Hoofdcategorieën
Device Settings

Poll

Wachtwoorden-wildgroei

De Franse overheid wil het gebruik van wachtwoorden op het internet overbodig maken, door gebruikers hun identiteit te laten bevestigen met een certificaat in de vorm van een smartcard of usb-stick. Goed idee?

Nee, te onveilig
36,4%
Interessant idee, maar ik moet het nog zien
26,9%
Ze bieden een oplossing voor een probleem dat er niet is
23,7%
Ja, ik word gek van al die wachtwoorden
13,0%

Aantal stemmen: 31.334. Deelname gesloten op 25-02-2010 11:44. Stemmen is niet meer mogelijk.


Reacties

«  1  2  3  4  5  »



"ik word" is dus wel degelijk zonder t , wel lezen wat je linkt.

En jij studeert aan de universiteit??? Schaam je...en rap een beetje :P

8)7

Ga je heel snel de ogen uit je kop schamen..

Het valt me op dat in de polls de laatste tijd veel vaker keuzes door mijn strot worden gedrukt, die ik helemaal niet zo bedoel. Komt vaak voor op voetbalzone.nl.

Maar ik ben TEGEN, omdat het heel onhandig is om steeds iets bij je te moeten hebben. De wereld, zeker de zakelijke wereld, wordt steeds mobieler!

Idd tenminste iets wat je kwijt kan raken, ik vind zelf eigenlijk een goede vingerafdruklezer wel een uitkomst mits het in een keer werkt en daarbij nog een pin code ofzo. Als je alleen een viercijferige code + vingerafdruk hoeft te gebruiken ben je stukken sneller klaar. Het probleem is dat vingerafdruk systemen nog niet volledig uniek zijn en zoals in mythbusters is aangetoond zelfs dure systemen vrij gemakkelijk te omzeilen met een uitvergrote kopie van een vingerafdruk.
Het is lastig iets compleet unieks te gebruiken waarbij er geen mogelijkheid is tot vervalsing of ontiegelijk duur.
Irisscanners zijn in dat opzicht nog onbruikbaar groot.
Dit initiatief van frankrijk lijkt me dan ook niet echt ideaal.

Ze hebben op zich wel een goed punt, maar brengen het verkeerd. Het zou best mooi zijn om voor bepaalde diensten (als overheidsdiensten etc.) een goede veilige vorm van inloggen te hebben.
Maar wachtwoorden overbodig maken? Ik heb genoeg plekken waar ik totaal geen behoefte heb om in te loggen als mezelf, maar gewoon als anonieme internetgebruiker met een rare nickname...

Daar hebben ze digid voor uitgevonden (wat dan weer niet handig werkt).

defineer niet handig? Voor veel zaken zoals verhuizen naar andere gemeente e.d. belasting aangifte. Doe ik allemaal met DIGID.

SMS authentificatie werkt inderdaad handig genoeg..

Ja dat zeker, maar ik wordt er wel gek van dat ik het elke keer moet doen als ik ga inloggen.
Het zou wat mij betreft makkelijker zijn als dat alleen gebeurd bij het muteren van gegevens.
De site van bijvoorbeeld de IB-Groep(of hoe dat dan ook heet nu) is nogal brak, en je moet om de 10 min. opnieuw inloggen...

Klopt maar dat ligt meer aan de slechte service van de overheid.

Ze willen je gewoon minder anoniem maken om de veiligheid te verhogen. Ik vertrouw die fransen echter voor geen meter ze willen vast er ook iets anders mee.

De relatieve anonimiteit die wij internetzers hebben is een doorn in het oog van overheden en tal van andere organisaties. Als dit een poging is daar wat aan te doen, gebracht in de vorm van een grote verbetering voor ons, dan hebben de marketeers werkelijk briljant werk afgeleverd.

DigiD is weliswaar persoonsgebonden, maar ze verbinden er geen conclusies aan.
Bij de belastingaangifte van vorig jaar ofzo gaf de belastingdienst mensen zonder DigiD als tip de DigiD van de buurman te gebruiken. Het ging alleen maar om de ondertekening van de aangifte, niet of de ondertekenaar dezelfde persoon als van aangifte was.

Hier hebben ze wel op hun flikker voor gekregen en volgens mij is het inmiddels ook aangepast.

Linkje

digid, laat me niet lachen, als het niet zo droevig was.
met een pincode krijg ik bij de bank maar een paar honderd euro, de overheid vindt dat ik daar maar de grootste transactie van het jaar mee moet doen, m'n belastingaangifte ...
een van oveheidswege verstrekt certificaat, zoals in belgie, is vééél beter. in welke vorm, ( smartcard, rfid, mobiele telefoon ) moet dan nog bekeken worden.

en wat als de postbode dat bij je buurman door de brievenbus gooit??? en nu zal dat met een belastingaangifte nog niet zo heel veel uitmaken maar wat als het om de aanvraag van je nieuwe studiefinanciering gaat?
heetzelfde als een wachtwoord op je laptop of telefoon, dat staat erop omdat zelfs met fysieke toegang je nog niet zomaar overal toegang tot moet hebben

Veiligheid voorop, is de insteek van de overheid tegenwoordig. Zoals men van boerkas af willen komen, mogen mensen ook niet meer schuilen achter een nickname en zelf verzonnen gegevens.

Analoog daaraan zou een schrijver ook geen pseudoniem moeten hebben en artiesten geen artiestennaam...

Wie zegt dat je niet overal een nick kan kiezen en daramee bekent bent bij de sites? We weten nog helemaal niet wat ze van plan zijn en hoe ze het uit willen werken.

Dus goed idee, maar eerst even afwachten voordat er iemand iets zinnigs kan zeggen.

We kunnen wel van alles gaan roepen maar er bestaat nog geen plan. ;)

Eerst zien, dan geloven.

Vergeet niet dat het om een overheid gaat, een groep die ik eigenlijk toch al niet vertrouw. Daarnaast heeft de Franse overheid de laatste tijd al een paar keer het nieuws gehaald met wetgeving die al aangepast moest worden voor de invoering (three strikes anyone?).

Eerst zien, dan geloven.

Idd... Zolang dat ceritificaat gemakkelijk te copieren of aan te passen is, is het totaal waardeloos. Dan zou de overheid een kleine usb stick moeten aanleveren, die je alleen kunt lezen, met jouw ID erop. Maarja, dan moet je overal dat geval weer meesleuren....

Als je 'm kunt lezen zijn er vast mensen die het kunnen dupliceren :) Ik vind het een heel slecht idee. Wachtwoorden heb ik altijd bij me. En voor alles wat anders, zo moeilijk is dat niet.

Ik denk niet dat je de techniek begrepen hebt.

Het certificaat kan iedereen lezen. Net als een certificaat van een website. Dat is ook de bedoeling want het certificaat beschrijft de identiteit van de gebruiker. Bovendien kan iedereen de handtekening van het certificaat (Verisign, Thawte,...) verifiëren.

Bewijzen dat het certificaat van jou is doe je met de private key. Die staat in de smartcard en komt er met geen mogelijkheid uit. De cryptografie heeft ook plaats in de smartcard. Die je alleen met je pincode of passphrase kan ontsluiten.

Smartcards worden ook zo gebouwd dat je niet met straling of andere technieken de inhoud van de geheugencellen kunt uitlezen. Smartcards zijn bepaald veiliger dan bankpassen of OV chip kaarten.

Als 't gelezen kan worden kan 't gecopiëerd en nagemaakt worden. Al is de "techniek" nog zo goed 't kan altijd gekraakt worden.

Thuisbankieren was zogezegd ook veilig >.>

dus omdat het gros te dom is om een wachtwoord te onthouden heb je stax gewoon een 100% waterdicht systeem om iemands hoe waar en waarom op internet in de gaten te houden...


ze moesten gewoon boetes uit gaan delen voor vergeten en/of opgeschreven wachtwoorden..

[Reactie gewijzigd door i-chat op donderdag 4 februari 2010 12:00]


Dus mijn oma van 87 is dus dom omdat zij haar wachtwoorden en pincodes niet kan onthouden?

Probeer eens verder te denken dan jouw eigen wereldje voordat je dit soort uitspraken doet kerel... Er genoeg mensen die idd moeite hebben met het onthouden van al die verschillende wachtwoorden, en dat hoeft helemaal niks te maken te hebben met het dom zijn van die mensen.

En voor iedereen die z'n wachtwoorden niet kan onthouden zijn er tooltjes die het voor jou kunnen doen, en dat begint al bij de web browser. Iedere moderne browser heeft een password store. Volgens mij is dat al een jaar of 15 zo.

"een wachtwoord"
Wat heb jij een heerlijk makkelijk leventje dan.

Als ik eens bedenk hoeveel wachtwoorden ik momenteel heb... (en veel daarvan kun je hetzelfde maken, maar heel veel anderen ook niet).
Alleen al voor de twee ziekenhuizen waar ik werk zit ik per ziekenhuis aan 3-4 verschillende codes om röntgen/MRI-beelden in te zien, het patiëntendossier in te zien, in het voorschrijfsysteem te komen, etc. Tel daar bij op dat in het ene ziekenhuis die klotecodes ook nog eens om de maand ofzo gewijzigd moeten worden, in het andere om de 2 maanden (en je de code van de afgelopen 15 keer niet mag gebruiken) en dan vinden de ICT'ers aldaar het ook nog gek dat ik nadat ik 3 maanden in het ene ziekenhuis heb gewerkt, ik de codes in het andere niet meer weet en weer alles kan laten resetten...

De oplossing: je codes opschrijven???? Dat is denk ik toch aanmerkelijk onveiliger dan mijn zelfde code, die al tien jaar niemand weet, te gebruiken.

Ach ja, als ik dan een keer in de dienst toch in het andere ziekenhuis moet zijn kan ik weer om drie uur 's nachts de dienstdoende ICT'er uit zijn nest bellen om mijn account te laten resetten. In mijn ogen poetic justice. (in hun ogen vermoedelijk niet :)).

edit: typo

[Reactie gewijzigd door Masterlans op donderdag 4 februari 2010 20:46]


Daar zijn SSO oplossingen voor. Moeten ze het wel implementeren natuurlijk.

Is dan ook al herhaaldelijk om gevraagd... Nog steeds geen verbetering helaas. Ook de introductie van SAP (mijns inziens een mooi moment om zoiets vanaf het begin erin te hebben) heeft alleen maar weer een extra wachtwoord toegevoegd...

Wat heb jij een heerlijk makkelijk leventje dan.
Heb ik zelf iig wel.
Als ik eens bedenk hoeveel wachtwoorden ik momenteel heb...
Heb ik ook. Momenteel een stuk of 50. Voor elke site waar ik me registreer neem ik een ander wachtwoord.
De oplossing: je codes opschrijven????
Nee, een key generator gebruiken adhv een per systeem opgeslagen salt en je master wachtwoord. Je hoeft maar 1 ww te onthouden, die je bovendien nooit over het internet hoeft te sturen, terwijl het uiteindelijk gebruikte ww voor ieder systeem anders is.

Een beetje vergelijkbaar met de random reader die bij banken gebruikt wordt (behalve dat het geen challenge/response is, maar dat het wel gewoon overal mee werkt). Zou evt ook een applicatie op je telefoon kunnen zijn, die je vrijwel altijd bij je draagt. Het grote verschil met wat de Fransen willen is dat je nog steeds iets houdt wat je uit je hoofd moet weten. En dát is dom, want dan kun je je impersoneren door simpelweg dat apparaat te stelen wat jou moet gaan identificeren.

[Reactie gewijzigd door .oisyn op vrijdag 5 februari 2010 02:08]


Is daar al een goed toepasbare variant op te vinden? (voor een smartphone bijvoorbeeld?) Of stel ik het me dan te simpel voor? Ik houd me warm aanbevolen als je een verbetering in mijn huidige wachtwoorden-situatie kunt bewerkstelligen...

[Reactie gewijzigd door Masterlans op vrijdag 5 februari 2010 12:23]


Opzich een goed systeem maaaaaaar....

Bv: standaard = !ww123
En dan als toevoeging de eerste 3 letters van de website/systeem erachter.

Het probleem gaat hem alleen zitten als je bijvoorbeeld 3 maandelijks of halfjaarlijks je wachtwoord moet wijziging... daar zou je weer met een ophoging van je standaard wachtwoord kunnen werken mja... dan moet je dat weer onthouden ;)

Dus oisyn verrijk ons met je wijsheid!

opschrijven is eigenlijk wel een goed plan, hou het papiertje gewoon goed op een veilig plaats bij je, aangezien de wachtwoorden toch elke maand gewijzigd worden is er maar een klein risico als je het zou verliezen.

Ik heb mijn wachtwoorden op m'n muur geschreven :)

Lijkt dom maar op diezelfde muur staan nog een hoop andere onzin opgeschreve tegen geplakt en dingen zelfs verstopt (onder papiertjes).

En de kans dat iemand hier physiek in mijn kamer komt om m'n passwoord te stelen is kleiner dan dat kans dat er spyware op mijn systeem komt dat leest welke passwoorden ik intyp.

i-chat, later komt er ook nog een iris scan bij. Extra veilig. Extra big brother.

Het gaat niet om het onthouden van wachtwoorden, het gaat om dat we niet meer anoniem kunnen zijn.

En dan verliest iemand bij de AIVD zijn stickje....

Kan ik er zomaar mee inloggen op de AIVD site ;), en misschien er ook nog wel het gebouw mee binnenlopen. Even stickje in de paal bij het poortje en de poort gaat open.

Inderdaad ook het eerste wat ik dacht.
Wel heel veilig alles op een stick, maar als deze je "indentiteit" bevat kun je met die stick overal naar binnen/toegang krijgen,

helemaal niet op die stick staat dus nu gewoon een wachtwoord.
(mischien een code, met antwoord code of wat dan ook doet er niet toe.)

dat betekent dat als je de data uitvoer van die stick kan namaken.
(wat voor soor dat ook mag zijn)
je alle beveiligde content van die persoon kan accessen.

nu kan men door verschillende wachtwoorden te gebruiken zorgen dat als er iets gehacked wordt, iig niet meteen alles gehacked wordt...

[Reactie gewijzigd door freaq op donderdag 4 februari 2010 13:01]


helemaal niet op die stick staat dus nu gewoon een wachtwoord.
(mischien een code, met antwoord code of wat dan ook doet er niet toe.)
En daardoor verhelpen ze het probleem niet. Je hebt opnieuw een code die je moet onthouden, maar dit keer is het een code die voor heel veel verschillende inlogsystemen geschikt is. Als je nu dat ding verliest en iemand anders vindt het, hoeft die persoon maar één code te kraken.

In mijn geval zijn er verschillende wachtwoorden die ik op internet gebruik, wat naar mijn idee veiliger is.

Ik kan het nut van zo'n ding ook wel inzien, minder gedoe maar ik vind het zeker niet veiliger dan het huidige systeem.

Knappe jongen die die code kan kraken in (vaak) maximaal drie pogingen. Daarna wordt de token geblokkeerd en kun je fluiten naar de wachtwoorden.

Kan je heel makkelijk oplossen door bijv in de stick ook een fingerprint reader te zetten :)

Valt me trouwen op dat veel mensen hier denken dat de mensen die dit moeten invoeren te dom zijn om te denken aan alle nadelen die hier aangedragen worden. Denken jullie nou werkelijk dat het voldoende is om puur dat stickje in te pluggen om volledige toegang te gaan krijgen tot overheidssystemen e.d.?

Jammer dat in Duitsland al aangetoond is dat de huidige generatie vingerafdrukscanners geen verschil zien tussen een echte vingerafdruk en een kopie op een plakbandje (op een vinger van was)

Ik weet trouwens niet of ik blij moet zijn met biometrische toegangscontrole. Mijn wachtwoord/pincode kan ik desnoods wijzigen, mijn vingerafdruk nooit. En ik wil niet graag in een je vinger-of-je-leven situatie verkeren.

op mijn werk doen we veel met digitale certificaten, dus de techniek is beschikbaar. maar als het vanuit de overheid gaat komen wordt het natuurlijk een ander verhaal...

Er bestaat op dit moment een document met een aantal richtlijnen die het je makkelijker maken om een sterk wachtwoord te maken en te onthouden

bron: http://www.microsoft.com/...self/password/create.mspx

Een normaal wachtwoord wat je op je toetsenbord intikt kan worden geraden of onderschept. Een fysieke token die je bij je hebt kan worden gestolen
Een biometrische scan kan fysiek en letterlijk van je lichaam gejat worden.

om toch een zeer goede beveiliging te hebben is een combinatie van de bovenstaande punten niet verkeerd.

Als alle drie de beveiligingen tegelijk gebruikt worden is de kans dat alles in 1 keer gestolen/"gevonden" word zeer klein.

Om alleen gebruik te maken van 1 van de 3 bovenstaande punten heb je dus in vergelijking met alle bovenstaande punten tegelijk een zeer grote kans dat je wachtwoord op straat komt te liggen.

Voor bepaalde diensten is het misschien handig, maarja ik denk toch dat een wachtwoord die in je hoofd zit veiliger is dan een USB stick, die kan je namelijk kwijtraken zoals rdfeij al zei.

Sowieso vind ik het een raar idee, met dat systeem kan je nooit meer ergens anoniem een account aanmaken. Ik bedoel ik kan zo een aantaal dubieuze sites opnoemen waar je niet je gegevens aan zou willen geven.

Is het dan alzo niet de vraag wat je dan op die dubieuze site te zoeken hebt? :?

Ik denk dat je zelf wel een aantal sites kan bedenken waar jij op komt waar je liever niet je persoonlijke gegevens achter laat.

Daar hebben we de privémodus voor he :)
Maar... Het lijkt me inderdaad absoluut niet handig. (Stel dat'ie eens stuk gaat??) Gewoon onthouden mensen! ;)

Laatste boek van de bijbel staat wat het uiteindelijk wordt: een code op iemands hand of voorhoofd, kan je niet zo makkelijk kwijt raken.

Ik zie het probleem niet. Ik log gewoon in, niemand die weet wie er achter de pc zit.
Met zo'n USB-stick kan de overheid ook nog even meekijken wie die 'Tweakah007X' is. Zegt ie iets verkeerds, kunnen ze gelijk bij 'm op de stoep staan.

Zo'n ding kan ook nog gejat worden. Vind ik een erger iets dan dat iemand mijn wachtwoord kraakt.

Hmm, ik heb weer eens een mix van antwoorden.

Ja, ik word gek van al die wachtwoorden. Het is niet veilig om voor een forum zoals dit, je bankzaken, je online shops, je email, je netwerk account op de zaak etc. etc. dezelfde wachtwoorden te hanteren. Daardoor zit ik nu met minstens tien verschillende wachtwoorden en dat is lastig.

Bewaren in een centrale app vind ik ook weer niet safe. Op fora heb ik al vaak dat ik maandelijks de wachtwoord vergeten optie gebruik en het random gegenereerde nieuwe wachtwoord gebruik.

Nee, te onveilig. Een USB stick is onhandig en in ieder geval niet veiliger naar mijn idee. Je kunt 'm kwijtraken of de stick gaat kapot. Daarbij is het onduidelijk op welke momenten de stick uitgelezen wordt en welke informatie daarvoor centraal bijgehouden zal worden. Ook één "toegangsbewijs" voor fora, bankzaken etc. lijkt me niet verstandig.

De hoeveelheid wachtwoorden maakt het onhandig en men is al minstens tien jaar bezig om een slimmer alternatief hiervoor te verzinnen, maar vooralsnog is geen enkele oplossing levensvatbaar gebleken. Ook de stick of card lijkt me geen oplossing.

Bovendien hoeven gebruikers niet meer 'duizend verschillende wachtwoorden te onthouden', stelt Nathalie Kosciusko-Morizet, de Franse minister voor Digitalisering
Ik hoef nu al geen duizend verschillende wachtwoorden te onthouden. Ik ken er 3 uit mijn hoofd en de overige 50 staan netjes in Keepass.

Welke gebruiker heeft nou echt duizend wachtwoorden :?
Ik heb dan ook 'Ze bieden een oplossing voor een probleem dat er niet is' gestemd.

Zelfs mijn moeder hoeft maar één wachtwoord te onthouden omdat de rest in Keepass staat.

Duizend is natuurlijk figuurlijk bedoeld, en betekent in dit geval "veel" ;)

Wellicht heb je niet helemaal begrepen wat voor USB-stick dit is, of wat een smartcard inhoudt. Die moet je met een PIN of (master-) wachtwoord openen voor gebruik. En al je versleutelde verkeer gaat dan door de USB stick, omdat de private key van het persoons-gebonden certificaat de kern van de USB-stick niet uit komt.

Ik vind het een geweldig idee, maar nogal onwerkelijk om het op een dergelijke manier in te voeren.

Ik heb zo'n USB-stick van Aladdin. Het is een e-Token en bevat een crypto-engine in de stick, met een klein geheugen om de private key in aan te maken en nooit uit te laten kopieren. Mits je de chip opensnijdt met een laser om het uit de epoxie te halen (zonder dat het breekt). :)


Dit initiatief mist:
- de uitrol van een PKI omgeving bij de betrokken bedrijven
- de ondersteuning voor verschillende PKI structuren (op een gebruiksvriendelijke manier) met de USB-etokens of smartcards.
- bedrijven en particulieren moeten hier ook gebruik van moeten maken.
- Moet goedkoop zijn of gratis (als je ziet wat VeriSign vraagt voor zoiets...)
- ...

Verder is het lariekoek als de overheid deze service gaat draaien. Dit zou verspreid moeten worden om concurrentie niet af te slaan. Ik wil het als non-profit ook kunnen doen.

Het is ook lariekoek dat de overheid gelijk weer een tap in je leven krijgt. Je geeft nu ook al je gebruikersnaam en wachtwoord af. Dus ze weten al iets van je. Je moet gewoon op dezelfde cryptografische prettige manier ook anonieme certificaten kunnen aanmaken, net als met een gebruikersnaam nu.

Als dat niet kan... forget it!

[Reactie gewijzigd door VisionMaster op zaterdag 6 februari 2010 22:07]


Niet te moeilijk denken man. Het kan ook een programmatje à la KeePass zijn (of zelfs een plugin ervoor) waarmee een website direct ingelogd kan raken. Een certificaat (op de website) is dan natuurlijk nodig ter verificatie en identificatie.

Dat betekent dus HTTPS, maar dat zou eigenlijk sowieso verplicht moeten zijn voor het overpompen van gevoelige data als wachtwoorden.

In principe zijn de ingrediënten er dus al. Nu nog de last mile waarin de boel gekoppeld en geintegreerd wordt. En heel belangrijk: maak het makkelijk en toegankelijk, en zorg ervoor dat mensen weten dat het er is en waarom het handig/verstandig is.

[Reactie gewijzigd door _Thanatos_ op zondag 7 februari 2010 20:26]

«  1  2  3  4  5  »

Op dit item kan niet meer gereageerd worden.

VNU Media logo Hosted by True

© 1998 - 2012 Tweakers.net B.V. - Alle rechten voorbehouden - Contact - Jouw privacy - Algemene Voorwaarden

Uitgever van:

Website van het jaar 2011