Hoe veilig is uw (userbase) wachtwoord?
-
- Moderator
- Berichten: 19634
- Lid geworden op: 07 nov 2006, 12:11
- Twitter: kriskenbe
- Locatie: Massemen - 91WET0
- Uitgedeelde bedankjes: 1863 keer
- Bedankt: 1003 keer
- Contacteer:
Doe nu zelf de test : http://howsecureismypassword.net/
Internet = Orange 100/10Mbps + WirelessBelgië
Telefonie = EDPnet + OVH
GSM = Orange Go Extreme + Scarlet Red
TV = TVV App + Netflix + Disney+ + Streamz
Netwerk = Mikrotik + Ubiquiti
-
- Elite Poster
- Berichten: 1749
- Lid geworden op: 24 aug 2011, 10:27
- Uitgedeelde bedankjes: 87 keer
- Bedankt: 140 keer
En hoe veilig is het om je wachtwoord zomaar op een externe site in te geven?
voor de mensen die schrik hebben gekregen, het wordt via javascript op jouw eigen computer berekent.
Ik probeer altijd het volgend stramien te gebruiken voor een wachtwoord.
Een regel uit een songtekst, met hier en dan een letter vervangen door een cijfer en speciaal teken.
bv. Van4frikaTotInAmerika!@VanInDeHimalayaTotInDeWoestijn (is geen van mijn echte wachtwoorden, noch mijn muzieksmaak)
Zo kan je makkelijk een wachtwoorden maken van 40 á 50 karakters met hoofd- en kleine letters, cijfers en leestekens.
Probleem is alleen dat sommige sites een beperking hebben van 16 karakters ofzo.
Edit: mijn voorbeeldwachtwoord zal het blijkbaar 76 sesvigintillion jaren duren vooraleer het op een desktop pc gekraakt is.
Is ook de eerste keer dat ik de term sesvigintillion tegenkom

voor de mensen die schrik hebben gekregen, het wordt via javascript op jouw eigen computer berekent.
Ik probeer altijd het volgend stramien te gebruiken voor een wachtwoord.
Een regel uit een songtekst, met hier en dan een letter vervangen door een cijfer en speciaal teken.
bv. Van4frikaTotInAmerika!@VanInDeHimalayaTotInDeWoestijn (is geen van mijn echte wachtwoorden, noch mijn muzieksmaak)
Zo kan je makkelijk een wachtwoorden maken van 40 á 50 karakters met hoofd- en kleine letters, cijfers en leestekens.
Probleem is alleen dat sommige sites een beperking hebben van 16 karakters ofzo.
Edit: mijn voorbeeldwachtwoord zal het blijkbaar 76 sesvigintillion jaren duren vooraleer het op een desktop pc gekraakt is.
Is ook de eerste keer dat ik de term sesvigintillion tegenkom
-
- Moderator
- Berichten: 19634
- Lid geworden op: 07 nov 2006, 12:11
- Twitter: kriskenbe
- Locatie: Massemen - 91WET0
- Uitgedeelde bedankjes: 1863 keer
- Bedankt: 1003 keer
- Contacteer:
Ach wachtwoorden maken is niet zo moeilijk. Ze mogen gewoon niet voor te hand liggend zijn en combinatie van beetje van alles dat je kan gebruiken op een toetsenbord 
Bvb iets dat ik dikwijls zeg tegen mensen als voorbeeld.
Je bent geboren in 1981 en je woont te 9000Gent en je naam is Maarten.
Maarten veranderen we in M@@rt€N
De rest plakken we er aan : 1981M@@rt€N9000 en nu zetten we gewoon er een vraagteken voor en een uitroepingsteken achter...
?1981M@@rt€N9000!
Resultaat : It would take a desktop PC about 39 quadrillion years to crack your password
Tegen dan mogen ze mijn gegevens weten en hebben

Bvb iets dat ik dikwijls zeg tegen mensen als voorbeeld.
Je bent geboren in 1981 en je woont te 9000Gent en je naam is Maarten.
Maarten veranderen we in M@@rt€N
De rest plakken we er aan : 1981M@@rt€N9000 en nu zetten we gewoon er een vraagteken voor en een uitroepingsteken achter...
?1981M@@rt€N9000!
Resultaat : It would take a desktop PC about 39 quadrillion years to crack your password
Tegen dan mogen ze mijn gegevens weten en hebben

Internet = Orange 100/10Mbps + WirelessBelgië
Telefonie = EDPnet + OVH
GSM = Orange Go Extreme + Scarlet Red
TV = TVV App + Netflix + Disney+ + Streamz
Netwerk = Mikrotik + Ubiquiti
-
- Elite Poster
- Berichten: 2786
- Lid geworden op: 04 sep 2004, 19:37
- Locatie: Antwerpen... naast de parking
- Uitgedeelde bedankjes: 526 keer
- Bedankt: 248 keer
de meeste paswoorden op websites zijn beveiligd tegen bruteforcen.... dus 1000den combinaties proberen doe je dan ook niet op 20seconden. Na 5 pogingen kan je bvb al 2minuten wachten. Kgeloof dus weinig van die website...
de koe zegt boe
- Gent32m
- Elite Poster
- Berichten: 1601
- Lid geworden op: 21 jan 2008, 11:33
- Uitgedeelde bedankjes: 133 keer
- Bedankt: 118 keer
Volgens mij telt hij enkel het aantal tekens (en houdt geen rekening met cijfers, hoofdletters, kleine letters, speciale tekens, etc erin)
Belgacom Internet Overal Start + WeePee (inkomend/uitgaand) en Poivy/Jumblo (uitgaand).
-
- Premium Member
- Berichten: 694
- Lid geworden op: 21 dec 2009, 17:33
- Uitgedeelde bedankjes: 60 keer
- Bedankt: 79 keer
Wat een zever allemaal.
Jouw paswoord mag nog zo lang en zo ingewikkeld zijn als je wil, als er op de webserver waar userbase (of eender welke andere site) is gehost een admin zit die een minder moeilijk wachtwoord heeft of als er ergens een beveiligingslek zit; dan hebben ze inzage in de database en hebben ze in enkele seconden (ipv enkele sesvigintillion jaar) jouw paswoord te pakken.
Jouw paswoord mag nog zo lang en zo ingewikkeld zijn als je wil, als er op de webserver waar userbase (of eender welke andere site) is gehost een admin zit die een minder moeilijk wachtwoord heeft of als er ergens een beveiligingslek zit; dan hebben ze inzage in de database en hebben ze in enkele seconden (ipv enkele sesvigintillion jaar) jouw paswoord te pakken.
-
- Elite Poster
- Berichten: 1584
- Lid geworden op: 13 dec 2002, 11:44
- Locatie: Lokeren
- Uitgedeelde bedankjes: 10 keer
- Bedankt: 127 keer
- Contacteer:
Nee das geen zever, elke fatsoenlijke site die gebruikerswachtwoorden opslaat, slaat deze hashed (one-way encrypted) op, en bij voorkeur met een salt. Dus zelfs als dan de complete database te downloaden valt, is er, binnnen een werkbare tijd, niks te doen met de wachtwoorden.
-
- Moderator
- Berichten: 19634
- Lid geworden op: 07 nov 2006, 12:11
- Twitter: kriskenbe
- Locatie: Massemen - 91WET0
- Uitgedeelde bedankjes: 1863 keer
- Bedankt: 1003 keer
- Contacteer:
Klopt, md5 bijvoorbeeld
@gent32m : probeer eens hé : ik merk toch een duidelijk verschil als ik werk met hoofdletters, leestekens, cijfers, ... controle gebeurd niet alleen op de lengte!
@gent32m : probeer eens hé : ik merk toch een duidelijk verschil als ik werk met hoofdletters, leestekens, cijfers, ... controle gebeurd niet alleen op de lengte!
Internet = Orange 100/10Mbps + WirelessBelgië
Telefonie = EDPnet + OVH
GSM = Orange Go Extreme + Scarlet Red
TV = TVV App + Netflix + Disney+ + Streamz
Netwerk = Mikrotik + Ubiquiti
-
- Elite Poster
- Berichten: 2786
- Lid geworden op: 04 sep 2004, 19:37
- Locatie: Antwerpen... naast de parking
- Uitgedeelde bedankjes: 526 keer
- Bedankt: 248 keer
als ze al de database hebben... wat hebben ze dan nog aan uw paswoord? Dan doen ze met uw account toch wat ze willen.
Als ze willen passen ze uw paswoord aan...
Maar : gebruik op elke website een ander paswoord
Als ze willen passen ze uw paswoord aan...
Maar : gebruik op elke website een ander paswoord
de koe zegt boe
-
- Premium Member
- Berichten: 692
- Lid geworden op: 21 dec 2010, 10:17
- Locatie: Oostmalle
- Uitgedeelde bedankjes: 121 keer
- Bedankt: 72 keer
- Contacteer:
Jullie zijn me voor...qless schreef:Nee das geen zever, elke fatsoenlijke site die gebruikerswachtwoorden opslaat, slaat deze hashed (one-way encrypted) op, en bij voorkeur met een salt. Dus zelfs als dan de complete database te downloaden valt, is er, binnnen een werkbare tijd, niks te doen met de wachtwoorden.
Ik gebruik hier steeds Bcrypt voor...
http://www.mindrot.org/projects/jBCrypt/
Mvg Wim
"The Internet is allergic to truth, reason and humour."
-
- Premium Member
- Berichten: 694
- Lid geworden op: 21 dec 2009, 17:33
- Uitgedeelde bedankjes: 60 keer
- Bedankt: 79 keer
Jaah,qless schreef:Nee das geen zever, elke fatsoenlijke site die gebruikerswachtwoorden opslaat, slaat deze hashed (one-way encrypted) op, en bij voorkeur met een salt. Dus zelfs als dan de complete database te downloaden valt, is er, binnnen een werkbare tijd, niks te doen met de wachtwoorden.

Als ze toegang hebben tot de webserver hun database kunnen ze ook toegang hebben tot de code en niet net toevallig staat de salt IN DE CODE

Word eens wakker. Als ze willen kraken ze alles.
Laatst gewijzigd door xayana 23 jan 2013, 14:05, in totaal 1 gewijzigd.
-
- Elite Poster
- Berichten: 1749
- Lid geworden op: 24 aug 2011, 10:27
- Uitgedeelde bedankjes: 87 keer
- Bedankt: 140 keer
Dan nog is het one-way hashing en geen two-way encryptie.
Voor verouderde hash-systemen(MD5) zijn er wel mogelijke kraakmechanismes, maar toch.
Voor verouderde hash-systemen(MD5) zijn er wel mogelijke kraakmechanismes, maar toch.
Laatst gewijzigd door Stroper 23 jan 2013, 14:05, in totaal 1 gewijzigd.
-
- Elite Poster
- Berichten: 6018
- Lid geworden op: 16 feb 2011, 22:43
- Uitgedeelde bedankjes: 377 keer
- Bedankt: 343 keer
Alleen doen veel websites dit niet fatsoenlijk, en vaak weet je ook niet op voorhand of ze dat al dan niet doen. Daarom gebruik ik op fora ook hele simpele wachtwoorden, volgens de website in 2 seconden te kraken. Kheb liever dat ze mijn Userbase account kraken dan men mailbox 

- iceke
- Elite Poster
- Berichten: 6667
- Lid geworden op: 11 jun 2010, 12:58
- Uitgedeelde bedankjes: 226 keer
- Bedankt: 611 keer
Mij kan het geen bal schelen, ik gebruik overal hetzelfde wachtwoord, behalve op de dingen die er echt toe doen, daar laat ik een password manager 1te genereren voor mij en wissel ik 4 keer per jaar van wachtwoord.
- Gent32m
- Elite Poster
- Berichten: 1601
- Lid geworden op: 21 jan 2008, 11:33
- Uitgedeelde bedankjes: 133 keer
- Bedankt: 118 keer
Je hebt gelijk. Ik neem mijn woorden terug.krisken schreef:@gent32m : probeer eens hé : ik merk toch een duidelijk verschil als ik werk met hoofdletters, leestekens, cijfers, ... controle gebeurd niet alleen op de lengte!
Ik was te snel met die conclusie.
Vergeef me mijn zonden, broeder

Belgacom Internet Overal Start + WeePee (inkomend/uitgaand) en Poivy/Jumblo (uitgaand).
-
- Moderator
- Berichten: 19634
- Lid geworden op: 07 nov 2006, 12:11
- Twitter: kriskenbe
- Locatie: Massemen - 91WET0
- Uitgedeelde bedankjes: 1863 keer
- Bedankt: 1003 keer
- Contacteer:
Alé nen onze vader en tis in orde 

Internet = Orange 100/10Mbps + WirelessBelgië
Telefonie = EDPnet + OVH
GSM = Orange Go Extreme + Scarlet Red
TV = TVV App + Netflix + Disney+ + Streamz
Netwerk = Mikrotik + Ubiquiti
- Teebee
- Elite Poster
- Berichten: 1558
- Lid geworden op: 24 nov 2004, 08:50
- Locatie: ROFL - Republic Of FLanders (Limburg)
- Uitgedeelde bedankjes: 17 keer
- Bedankt: 40 keer
pw: ikhaatpaswoordenzoeken (denk niet dat dit paswoord erg sterk is)
It would take a desktop PC about
106 trillion years
to crack your password
Soms zie je dat er staat: max 8 char
pw: !$%##*@$ (0,64 sec)
Zou een usbstick met vingerdrukscanner geen veiligere oplossing zijn? (Yubikey + lastpass + fingerscanner)
It would take a desktop PC about
106 trillion years
to crack your password
Soms zie je dat er staat: max 8 char

pw: !$%##*@$ (0,64 sec)
Zou een usbstick met vingerdrukscanner geen veiligere oplossing zijn? (Yubikey + lastpass + fingerscanner)
-
- Elite Poster
- Berichten: 1841
- Lid geworden op: 26 jan 2009, 09:29
- Locatie: Gent
- Uitgedeelde bedankjes: 314 keer
- Bedankt: 143 keer
- Contacteer:
hmmm ... stel dat de kraker individueel te werk gaat en eerst wat social data gaat verzamelen via facebook etc. alvorens een kraakpoging te ondernemen.krisken schreef:Ach wachtwoorden maken is niet zo moeilijk. Ze mogen gewoon niet voor te hand liggend zijn en combinatie van beetje van alles dat je kan gebruiken op een toetsenbord
Bvb iets dat ik dikwijls zeg tegen mensen als voorbeeld.
Je bent geboren in 1981 en je woont te 9000Gent en je naam is Maarten.
Maarten veranderen we in M@@rt€N
De rest plakken we er aan : 1981M@@rt€N9000 en nu zetten we gewoon er een vraagteken voor en een uitroepingsteken achter...
?1981M@@rt€N9000!
Resultaat : It would take a desktop PC about 39 quadrillion years to crack your password
Tegen dan mogen ze mijn gegevens weten en hebben
Hij kent dan je naam, postcode, woonplaats, misschien ook de geboortedatum. In dat geval zal in jouw voorbeeld het wachtwoord ?1981M@@rt€N9000! ook snel naar boven komen hoor... BF attacks kunnen gemengd worden met opgegeven zoektermen.
Veel beter is het dus om ook geen varianten op je persoonlijke gegevens te gebruiken.
EDPNET VDSL XS' - Fritzbox 7360v1 - Voip EDPNET in en Megavoip uit - One+ - Roku3 - PS4Pro
- sirWard
- Erelid
- Berichten: 928
- Lid geworden op: 05 jan 2009, 20:15
- Twitter: sirWard
- Locatie: Sint-Amandsberg - 91OOS0
- Uitgedeelde bedankjes: 75 keer
- Bedankt: 87 keer
Zaken die er echt toe doen zou je kunnen voorzien van een verdomd zwaar wachtwoord (laten genereren) die je op een USB-stick zet met AES-TWOFISH-SERPENT encryptie in combinatie met random keyfiles op een USB stick waarvan je er pak 10 maakt van 1 tot 10 en waarvan je er 3 gebruikt, nog een pad toevoegen.
Je zult dan natuurlijk wel altijd de USB sticks en eventuele extra keyfiles nodig hebben die niet op de tweede stick staan en altijd de stick met de wachtwoorden op dismounten wanneer niet nodig.
Overkill, maar wel grappig.
Je zult dan natuurlijk wel altijd de USB sticks en eventuele extra keyfiles nodig hebben die niet op de tweede stick staan en altijd de stick met de wachtwoorden op dismounten wanneer niet nodig.
Overkill, maar wel grappig.
-
- Moderator
- Berichten: 2548
- Lid geworden op: 18 dec 2010, 11:56
- Uitgedeelde bedankjes: 445 keer
- Bedankt: 215 keer
Ik gebruik een eigen specifieke codering betaande uit
bv www.userbase.be
eerste 2 karakters vd site (US) + fixed passphrase met speciaal karakter Password# + andere code voor 'betalende access' (bv ! voor betalend, N voor niet betalend) of niet + laatste 2 digits van domeinlocatie (be) + fixed character (R)
dus voor userbase.be zou het kunnen zijn
USPassword#!beR
bv www.userbase.be
eerste 2 karakters vd site (US) + fixed passphrase met speciaal karakter Password# + andere code voor 'betalende access' (bv ! voor betalend, N voor niet betalend) of niet + laatste 2 digits van domeinlocatie (be) + fixed character (R)
dus voor userbase.be zou het kunnen zijn
USPassword#!beR
-
- Member
- Berichten: 89
- Lid geworden op: 23 aug 2012, 23:29
- Uitgedeelde bedankjes: 44 keer
- Bedankt: 7 keer
Een salt zorgt er enkel voor dat ze de hashes niet kunnen vergelijken met een op voorhand opgemaakte lijst van hashes (rainbow table). Ook al heb je de "hash" (= de hash die door de salt werd bewerkt) moet je nog heel veel gaan berekenen vooraleer je de echte hash (= zonder salt) hebt die je dan kan opzoeken in je lijst.xayana schreef:Als ze toegang hebben tot de webserver hun database kunnen ze ook toegang hebben tot de code en niet net toevallig staat de salt IN DE CODE
Word eens wakker. Als ze willen kraken ze alles.
By BCrypt staat de salt zelfs in de opgeslagen "hash".
Laatst gewijzigd door AndrewBourgeois 23 jan 2013, 15:46, in totaal 2 gewijzigd.
- D3bian
- Elite Poster
- Berichten: 1256
- Lid geworden op: 29 jun 2006, 10:43
- Locatie: Zemst
- Uitgedeelde bedankjes: 95 keer
- Bedankt: 25 keer
It would take a desktop PC about
A million years
to crack your password
En tis een stom paswoord dat je makkelijk kan onthouden, dus jah, ben niet overtuigd dat dat ding echt kan berekenen of het niet te kraken valt hoor.
A million years
to crack your password
En tis een stom paswoord dat je makkelijk kan onthouden, dus jah, ben niet overtuigd dat dat ding echt kan berekenen of het niet te kraken valt hoor.

- Joe de Mannen
- Elite Poster
- Berichten: 5339
- Lid geworden op: 22 feb 2005, 12:46
- Uitgedeelde bedankjes: 487 keer
- Bedankt: 556 keer
qwertyuiop wordt bestempeld als "instantly cracked" en qwertyuiop0 duurt een jaar 
J.

J.
Ik ben alleen verantwoordelijk voor mij eigen uitspraken, niet voor wat anderen ervan maken of aan toevoegen...
-
- Pro Member
- Berichten: 298
- Lid geworden op: 10 apr 2007, 15:23
- Uitgedeelde bedankjes: 107 keer
- Bedankt: 4 keer
Code: Selecteer alles
It would take a desktop PC about 5 quintillion years to crack your password
"Your password only contains numbers and letters. Adding a symbol can make your password more secure. Don't forget you can often use spaces in passwords."
Spaties? Dat wist ik niet..
-
- Premium Member
- Berichten: 524
- Lid geworden op: 03 aug 2010, 14:43
- Uitgedeelde bedankjes: 60 keer
- Bedankt: 82 keer
Als je absurd lange wachtwoorden maakt loopt het op tot "999 quadrillion nonagintillion years" (wat dat ook mag betekenen)
en daarna volgt: "Infinity years"
Volgt er dan echt geen vastgelegde term meer na "quadrillion nonagintillion years"? Ik neem aan dat je wel over kan gaan naar xxx thousand quadrillion nonagintillion years enzoverder maar bestaat er zoiets als de hoogste term die er momenteel bestaat in cijfers?
Lol
en daarna volgt: "Infinity years"
Volgt er dan echt geen vastgelegde term meer na "quadrillion nonagintillion years"? Ik neem aan dat je wel over kan gaan naar xxx thousand quadrillion nonagintillion years enzoverder maar bestaat er zoiets als de hoogste term die er momenteel bestaat in cijfers?
Lol

-
- Premium Member
- Berichten: 692
- Lid geworden op: 21 dec 2010, 10:17
- Locatie: Oostmalle
- Uitgedeelde bedankjes: 121 keer
- Bedankt: 72 keer
- Contacteer:
Was dat niet iets van een googel, waar de naam google van komt.
http://nl.wikipedia.org/wiki/Grote_getallen
Blijkbaar is het een googolplex
Mvg Wim
http://nl.wikipedia.org/wiki/Grote_getallen
Blijkbaar is het een googolplex
Mvg Wim
"The Internet is allergic to truth, reason and humour."
-
- Premium Member
- Berichten: 524
- Lid geworden op: 03 aug 2010, 14:43
- Uitgedeelde bedankjes: 60 keer
- Bedankt: 82 keer
Interressant weetje wel die googol: http://nl.wikipedia.org/wiki/Googol (=10 tot de macht 100)maar stelt geheel niet het grootste getal voor: http://www.quadibloc.com/math/bignum.htm
Dat bestaat allicht niet dus....een voorbeeld: 10 tot de macht 31415926535 word uitgeschreven: one hundred quadrilliard quinquagintilliard septizillion septigizillion octadizillion nonagidizillion quinquabazillion trigintibazillion bitetrazillion quinquatetrazillion
edit: googleplex is idd nog groter maar er is (denk ik) geen term voor grootste mogelijk getal....logisch eigenlijk aangezien je altijd gewoon een nullertje achteraan kan toevoegen en daar dan zelf een naam op kan plakken als die nog niet bestond
Dat bestaat allicht niet dus....een voorbeeld: 10 tot de macht 31415926535 word uitgeschreven: one hundred quadrilliard quinquagintilliard septizillion septigizillion octadizillion nonagidizillion quinquabazillion trigintibazillion bitetrazillion quinquatetrazillion

edit: googleplex is idd nog groter maar er is (denk ik) geen term voor grootste mogelijk getal....logisch eigenlijk aangezien je altijd gewoon een nullertje achteraan kan toevoegen en daar dan zelf een naam op kan plakken als die nog niet bestond
