Wachtwoorden van Vodafones klantendienst MyVodafone staan onversleuteld opgeslagen in een database. Dat zegt de provider in antwoord op vragen van Tweakers.net. Een tweaker kwam de gebrekkige beveiliging op het spoor.
Vodafone zegt in een statement tegen Tweakers.net dat er wel beveiliging aanwezig is. "De wachtwoorden worden opgeslagen in een database die via verschillende netwerklagen en firewalls is afgeschermd", aldus woordvoerder Jasper Koek. Er is voor zover nu bekend dan ook geen sprake van dat de beveiliging is gekraakt; gegevens van klanten liggen niet op straat.
Tweaker DennusB kwam de gebrekkige beveiliging vorige week op het spoor, toen hij zijn wachtwoord wilde resetten. Tot zijn verbazing kreeg hij zijn wachtwoord in plain text toegestuurd per sms. Vodafone bezweert dat niemand behalve de klant het wachtwoord kan zien.
De provider gaat aan de slag om de wachtwoorden te versleutelen, zegt Koek. "Het is een prioriteit voor ons. We weten niet wanneer de versleuteling toegepast zal zijn." De versleuteling van de wachtwoorden in de database stond al op het programma voordat de meldingen van DennusB en Tweakers.net binnenkwamen. "Het is een extra bevestiging voor ons dat dit belangrijk is."
MyVodafone is de klantendienst van Vodafone, waarin klanten hun abonnementen kunnen beheren en hun verbruik kunnen bijhouden. Een aanzienlijk deel van de klanten gebruikt de dienst, waardoor het al snel om honderdduizenden tot enkele miljoenen wachtwoorden gaat.
Het is niet de eerste keer dat MyVodafone in opspraak komt wegens een gebrek aan beveiliging. De iOS-app bleek inloggegevens onversleuteld te versturen.

[Reactie gewijzigd door WebHawk op vrijdag 29 juni 2012 19:06]
[Reactie gewijzigd door Creesch op vrijdag 29 juni 2012 17:35]
[Reactie gewijzigd door blizzeye op vrijdag 29 juni 2012 19:18]
[Reactie gewijzigd door Cocytus op vrijdag 29 juni 2012 19:19]
[Reactie gewijzigd door Vihaio op vrijdag 29 juni 2012 19:50]
En dan nog gaat het je niet veel helpen, want dan eisen ze weer dat er minstens één cijfer, één hoofdletter en een leesteken in moet zitten."...MetEenMaximumLengteVan8Karakters"... Password too long.
Inderdaad. Telfort "flikt" het ook.Klopt, telfort helpdesk medewerkers kunnen je wachtwoord gewoon zien
Dan resetten ze toch naar een wachtwoord dat ze dan telefonisch doorgeven dat je als klant bij 1e inlog moet aanpassen?Is op zich ook logisch. Stel een klant is zijn wachtwoord kwijt. Dan kan ie ook niet bij zijn mail. De helpdesk kan op zo'n moment dus ook niet een password-reset email sturen.
Vrijwel alle klanten vinden dergelijke ondersteuning erg prettig.
Je moet ook niet een salt per bedrijf hebben, je moet een salt hebben per user...De kracht van een salt zou snel komen te vervallen als de providers aan KPN moeten doorgeven wat hun salt is omdat anders KPN niet de hash zou kunnen reproduceren.
Je ziet tegenwoordig steeds vaker bij bedrijven dat in het geval van wachtwoord vergeten, deze gereset wordt waarna de werknemer deze na de eerste keer er mee in te loggen verplicht moet wijzigen, dit is uiteindelijk de beste en veiligste oplossing waarmee Helpdesk de klant kan helpen.Je zou natuurlijk ook de helpdesk medewerker een optie kunnen geven om handmatig een wachtwoord in te voeren, maar op dat moment is het wachtwoord ook al niet meer geheim. En als de beveiligings lagen goed zijn geregeld is dat ook geen probleem.
Voor zover ik weet kan je daar je je abbonement verlengen en beheren e.d. Dit houdt dus ook in dat je blox aan en uit kan zetten.Door Arnoud Engelfriet, vrijdag 29 juni 2012 16:18
Kun je via MyVodafone ook je abonnement aanpassen? Of blox bijkopen of iets dergelijks?
Dit is inderdaad mogelijk!Kun je via MyVodafone ook je abonnement aanpassen? Of blox bijkopen of iets dergelijks?
Er is helemaal geen sprake van een hack.deze hack
Of het ook daadwerkelijk intern is gefixt of dat ze slechts enkel niet meer de wachtwoorden verzenden weet ik niet.wij begrijpen uw melding en hebben dit ook vanaf vandaag aangepast mede door de u aangegeven redenen. onze excuses voor het ongemak.
[Reactie gewijzigd door NE5Freak op vrijdag 29 juni 2012 15:59]
[Reactie gewijzigd door Skizzik0 op vrijdag 29 juni 2012 16:06]
Jazeker. Slechte PR lijkt vooralsnog de enige beweegredenen om fatsoenlijke security te implementeren. Tweakers heeft tegenwoordig een redelijk groot en breed publiek, dus daar wordt het management niet blij vanIs dit iedere keer een tip aan tweakers.net waard?
[Reactie gewijzigd door Dronefang op vrijdag 29 juni 2012 16:30]
[Reactie gewijzigd door NE5Freak op vrijdag 29 juni 2012 18:59]
Nope, dat is het niet, zelfs semantisch niet. Of je nu hasht (one-way) of codeert (two-way), het blijft versleutelen (onleesbaar maken). Bovendien gaat het om dezelfde algoritmes.Het is een goede link die je post, maar versleutelen? De website die je aanhaalt gaat over het hashen, versleutelen impliceert dat het heen-en-weer kan terwijl dit bij hashen niet zo is.
Dit is een fundamenteel verschil.
Bron: http://en.wikipedia.org/wiki/EncryptionIn cryptography, encryption is the process of transforming information (referred to as plaintext) using an algorithm (called a cipher) to make it unreadable to anyone except those possessing special knowledge, usually referred to as a key. The result of the process is encrypted information (in cryptography, referred to as ciphertext). The reverse process, i.e., to make the encrypted information readable again, is referred to as decryption (i.e., to make it unencrypted).
Op dit item kan niet meer gereageerd worden.
Populair: Tablets Samsung Websites en communities Mobiele telefoons Google Sony Microsoft Games Politiek en recht Consoles
© 1998 - 2013 Tweakers.net B.V. Contact Over Tweakers Jouw privacy Algemene voorwaarden Cookies
Tweakers wordt uitgegeven door De Persgroep en wordt gehost door True