Cookies op Tweakers

Tweakers maakt gebruik van cookies, onder andere om de website te analyseren, het gebruiksgemak te vergroten en advertenties te tonen. Door gebruik te maken van deze website, of door op 'Ga verder' te klikken, geef je toestemming voor het gebruik van cookies. Wil je meer informatie over cookies en hoe ze worden gebruikt, bekijk dan ons cookiebeleid.

Meer informatie

Door , , 63 reacties

Tijdens de laatste BlizzCon liet Blizzard wat kleine details los over de beveiliging van het nog steeds ongekend populaire World of Warcraft. De korte opmerkingen die de ontwikkelaar erover maakte, riepen echter meer vragen op dan dat ze antwoorden gaven. Tweakers.net wil natuurlijk wel volledig op de hoogte zijn, dus hebben we alsnog een aantal vragen aan de ontwikkelaar voorgelegd. Rob Bridenbecker, als vice president of online technologies belast met de beveiliging van het spel, reageert namens de studio.

Rob BridenbeckerTijdens BlizzCon 2010 vertelde je dat jullie op basis van een analyse van de speelstijl van de account-houder kunnen voorspellen of een account is gehackt. Als iemand anders met de characters van dat account zou spelen, zouden jullie dat merken doordat de hacker een andere stijl van spelen heeft. Kun je vertellen hoe dat werkt? Wat voor informatie verzamelen jullie om diefstal van een account te voorspellen?
We verzamelen niet meer data dan nodig is om ervoor te zorgen dat spelers van onze games kunnen genieten. Daar zit informatie bij die nodig is om de verbinding in stand te houden tussen onze servers en de client. Denk bijvoorbeeld aan de locatie vanwaar je een verbinding maakt en het tijdstip waarop je speelt. Daarnaast verzamelen we nog in-game data. We hebben een algoritme dat we op een deel van die data loslaten en daar rolt een score uit die ons helpt te bepalen of de persoon die speelt ook echt de persoon is die hij of zij beweert te zijn. Als we vermoeden dat het account is gehackt, kunnen we het proactief op slot gooien, al bieden we de rechtmatige accounthouder een eenvoudige manier om de status te resetten. Als we het echter bij het rechte eind hadden, hebben we zo in ieder geval voorkomen dat er schade is toegebracht aan een account. Als we fout zitten, heeft de accounthouder daar nauwelijks hinder van en herinneren we hem of haar bovendien aan het belang van de beveiliging van een account. In dat geval zal ons algoritme van de fout leren, zodat de inschatting in de toekomst alleen maar nauwkeuriger wordt.

Hoeveel informatie hebben jullie van de speler en van de hacker nodig om een vermoeden van account-diefstal te hebben? En hoeveel tijd is daarvoor nodig? Tijd lijkt ons cruciaal hierbij.
Ik kan helaas niet loslaten hoe we het profiel van een speler samenstellen. Tijd en locatie zijn echter enkele elementen die ons helpen te bepalen wat legitieme speelpatronen zijn. Om een voorbeeld te geven: als op een account historisch gezien steeds 's avonds vanuit Nederland is ingelogd en er wordt opeens vanuit een ander land op een andere tijd ingelogd, gaat bij ons een rode vlag omhoog. De data die we gebruiken in dit proces bestaat uit gegevens die ofwel nodig zijn om het spel te spelen, ofwel om de verbinding met de server te behouden.

Hebben jullie het systeem getest? Hoe zeker zijn jullie ervan dat de voorspelling klopt?
We hebben het systeem in eerste instantie in een soort read-only-modus laten draaien, waarbij geen actie werd ondernomen maar enkel scores zijn gegenereerd om de mate van succes te bepalen. Dat leverde uiteindelijk een aanvaardbaar foutpercentage op. Sindsdien houden we naast de data die we uit het systeem halen ook de berichten in de gaten die we van spelers krijgen. Zo kunnen we maximale veiligheid bieden en bezorgen we rechtmatige spelers tegelijkertijd zo min mogelijk overlast.

Tijdens de BlizzCon vertelde je dat jullie een e-mail of wellicht zelfs een sms zouden sturen aan de accounthouder, om te vragen of er iets ongebruikelijks is gebeurd met zijn of haar account. Is zoiets al ingevoerd of is het slechts een voorbeeld van wat er mogelijk is?
Als we accountdiefstal vermoeden, sluiten het account tijdelijk af en sturen we een e-mail naar de eigenaar ervan. Alle volgende inlogpogingen worden geblokkeerd tot de eigenaar de handelingen heeft verricht die in de e-mail uiteen worden gezet. We denken na over aanvullende maatregelen, zoals het versturen van een sms, maar daar maken we nu nog geen gebruik van.
 
Is het systeem verwant aan het Warden-programma dat tegelijk met World of Warcraft wordt geïnstalleerd? Of is het een server-side programma?
Dit systeem draait volledig op onze eigen servers en heeft niets met Warden te maken.
 
Net als bij Warden zijn er wellicht mensen die het verzamelen van dergelijke data een inbreuk vinden op hun privacy. Overwegen jullie om het systeem een vrijwillig karakter te geven?
Zoals ik al aangaf, verzamelen we alleen data die nodig is om de game speelbaar te houden. We zijn blij dat we een passief systeem hebben dat een extra beveiligingslaag over de authenticator legt. De reacties die we tot nu toe van spelers hebben gekregen zijn buitengewoon positief. Ze zijn vooral blij dat we een actievere rol spelen bij de beveiliging van hun account.


Door Paul Hulsebosch

- Redacteur games

Paul is de oudgediende van de redactie en schrijft al sinds 1996 over games. Eerst voor tijdschriften als PC Zone Benelux, maar door de jaren heen steeds meer voor websites. Na een uitstapje bij een Nederlandse ontwikkelstudio schrijft Paul sinds 2008 voor Tweakers, waar hij zijn voorliefde voor tactische shooters en mmog's helemaal uit kan leven. Al is hij na al die jaren nog nieuwsgierig genoeg om bijna alle nieuwe games uit te willen testen. De nachten zijn nog steeds kort in huize Hulsebosch.

Volg Paul op TwitterVolg Paul op Google+

Gerelateerde content

Alle gerelateerde content (32)

Reacties (63)

Reactiefilter:-163061+136+21+30
Moderatie-faq Wijzig weergave
Na 6 jaar WoW hebben ze het nog steeds niet geheel onder controle. Betere account beveiliging heeft wellicht tot wat vermindering van account hacks geleidt, maar het zal nooit stoppen. Waarom niet? Omdat er nog steeds sukkels genoeg zijn die zich makkelijk laten overhalen om met goldsellers in zee te gaan. Of mensen die helemaal geen zin hebben om zelf een char te levelen en dan maar een account kant en klaar te kopen, niet nadenkend over het feit dat het account 9 van de 10 keer van een ander is gestolen, of dat het in een later stadium gewoon weer van hun wordt gestolen. Nee, de grote jongen in Azeroth uithangen omdat het IRL niet lukt is veel belangrijker. Zolang de goldsellers een reden hebben om in de game te blijven, de sukkels die alles bij ze komen kopen, zal de goedwillende speler zich altijd bewust moeten blijven dat hij/zij gehacked kan worden. De onderlinge handel in goodies is natuurlijk fantastisch. Auction House is een echt een heel goede aanvulling op de game, maar het brengt, net zoals in RL, wel weer crime met zich mee. En met de verschillende crafting profs waar het verzamelen van mats weer cruciaal voor is heb je natuurlijk ook genoeg van die eppo's rondlopen die herbalism/mining doen, puur alleen maar voor de verkoop. Kan heel goed, natuurlijk, maar het brengt wel de nodige risico's met zich mee.
Gelukkig kunnen ze goed je gear en andere items retrieven indien je gehacked bent, maar eigenlijk zouden ze daar geen inspanning op hoeven te leveren. Je account, waar je jaarlijks zo'n 140 euro voor neertelt mag toch wel wat beter bewaakt worden.
Blizzard heeft nooit echt hard gevochten tegen de goldsellers. Na een jaar of 4 spelen kwamen ze pas met de oplossing om chars onder lvl 10 en trial accounts de mogelijkheid tot /w af te nemen. Zo kon de betalende speler met een iets geruster hart doorspelen, zonder om de minuut een goldseller spam in de chatbox te krijgen. Wat een oplossing....
Bestrijdt de goldseller, verlaag de behoefte om illegale G's te kopen en je bent een stuk verder. Daarmee hoeft Blizz echt de gameplay niet te schaden.

[Reactie gewijzigd door Poops_McGhee op 22 april 2011 20:43]

Interessant. Facebook heeft al een tijd een soort gelijke beveiliging. Zodra je inlogt vanuit een ander land worden een aantal veiligheidsvragen gesteld. Mocht je vaak in verschillende landen komen, dan heeft Facebook door dat dit kennelijk normaal gedrag is voor de betreffende persoon en houdt op met het stellen van vragen bij een veranderde locatie. Dit is vast niet de ultieme oplossing, maar het zorgt effectief voor een extra security laag.
Interessant. Ik switch regelmatig van land maar heb deze extra vragen nooit gehad.
Nou wees blij. Ik heb ze wel gehad en het zijn niet de makkelijkste vragen. Krijg je foto's te zien van iemand en dan vragen als: hoe oud is deze persoon, waar werkt deze peraoon, ect. Moet je er 4 van de 5 goed hebben. Alsof ik van al mijn vrienden exact weet wat ze doen, mensen die ik 5 jaar geleden op vakantie heb ontmoet staan er ook nog tussen.

Dan vind ik een simpele code wel makkelijker.
Ik kreeg wel een vraag van Blizzard, al toen op een andere locatie binnen Nederland speelde... Rift werkt trouwens met een vergelijkbare beveiliging (die nog vaker aanslaat).

[Reactie gewijzigd door Paul Hulsebosch op 28 maart 2011 11:15]

Steam heeft sinds begin deze maand ook een extra beveiliging die checked van waaruit je verbinding maakt met je steam account,ik zat voor werk in belgie met mijn laptop + steam
toen ik bij thuiskomst op mijn pc wou inloggen moest ik een extra beveiligingscode invoeren die onderweg was naar mijn email adres die bij steam bekent stond
deze beveiliging werkt alleen als je jou email al (geverifieerd hebt)

http://tweakers.net/nieuw...beveiliging-accounts.html
Dat had ik wel, toen ik vanuit Finland inlogde. Echter alleen via de PC in het hotel daar, via mijn ipod weer niet. De ipod was blijkbaar dan een bekend systeem, of ze konden de vriendelijke 'lock' vragen niet via de ipod applicatie aanbieden.
En toch zie je nog extreem vaak bij gehackte accounts dat het account al lang leeg geplundert is. Ik heb nog nooit gehoord dat een account op tijd gelocked is om schade te voorkomen. Is het bekend hoe vaak ze hier wel op tijd mee zijn?
Ik heb wel eens een guildie gehad waar ze wel op tijd waren (binnen 2-3 uur ofzo). Die kreeg zijn char terug met ineens max mining en herbalism, en de bags helemaal vol met materials :P
Ik ben mijn account ooit eens kwijt geraakt. Toen ik terug ingelogd was heb ik een GM gecontacteerd en de situatie uitgelegd. 10 sec later waren al mijn spullen in mijn mailbox. Ik was een beetje gold kwijt op het einde van de dag maar dat is echt wel het minste als ze alles hadden leeggeroofd en ze je epic gear waarvoor je zo lang hebt zitten werken hebben gedisenchant. Ik heb wel gelukt gehad dat ze mijn alts niet hadden gebruikt. Ik was toen juist een nieuw character aan het levelen en het grootste deel van mijn waardevolle spullen stonden daarop.

Maar goed. Support bij Blizzard is echt heel goed, er zat 4 uur tussen form op hun site invullen en de mail die ik kreeg dat alles terug in orde was. Daarna ook meteen een Blizzard Authenticator gaan halen ;)
Ze gaan dus een email sturen met instructies als een account is gelocked.....

Weten ze eigenlijk wel dat hackers op DIE manier aan de passwords geraken en ik dus PER DEFINITIE zo'n mails niet lees? Hoe gaan ze bewijzen dat de mail echt van hen is? Het enigste dat ik met kan inbeelden is door er geen links in te plaatsen maar de mensen zelf in te laten loggen op hun account pagina.

Doen ze dat niet: Good Luck
Dat had ik ook al in gedachte. Ik krijg elke dag nog spam mails over WoW terwijl ik al een jaar niet meer speel. En spijtig genoeg raakt een echte WoW mail daar ook tussen verzeild. Je moet al de links checken (over hoveren) om te zien of de mail echt is. En wanneer deze in de spam folder zit, kan je de links niet zien.
Ach ik krijg (zogenaamde) Blizzard mails op mijn Ziggo adres terwijl ik die helemaal nooit gebruikt heb voor WoW, is wel makkelijk filteren, dat weer wel. Zijn gewoon de bekende spamlijsten die ze gebruiken en hopen dat er iemand dat wel gebruikt voor WoW en hapt.

[Reactie gewijzigd door MeNTaL_TO op 29 maart 2011 09:33]

als je zo stom bent fake op links te klikken in fake email etc, dan is het je eigen schuld dat je je account kwijt bent..

als jij ziet dat jou account locked is dan ga jij wel in je inbox kijken voor een mailtje ( desnoods krijg je een bericht te zien wanneer je probeert in te loggen)
Volgens mij ligt de schuld nog altijd bij de hacker en niet bij het slachtoffer. Als jij je fiets een keer vergeet op slot te zetten, dan is dat je eigen schuld als hij gejat wordt? Dat is natuurlijk wel een kromme logica.
Helaas leven we in de wereld waar dit inderdaad je eigen fout is.
Zullen we eens kijken wat de verzekeraar zegt als je aangeeft dat je fiets niet op slot stond?
Dan kan ik je nu verzekeren dat je geen geld krijgt of in ieder geval erg moeilijk gaan doen.

Ben met je eens dat het compleet onlogisch is.
Tja, de mails worden ook steeds beter van kwaliteit.
Ik pik ze er zo uit omdat ze of op mijn mail binnenkomen wat niet mijn WoW login is of omdat de mail doorlinkt naar een "blizzard domein" in de VS. En ik speel op EU servers.

Maar ik kan me voorstellen dat mensen een keer bij de neus worden genomen.
De tijd dat de mailtjes leken op "plx insert login and ur paswort here" (bewust fout geschreven ;) ) is allang voorbij.
Ik heb gehad dat mijn account preventief (te laat) gelocked werd. De mail van blizzard kwam netjes in mijn inbox terecht, waar alle hackers-emails in mijn spambox terecht komen.

Een goed spamfilter haalt die er echt wel tussenuit.
ze sturen een mailtje op het moment dat je inlogt kwam ik achter :P kon vorige week niet inloggen toen in in Duitsland zat.
deze stond bij mij iig als veilig (dus geen phising etc)

Maar inderdaad niet de beste,maar wat moeten ze anders? om nou iedere keer te moeten bellen is ook niet alles
Als je niet aan je mailadres kunt kan je nog altijd bellen. Ze vragen dan vaak de key van je WoW account, de code van een recente prepaid card of een scan van je identiteitskaart. Als je kan bewijzen dat de account op jouw naam staat, dan kan je hem altijd terug krijgen, want account sharen mag niet.
RIFT heeft een systeem waarbij je, als je op een andere locatie inlogt eerst dat moet bevestigen voordat je door kan gaan met spelen op die locatie. Hierover werd een melding gedaan op een WoW forum (US of EU), er werd vervolgens gereageerd door een community manager dat WoW precies zo'n systeem heeft, echter is dat helemaal niet het geval en hoop ik dat deze veranderingen doorgevoerd zullen worden.

Een authenticator is wel aan te raden, maar de meeste keyloggers worden al geblokt door het gebruik van de WoW Launcher.

Edit : Bron : http://www.youtube.com/watch?v=ghW85x7xn-M
Daily Blues 4:30

[Reactie gewijzigd door Decile op 29 maart 2011 19:28]

Dit is er in principe al wel, al is het geloof ik alleen voor de US.

http://us.battle.net/wow/en/blog/1113829

En het wijkt iets af van de methode die Rift gebruikt, maar de basis komt op hetzelfde neer.
Weet je zeker dat het RIFT is en niet Steam die je om bevestiging vraagt? Ik las laatst in een Steam update namelijk over precies dezelfde soort beveiliging, maar dat ging over de verbeterde beveiliging van Steam. Dus dan zou je de vraag al krijgen zodra je wilt inloggen op Steam op een andere pc.

edit: Het heet Steam Guard. Linkje hier.

[Reactie gewijzigd door Bonez0r op 29 maart 2011 17:02]

Een tijdje geleden heb ik toch wel ondervonden dat een dergelijk systeem al actief is. Op vakantie in Turkije mijn laptop meegenomen, op wifi van het hotel ingelogd en even gespeeld, toen ik eenmaal weer terug in Nederland kwam was er toch echt al een rode vlag afgegaan en was mijn account preventief gelocked...
Maar voor alle veiligheid zou het inderdaad al wel wat beter zijn als mijn account ter plekke in Turkije al gelocked zou worden, bij het proberen in te loggen.
De beveiliging van Blizzard games is met gebruik van de authenticator al beter dan de gemiddelde game.

Zelf denk ik dat Blizzard meer bezig is om account sharing tegen te gaan om zo nog meer inkomsten te werven.
Na een of twee keer accountsharing en unlocken zal de software doorhebben dat dat 'normaal' speelgedrag is en verder niet zeuren. Wel is de effectieve beveiliging door het systeem dan voor accountsharers minder.
Accountsharing is illegaal volgens de EULA. Dus dan word je daarop gepakt.

Ik moet zeggen dat al die extra beveiliging nooit kwaad kan. Goed werk dus.
Hm, dit is zoals met alle online beveiligingen een race tegen de malafide personen.

Mijn WoW-account is ooit ook gehacked geweest en dit allemaal zonder ooit ergens een wachtwoord achter te laten of in te gaan op gold-sellers.
Mijn wachtwoord was ook sterk genoeg.

Al m'n epic raiding gear was verkocht, gelukkig kwam ik binnen de drie maanden terug online, anders kunnen ze het niet meer terughalen.
Mijn wachtwoord was ook sterk genoeg.
Maar hoe was dat met je e-mail account / wachtwoord / (in het geval van braque aanbieders) recovery vraag? Dat is nl vaak een zwakke schakel.
De beveiliging bij Blizzard is ronduit slecht te nemen. Ik ben zelf enige tijd geleden gebanned echter weet ik nog steeds niet waarvoor. Meerdere malen met ze gemaild, de enige reactie die je krijgt is een auto e-mail responder. Bellen kan ook maar die verwijzen je doodleuk naar een GM. Voor mij nooit geen Blizzard meer, je betaald een hoop geld en als je dan een keer een probleem hebt wordt je niet eens te woord gestaan laat staan een oplossing aangeboden.
Het beste is dan via een account van een vriend of vriendin een GM aan spreken. Die kan wel kijken waarom je account gebanned is. Het is inderdaad jammer dat ze niet reageren op een e-mail, maar ik denk dat ze te weinig mensen hebben werken die de mails beantwoorden. Er zijn veel meer GM's op de servers die het fijn vinden om je te helpen en er voor te zorgen dat je je account weer terug krijgt.
...als op een account historisch gezien steeds 's avonds vanuit Nederland is ingelogd en er wordt opeens vanuit een ander land op een andere tijd ingelogd, gaat bij ons een rode vlag omhoog.
Ik kan dus binnenkort een berichtje van deze lui verwachten?
Zit regelmatig in het buitenland, en in een andere tijdzone, maar wil af en toe wel even 'ontspannen' en een spelletje doen....
@Cyber,

Als jij dat op je account al regelmatig doet kun je niet spreken van " opeens uit een ander land." want het predicted gedrag dat je wel eens inlogged vanuit een andere regio ;)
Een bekende van mij reist voor zijn werk de hele wereld over. Blizzard heeft al twee keer zijn account automatisch preventief gelockt. Beide keren speelde hij vanuit China en was hij vanwege een slechte verbinding eigenlijk alleen maar aan het minen.

De customer service vertelde hem dat het geen probleem is als hij vanuit China (of andere landen) speelt, maar als hij in het buitenland zit moet hij niet gaan minen, want dan is de kans dat zijn account opnieuw gelockt wordt vrij groot.

Zal wel iets met Chinese goldfarmers te maken hebben. :)
Nog een idee voor blizzard: maak password case-sensitive (nee dat zijn ze na 6 jaar nog niet).

Op dit item kan niet meer gereageerd worden.



Microsoft Windows 10 Home NL Apple iPhone 6s Star Wars: Battlefront (2015) Samsung Galaxy S6 Edge Apple Watch Project CARS Nest Learning Thermostat Games

© 1998 - 2015 de Persgroep Online Services B.V. Tweakers vormt samen met o.a. Autotrack en Carsom.nl de Persgroep Online Services B.V. Hosting door True