Energieleverancier Vandebron gaat tweestapsverificatie afdwingen bij alle klanten. Het Nederlandse bedrijf gaat dat in de eerste plaats via e-mail doen. De bestaande, veiligere methode met codes uit authenticatieapps blijft beschikbaar.
Vandebron laat klanten weten dat het tweestapsverificatie voor alle accounts automatisch inschakelt en dat het niet mogelijk is om die uit te schakelen. "Zo zijn je gegevens nog beter beschermd", schrijft het bedrijf.
Het energiebedrijf zet de optie standaard aan voor klanten die nu nog geen tweestapsverificatie voor hun account hebben ingesteld. Zij moeten voortaan behalve hun wachtwoord ook een verificatiecode opgeven die ze via e-mail hebben ontvangen. Klanten die al tweestapsverificatie ingesteld hebben, behouden die.
In een e-mail aan klanten die al 2fa hebben, wekt Vandebron de onjuiste suggestie dat het de mogelijkheid om authenticatieapps te gebruiken schrapt. "Voor het inloggen in de Vandebron-app en Mijn Vandebron heb je tweefactorauthenticatie ingesteld. Dat betekent dat je inlogt met je wachtwoord en een inlogcode. Nu ontvang je de inlogcode via een authenticatorapp. Binnenkort wijzigen we dit en sturen we de code via e-mail", schrijft het bedrijf.
Ook in de veelgestelde vragen stelt Vandebron dat e-mail voortaan het standaardmedium wordt voor 2fa. "We sturen de code altijd naar het e-mailadres dat gekoppeld is aan je Vandebron-account. Dit kun je niet aanpassen", schrijft het bedrijf. Dat suggereert dat het bedrijf inloggen met een time-based one-time password, ofwel een zescijferige code via een authenticatieapp zoals Google Authenticator, niet langer ondersteunt.
Ondersteuning voor totp blijft
Dat zou opvallend zijn, omdat inloggen met totp-codes als tweede factor veiliger is dan inloggen met een code via e-mail. E-mailcodes zijn vaak langer geldig en verlengen dus de potentiële aanvalsperiode. Bovendien maakt deze manier van inloggen e-mail tot een single point of failure.
De gewekte suggestie klopt echter niet, zegt een woordvoerder van de provider tegen Tweakers. Die noemt de beschrijving 'ongelukkig opgeschreven'. Het blijft mogelijk om totp-codes via authenticatieapps te gebruiken, bevestigt de woordvoerder. Voor nieuwe klanten wordt e-mail de standaard tweede factor, maar bestaande klanten kunnen ervoor kiezen om e-mail óf totp te gebruiken.
/i/2008269338.avif?f=imagenormal)
:strip_icc():strip_exif()/u/71115/plus222.jpg?f=community)
:strip_icc():strip_exif()/u/250384/crop56a9e5cceba6b_cropped.jpeg?f=community)
/u/16/crop691b65c4ced7c_cropped.png?f=community)
:strip_icc():strip_exif()/u/448966/crop62a741840cd69_cropped.jpg?f=community)
:strip_exif()/u/77369/crop5c9e19bb76f02_cropped.gif?f=community)