Proton Pass krijgt beveiligde links voor het gemakkelijk delen van wachtwoorden

Proton Pass krijgt een nieuwe functie voor betalende klanten. Deze laat gebruikers wachtwoorden delen met anderen via tijdelijke links. Deze links kunnen ook worden gedeeld met personen die geen Proton Pass-account hebben.

Secure Links komt in loop van de komende dagen beschikbaar voor Pass Plus-abonnees op de browserversie, iOS, Android, Mac en Windows. Volgens Proton Pass moeten de beveiligde links 'een veilig alternatief zijn voor het delen van wachtwoorden via bijvoorbeeld documenten of berichten'.

Gebruikers kunnen zelf instellen hoe lang de link geldig blijft. Deze kan minimaal 1 uur en maximaal 30 dagen werken. Ook kan degene die de link deelt, instellen hoe vaak er op de link kan worden geklikt. Zodra de beveiligde links zijn gedeeld, kan de zender de toegang beheren via de Proton Pass-app. Gebruikers kunnen op die manier bijhouden wat er is gedeeld en met wie, de toegang indien nodig intrekken en gedeelde links controleren die zijn verlopen. Secure Links worden ook automatisch bijgewerkt als een wachtwoord wordt gewijzigd, zodat ontvangers altijd over de nieuwste versie beschikken.

De link wordt gegenereerd op het apparaat van de gebruiker, waardoor het niet zichtbaar is op de servers van Proton Pass. "Wanneer de ontvanger de link opent, wordt alleen het deel van de URL dat nodig is om het item te lokaliseren naar de servers van Proton gestuurd, terwijl de decoderingssleutel privé blijft", legt de dienst uit.

Pass Secure Link

Door Loïs Franx

Redacteur

12-07-2024 • 12:01

35

Reacties (35)

Sorteer op:

Weergave:

Waarom zou je wachtwoorden willen delen? Dat staat haaks op alle security inzichten.
Letterlijk 10 minuten geleden, van mijn vader "Wil je mijn Booking account, ik krijg extra korting?".
Gisteren op werk, "Kun je de API key delen voor klant X?".

De uitdaging van IT Security is om zaken veilig te maken, maar ook te zorgen dat het gemakkelijk genoeg is in verbruik om te voorkomen dat de grootste risicofactor - de mens - niet om de veiligheidsoplossing heen gaan werken. Dit is een perfect voorbeeld van "Idealiter doe je dit niet, maar als het dan toch moet, alsjeblieft".
Want ja, anders gaat men dat gewoon in de mail zetten...
Goed bewoord (y) same here.
Op kantoor hebben wij 1Password voor enterprise, met een gedeelde kluis voor sommige groepen (dus niet gedeeld met iedereen, maar volgens mij per Active Directory "groep")

Is eigenlijk wel handig, want er zijn genoeg diensten waarbij 1 account voldoende is, maar je wilt niet dat die verantwoordelijkheid 100% bij 1 persoon komt te liggen. Zie ook: "De Bus-factor"
Maar als je dan in 5 groepen wordt moet je dan ook door 5 verschillende DBs bladeren of worden die gegroepeerd?

Wij werken met is vergelijkbaars, omdat soms er maar 1 user account is voor de afdeling. Creer je wel 1 single point of failure met al die wachtwoorden, die shared DBs zijn echt goudmijnen.
Als voor iemand anders (non-tech familie of klant, of whatever) een account hebt aangemaakt met een veilig wachtwoord.
Deze kan je dan secure delen, zodat diegene dan het wachtwoord weer kan wijzigen.
In het screenshot is goed te zien hoe je dit voor bijvoorbeeld netflix kan gebruiken :+
Waarom zou je wachtwoorden willen delen? Dat staat haaks op alle security inzichten.
Om iemand ergens toegang toe te geven?

Dit gaat natuurlijk niet om de wachtwoorden voor je email account (die zijn bovendien 2fa tegenwoordig, toch... toch?), maar om zaken als, bijvoorbeeld, toegang tot een gedeelde galerij op een foto-deel website of een key voor het claimen van een spel op steam.

[Reactie gewijzigd door Verwijderd op 22 juli 2024 15:10]

Het zou mooier zijn als er dan een soort tijdelijke toegang wordt gegeven.

Dat je eenmalig kan inloggen via de URL die gegenereerd wordt.

Dat lijkt me nu echt handig. Via Bitwarden send bijvoorbeeld kan je dit ook al, zelfs bestanden kan je sturen en via OneDrive kan je ook gegevens delen.

Dat is dus niet geheel “bijzonder”, het kunnen delen van een wachtwoord.
Veel social media, zoals Instagram en Tiktok, hebben nog altijd geen mechanisme voor toegang tot een account door andere accounts. Je deelt dus met een heel team één account en wachtwoord. Dan is dit verrekte handig.
Via tijdelijke links dat is dit juist totaal niet handig.

Dan wil je gewoon je wachtwoord delen met een ander persoon in de groep via je password manager.
Via een tijdelijk linkje krijg je alleen maar het effect dat die persoon het wachtwoord gaat opslaan in een extern bestandje / post-it / etc.. omdat die het anders na 1x klikken alweer kwijt is.

Wij gebruiken het nog wel eens om de wachtwoorden van nieuwe accounts die wij hebben aangemaakt te delen met de gebruikers, bij het eerste keer inloggen moeten ze dan verplicht het wachtwoord wijzigen (en eventueel 2fa inschalen)
Een tijdje geleden werkte ik voor een klant waarbij ik het wachtwoord van een password kluis nodig had, terwijl ik vanuit huis werkte. Dan moet iemand toch echt dat eventjes aan mij versturen.
Zo zijn er nog veel praktische situaties te bedenken waarin iedereen wel weet dat het eigenlijk niet hoort, maar dat men toch even het password deelt om het werk niet stil te laten liggen. Ik vind dit wel een mooi bedachte oplossing voor de wereld tussen theorie en praktijk
Mooi dat deze functionaliteit wordt toegevoegd, maar het herkennen en invullen van wachtwoorden op desktop platformen gaat nog steeds dramatisch vergeleken met bijv. Bitwarden. Op de mobiele platformen werkt dit een stuk makkelijker..

Hier mogen ze toch echt wel een flinke verbeterslag doorvoeren, toch één van mijn grootste ergernissen.
Gaat prima hier met de Firefox addon :)
Hier niet, ook Firefox. Wanneer ik een account aanmaak of wachtwoord wijzig krijg ik bijna nooit de vraag van Proton Pass om dit te wijzigen/toe te voegen aan mijn vault en ik heb veel andere klachten gezien. Ook genoeg websites waar ik zelf de extensie moet openen om mijn data te kopiëren, terwijl Proton Pass dus wel herkend dat ik op de juiste site zit en mijn wachtwoord bovenaan de lijst toont.

Misschien dat jij toevallig alleen gebruik maakt van de websites waar het wel werkt, maar Proton heeft zelf al aangegeven dat dit niet optimaal werkt en dat ze dit gaan verbeteren.

Ik ben er verder erg blij mee, maar het kan zeker veel beter dan dan het nu werkt.
Klopt, gaat perfect. Ook de 2FA token wordt na inloggen zelfs ingevuld of gecopieerd zodat je het zelf kunt doen.

Zie daar toch wel een puntje voor hebben op Bitearden.

/beetje offtopic
Er komt ook een extra password als optie, bovenop je 1e paswoord voor inloggen. Die werkt nu als test bij geselecteerde mensen. Ik test die ook en is een extra beveiliging. Je hoeft het niet te gebruiken, maar stel dat Proton Pass een lek heeft, moeten ze dat 2e paswoord ook hebben.
Alles voor de veiligheid.
/ontopic
Bij Bitwarden kun je toch ook de 2FA/ TOTP op je klembord krijgen?
Absoluut geen problemen mee, merk zelfs dat het een verademing is t.a.v Keeper o.i.d.
Werkt prima met Safari & Chrome. Safari helaas nog het minst goed, maar wel te doen.
Ik wacht nog steeds op een self-hosted mogelijkheid zoals Bitwarden. Dan ga ik over van mijn huidige 1Password.

Zodra ze dat toevoegen dan heb je een password manager met de self-hosted functie van Bitwarden en de UX van 1Password.
Dan kun je lang wachten vermoed ik, want ik zie geen enkele manier waarop dat past binnen het model van Proton.
Zou ik gaan kijken naar Enpass.
Vergeet ‘t maar. Proton doet dit (normaalgesproken) helaas niet.
Waarom niet self-hosted van Bitwarden gebruiken? Doe ik ook, werkt uitstekend. Alleen soms herkent ie accounts niet in de browser via de add-on en mag ik het handmatig laten zoeken. Maar langzaamaan kom ik steeds verder. Draait hier mooi in een Docker-container op mijn Raspberry Pi.
Waarom is het eigenlijk niet mogelijk om Proton Pass zelf te hosten, ik dacht dat het in zijn geheel open source is? Zo klinkt het tenminste als je de site van Proton bekijkt.
Of is de back-end niet open-source?
Het "server" deel is inderdaad niet open source. Ze hebben op een Reddit post ergens wel een keer gereageerd om dit mee te nemen op de roadmap/wishlist. Het is dus vooral afwachten hoeveel mensen dit willen, en of ze het dan bij genoeg interesse gaan bouwen.
Interessante feature. Gek eigenlijk dat andere grote password applicaties deze functie eigenlijk niet kennen.
Bitwarden heeft wel Send, daarmee kun je ook delen en beheren hoe lang, wie en hoe vaak iemand het kan zien. Ook kun je het intrekken.
Op iPhone met keychain/wachtwoorden kan het ook. Maar alleen met Apple devices onderling.
Ik gebruik nu nog 1Password, maar volgens mij heeft Proton Pass inmiddels al dezelfde functionaliteiten.
Stuk goedkoper wel en ook een behoorlijk uitgebreid gratis account.

Iemand nog een goede reden om niet over te stappen?
Ik heb dezelfde gedachte. Proton Unlimited Families is erg interessant. Heb nu Google Drive + 1Password Families + Fastmail. Qua totaalprijs minder, maar Proton Unlimited heeft toch wel een hoop goede producten voor een goede prijs.
Zelfde reden nasr Proton gegaan. Had servertje hier, mail daar, paswoord zus.

Heb nu alles van Proton ( visionary) met 7Tb aan serverruimte, kan elk gratis proton account toevoegen aan mijn account, zonder kosten, en kan deze gebruiker mee laten profiteren van alles wat ik ook gebruik. Zelfs de serverruimte kan ik beheren en bv 50Gb toevoegen voor de één, en 100Gb voor een ander.
Ik ga sowieso niet meer terug, ben er meer dan tevreden over. (Alleen visionary is er niet meer) en ik mag, voor er iets uitkomt, alles testen. Ook wel weer leuk om te zien wat er zo binnenkort allemaal bij komt.
Goed om te horen :) wat alleen lastig is, is je familie overtuigen om over te gaan. Dan krijg je te horen "ik ben net gewend aan 1Password" 😅
Achja, misschien over een tijdje.
Ik gebruik hier het uitstekende https://hemmelig.app voor.

Op dit item kan niet meer gereageerd worden.