geha-c-ktdag
Ik kreeg vandaag een mailtje van m'n hostingprovider met de mededeling dat een van m'n e-mailadressen behoort tot de 1,3 miljoen .nl e-mailadressen die in handen zijn gevallen van hackers.
Mijn hostingprovider vermeldt in de mail dat hun server niet gehackt is, maar dat het een wereldwijde hack betreft op 100.000'en websites. Er wordt geadviseerd om onmiddelijk je wachtwoord te veranderen.
Wat ik dus vreemd vind, is dat je je wachtwoord moet wijzigen. Dit houdt dus in dat mijn wachtwoord mogelijkerwijs gehackt is. Dan vraag ik me af hoe dat kan. De enige plek waar dat wachtwoord is opgeslagen, is toch op de server van mijn hostingprovider? En dan neem ik ook nog aan dat het versleuteld is opgeslagen. Mijn hostingprovider zegt dat hun servers niet gehackt zijn. Hoe zouden die hackers dan aan mijn wachtwoord moeten zijn gekomen? Een man-in-the-middle attack lijkt me dan de enige optie, maar ik ga er vanuit dat mijn gebruikersnaam en wachtwoord over een versleutelde verbinding worden verstuurd. Ik snap dus niet hoe dat zou kunnen. Iemand die hier meer over kan zeggen?
Gewijzigd op 14/10/2014 01:08:40 door Ozzie PHP
Maar gezien het een omvangrijke hack is, zullen ze de hackers ook uit andere databases juist wel wachtwoorden hebben opgesnord. En zulke dingen kan je vaak koppelen aan meerdere accounts. Je moest eens weten hoeveel mensen één-en-dezelfde wachtwoord gebruikt voor diverse diensten op internet.
Gewoon een mailtje in de strekking van 'better safe then sorry'.
Dat zou inderdaad kunnen, alleen het komt zo raar over. Je moet je wachtwoord veranderen, en er wordt gezegd dat het niet bekend is of er daadwerkelijk misbruik met mijn e-mailadres is gepleegd. Dit suggereert dat de hackers dus mogelijk beschikken over mijn wachtwoord. Maar aangezien de server van de hostingprovider niet is gehackt, lijkt me dat sterk. Maar wat jij zegt zou kunnen, dat mensen dus inderdaad hun mail-wachtwoord ook voor andere sites gebruiken. Dat zou inderdaad een optie zijn...
hier.
Ik denk niet de je je zorgen hoeft te maken over dat je mail is gehackt. De mail accounts die mogelijk gehackt zijn, zijn de accounts van mensen de op meerdere websites/internet portalen en computers hetzelfde wachtwoord gebruiken in combinatie met het mailadres.
Allereerst is het nooit verkeerd om je wachtwoord regelmatig te wijzigen. Anderzijds tegen een partij die moedwillig iets kwaads wil doen kan je niet voorbereid genoeg zijn als hosting partij.
Als ik morgen bij jou een steen door de ruit wil gooien, kan je betonblokken in de straat zetten maar kom ik er toch wel door als ik dat echt wil. Op gegeven moment gaat het naar mijn idee er gewoon om in hoeverre je als bedrijf maatregelen hebt genomen om het voor te zijn, in plaats met de vinger te wijzen dat het zijn of haar schuld is.
De oorsprong van de mail van je provider begint mogelijk Ik denk niet de je je zorgen hoeft te maken over dat je mail is gehackt. De mail accounts die mogelijk gehackt zijn, zijn de accounts van mensen de op meerdere websites/internet portalen en computers hetzelfde wachtwoord gebruiken in combinatie met het mailadres.
Allereerst is het nooit verkeerd om je wachtwoord regelmatig te wijzigen. Anderzijds tegen een partij die moedwillig iets kwaads wil doen kan je niet voorbereid genoeg zijn als hosting partij.
Als ik morgen bij jou een steen door de ruit wil gooien, kan je betonblokken in de straat zetten maar kom ik er toch wel door als ik dat echt wil. Op gegeven moment gaat het naar mijn idee er gewoon om in hoeverre je als bedrijf maatregelen hebt genomen om het voor te zijn, in plaats met de vinger te wijzen dat het zijn of haar schuld is.
Wat ik me wel afvraag... jij zegt dat het goed is om je wachtwoord regelmatig te veranderen. Maar stel je gebruikt een niet-te-raden wachtwoord van bijv. tussen de 15 en 20 tekens, en je weet dat het versleuteld wordt opgeslagen, dan hoef je dat toch niet te veranderen? Dat kan toch nooit gebruteforced worden?
Gewijzigd op 14/10/2014 01:44:41 door Ozzie PHP
Ozzievanderberg
123456789012345
Maar los van het simpele ik snap je zorg. Maar denk je dat als we even een goed plan bedenken dat we niet bij fort knox in kunnen breken?
Ik denk dat je veel preventieve maatregelen kunt nemen maar ik denk niet dat er iets maar dan ook iets bestaat wat onkraakbaar/hackbaar of breekbaar is.
Ozzievanderberg
123456789012345
Als dat een bestaande naam zou zijn dan zou een hacker (als hij de persoon kent/denkt te kennen) dit makkelijk kunnen raden. Maar stel dat je een wachtwoord hebt als B4S_ijZ3lD0orn$123! dan wordt het toch een compleet ander verhaal? Lijkt me dat dat nooit gekraakt zal worden (mits versleuteld opgeslagen en het inloggen via ssl gaat)???
1= i
3= e
tsja. ik denk dat iedereen dat inmiddels al wel weet. Zeker iemand die een h4ck3r is. het ! wordt vaak gebruikt evenals de . en de _ + -
Er zijn helaas nog steeds websites die slecht beveiligd zijn. Mijn mening is dat als er joomla of wordpress gebruikt wordt en het wordt gehackt dat je sneller een risico loopt dan anders.
Edit:
wordpress en joomla in het algemeen
wordpress en joomla in het algemeen
Gewijzigd op 14/10/2014 02:11:46 door Bas IJzelendoorn
Jawel, maar daar kun je op zich toch niks mee? In het voorbeeldje wat ik je gaf... er is toch geen hacker die B4S_ijZ3lD0orn$123! kan raden? Dus als je zo'n soort wachtwoord gebruikt op een betrouwbare site, of als wachtwoord voor je e-mail, dan kan dat toch niet gekraakt worden (even ervan uitgaande dat alles met een beveiligde verbinding gebeurt)?
Opzich ben ik eens met wat je zegt. Maar soms twijfel ik wel of dat zo is. Anno 2014..? Is het niet zo dat hacken de techniek heeft ingehaald?
Hmmm, geen idee... ik ben er niet in thuis. Wellicht heb je gelijk, maar van de andere kant... als dat zo zou zijn, zou inmiddels alles al gehackt moeten zijn. En aangezien dat niet het geval is... tja... :-s Kweet het eigenlijk ook niet...
Zie het als je eigen huis. Als iemand echt binnen wil komen lukt het hem toch wel. Misschien met een koevoet of een baksteen door de ruit, desnoods een tank of vrachtwagen. Het lukt hem toch wel. Techniek is naar mijn mening niet anders.
(Ik duik m'n bed in. Laterzzz...)
Aannames zijn dodelijk...
Ik sprak ooit met een webdesigner die een opdracht had gekregen een webshop te bouwen. Persoonlijke gegevens hoefden niet versleuteld opgeslagen te worden. Dat vond de opdrachtgever niet belangrijk. Sterker nog: dat zou betekenen dat het maken van de website langer zou duren en dus meer zou kosten. Althans, in zijn optiek.
Alhoewel dit alweer een aantal jaar geleden is, twijfel ik er niet aan dat er nog steeds hordes van dit soort kansloze types rondlopen. Ik zie ze af en toe zelfs op dit forum verschijnen. ;-)
Gewijzigd op 14/10/2014 10:15:18 door Ward van der Put
Ozzie PHP op 14/10/2014 01:35:17:
Nooit? Zeg nooit nooit. Ik heb een demo van een bekende security consultant bijgewoond die een door mij bedacht totaal onzinnig password van 18 karakters op een Unix server (weliswaar voor het gemak even het root password) binnen 6 uur brute force had gekraakt. Zeg dus nooit: nooit.je weet dat het versleuteld wordt opgeslagen, dan hoef je dat toch niet te veranderen? Dat kan toch nooit gebruteforced worden?
Gewijzigd op 14/10/2014 13:14:28 door John D
En was dat dan een woord met vreemde tekens, getallen en hoofdletters? Da's wel heel erg snel. Volgens tests die ik wel eens lees zou dat met zo'n lengte jaaaaren moeten duren. Dat is dan wel heel erg vreemd. En had jij van tevoren aangegeven hoeveel karakters het wachtwoord had?
In real life moet je dus zorgen dat iemand niet oneindig kan blijven proberen zoals in jouw voorbeeld, maar ik vind het toch wel frapant moet ik zeggen...
Daar heb je weinig over te zeggen als je server gehackt is. ;-)
Dan moeten ze 'm wel eerst hacken... en aangezien je er dus voor moet zorgen dat "iemand niet oneindig kan blijven proberen" kunnen ze je server ook niet hacken :D
Oke... maar even serieus. Zou jij een server kunnen hacken? Heb jij daar de skills voor?
Het is weer even geleden dat ik hier online ben geweest ben heb even zin om hier op te reageren :-)
Quote:
mits versleuteld opgeslagen en het inloggen via ssl gaat
Over welke soort versleuteling heb je het dan?
Belangrijk is dat het het complete plaatje beveiligd is en dat er niet alleen wordt nagedacht over het versleuteld opslaan wachtwoorden + ssl.
:-)
>> Over welke soort versleuteling heb je het dan?
Ik bedoelde een hash van het wachtwoord. En uiteraard moet er geen mogelijkheid zijn tot sql injectie e.d.
>> Belangrijk is dat het het complete plaatje beveiligd is
En dan bedoel jij sql injectie e.d. ?
Leuk dat je er weer bent ;)