Hoofdcategorieën

Blizzard gaat Wow-accounts beschermen met cijfercode - Update

Door Paul Hulsebosch, vrijdag 27 juni 2008 08:36, views: 18.492

Blizzard gaat het mogelijk maken om accounts van zijn mmo World of Warcraft te beveiligen met een cijfercode. De ontwikkelaar brengt hiervoor de Blizzard Authenticator op de markt die de codes genereert.

CijferslotDe Blizzard Authenticator is een sleutelhanger die een cijfercode van zes cijfers genereert. Wow-abonnees kunnen bij het inloggen aangeven voortaan een cijfercode te willen gebruiken als extra beveiliging naast de gebruikersnaam en het wachtwoord. De gegenereerde code kan slechts eenmaal gebruikt worden en is bovendien slechts korte tijd geldig.

De sleutelhanger kost 6,50 dollar en zal voor het eerst verkocht worden op de Blizzard Entertainment Worldwide Invitational, die op 28 en 29 juni in Parijs plaatsvindt. Ook zal de Authenticator online te bestellen zijn. Dit heeft Blizzard donderdag bekendgemaakt. Europese prijzen zijn nog niet bekend.

De extra beveiliging moet vooral voorkomen dat spelers van World of Warcraft slachtoffer worden van phishing. Er is een levendige handel in virtueel goud en uitrustingsstukken. Slachtoffers van dergelijke online diefstal vinden hun Wow-character ontdaan van waardevolle virtuele bezittingen terug. De Authenticator moet dat voorkomen.

Update, 11:40: de Europese prijs van de Authenticator is inmiddels bekend. De sleutelhanger gaat exclusief verzendkosten zes euro kosten.

Volgende 09:12
Vorige 21:41

Reacties

«  1  2  3  »

Enige wat ik nog jammer vindt is dat je de 2de code ook handmatig moet invoeren. Had liever gezien dat het werd doorgestuurd naar wow door op de knop op het apparaat te drukken.(met USB of zo)


Verder wel goed initiatief naar mijn idee.

Op zich is dat natuurlijk een leuk idee. Aan de andere kant is deze functionaliteit al lang en breed beschikbaar en de door jou genoemde USB key's zijn nog veel minder ver ontwikkeld.

Een tweede punt is dat USB wel heel handig lijkt, maar op praktische bezwaren (kan) stuiten. Met name op publieke plaatsen gebeurt het nog regelmatig dat USB poorten zijn uitgeschakeld, of alleen bruikbaar zijn voor opslag media. Een USB stick die zich voordoet als een echte diskdrive wordt dan al vaak niet geaccepteerd.

Met dat in het achterhoofd, is een code die zichtbaar is op je key dan wel een stuk makkelijker en het ding is ook veel minder makkelijk aan te vallen door virussen o.i.d. als een stick geval dat je in de computer steekt.

Moet je je voorstellen dat ze met zo een USB stick met knop komen en dat die wordt geinfecteerd door een trojan of een virus. Dan zijn de rapen denk ik aardig gaar....

Kijk, dit is zeker fijn.
6.50$ is echt niks, (is dat incl verzendkosten?) en zo bescherm je je account vele malen beter.
Vooral voor mensen die veel gebruik maken van publieke computers zoals in internet cafes is dik een uitkomst.

6 euro voor europeanen volgens de link.

[Reactie gewijzigd door Pheace op vrijdag 27 juni 2008 08:53]


Tja, enige nadeel is dat als iedereen die tijdsgebaseerde authenticatie gaat gebruiken je straks een hele la vol calculators hebt liggen, maar voor de rest...

* freaky wacht nog steeds heel hoopvol op 1 systeem dat mij authenticeert bij zo'n beetje alles. En dan bij voorkeur een die niet biometrisch is.

ja daar had microsoft dat smartcard systeem van ze voor bedacht, dat bleek alleen ook alweer te spoofen :)

op zich is dat wel iets waar op den duur een mooie standaard voor moet komen ja, dan heb je 1 calcultor voor alles maar ja het probleem is dan dat je op dat ding weer moet gaan kiezen waarvoor je een key wilt hebben (tot het gestandaardiseerd wordt natuurlijk).

Account security is één ding, maar in het opzicht van Blizz kan dit nog wel voordelen hebben.

* Zo wordt het onhandig om accounts te sharen (tussen niet gezins-leden).
*Je verkoopt je account niet zo makkelijk (toch al zeker niet via de prof. websites). Sleutelhanger moet dan nog opgestuurd worden.
* Je kan geen services als powerleveling meer gebruiken, zelfs gold kopen wordt moeilijk (velen vragen om je account details om niet ingame mail te moeten gebruiken).

Ik twijfel er niet aan dat er wel een andere manier gaat komen om dit te omzeilen, maar de drempel om eraan te beginnen is top zijn minst och weer iets hoger.

Wow-abonnees kunnen bij het inloggen aangeven voortaan een cijfercode te willen gebruiken als extra beveiliging naast de gebruikersnaam en het wachtwoord.
Je vergeet misschien dat de spelers ervoor kunnen kiezen de code te gebruiken.. Dus wil je sharen of verkopen (wat niet mag), dan schakel je de code gewoon uit, en klaar is kees!

Overigens nette toevoeging van Blizzard!

Je vergeet misschien dat de spelers ervoor kunnen kiezen de code te gebruiken.. Dus wil je sharen of verkopen (wat niet mag), dan schakel je de code gewoon uit, en klaar is kees!

Overigens nette toevoeging van Blizzard!
Waar lees jij dat de instelling terug te draaien is? :? Lijkt me niet dat Blizzard dan de beveiliging weer wil verlagen, kunnen is het punt niet, lijkt me dat het heel simpel mogelijk is... ;)

Staat in de FAQ maar dat is niet iets wat je even doet, dat moet je dan via Account services doen en bewijzen dat je de echte owner bent etc etc :)

Dus gewoon de key gebruiken om diezelfde key weer uit te schakelen ;) Wel jammer als de batterijen op zijn.

Ze verifiëren het aan de hand van andere info en het serienummer.

Lijkt me boeiend voor de hardcore WOW speler die zen eigendom wil beschermen ... :Y)
Met die codes zet u als het ware uw elektronische handtekening ...

klinkt goed, maar zodra de phishers ook deze sleutelhanger hebben kunnen ze nog steeds exact zoveel als voorheen.
ik neem tenminste aan dat ze niet alle sleutelhangers met een uniek algoritme gaan uitrustten om zo te kunnen zien of iemand inlogt met een sleutelhanger van een ander (of zelfs welke accounts er allemaal betreden worden met behulp van een bepaalde sleutelhanger).

Eh, niet echt nee.

Die sleutelhangers worden, net zoals RSA keys, Gelinked aan je account. Jouw code zal dus (als het goed is) iedere 10 seconden een andere code genereren dan die van bijv een vriend of collega.

Aangezien de code een vast algorithme volgt, maar wel een vast gezette Identifier bevat zal de blizzard server kunnen zien op welk tijdstip je met welke code in moet loggen.
Bijv : (Tijd + Jaar + Account ID + Sleutel ID) : Gooi daar een algoritme over heen, en klaar. Unieke code specifiek voor jouw account.

[Reactie gewijzigd door bbr op vrijdag 27 juni 2008 09:06]


iedere sleutelhanger zal gewoon een random generator en een eigen random key hebben. Die key is alleen bekend bij Blizzard, niet eens bij de gebruiker. Aan de hand van de tijd (UTC waarschijnlijk) wordt dan aan de hand van de random key je code gegenereert. Die code is meestal een minuutje geldig.

In weze werken de random readers van de rabobank en de identifiers van de ABN AMRO hetzelfde. Alleen moet je dan werken met je pas en pincode als extra verificatie / authenticatie.

Komt gewoon neer op vrij standaard 'token-based' authenticatie, en dat is doorgaans ruim voldoende om indringers tegen te houden. (maar dan moet je nog steeds de rest van je security in de gaten houden).

Het enige probleem voorzie ik als een 'hacker' via een trojan aan de token kan komen, en dat kan reverse engineeren naar de oorspronkelijke unique key. Daarnaast zal op een bepaald moment het apperaatje dusdanig uit sync lopen dat je niet meer kan authenticeren ermee. (heb ik al een keer gehad met m'n raboreader, inruilen is dan altijd de boodschap).

Die Rabo/ABN readers hebben geen eigen key want ik kan met elke reader gewoon inloggen zolang ik mijn eigen pinpas er maar instop. De uitvoercode hangt ook alleen af van de erin gestopte pinpas, niet van de reader of het tijdstip.

Daarbij zit de eigen random key dus in je pas, in plaats van in de reader zelf. Aangezien je bij je Wow account geen pas hebt, is dat daar geen oplossing. Daar zit de code dus in je reader. Overigens zit ook bij de ING de code in de reader, en niet in de pas. De reader heeft dan ook geen pasje nodig (alleen een pin code).

Er is ook nog een oudere versie waabij je niet jepas nodig hebt, hier zit de random key wel in het apparaat, gelinkted aan je rekeningnummer

Voor inloggen op de RANDOM READER geld het volgende:
Er zit een code op je pas, en en dezelfde algoritme in iedere reader.
De reader geeft uiteraard een code als uitvoer, en de rabobank controleert deze als je inlogt met hun server, of de code van je pas en de 'verwerkte code door de random reader' kloppen met waarschijnlijk je rekening nummer o.i.d.

Dit is allemaal ook nog op tijd gebaseerd en pincode, ik meende dat de codes ongeveer één minuut meegaan, voordat ze ongeldig worden.

Voor het overmaken geld een ander principe:
Bij het overmaken zit de algoritme óp je bankpas.
Iedere invoer die jij geeft op de reader, gaat door de algoritme, en de reader geeft een uitvoer. Dit heeft geen tijdsbasis of wat dan ook.

Je kunt dit controleren door zelf een code in te voeren in de random reader. Iedere keer dat jij die code invoert, dan zal dezelfde code als uitvoer komen. Zo kun je in principe de algoritme op je bankpas achterhalen, het is héél véél werkt, maar toch.
Overigens heb je daar niet zoveel aan, want inloggen dat zul je dan niet kunnen...

[Reactie gewijzigd door Niekiodjdj op vrijdag 27 juni 2008 10:39]


@johanw910

Het tijdstip is wel belangrijk bij de randomreader. elke minuut wijzigt de waarde van de key.

de basis randomkey zit in de combinatie pas+pincode (wij hebben 2 passen met eigen pincode voor 1 en dezelfde rekening. deze krijgen beide constant een ander nummer van de randomreader). de reader zelf trekt hier alleen een berekening overheen. mogelijk dat hier zelfs je rekeningnummer in verwerkt zit aangezien die al voldoet aan de 11 proef.

ABM Amro werkt met 'n challenge-response systeem. Website geeft een code aan, die voer je in op het token, vervolgens berekent het token een nieuwe code die je op de website inklopt (en die nieuwe code is ongetwijfeld samengesteld uit de challenge code + wat info op je pasje)

De getallen die zo'n token genereert, zijn doorgaans afkomstig van een functie gebaseerd op de vorige getallen die gegenereerd zijn, tot aan de allereerste toe die is gebaseerd op een seed.

De formule die gebruikt wordt, is doorgaans non-reversible, dus een hacker zou dit niet moeten kunnen reverse-engineeren.

Als hij uit de pas gaat lopen met de server, dan is er een te goedkoop klokje gebruikt in de token... ;)

klinkt goed, maar zodra de phishers ook deze sleutelhanger hebben kunnen ze nog steeds exact zoveel als voorheen.
ik neem tenminste aan dat ze niet alle sleutelhangers met een uniek algoritme gaan uitrustten om zo te kunnen zien of iemand inlogt met een sleutelhanger van een ander (of zelfs welke accounts er allemaal betreden worden met behulp van een bepaalde sleutelhanger).
Lijkt me niet.
Ik ga er vanuit dat deze sleutelhangers werken zoals de Safeword Tokens voor Citrix doen. Een serienummer die gekoppeld word aan je account.
En de sleutelhanger die een tokencode genereerd, zo moet je het zien... Daar is niets op te misbruiken, of je moet het serienummer van de sleutelhangers kopiëren... ;) En dan moet je het algoritme achter de tokencodes nog achterhalen... ;)

Staat niet echt duidelijk hoe het nou werkt. Is het een key die je tijdelijk aan iemand kan geven zodat ze 1x met je char kunnen inloggen? 6 Euro is niet veel, maar kan je niet gewoon zelf een random getal kiezen?

Neen want eens ze dat gettal hebben kunnen ze terug inloggen dan niet als dat altijd veranderd...

Waarschijnlijk krijg je iedere keer als je inlogt een willekeurige cijfercode te zien, die je moet intoetsen op het apparaatje. Daar krijg je vervolgens een nummer van terug en die toets je weer in tijdens het inloggen.

Zo doet de SNS Bank dat iig met Internet Bankieren..

Je mag je account met niemand sharen, alleen een onderjarig kind als jij de verantwoordelijke ouder bent, dus nee :)

Dit is een apparaat dat je in account management aan je account kan linken. Vanaf dat moment als je inlogt moet je ook een nummer dat dit apparaat genereert als je erop klikt invullen om in je account in te kunnen loggen. En dat nummer als je geklikt heb kan maar 1 keer gebruikt worden.

Dus het is extra beveiliging voor inloggen en dus tegen keyloggers/hackers

Voor mijn werk heb ik ook zo'n RSA key generator, deze genereert elke minuut een nieuwe code, deze kan je dan invullen samen met een persoonlijke code en je gebruikersnaam. Ik verwacht dat dit hetzelfde gaat werken ("iets dat je weet gecombineerd met iets dat je hebt").


Je krijgt een "fysieke" sleutelhanger thuisgestuurd die de codes genereert.
Lijkt me niet minder dan logisch dat daar een klein prijsje aan zit.

6 euro, is 1 biertje. Zal wel meevallen lijkt me.

[Reactie gewijzigd door bbr op vrijdag 27 juni 2008 08:44]


Neen, wanneer je te lomp bent met je inloggegevens en de beveiliging van je eigen PC, dán moet je betalen. Er worden alleen maar zoveel mensen "gehackt" omdat er zoveel mensen zijn die hun logingegevens zomaar ergens op een of andere dubieuze site ingeven die "lijkt" op die van Blizzard. Kan je jezelf niet vertrouwen met je eigen gegevens, dan kan zo'n key wel nuttig zijn, maar dan is het toch ook maar logisch dat je er zelf voor moet betalen?

het inloggen van wow is al beveiligd.. (username + password).. en je kan er voor kiezen om dit beter te doen.. tegen een klein bedrag..

niet schandalig.. mooi dat we nu deze keuze hebben..

Moet dat ook nog geld kosten?
Dus wil je beveiligd zijn. Moet je betalen? schandalig!
Ze leveren een extra dienst. Zo'n apperaatje maken kost heus wel wat geld hoor, om nog maar te zwijgen over licentiekosten voor token based authenticatie, waar zoveel patenten aan kleven dat ik er draaierig van wordt.

Gezien de huidige prijzen voor transport/verzending zou het me ernstig verbazen als ze hier ook maar 1 cent winst op maken.

Ik heb ooit eens een implementatie gedaan van RSA tokens, het kostenplaatje daarvan (een jaar of 3 geleden) was zo'n E20.000,- voor 100 van die dingen (tokens zelf en de infrastructuur eromheen). Blizzard pakt het natuurlijk wat grootschaliger aan, dus hun totale prijs zal per unit een flink stuk lager uitpakken, maar die $6.50 komt mij absoluut niet onredelijk voor. Zeker niet omdat het een stuk extra beveiliging is voor jou. Afgezien van wat verloren inkomsten zal het Blizzard (bij wijze van spreken) een zorg zijn als iemand er met jouw accountgegevens vandoor gaat...

Ten eerste bén je al beveiligd. Door middel van wachtwoord/username combinatie.

Ten tweede hóef je niet te betalen, je kan ook zonder dat ding wow spelen. Het is namelijk een keuze of jij je account meer wil beveiligen door eenmalig 6 euro op te hoesten.

Voor velen is dit een goed initiatief, omdat zoals in het bericht ook staat, er veel account 'gehackt' worden door middel van phishing en die persoon dan zijn spulletjes kwijt is.

En zoals onder mij wordt gezegd: de beveiliging krijg je 'fysiek' thuis gestuurd, logisch dat je daar wat voor moet betalen! ;)

Zeer goed gezien aangezien ik het ook ga beginnen spelen, alleen ben in nog nooit slachtoffer van zoiets geweest.


Een oplossing is het "remember username" vakje aan te klikken bij een keylogger hebben ze dan enkel je paswoord en niet de username... 8)7 :X

Zeer goed gezien aangezien ik het ook ga beginnen spelen, alleen ben in nog nooit slachtoffer van zoiets geweest.


Een oplossing is het "remember username" vakje aan te klikken bij een keylogger hebben ze dan enkel je paswoord en niet de username... 8)7 :X
Ehm nee, aangezien de username opgeslagen word op het systeem, beetje keylogger weet dat ook zo te vinden ;)
Staat niet echt duidelijk hoe het nou werkt. Is het een key die je tijdelijk aan iemand kan geven zodat ze 1x met je char kunnen inloggen? 6 Euro is niet veel, maar kan je niet gewoon zelf een random getal kiezen?
Je moet het denk ik een beetje zien zoals de randomreader van de rabobank of zon zelfde ding van de SNS.

Dit werkt maar tot op zekere hoogte, sommige keyloggers maken ook screenshots zo nu en dan maar hoofdzakelijk is het meer dat mensen hun gegevens gewoon kwijtraken doordat mensen in hun email gekomen zijn of omdat ze zo dom waren hun gegevens op te sturen aan fake emails, of gewoon dom genoeg waren voor powerlevel services to betalen etc.

Ik denk dat een goede virrusscanner ook al wonderen kan doen met firewall en dergelijke...

Maar ja als hij stuk gaat of breekt heb je wel een probleem...

nee, want je moet binnen x seconden/minuten inloggen anders is je code ongeldig.

Hij heeft het over het bericht van robin5210. Een keylogger die screenshots maakt zal wel je gebruikersnaam te weten komen wanneer je het vakje aanzet om deze te onthouden. Maar dat kan hij ook gewoon door in het juiste file te gaan zoeken...

Lezen is een kunst.

the lightweight and waterproof Blizzard® Authenticator is an electronic device that generates a six-digit security code at the press of a button.
Hoe werkt dat dan, "at the press of a button"? Normale beveiligings-tokens die codes genereren als OTP doen dit gebaseerd op tijd, aangezien het gegenereerde password uiteraard gelijk moet lopen met de server.

En wat als je het ding kwijt bent of stuk gaat of zo? Het lijkt me niet dat je makkelijk je account aan kunt passen dat je geen code meer wilt gebruiken, want dat is nou juist de bedoeling van deze hele extra laag security.

Edit: ok, de FAQ er even op nageslagen: toevoegen van dit token aan je account kan je gewoon online doen, maar 'ontkoppelen' kan niet zonder een telefoontje naar Bliz.

[Reactie gewijzigd door RefriedNoodle op vrijdag 27 juni 2008 09:04]


DIt lijkt heel erg op de two-factor-authentication die RSA tokens ook bieden. Verstandig om deze mogelijkheid te bieden. En als je weet hoeveel een RSA token normaal kost (~100 EUR) is 6 EUR een prikkie. Heel erg goed van Blizzard.

[Reactie gewijzigd door Jochem op vrijdag 27 juni 2008 08:45]


Mooie beveiliging, maar hoe zou het zitten als je jou WoW account met meerdere mensen deelt?

is zoiets niet tegen de regels dus daar denk blizzard niet aan. Ook is het daar weer goed voor om acc sharing tegen te gaan^^ dus.

Met familie is het altijd handig ;) Mijn broertje is mijn privé gold farmer, en hij vind het leuk :9

Feitelijk mag het niet volgens de Terms of Service.

Je zal dan dus je token in ieder geval in huis moeten laten :)

Maar al met al een goeie zet van Blizzard om voor erg weinig een extra beveiliging te creeren tegen het stelen van passwords en usernames.

Moeder / vader mag wel, vrienden, broertje of zusje niet meen ik.

alleen als je minderjarig bent :)

Jij genereert de code en geeft die door aan degene die je wil laten inloggen ;)

Ten eerste: dat is niet de bedoeling volgens de algemene voorwaarden, dus het is logisch dat Blizzard daar geen rekening mee houdt.

Ten tweede: je hoeft deze extra security niet te gebruiken. Je kunt ook gewoon de account/wachtwoord combinatie blijven gebruiken.

Konden ze niet beter deze link plaatsen? http://eu.blizzard.com/support/article.xml?articleId=28152
En voor de Blizzard Store http://eu.blizzard.com/store/

[Reactie gewijzigd door kstang80 op vrijdag 27 juni 2008 08:47]

«  1  2  3  »

Op dit item kan niet meer gereageerd worden.

Volgende 09:12
Vorige 21:41
VNU Media logo Powered by True

© 1998 - 2009 Tweakers.net - Alle rechten voorbehouden - Uw Privacy - Algemene Voorwaarden

Uitgever van: