Ik heb begrepen dat als een aanvaller de versleutelde kluisdata buitmaakt, ze vaak offline kunnen proberen je hoofdwachtwoord te raden. Dat wordt tegengegaan met sterke KDF-instellingen en een sterk hoofdwachtwoord, maar het risico verdwijnt natuurlijk niet.
Met de juiste KDF (+ instellingen) is het nog steeds niet evident om even offline een wachtwoord te kraken / achterhalen. Deze algoritmen zijn juist zo gemaakt dat ze traag zijn. Bv een login op een trager systeem (zeg een wat oudere mobiele telefoon) duurt 1 seconde. Op een snelle desktop duurt het dan misschien 0,5 seconde en op dikke hardware nog steeds 0,25 seconde. Als je dan 1 miljoen wachtwoorden moet controleren duurt dat nog steeds 250.000 seconden oftewel 69 uur. Nu klinkt 69 uur voor 1 miljoen wachtwoorden als niet veel. Maar met een wachtwoord van 4 tekens bestaande uit alleen cijfers en (hoofd/kleine) letters zit je al op 14 miljoen combinaties (62 * 62 * 62 * 62 = 14,7 miljoen). Oftewel maal 0,25 sec om de KDF toe te passen betekend dat er 1026 uur oftewel 42 dagen overheen gaat. En dat is dan nog steeds maar voor een wachtwoord van 4 cijfers/letters, geen speciale tekens, en dus
maar 4 (terwijl je er toch zeker 10+ wilt hebben).
Audits helpen, maar: ze gelden voor specifieke versies en scope, ze bewijzen geen afwezigheid van bugs, en ze zeggen weinig over toekomstige regressies.
Ja en nee. Audits tonen wel aan dat Bitwarden by design veilig is. De hele zero knowledge "architectuur" help je niet om zeep met "een bugje". Dat er uit halen is een zeer bewuste actie (waar veel werk in gaat zitten). En staat eigenlijk gelijk aan het bouwen van een nieuwe wachtwoord manager.
En zeker, ook dan nog kunnen er security issues ontstaan. Maar ook daarvan tonen de audits iets aan. Ja, er worden issues gevonden.
Maar die worden ook snel opgelost. Dus ook al als er nog security issues in zitten of later ontstaan geeft het in ieder geval
vertrouwen (geen 100% garantie) dat ook dan issues (snel en) adequaat opgelost zullen worden.
Jij lijkt er overigens een stuk meer kennis van te hebben dan ik, mag ik vragen gebruik jij zelf een wachtwoordmanager?
Vaultwarden (dus de alternatieve Bitwarden server, met de officiele Bitwarden clients, zowel Desktop als Android als Firefox).
Maar mag ik de vraag omdraaien. Hoe beheer jij je wachtwoorden? En waarom denk je dat jou eigen systeem veiliger is dan het gebruik van een wachtwoord manager (wat je afgaande op je overige reacties niet gebruikt). Wachtwoorden hergebruiken is in ieder geval zeer zeker onveilig. Want je maakt je zorgen om het lekken van een password vault en dat er offline oneindig gezocht kan worden naar het wachtwoord. Maar als je een wachtwoord hergebruikt is de kans extreem groot dat jouw wachtwoord ergens staat opgeslagen in een (zwaar) onveilige vorm (plain text, md5 of sha1 zonder salt en dus mogelijkheid tot opzoeken in een rainbow table, ...). En wachtwoorden op een briefje schrijven is ook niet veilig (kan door anderen worden gelezen, tenzij je dat briefje weer in een kluis opslaat). En wachtwoorden in een tekst bestand (Kladblok, Word, ...) opslaan is zeer zeker ook niet veilig. Keyloggers, screen grabbers, .... Het bestand zelf is dan ook niet versleuteld dus kan ook van de PC worden gestolen (misschien heb je het wel bewust of onbewust in een cloud backup staan en kan een Google (Drive) / Microsoft (OneDrive) / Apple (iCloud) / Dropbox / ... meelezen).