wachtwoord te zwak
Ik heb op een site de melding gekregen dat mijn wachtwoord te zwak zou zijn.
Hoe kan een site welke de wachtwoorden versleuteld opslaat en met koekjes inlogt zonder het wachtwoord op te slaan in een koekje, sowieso een slecht idee) weten dat het wachtwoord te zwak zou zijn?
Jan
Nadat succesvol in ingelogd, kan het script teruggrijpen op die onversleutelde password en dan controleren of het password sterk genoeg was:
Code (php)
in de functie checkKanInloggen() wordt pass gehasht en vergeleken met de hash. Maar we hebben vooraf de onversleutelde versie.
Deze doet dat :
https://lowe.github.io/tryzxcvbn/
Dit is zo’n RegEx :
Hiero om te oefenen :
https://regexr.com/3bfsi
Akkoord op voorwaarde dat er ingelogd wordt met het wachtwoord. Niet als je inlogt met een koekje
Wat voor site hebben we het over? Iets dat we kennen?
rainbow table af te leiden. De waarschuwing kan erop wijzen dat je wachtwoord (of eigenlijk de hash) in zo'n rainbow table is aangetroffen.
Als er uitsluitend een hash wordt gebruikt, is het wachtwoord eventueel ook uit een Gewijzigd op 02/06/2022 17:06:47 door Ward van der Put
Jan R op 02/06/2022 13:29:26:
Hoe kan een site welke de wachtwoorden versleuteld opslaat en met koekjes inlogt zonder het wachtwoord op te slaan in een koekje, sowieso een slecht idee) weten dat het wachtwoord te zwak zou zijn?
Niet, alleen als je inlogt of je wachtwoord wijzigt kan-ie zo'n melding geven.
Dus als die site dat wel doet, zou ik bijzonder voorzichtig zijn met wat ik er mee zou doen, zo'n site is niet veilig en breekt met wetgeving dat wachtwoorden nooit in plain-text opgeslagen mogen zijn.
Ad Fundum op 02/06/2022 17:32:42:
Niet, alleen als je inlogt of je wachtwoord wijzigt kan-ie zo'n melding geven.
Dus als die site dat wel doet, zou ik bijzonder voorzichtig zijn met wat ik er mee zou doen, zo'n site is niet veilig en breekt met wetgeving dat wachtwoorden nooit in plain-text opgeslagen mogen zijn.
Jan R op 02/06/2022 13:29:26:
Hoe kan een site welke de wachtwoorden versleuteld opslaat en met koekjes inlogt zonder het wachtwoord op te slaan in een koekje, sowieso een slecht idee) weten dat het wachtwoord te zwak zou zijn?
Niet, alleen als je inlogt of je wachtwoord wijzigt kan-ie zo'n melding geven.
Dus als die site dat wel doet, zou ik bijzonder voorzichtig zijn met wat ik er mee zou doen, zo'n site is niet veilig en breekt met wetgeving dat wachtwoorden nooit in plain-text opgeslagen mogen zijn.
Dat was ook mijn idee. Daarom had ik hun al om een uitleg gevraagd. Gelukkig gebruik ik een afzonderlijk e-mailadres en ww. Benieuwd of ik antwoord zal krijgen.
Ps Duitse site ivm zonnepanelen
Even een totaal andere gedachte ... heb je toevallig niet een soort van reclame-pop up te zien gekregen "uw wachtwoord is zwak, klik hier om een dure virusscanner aan te schaffen!" die verder geheel losstaat van die website?
Ozzie PHP op 02/06/2022 22:18:42:
En hoe kan het wachtwoord niet veilig zijn, terwijl je je wél hebt ingeschreven met datzelfde wachtwoord. Dan had er toch al een validatie moeten plaatsvinden of het wachtwoord sterk genoeg was?
Even een totaal andere gedachte ... heb je toevallig niet een soort van reclame-pop up te zien gekregen "uw wachtwoord is zwak, klik hier om een dure virusscanner aan te schaffen!" die verder geheel losstaat van die website?
Even een totaal andere gedachte ... heb je toevallig niet een soort van reclame-pop up te zien gekregen "uw wachtwoord is zwak, klik hier om een dure virusscanner aan te schaffen!" die verder geheel losstaat van die website?
Deel 1. Ze versterken hun ww-beleid. (beweren ze toch :))
Deel 2. Nee. Is gewoon 1 van de opstartpagina's van de browser
Jan
Ik neem aan dat je niet bedoelt browser, maar website.
>> Ze versterken hun ww-beleid.
Dan zou ik navragen hoe ze dat willen doen. Ze behoren jouw wachtwoord helemaal niet te kunnen achterhalen. Tenzij op het moment van inloggen, zie tweede reactie van Ivo.