitaal onderwijsmateriaal, leermateriaal voor hbo


  • justmental
  • Registratie: April 2000
  • Niet online

justmental

my heart, the beat

Ik zou het systeem een password laten genereren en dat laten mailen naar de user.
Er is niemand anders dan de user zelf die z'n password zou moeten weten.

Who is John Galt?


  • wica
  • Registratie: Februari 2002
  • Laatst online: 14-01 16:59

wica

De duivel jacht op me

Ik zou een bij een nieuwe gebruiker. Neem aan dat 't E-mail adres bekent is.
een mailtje laten (door 't systeem) sturen. Met een url er in. Waar de gebruiker zelf zijn password moet invullen

[ Voor 4% gewijzigd door wica op 05-11-2003 19:18 ]

RFC | The Linux Document Project | gentoo.


  • djluc
  • Registratie: Oktober 2002
  • Laatst online: 18:29
Het is voor een systeem dat zowel intern als extern gebruikt gaat worden. Het moet mogelijk zijn om iemand een password te geven zonder dat het gemailt wordt. Er zitten namelijk nogal wat mensen tussen die geen emailadres hebben.

Een verloop op passwords wil ik nog gaan inbouwen maar dan wil ik eerst een goed systeem maken wat kan controleren of een password wel ingewikkeld genoeg is omdat we anders allemaal te eenvoudige passwords krijgen.

[ Voor 9% gewijzigd door djluc op 05-11-2003 19:19 ]


  • wica
  • Registratie: Februari 2002
  • Laatst online: 14-01 16:59

wica

De duivel jacht op me

Zoiets? kant en klaar
securepwd

[ Voor 25% gewijzigd door wica op 05-11-2003 19:23 ]

RFC | The Linux Document Project | gentoo.


  • gorgi_19
  • Registratie: Mei 2002
  • Laatst online: 20-08 11:40

gorgi_19

Kruimeltjes zijn weer op :9

Een verloop op passwords wil ik nog gaan inbouwen maar dan wil ik eerst een goed systeem maken wat kan controleren of een password wel ingewikkeld genoeg is omdat we anders allemaal te eenvoudige passwords krijgen.
Dat moet op zich toch niet zo heel moeilijk te maken zijn?

Stel we hebben een paar eisen aan een wachtwoord:
Min. lengte 5
En bovendien 3 van de 4 uit onderstaande categorie
* hoofdletter
* kleine letter
* cijfer
* speciaal teken.

Maak 4 categorieen; iedere categorie representeert een ascii-reeks. Vervolgens ga je ieder karakter afturven in een categorie. Zijn 3 van de 4 categorieren meer dan 0 karakters groot, dan is het wachtwoord ingewikkeld genoeg.

Digitaal onderwijsmateriaal, leermateriaal voor hbo


  • dingstje
  • Registratie: Augustus 2002
  • Laatst online: 02-01-2024
Waaraan dacht je precies bij 'speciaal teken'? Wachtwoorden mogen enkel bestaan uit a-zA-Z0-9 vind ik... Een wachtwoord met leestekens/... erin lijkt me niet echt duidelijk. Verder gewoon zorgen dat reeksen (1234, abcd, 7654, zyxw, ...) niet toegelaten zijn.

If you can't beat them, try harder


  • wica
  • Registratie: Februari 2002
  • Laatst online: 14-01 16:59

wica

De duivel jacht op me

dingstje: Ik vind 't prettig als ik de gehele UTF8 reeks kan gebruiken om me wachtwoord er mee op te bouwen.
EN waarom? Omdat het dan gewoon moeilijker wordt om mijn password te kraken

Ps. ik ben ook voorstander van om wachtwoorden van meer dan 256 tekens toe te laten :)

RFC | The Linux Document Project | gentoo.


Verwijderd

wica schreef op 05 november 2003 @ 23:45:
dingstje: Ik vind 't prettig als ik de gehele UTF8 reeks kan gebruiken om me wachtwoord er mee op te bouwen.
EN waarom? Omdat het dan gewoon moeilijker wordt om mijn password te kraken

Ps. ik ben ook voorstander van om wachtwoorden van meer dan 256 tekens toe te laten :)
En dan anderhalf uur bezig zijn om je systeem in te komen zeker. haha. oeps 1 karakter te kort :S

  • TRON
  • Registratie: September 2001
  • Laatst online: 16-08 07:26
wica schreef op 05 november 2003 @ 23:45:
dingstje: Ik vind 't prettig als ik de gehele UTF8 reeks kan gebruiken om me wachtwoord er mee op te bouwen.
EN waarom? Omdat het dan gewoon moeilijker wordt om mijn password te kraken

Ps. ik ben ook voorstander van om wachtwoorden van meer dan 256 tekens toe te laten :)
Collision gevaar? ;)
[/offtopic]

@TS: Ik zou automagisch brieven laten generen in jouw geval. Vooral als niet iedereen een emailadres heeft. Dan zit je weer met het probleem dat de brieven gevouwen/ingepakt/oid moet worden, en dat zij dit dat moeten doen de ww kunnen zien. Maar ja, dat probleem lijkt me niet zo heel groot :)

En dan moet men hun wachtwoord wijzigen @ eerste logon.

[ Voor 35% gewijzigd door TRON op 06-11-2003 09:35 ]

Leren door te strijden? Dat doe je op CTFSpel.nl. Vraag een gratis proefpakket aan t.w.v. EUR 50 (excl. BTW)


  • djluc
  • Registratie: Oktober 2002
  • Laatst online: 18:29
Ik vind het niet praktisch om leestekens e.d. te verplichten omdat ze dan gewoon te moeilijk worden en ze briefjes gaan meenemen met hun password.

Ik ga sowieso de mogelijkheid bieden om brieven te printen van 1 of meerdere personen. Ik ga dit doen met de CSS mogelijkheden van "@media print" die ik gisteren eens heb geprobeerd en erg lekker vind werken.

Ik zat ook nog te denken aan een systeem waarbij de wijzigingen van passwords door de users eerst door de beheerder goedgekeurd worden. Dan is het niet mogelijk om onder de controle uit te komen.

  • Tomatoman
  • Registratie: November 2000
  • Laatst online: 14:22

Tomatoman

Fulltime prutser

djluc schreef op 06 november 2003 @ 12:42:
Ik vind het niet praktisch om leestekens e.d. te verplichten omdat ze dan gewoon te moeilijk worden en ze briefjes gaan meenemen met hun password.
We krijgen er dus nog een eis bij, namelijk dat het wachtwoord niet te makkelijk én niet te moeilijk mag zijn :).
dingstje schreef op 05 november 2003 @ 22:29:
Waaraan dacht je precies bij 'speciaal teken'? Wachtwoorden mogen enkel bestaan uit a-zA-Z0-9 vind ik... Een wachtwoord met leestekens/... erin lijkt me niet echt duidelijk. Verder gewoon zorgen dat reeksen (1234, abcd, 7654, zyxw, ...) niet toegelaten zijn.
Ik vind het maar raar om gebruikers te verbieden leestekens in wachtwoorden te gebruiken. Als ik als gebruiker een puntkomma wil gebruiken, waarom zou dat niet mogen? Ik ben toch zelf degene die kan beslissen of ik een - zelfgekozen - wachtwoord te moeilijk vind of niet?

Een goede grap mag vrienden kosten.


  • djluc
  • Registratie: Oktober 2002
  • Laatst online: 18:29
We krijgen er dus nog een eis bij, namelijk dat het wachtwoord niet te makkelijk én niet te moeilijk mag zijn.
Het zijn geen eisen hè :) het gaat er meer om de algemene omgang met wachtworden bij het bouwen van systemen. Daarom ook ALG voor de topictitel. Het is niet zozeer dat ik een speciale oplossing nodig heb, de huidige oplossing, gewoon als beheerder passwords verzinnen werkt namelijk ook. Ik wil alleen een mooi herbruikbaar systeempje bouwen en daar hoort een goed password-beheer ook bij vind ik.

Ik zou de tekens zeker niet gaan beperken, tenzij je ze automatisch gaat toekennen omdat ze dan misschien te moeilijk worden. Maar als mensen zelf voor een heel moeilijk password kiezen, OK, mits ze het niet vergeten, want ik heb geen zin om steeds de passwords te gaa resetten ;)

edit:
Ik heb op wens van de huidige gebruiker van het pakket een mogelijkheid ingebouwd om netjes brieven te printen, ik ben nu aan het kijken of ik passwords kan generen die goed te onthouden zijn en toch veilig zijn. Dan kan ik de users zelf een nieuw password aan laten maken.

[ Voor 16% gewijzigd door djluc op 07-11-2003 11:16 ]

Pagina: 1