Nieuwe vorm van wachtwoorden
vrijdag 4 januari 2013 om 15:15
Ik las laatst een artikel over hackers en hoe zij te werk gaan om achter wachtwoorden te komen. Het komt er op neer dat als een hacker je wachtwoord echt wil je er niks meer aan kunt doen. Er is software die eindeloos door blijft raden naar alle mogelijke combinaties dat ze na lange tijd er achter kunnen komen. En als ze eenmaal in je email zitten hebben ze alles. Een creepy idee, maar de ‘doorsnee’ mensen maken nog niet veel kans om gepakt te worden.
Dus mensen, hoe moet een nieuw soort wachtwoord eruit zien? Iris scans zoals in films? Of geluidsherkenning? Of is dit ook te onveilig?
Dus mensen, hoe moet een nieuw soort wachtwoord eruit zien? Iris scans zoals in films? Of geluidsherkenning? Of is dit ook te onveilig?
vrijdag 4 januari 2013 om 15:28
Alles is te hacken, is het niet technisch dan wel via "social engineering". Wachtwoorden die zijn opgebouwd uit kleine- en hoofdletters en cijfers (en liefst ook nog leestekens) zijn in de praktijk nauwelijks te hacken, of iemand moet onbeperkte toegang hebben tot een rekencentrum. En dan nog kan het erg lang gaan duren.
vrijdag 4 januari 2013 om 15:33
Alle mogelijk wachtwoorden raden kan alleen maar als ze de beveiligde versie (HASH) van je wachtwoord hebben. Die moet eerst van de site gehacked worden.
Een nieuwe type wachtwoord? 2 factor. toegang kan zijn zijn op basis van:
-Wat je weet :wachtwoord
-Wat je hebt: sleutel, of bv een of andere nummer generator. of via een sms naar je telefoon.
-Wat je bent: vingerafdruk, gezichtsherkenning.
Kies 2 van bovenstaande methoden die je verstuurd via 2 kanalen, en je bent veiliger dan 1 enkel wachtwoord wat op alle sites gelijk is.
Een nieuwe type wachtwoord? 2 factor. toegang kan zijn zijn op basis van:
-Wat je weet :wachtwoord
-Wat je hebt: sleutel, of bv een of andere nummer generator. of via een sms naar je telefoon.
-Wat je bent: vingerafdruk, gezichtsherkenning.
Kies 2 van bovenstaande methoden die je verstuurd via 2 kanalen, en je bent veiliger dan 1 enkel wachtwoord wat op alle sites gelijk is.
vrijdag 4 januari 2013 om 15:42
quote:mysterious- schreef op 04 januari 2013 @ 15:27:
Als je een beetje logisch nadenkt, kun je zo iemand zijn ww raden. zo heb ik het wachtwoord van verschillende mensen al weten te raden in mijn omgeving. en nee, ben geen hacker, maar het is gewoon te simpel af en toe.
klopt vooral als je de geboortedata's weet van kinderen , de namen van kinderen.. en tja bij je vrienden en familie weet je de ww dan zo.
Hier ook regelmatig de ww weten te raden
Als je een beetje logisch nadenkt, kun je zo iemand zijn ww raden. zo heb ik het wachtwoord van verschillende mensen al weten te raden in mijn omgeving. en nee, ben geen hacker, maar het is gewoon te simpel af en toe.
klopt vooral als je de geboortedata's weet van kinderen , de namen van kinderen.. en tja bij je vrienden en familie weet je de ww dan zo.
Hier ook regelmatig de ww weten te raden
vrijdag 4 januari 2013 om 15:54
vrijdag 4 januari 2013 om 15:55
quote:pi___ schreef op 04 januari 2013 @ 15:33:
Alle mogelijk wachtwoorden raden kan alleen maar als ze de beveiligde versie (HASH) van je wachtwoord hebben. Die moet eerst van de site gehacked worden.
Een nieuwe type wachtwoord? 2 factor. toegang kan zijn zijn op basis van:
-Wat je weet :wachtwoord
-Wat je hebt: sleutel, of bv een of andere nummer generator. of via een sms naar je telefoon.
-Wat je bent: vingerafdruk, gezichtsherkenning.
Kies 2 van bovenstaande methoden die je verstuurd via 2 kanalen, en je bent veiliger dan 1 enkel wachtwoord wat op alle sites gelijk is.Maar ook dat is dan toch te kraken als ze eenmaal die enorme rekenkracht hebben?
Alle mogelijk wachtwoorden raden kan alleen maar als ze de beveiligde versie (HASH) van je wachtwoord hebben. Die moet eerst van de site gehacked worden.
Een nieuwe type wachtwoord? 2 factor. toegang kan zijn zijn op basis van:
-Wat je weet :wachtwoord
-Wat je hebt: sleutel, of bv een of andere nummer generator. of via een sms naar je telefoon.
-Wat je bent: vingerafdruk, gezichtsherkenning.
Kies 2 van bovenstaande methoden die je verstuurd via 2 kanalen, en je bent veiliger dan 1 enkel wachtwoord wat op alle sites gelijk is.Maar ook dat is dan toch te kraken als ze eenmaal die enorme rekenkracht hebben?
vrijdag 4 januari 2013 om 16:13
quote:kadanz schreef op 04 januari 2013 @ 15:55:
[...]
Maar ook dat is dan toch te kraken als ze eenmaal die enorme rekenkracht hebben?
Ok, dat verhaal van die rekenkracht (brute-forcen van een wachtwoord), wordt alleen toegepast als je op een of andere manier snel wachtwoorden kunt uitproberen.
Wachtwoorden worden niet opgeslagen als wachtwoord, maar als een hash, een wiskundige formule die niet om te draaien is. Dus "geheim123" (toevallig ook het wachtwoord van orzoo
) wordt 0x12DS. Een hacker achterhaald die hash door een lek op de site (hoort niet, gebeurd te vaak). maar hij zie alleen orzoo + ox12DS Nu moet hij 0x12DS omzetten naar een wachtwoord. Dat kan door alle mogelijk wachtwoorden door dezeflde wiskundige formule te halen. Met genoeg rekenkracht zijn alle mogelijke wachtwoorden snel uit te proberen.
Dat werkt niet voor het geval dat de bank na het inloggen met wachtwoord nog een sms stuurt naar de telefoon die je HEBT, ipv enkel vertrouwen dat het wachtwoord wat je WEET (en de hacker ook). De hacker HEEFT de telefoon niet en kan dus niet de sms ontvangen.
Ook kan hij niet door de deur waar het wachtwoord moet worden ingetikt en vervolgens de duim moet worden gescanned, want hij IS de duim niet.
Uiteraard kan met genoeg motivatie er omheen gewerkt worden: De telefoon wordt gejat en de duimafdruk wordt nagemaakt met wat gummiberen.
[...]
Maar ook dat is dan toch te kraken als ze eenmaal die enorme rekenkracht hebben?
Ok, dat verhaal van die rekenkracht (brute-forcen van een wachtwoord), wordt alleen toegepast als je op een of andere manier snel wachtwoorden kunt uitproberen.
Wachtwoorden worden niet opgeslagen als wachtwoord, maar als een hash, een wiskundige formule die niet om te draaien is. Dus "geheim123" (toevallig ook het wachtwoord van orzoo
Dat werkt niet voor het geval dat de bank na het inloggen met wachtwoord nog een sms stuurt naar de telefoon die je HEBT, ipv enkel vertrouwen dat het wachtwoord wat je WEET (en de hacker ook). De hacker HEEFT de telefoon niet en kan dus niet de sms ontvangen.
Ook kan hij niet door de deur waar het wachtwoord moet worden ingetikt en vervolgens de duim moet worden gescanned, want hij IS de duim niet.
Uiteraard kan met genoeg motivatie er omheen gewerkt worden: De telefoon wordt gejat en de duimafdruk wordt nagemaakt met wat gummiberen.
vrijdag 4 januari 2013 om 16:16
quote:pi___ schreef op 04 januari 2013 @ 16:13:
[...]
Uiteraard kan met genoeg motivatie er omheen gewerkt worden: De telefoon wordt gejat en de duimafdruk wordt nagemaakt met wat gummiberen.
In zo'n geval is een thermische lans de oplossing. Ben je binnen een paar minuten door iedere deur heen. Of iemand met een vuurwapen bedreigen, dan maken ze de deur ook open.
[...]
Uiteraard kan met genoeg motivatie er omheen gewerkt worden: De telefoon wordt gejat en de duimafdruk wordt nagemaakt met wat gummiberen.
In zo'n geval is een thermische lans de oplossing. Ben je binnen een paar minuten door iedere deur heen. Of iemand met een vuurwapen bedreigen, dan maken ze de deur ook open.
vrijdag 4 januari 2013 om 16:19
@nepthys.
Helaas zijn er veel te veel sites die de wachtwoord lengte beperken tot 16 karakters ofzo, of alle karakters na de 8e negeren. dit forum kan geloof ik maar 15 karakters aan.
Hier een een oefening die ze op een forum in nederland, met vrijwel dezelfde forum software als viva hebben draaien gedaan:
http://tweakers.net/nieuw ... wachtwoord-te-hebben.html
Bovendien snappen veel mensen dat stripje niet goed. Probeer eens willekeurig 4 woorden achter elkaar te zetten....
Helaas zijn er veel te veel sites die de wachtwoord lengte beperken tot 16 karakters ofzo, of alle karakters na de 8e negeren. dit forum kan geloof ik maar 15 karakters aan.
Hier een een oefening die ze op een forum in nederland, met vrijwel dezelfde forum software als viva hebben draaien gedaan:
http://tweakers.net/nieuw ... wachtwoord-te-hebben.html
Bovendien snappen veel mensen dat stripje niet goed. Probeer eens willekeurig 4 woorden achter elkaar te zetten....
vrijdag 4 januari 2013 om 16:23
quote:Muloza schreef op 04 januari 2013 @ 16:16:
[...]
In zo'n geval is een thermische lans de oplossing.
En een wachtwoord achterhaal je met de een rubbern slang methode:
http://xkcd.com/538/
[img]http://imgs.xkcd.com/comics/security.png[/img]
Toen ik een collega vertelde dat rubber hose cryptologie een bestaand begrip was geloofde hij dat niet. wel een beetje nerd humor ben ik bang....
[...]
In zo'n geval is een thermische lans de oplossing.
En een wachtwoord achterhaal je met de een rubbern slang methode:
http://xkcd.com/538/
[img]http://imgs.xkcd.com/comics/security.png[/img]
Toen ik een collega vertelde dat rubber hose cryptologie een bestaand begrip was geloofde hij dat niet. wel een beetje nerd humor ben ik bang....
zaterdag 5 januari 2013 om 00:36