Door SunnieNL:
Maar het probleem van recovery is toch niet nieuw?
Als ik nu een wachtwoord gebruik zonder mfa bij een dienst en ik zorg dat al mijn recovery mogelijkheden niet kloppen kom je ook nooit meer in je account?
Ik ken geen enkele website waarbij je niet op "reset password" kan klikken, waarna je een mail met een lange link krijgt toegestuurd. En, als je daar op klikt, een nieuw wachtwoord kunt invoeren (zonder het oude te kennen).
Sterker, ik ken persoonlijk iemand en heb gelezen van mensen die (voor web-accounts)
uitsluitend hun e-mail wachtwoord zeggen te hoeven onthouden, en bij elke wachtwoordreset een willekeurige lange reeks letters, cijfers en symbolen intikken die zij ter plekke vergeten.
Gevoelsmatig vind ik dat verwerpelijk, maar ik heb nooit kunnen onderbouwen waarom dat een slecht idee zou zijn - tot nu toe: je leert zo niet dat het, voor een toenemend aantal accounts,
jouw probleem is als je niet meer in kunt loggen.
Door SunnieNL:
Dat is niet eens een MFA probleem.
Jawel, want als je voor een met MFA beveiligd account één factor vergeet, of als je een cybercrimineel bent en beide, of 1, van de factors niet kent, en voor de access-reset maar één factor nodig is (zoals een SMS), dan is er geen sprake meer van MFA.
Door SunnieNL:
Dus net als bij mij thuis, waar ik 8 hoog woon zonder raampje om in te tikken bij de voordeur of een brievenbus om een kabeltje doorheen te voeren, moet je gewoon al jaren recovery zaken regelen (zoals een sleutel bij de buren, of in het geval van MFA de recovery codes op een plek opbergen waar je bij kan of onderbrengen bij iemand die je vertrouwd).
Je kunt altijd de voordeur nog forceren. En in de praktijk gebeurt het regelmatig dat mensen in huis vallen of een natuurlijke dood sterven en niemand van de buren dat merkt, en de politie gebeld wordt als die persoon allang dood is. En die komen, ook zonder sleutel, echt wel binnen.
Door SunnieNL:
En als een goede security persoon je altijd zal adviseren: gebruik de passende security methode bij een bepaalde data classificatie. Je gaat dus niet overal MFA activeren, maar alleen daar waar het nodig is.
VeiligInternetten.nl adviseert om zoveel mogelijk van 2FA gebruik te maken, maar
hele -
maal -
ner -
gens lees ik
dat er risico's zijn op account-lockout,
wat die risico's zijn en
hoe je die mitigeert.
En dat geldt ook voor websites waar je accounts op aanmaakt: zij willen klanten, met zo min mogelijk
gedoe, binnenharken. Ze vertellen je niks meer dan minimaal nodig is om jou tot hun klant te maken en te laten betalen (evt. met jouw privacy). Der rest komt later wel, en anders maar niet. Jouw probleem.
Door SunnieNL:
De rest heeft recovery naar je e-mail, waarbij je e-mail weer achter de zwaardere security deur zit.
? Ik gebruik nog gewoon IMAPS, dus 1FA - alleen wachtwoord, voor mijn e-mail of webmail (2FA ook niet verplicht). Net als het overovergrote deel van de wereldbevolking.
Waarbij ik, als ik Thunderbird start, ik een wachtwoord voor elk account moet invoeren (en om mail te kunnen verzenden).
Nb. ik kan, zonder wachtwoord, wel bij alle lokaal opgeslagen e-mails (die Thunderbird sowieso onversleuteld in mappen op mijn PC zet).
Maar op mijn iPhone kan ik de standaard mail-app niet eens zo instellen dat deze om wachtwoorden vraagt, 0FA dus als je mijn iPhone in handen hebt en door het locked screen kunt breken (bij veel mensen een koud kunstje).
Door SunnieNL:
Overigens zijn de opties bij Apple flink achteruit gegaan als ik het zo zie. En deze tekst is ook handig: als je geen trusted device meer hebt, proberen we je te redirecten naar een trusted device… yeah right, Dan was ik niet bij dat kopje aangekomen. Ben benieuwd hoe dat langere traject dan werkt bij Apple, als je geen recovery gegevens hebt achtergelaten….
En dat vindt Apple kennelijk
nu pas een groot probleem: als je als gebruiker instelt dat je jouw back-ups
E2E versleuteld wilt hebben, kan Apple jou niet meer helpen om bij
jouw eigen gegevens te komen als je jouw wachtwoord vergeet en/of een tweede factor wegvalt.
Maar het is totale bull shit dat dit
nu pas een probleem zou zijn, want jouw Apple keychain en andere secrets (zoals opgeslagen wachtwoorden en passkey-secrets)
werden allang E2EE in iCloud geback-upped.
Waardoor al veel mensen screwed zijn die maar één Apple device hadden wat gestolen of ergens vergeten werd, of irreparabel defect raakte.
Het verschil met de nieuwe "full E2EE" is dat je, naast jouw inloggegevens, nu ook jouw foto's, adresboek etc. kwijt bent als je geen voorzorgmaatregelen hebt getroffen. Ik kan je nu al vertellen: bijna niemand doet dat. Want zij zien dat
nu alles werkt en nog maar weinigen hebben ervaren wat de risico's zijn.
Vergelijkbaar: bijna niemand maakt uit zichzelf back-ups of checkt of die back-ups restorable zijn.