Hoe veilig is uw (userbase) wachtwoord?

Onderwerpen die nergens anders thuis horen en toch eerder technisch van aard zijn? Post ze hier!
Plaats reactie
krisken
Moderator
Moderator
Berichten: 19634
Lid geworden op: 07 nov 2006, 12:11
Twitter: kriskenbe
Locatie: Massemen - 91WET0
Uitgedeelde bedankjes: 1863 keer
Bedankt: 1003 keer
Contacteer:

Doe nu zelf de test : http://howsecureismypassword.net/

Internet = Orange 100/10Mbps + WirelessBelgië
Telefonie = EDPnet + OVH
GSM = Orange Go Extreme + Scarlet Red
TV = TVV App + Netflix + Disney+ + Streamz
Netwerk = Mikrotik + Ubiquiti
axs
Moderator
Moderator
Berichten: 2548
Lid geworden op: 18 dec 2010, 11:56
Uitgedeelde bedankjes: 445 keer
Bedankt: 215 keer

It would take a desktop PC about 2 billion years to crack your password

:banana: :banana:
Stroper
Elite Poster
Elite Poster
Berichten: 1749
Lid geworden op: 24 aug 2011, 10:27
Uitgedeelde bedankjes: 87 keer
Bedankt: 140 keer

En hoe veilig is het om je wachtwoord zomaar op een externe site in te geven? :-)
voor de mensen die schrik hebben gekregen, het wordt via javascript op jouw eigen computer berekent.

Ik probeer altijd het volgend stramien te gebruiken voor een wachtwoord.
Een regel uit een songtekst, met hier en dan een letter vervangen door een cijfer en speciaal teken.
bv. Van4frikaTotInAmerika!@VanInDeHimalayaTotInDeWoestijn (is geen van mijn echte wachtwoorden, noch mijn muzieksmaak)
Zo kan je makkelijk een wachtwoorden maken van 40 á 50 karakters met hoofd- en kleine letters, cijfers en leestekens.
Probleem is alleen dat sommige sites een beperking hebben van 16 karakters ofzo.

Edit: mijn voorbeeldwachtwoord zal het blijkbaar 76 sesvigintillion jaren duren vooraleer het op een desktop pc gekraakt is.
Is ook de eerste keer dat ik de term sesvigintillion tegenkom
krisken
Moderator
Moderator
Berichten: 19634
Lid geworden op: 07 nov 2006, 12:11
Twitter: kriskenbe
Locatie: Massemen - 91WET0
Uitgedeelde bedankjes: 1863 keer
Bedankt: 1003 keer
Contacteer:

Ach wachtwoorden maken is niet zo moeilijk. Ze mogen gewoon niet voor te hand liggend zijn en combinatie van beetje van alles dat je kan gebruiken op een toetsenbord :)

Bvb iets dat ik dikwijls zeg tegen mensen als voorbeeld.
Je bent geboren in 1981 en je woont te 9000Gent en je naam is Maarten.

Maarten veranderen we in M@@rt€N
De rest plakken we er aan : 1981M@@rt€N9000 en nu zetten we gewoon er een vraagteken voor en een uitroepingsteken achter...
?1981M@@rt€N9000!

Resultaat : It would take a desktop PC about 39 quadrillion years to crack your password

Tegen dan mogen ze mijn gegevens weten en hebben :)

Internet = Orange 100/10Mbps + WirelessBelgië
Telefonie = EDPnet + OVH
GSM = Orange Go Extreme + Scarlet Red
TV = TVV App + Netflix + Disney+ + Streamz
Netwerk = Mikrotik + Ubiquiti
bambipower
Elite Poster
Elite Poster
Berichten: 2786
Lid geworden op: 04 sep 2004, 19:37
Locatie: Antwerpen... naast de parking
Uitgedeelde bedankjes: 526 keer
Bedankt: 248 keer

de meeste paswoorden op websites zijn beveiligd tegen bruteforcen.... dus 1000den combinaties proberen doe je dan ook niet op 20seconden. Na 5 pogingen kan je bvb al 2minuten wachten. Kgeloof dus weinig van die website...
de koe zegt boe
Gebruikersavatar
Gent32m
Elite Poster
Elite Poster
Berichten: 1601
Lid geworden op: 21 jan 2008, 11:33
Uitgedeelde bedankjes: 133 keer
Bedankt: 118 keer

Volgens mij telt hij enkel het aantal tekens (en houdt geen rekening met cijfers, hoofdletters, kleine letters, speciale tekens, etc erin)
Belgacom Internet Overal Start + WeePee (inkomend/uitgaand) en Poivy/Jumblo (uitgaand).
xayana
Premium Member
Premium Member
Berichten: 694
Lid geworden op: 21 dec 2009, 17:33
Uitgedeelde bedankjes: 60 keer
Bedankt: 79 keer

Wat een zever allemaal.
Jouw paswoord mag nog zo lang en zo ingewikkeld zijn als je wil, als er op de webserver waar userbase (of eender welke andere site) is gehost een admin zit die een minder moeilijk wachtwoord heeft of als er ergens een beveiligingslek zit; dan hebben ze inzage in de database en hebben ze in enkele seconden (ipv enkele sesvigintillion jaar) jouw paswoord te pakken.
qless
Elite Poster
Elite Poster
Berichten: 1584
Lid geworden op: 13 dec 2002, 11:44
Locatie: Lokeren
Uitgedeelde bedankjes: 10 keer
Bedankt: 127 keer
Contacteer:

Nee das geen zever, elke fatsoenlijke site die gebruikerswachtwoorden opslaat, slaat deze hashed (one-way encrypted) op, en bij voorkeur met een salt. Dus zelfs als dan de complete database te downloaden valt, is er, binnnen een werkbare tijd, niks te doen met de wachtwoorden.
krisken
Moderator
Moderator
Berichten: 19634
Lid geworden op: 07 nov 2006, 12:11
Twitter: kriskenbe
Locatie: Massemen - 91WET0
Uitgedeelde bedankjes: 1863 keer
Bedankt: 1003 keer
Contacteer:

Klopt, md5 bijvoorbeeld

@gent32m : probeer eens hé : ik merk toch een duidelijk verschil als ik werk met hoofdletters, leestekens, cijfers, ... controle gebeurd niet alleen op de lengte!

Internet = Orange 100/10Mbps + WirelessBelgië
Telefonie = EDPnet + OVH
GSM = Orange Go Extreme + Scarlet Red
TV = TVV App + Netflix + Disney+ + Streamz
Netwerk = Mikrotik + Ubiquiti
bambipower
Elite Poster
Elite Poster
Berichten: 2786
Lid geworden op: 04 sep 2004, 19:37
Locatie: Antwerpen... naast de parking
Uitgedeelde bedankjes: 526 keer
Bedankt: 248 keer

als ze al de database hebben... wat hebben ze dan nog aan uw paswoord? Dan doen ze met uw account toch wat ze willen.
Als ze willen passen ze uw paswoord aan...
Maar : gebruik op elke website een ander paswoord
de koe zegt boe
Doktor Avalanche
Premium Member
Premium Member
Berichten: 692
Lid geworden op: 21 dec 2010, 10:17
Locatie: Oostmalle
Uitgedeelde bedankjes: 121 keer
Bedankt: 72 keer
Contacteer:

qless schreef:Nee das geen zever, elke fatsoenlijke site die gebruikerswachtwoorden opslaat, slaat deze hashed (one-way encrypted) op, en bij voorkeur met een salt. Dus zelfs als dan de complete database te downloaden valt, is er, binnnen een werkbare tijd, niks te doen met de wachtwoorden.
Jullie zijn me voor...
Ik gebruik hier steeds Bcrypt voor...
http://www.mindrot.org/projects/jBCrypt/

Mvg Wim
"The Internet is allergic to truth, reason and humour."
xayana
Premium Member
Premium Member
Berichten: 694
Lid geworden op: 21 dec 2009, 17:33
Uitgedeelde bedankjes: 60 keer
Bedankt: 79 keer

qless schreef:Nee das geen zever, elke fatsoenlijke site die gebruikerswachtwoorden opslaat, slaat deze hashed (one-way encrypted) op, en bij voorkeur met een salt. Dus zelfs als dan de complete database te downloaden valt, is er, binnnen een werkbare tijd, niks te doen met de wachtwoorden.
Jaah, :)

Als ze toegang hebben tot de webserver hun database kunnen ze ook toegang hebben tot de code en niet net toevallig staat de salt IN DE CODE :)
Word eens wakker. Als ze willen kraken ze alles.
Laatst gewijzigd door xayana 23 jan 2013, 14:05, in totaal 1 gewijzigd.
Stroper
Elite Poster
Elite Poster
Berichten: 1749
Lid geworden op: 24 aug 2011, 10:27
Uitgedeelde bedankjes: 87 keer
Bedankt: 140 keer

Dan nog is het one-way hashing en geen two-way encryptie.
Voor verouderde hash-systemen(MD5) zijn er wel mogelijke kraakmechanismes, maar toch.
Laatst gewijzigd door Stroper 23 jan 2013, 14:05, in totaal 1 gewijzigd.
MClaeys
Elite Poster
Elite Poster
Berichten: 6018
Lid geworden op: 16 feb 2011, 22:43
Uitgedeelde bedankjes: 377 keer
Bedankt: 343 keer

Alleen doen veel websites dit niet fatsoenlijk, en vaak weet je ook niet op voorhand of ze dat al dan niet doen. Daarom gebruik ik op fora ook hele simpele wachtwoorden, volgens de website in 2 seconden te kraken. Kheb liever dat ze mijn Userbase account kraken dan men mailbox ;)
Gebruikersavatar
iceke
Elite Poster
Elite Poster
Berichten: 6667
Lid geworden op: 11 jun 2010, 12:58
Uitgedeelde bedankjes: 226 keer
Bedankt: 611 keer

Mij kan het geen bal schelen, ik gebruik overal hetzelfde wachtwoord, behalve op de dingen die er echt toe doen, daar laat ik een password manager 1te genereren voor mij en wissel ik 4 keer per jaar van wachtwoord.
Gebruikersavatar
Gent32m
Elite Poster
Elite Poster
Berichten: 1601
Lid geworden op: 21 jan 2008, 11:33
Uitgedeelde bedankjes: 133 keer
Bedankt: 118 keer

krisken schreef:@gent32m : probeer eens hé : ik merk toch een duidelijk verschil als ik werk met hoofdletters, leestekens, cijfers, ... controle gebeurd niet alleen op de lengte!
Je hebt gelijk. Ik neem mijn woorden terug.
Ik was te snel met die conclusie.

Vergeef me mijn zonden, broeder :wink:
Belgacom Internet Overal Start + WeePee (inkomend/uitgaand) en Poivy/Jumblo (uitgaand).
krisken
Moderator
Moderator
Berichten: 19634
Lid geworden op: 07 nov 2006, 12:11
Twitter: kriskenbe
Locatie: Massemen - 91WET0
Uitgedeelde bedankjes: 1863 keer
Bedankt: 1003 keer
Contacteer:

Alé nen onze vader en tis in orde :)

Internet = Orange 100/10Mbps + WirelessBelgië
Telefonie = EDPnet + OVH
GSM = Orange Go Extreme + Scarlet Red
TV = TVV App + Netflix + Disney+ + Streamz
Netwerk = Mikrotik + Ubiquiti
Gebruikersavatar
Teebee
Elite Poster
Elite Poster
Berichten: 1558
Lid geworden op: 24 nov 2004, 08:50
Locatie: ROFL - Republic Of FLanders (Limburg)
Uitgedeelde bedankjes: 17 keer
Bedankt: 40 keer

pw: ikhaatpaswoordenzoeken (denk niet dat dit paswoord erg sterk is)

It would take a desktop PC about
106 trillion years
to crack your password


Soms zie je dat er staat: max 8 char :bang:
pw: !$%##*@$ (0,64 sec)


Zou een usbstick met vingerdrukscanner geen veiligere oplossing zijn? (Yubikey + lastpass + fingerscanner)
fredo66
Elite Poster
Elite Poster
Berichten: 1841
Lid geworden op: 26 jan 2009, 09:29
Locatie: Gent
Uitgedeelde bedankjes: 314 keer
Bedankt: 143 keer
Contacteer:

krisken schreef:Ach wachtwoorden maken is niet zo moeilijk. Ze mogen gewoon niet voor te hand liggend zijn en combinatie van beetje van alles dat je kan gebruiken op een toetsenbord :)

Bvb iets dat ik dikwijls zeg tegen mensen als voorbeeld.
Je bent geboren in 1981 en je woont te 9000Gent en je naam is Maarten.

Maarten veranderen we in M@@rt€N
De rest plakken we er aan : 1981M@@rt€N9000 en nu zetten we gewoon er een vraagteken voor en een uitroepingsteken achter...
?1981M@@rt€N9000!

Resultaat : It would take a desktop PC about 39 quadrillion years to crack your password

Tegen dan mogen ze mijn gegevens weten en hebben :)
hmmm ... stel dat de kraker individueel te werk gaat en eerst wat social data gaat verzamelen via facebook etc. alvorens een kraakpoging te ondernemen.
Hij kent dan je naam, postcode, woonplaats, misschien ook de geboortedatum. In dat geval zal in jouw voorbeeld het wachtwoord ?1981M@@rt€N9000! ook snel naar boven komen hoor... BF attacks kunnen gemengd worden met opgegeven zoektermen.

Veel beter is het dus om ook geen varianten op je persoonlijke gegevens te gebruiken.
EDPNET VDSL XS' - Fritzbox 7360v1 - Voip EDPNET in en Megavoip uit - One+ - Roku3 - PS4Pro
Gebruikersavatar
sirWard
Erelid
Erelid
Berichten: 928
Lid geworden op: 05 jan 2009, 20:15
Twitter: sirWard
Locatie: Sint-Amandsberg - 91OOS0
Uitgedeelde bedankjes: 75 keer
Bedankt: 87 keer

Zaken die er echt toe doen zou je kunnen voorzien van een verdomd zwaar wachtwoord (laten genereren) die je op een USB-stick zet met AES-TWOFISH-SERPENT encryptie in combinatie met random keyfiles op een USB stick waarvan je er pak 10 maakt van 1 tot 10 en waarvan je er 3 gebruikt, nog een pad toevoegen.

Je zult dan natuurlijk wel altijd de USB sticks en eventuele extra keyfiles nodig hebben die niet op de tweede stick staan en altijd de stick met de wachtwoorden op dismounten wanneer niet nodig.


Overkill, maar wel grappig.
axs
Moderator
Moderator
Berichten: 2548
Lid geworden op: 18 dec 2010, 11:56
Uitgedeelde bedankjes: 445 keer
Bedankt: 215 keer

Ik gebruik een eigen specifieke codering betaande uit

bv www.userbase.be

eerste 2 karakters vd site (US) + fixed passphrase met speciaal karakter Password# + andere code voor 'betalende access' (bv ! voor betalend, N voor niet betalend) of niet + laatste 2 digits van domeinlocatie (be) + fixed character (R)


dus voor userbase.be zou het kunnen zijn
USPassword#!beR
AndrewBourgeois
Member
Member
Berichten: 89
Lid geworden op: 23 aug 2012, 23:29
Uitgedeelde bedankjes: 44 keer
Bedankt: 7 keer

xayana schreef:Als ze toegang hebben tot de webserver hun database kunnen ze ook toegang hebben tot de code en niet net toevallig staat de salt IN DE CODE :)
Word eens wakker. Als ze willen kraken ze alles.
Een salt zorgt er enkel voor dat ze de hashes niet kunnen vergelijken met een op voorhand opgemaakte lijst van hashes (rainbow table). Ook al heb je de "hash" (= de hash die door de salt werd bewerkt) moet je nog heel veel gaan berekenen vooraleer je de echte hash (= zonder salt) hebt die je dan kan opzoeken in je lijst.

By BCrypt staat de salt zelfs in de opgeslagen "hash".
Laatst gewijzigd door AndrewBourgeois 23 jan 2013, 15:46, in totaal 2 gewijzigd.
Gebruikersavatar
meon
Administrator
Administrator
Berichten: 16609
Lid geworden op: 18 feb 2003, 22:02
Twitter: meon
Locatie: Bree
Uitgedeelde bedankjes: 564 keer
Bedankt: 759 keer
Contacteer:

Twitter: https://twitter.com/TheTimeCowboy/status/287536855828795393
Gebruikersavatar
D3bian
Elite Poster
Elite Poster
Berichten: 1256
Lid geworden op: 29 jun 2006, 10:43
Locatie: Zemst
Uitgedeelde bedankjes: 95 keer
Bedankt: 25 keer

It would take a desktop PC about
A million years
to crack your password

En tis een stom paswoord dat je makkelijk kan onthouden, dus jah, ben niet overtuigd dat dat ding echt kan berekenen of het niet te kraken valt hoor.
Afbeelding
Gebruikersavatar
Joe de Mannen
Elite Poster
Elite Poster
Berichten: 5339
Lid geworden op: 22 feb 2005, 12:46
Uitgedeelde bedankjes: 487 keer
Bedankt: 556 keer

qwertyuiop wordt bestempeld als "instantly cracked" en qwertyuiop0 duurt een jaar :)
J.
Ik ben alleen verantwoordelijk voor mij eigen uitspraken, niet voor wat anderen ervan maken of aan toevoegen...
Gebruikersavatar
Ofloo
Elite Poster
Elite Poster
Berichten: 5263
Lid geworden op: 04 okt 2004, 07:36
Locatie: BALEN
Uitgedeelde bedankjes: 57 keer
Bedankt: 92 keer

axs schreef:It would take a desktop PC about 2 billion years to crack your password

:banana: :banana:
hah, It would take a desktop PC about 377 billion years to crack your password
ReLoad
Pro Member
Pro Member
Berichten: 298
Lid geworden op: 10 apr 2007, 15:23
Uitgedeelde bedankjes: 107 keer
Bedankt: 4 keer

Code: Selecteer alles

It would take a desktop PC about 5 quintillion years to crack your password
Genereer password functie van lastpass, alles apart wachtwoord. Juist de belangrijke weet ik van buiten dropbox, mail, school related, beveiligde documenten, ....

"Your password only contains numbers and letters. Adding a symbol can make your password more secure. Don't forget you can often use spaces in passwords."

Spaties? Dat wist ik niet..
Gebruikersavatar
Splitter
Elite Poster
Elite Poster
Berichten: 4578
Lid geworden op: 10 maa 2010, 12:30
Uitgedeelde bedankjes: 58 keer
Bedankt: 446 keer

20x @ zou je zo'n 2 miljoen jaar duren.... nochtans maar 1 karakter? :)
qless
Elite Poster
Elite Poster
Berichten: 1584
Lid geworden op: 13 dec 2002, 11:44
Locatie: Lokeren
Uitgedeelde bedankjes: 10 keer
Bedankt: 127 keer
Contacteer:

En vooral hoe langer hoe beter:

Afbeelding

[Afbeelding Post made via mobile device ]
lirec
Premium Member
Premium Member
Berichten: 524
Lid geworden op: 03 aug 2010, 14:43
Uitgedeelde bedankjes: 60 keer
Bedankt: 82 keer

Als je absurd lange wachtwoorden maakt loopt het op tot "999 quadrillion nonagintillion years" (wat dat ook mag betekenen)
en daarna volgt: "Infinity years"

Volgt er dan echt geen vastgelegde term meer na "quadrillion nonagintillion years"? Ik neem aan dat je wel over kan gaan naar xxx thousand quadrillion nonagintillion years enzoverder maar bestaat er zoiets als de hoogste term die er momenteel bestaat in cijfers?

Lol :-)
Doktor Avalanche
Premium Member
Premium Member
Berichten: 692
Lid geworden op: 21 dec 2010, 10:17
Locatie: Oostmalle
Uitgedeelde bedankjes: 121 keer
Bedankt: 72 keer
Contacteer:

Was dat niet iets van een googel, waar de naam google van komt.

http://nl.wikipedia.org/wiki/Grote_getallen

Blijkbaar is het een googolplex

Mvg Wim
"The Internet is allergic to truth, reason and humour."
lirec
Premium Member
Premium Member
Berichten: 524
Lid geworden op: 03 aug 2010, 14:43
Uitgedeelde bedankjes: 60 keer
Bedankt: 82 keer

Interressant weetje wel die googol: http://nl.wikipedia.org/wiki/Googol (=10 tot de macht 100)maar stelt geheel niet het grootste getal voor: http://www.quadibloc.com/math/bignum.htm

Dat bestaat allicht niet dus....een voorbeeld: 10 tot de macht 31415926535 word uitgeschreven: one hundred quadrilliard quinquagintilliard septizillion septigizillion octadizillion nonagidizillion quinquabazillion trigintibazillion bitetrazillion quinquatetrazillion :beerchug:

edit: googleplex is idd nog groter maar er is (denk ik) geen term voor grootste mogelijk getal....logisch eigenlijk aangezien je altijd gewoon een nullertje achteraan kan toevoegen en daar dan zelf een naam op kan plakken als die nog niet bestond :-)
Mathy
Elite Poster
Elite Poster
Berichten: 842
Lid geworden op: 17 feb 2010, 11:09
Uitgedeelde bedankjes: 35 keer
Bedankt: 74 keer
Contacteer:

Ik ken mijn wachtwoorden zelfs niet, altijd c/p uit Keepass...
Skynet Generation Internet

http://mathy.vanvoorden.be
Plaats reactie

Terug naar “Allerlei”