Hoe veilig is uw (userbase) wachtwoord?
- krisken
- userbase crew
- Berichten: 19763
- Lid geworden op: 07 nov 2006, 12:11
- Twitter: kriskenbe
- Locatie: Massemen - 91WET0
- Uitgedeelde bedankjes: 1857 keer
- Bedankt: 1035 keer
Doe nu zelf de test : http://howsecureismypassword.net/
Internet = Orange 150/15Mbps + WirelessBelgië
Telefonie = EDPnet + OVH
GSM = Orange Go Extreme SE + Scarlet Red
TV = TVV App + Netflix + Disney+ + Streamz
Netwerk = Mikrotik + Ubiquiti
-
- Elite Poster
- Berichten: 2077
- Lid geworden op: 24 aug 2011, 10:27
- Uitgedeelde bedankjes: 96 keer
- Bedankt: 175 keer
- Recent bedankt: 1 keer
En hoe veilig is het om je wachtwoord zomaar op een externe site in te geven?
voor de mensen die schrik hebben gekregen, het wordt via javascript op jouw eigen computer berekent.
Ik probeer altijd het volgend stramien te gebruiken voor een wachtwoord.
Een regel uit een songtekst, met hier en dan een letter vervangen door een cijfer en speciaal teken.
bv. Van4frikaTotInAmerika!@VanInDeHimalayaTotInDeWoestijn (is geen van mijn echte wachtwoorden, noch mijn muzieksmaak)
Zo kan je makkelijk een wachtwoorden maken van 40 á 50 karakters met hoofd- en kleine letters, cijfers en leestekens.
Probleem is alleen dat sommige sites een beperking hebben van 16 karakters ofzo.
Edit: mijn voorbeeldwachtwoord zal het blijkbaar 76 sesvigintillion jaren duren vooraleer het op een desktop pc gekraakt is.
Is ook de eerste keer dat ik de term sesvigintillion tegenkom

voor de mensen die schrik hebben gekregen, het wordt via javascript op jouw eigen computer berekent.
Ik probeer altijd het volgend stramien te gebruiken voor een wachtwoord.
Een regel uit een songtekst, met hier en dan een letter vervangen door een cijfer en speciaal teken.
bv. Van4frikaTotInAmerika!@VanInDeHimalayaTotInDeWoestijn (is geen van mijn echte wachtwoorden, noch mijn muzieksmaak)
Zo kan je makkelijk een wachtwoorden maken van 40 á 50 karakters met hoofd- en kleine letters, cijfers en leestekens.
Probleem is alleen dat sommige sites een beperking hebben van 16 karakters ofzo.
Edit: mijn voorbeeldwachtwoord zal het blijkbaar 76 sesvigintillion jaren duren vooraleer het op een desktop pc gekraakt is.
Is ook de eerste keer dat ik de term sesvigintillion tegenkom
- krisken
- userbase crew
- Berichten: 19763
- Lid geworden op: 07 nov 2006, 12:11
- Twitter: kriskenbe
- Locatie: Massemen - 91WET0
- Uitgedeelde bedankjes: 1857 keer
- Bedankt: 1035 keer
Ach wachtwoorden maken is niet zo moeilijk. Ze mogen gewoon niet voor te hand liggend zijn en combinatie van beetje van alles dat je kan gebruiken op een toetsenbord 
Bvb iets dat ik dikwijls zeg tegen mensen als voorbeeld.
Je bent geboren in 1981 en je woont te 9000Gent en je naam is Maarten.
Maarten veranderen we in M@@rt€N
De rest plakken we er aan : 1981M@@rt€N9000 en nu zetten we gewoon er een vraagteken voor en een uitroepingsteken achter...
?1981M@@rt€N9000!
Resultaat : It would take a desktop PC about 39 quadrillion years to crack your password
Tegen dan mogen ze mijn gegevens weten en hebben

Bvb iets dat ik dikwijls zeg tegen mensen als voorbeeld.
Je bent geboren in 1981 en je woont te 9000Gent en je naam is Maarten.
Maarten veranderen we in M@@rt€N
De rest plakken we er aan : 1981M@@rt€N9000 en nu zetten we gewoon er een vraagteken voor en een uitroepingsteken achter...
?1981M@@rt€N9000!
Resultaat : It would take a desktop PC about 39 quadrillion years to crack your password
Tegen dan mogen ze mijn gegevens weten en hebben

Internet = Orange 150/15Mbps + WirelessBelgië
Telefonie = EDPnet + OVH
GSM = Orange Go Extreme SE + Scarlet Red
TV = TVV App + Netflix + Disney+ + Streamz
Netwerk = Mikrotik + Ubiquiti
-
- Elite Poster
- Berichten: 2786
- Lid geworden op: 04 sep 2004, 19:37
- Locatie: Antwerpen... naast de parking
- Uitgedeelde bedankjes: 525 keer
- Bedankt: 248 keer
de meeste paswoorden op websites zijn beveiligd tegen bruteforcen.... dus 1000den combinaties proberen doe je dan ook niet op 20seconden. Na 5 pogingen kan je bvb al 2minuten wachten. Kgeloof dus weinig van die website...
de koe zegt boe
- Gent32m
- Elite Poster
- Berichten: 1622
- Lid geworden op: 21 jan 2008, 11:33
- Uitgedeelde bedankjes: 144 keer
- Bedankt: 118 keer
Volgens mij telt hij enkel het aantal tekens (en houdt geen rekening met cijfers, hoofdletters, kleine letters, speciale tekens, etc erin)
Belgacom Internet Overal Start + WeePee (inkomend/uitgaand) en Poivy/Jumblo (uitgaand).
-
- Premium Member
- Berichten: 694
- Lid geworden op: 21 dec 2009, 17:33
- Uitgedeelde bedankjes: 57 keer
- Bedankt: 77 keer
Wat een zever allemaal.
Jouw paswoord mag nog zo lang en zo ingewikkeld zijn als je wil, als er op de webserver waar userbase (of eender welke andere site) is gehost een admin zit die een minder moeilijk wachtwoord heeft of als er ergens een beveiligingslek zit; dan hebben ze inzage in de database en hebben ze in enkele seconden (ipv enkele sesvigintillion jaar) jouw paswoord te pakken.
Jouw paswoord mag nog zo lang en zo ingewikkeld zijn als je wil, als er op de webserver waar userbase (of eender welke andere site) is gehost een admin zit die een minder moeilijk wachtwoord heeft of als er ergens een beveiligingslek zit; dan hebben ze inzage in de database en hebben ze in enkele seconden (ipv enkele sesvigintillion jaar) jouw paswoord te pakken.
-
- Elite Poster
- Berichten: 1682
- Lid geworden op: 13 dec 2002, 11:44
- Locatie: Lokeren
- Uitgedeelde bedankjes: 25 keer
- Bedankt: 156 keer
Nee das geen zever, elke fatsoenlijke site die gebruikerswachtwoorden opslaat, slaat deze hashed (one-way encrypted) op, en bij voorkeur met een salt. Dus zelfs als dan de complete database te downloaden valt, is er, binnnen een werkbare tijd, niks te doen met de wachtwoorden.
MV 1000/500 | http://hierzo.net | https://arnoraps.be
- krisken
- userbase crew
- Berichten: 19763
- Lid geworden op: 07 nov 2006, 12:11
- Twitter: kriskenbe
- Locatie: Massemen - 91WET0
- Uitgedeelde bedankjes: 1857 keer
- Bedankt: 1035 keer
Klopt, md5 bijvoorbeeld
@gent32m : probeer eens hé : ik merk toch een duidelijk verschil als ik werk met hoofdletters, leestekens, cijfers, ... controle gebeurd niet alleen op de lengte!
@gent32m : probeer eens hé : ik merk toch een duidelijk verschil als ik werk met hoofdletters, leestekens, cijfers, ... controle gebeurd niet alleen op de lengte!
Internet = Orange 150/15Mbps + WirelessBelgië
Telefonie = EDPnet + OVH
GSM = Orange Go Extreme SE + Scarlet Red
TV = TVV App + Netflix + Disney+ + Streamz
Netwerk = Mikrotik + Ubiquiti
-
- Elite Poster
- Berichten: 2786
- Lid geworden op: 04 sep 2004, 19:37
- Locatie: Antwerpen... naast de parking
- Uitgedeelde bedankjes: 525 keer
- Bedankt: 248 keer
als ze al de database hebben... wat hebben ze dan nog aan uw paswoord? Dan doen ze met uw account toch wat ze willen.
Als ze willen passen ze uw paswoord aan...
Maar : gebruik op elke website een ander paswoord
Als ze willen passen ze uw paswoord aan...
Maar : gebruik op elke website een ander paswoord
de koe zegt boe
-
- Premium Member
- Berichten: 712
- Lid geworden op: 21 dec 2010, 10:17
- Locatie: Oostmalle
- Uitgedeelde bedankjes: 122 keer
- Bedankt: 70 keer
- Contacteer:
Jullie zijn me voor...qless schreef:Nee das geen zever, elke fatsoenlijke site die gebruikerswachtwoorden opslaat, slaat deze hashed (one-way encrypted) op, en bij voorkeur met een salt. Dus zelfs als dan de complete database te downloaden valt, is er, binnnen een werkbare tijd, niks te doen met de wachtwoorden.
Ik gebruik hier steeds Bcrypt voor...
http://www.mindrot.org/projects/jBCrypt/
Mvg Wim
"The Internet is allergic to truth, reason and humour."
-
- Premium Member
- Berichten: 694
- Lid geworden op: 21 dec 2009, 17:33
- Uitgedeelde bedankjes: 57 keer
- Bedankt: 77 keer
Jaah,qless schreef:Nee das geen zever, elke fatsoenlijke site die gebruikerswachtwoorden opslaat, slaat deze hashed (one-way encrypted) op, en bij voorkeur met een salt. Dus zelfs als dan de complete database te downloaden valt, is er, binnnen een werkbare tijd, niks te doen met de wachtwoorden.

Als ze toegang hebben tot de webserver hun database kunnen ze ook toegang hebben tot de code en niet net toevallig staat de salt IN DE CODE

Word eens wakker. Als ze willen kraken ze alles.
Laatst gewijzigd door xayana 23 jan 2013, 14:05, in totaal 1 gewijzigd.
-
- Elite Poster
- Berichten: 2077
- Lid geworden op: 24 aug 2011, 10:27
- Uitgedeelde bedankjes: 96 keer
- Bedankt: 175 keer
- Recent bedankt: 1 keer
Dan nog is het one-way hashing en geen two-way encryptie.
Voor verouderde hash-systemen(MD5) zijn er wel mogelijke kraakmechanismes, maar toch.
Voor verouderde hash-systemen(MD5) zijn er wel mogelijke kraakmechanismes, maar toch.
Laatst gewijzigd door Stroper 23 jan 2013, 14:05, in totaal 1 gewijzigd.
- MClaeys
- Elite Poster
- Berichten: 6048
- Lid geworden op: 16 feb 2011, 22:43
- Uitgedeelde bedankjes: 377 keer
- Bedankt: 347 keer
Alleen doen veel websites dit niet fatsoenlijk, en vaak weet je ook niet op voorhand of ze dat al dan niet doen. Daarom gebruik ik op fora ook hele simpele wachtwoorden, volgens de website in 2 seconden te kraken. Kheb liever dat ze mijn Userbase account kraken dan men mailbox 

- iceke
- Elite Poster
- Berichten: 6889
- Lid geworden op: 11 jun 2010, 12:58
- Uitgedeelde bedankjes: 230 keer
- Bedankt: 624 keer
Mij kan het geen bal schelen, ik gebruik overal hetzelfde wachtwoord, behalve op de dingen die er echt toe doen, daar laat ik een password manager 1te genereren voor mij en wissel ik 4 keer per jaar van wachtwoord.
- Gent32m
- Elite Poster
- Berichten: 1622
- Lid geworden op: 21 jan 2008, 11:33
- Uitgedeelde bedankjes: 144 keer
- Bedankt: 118 keer
Je hebt gelijk. Ik neem mijn woorden terug.krisken schreef:@gent32m : probeer eens hé : ik merk toch een duidelijk verschil als ik werk met hoofdletters, leestekens, cijfers, ... controle gebeurd niet alleen op de lengte!
Ik was te snel met die conclusie.
Vergeef me mijn zonden, broeder

Belgacom Internet Overal Start + WeePee (inkomend/uitgaand) en Poivy/Jumblo (uitgaand).
- krisken
- userbase crew
- Berichten: 19763
- Lid geworden op: 07 nov 2006, 12:11
- Twitter: kriskenbe
- Locatie: Massemen - 91WET0
- Uitgedeelde bedankjes: 1857 keer
- Bedankt: 1035 keer
Alé nen onze vader en tis in orde 

Internet = Orange 150/15Mbps + WirelessBelgië
Telefonie = EDPnet + OVH
GSM = Orange Go Extreme SE + Scarlet Red
TV = TVV App + Netflix + Disney+ + Streamz
Netwerk = Mikrotik + Ubiquiti
- Teebee
- Elite Poster
- Berichten: 1565
- Lid geworden op: 24 nov 2004, 08:50
- Locatie: ROFL - Republic Of FLanders (Limburg)
- Uitgedeelde bedankjes: 17 keer
- Bedankt: 40 keer
pw: ikhaatpaswoordenzoeken (denk niet dat dit paswoord erg sterk is)
It would take a desktop PC about
106 trillion years
to crack your password
Soms zie je dat er staat: max 8 char
pw: !$%##*@$ (0,64 sec)
Zou een usbstick met vingerdrukscanner geen veiligere oplossing zijn? (Yubikey + lastpass + fingerscanner)
It would take a desktop PC about
106 trillion years
to crack your password
Soms zie je dat er staat: max 8 char

pw: !$%##*@$ (0,64 sec)
Zou een usbstick met vingerdrukscanner geen veiligere oplossing zijn? (Yubikey + lastpass + fingerscanner)
-
- Elite Poster
- Berichten: 1978
- Lid geworden op: 26 jan 2009, 09:29
- Locatie: Gent
- Uitgedeelde bedankjes: 355 keer
- Bedankt: 157 keer
hmmm ... stel dat de kraker individueel te werk gaat en eerst wat social data gaat verzamelen via facebook etc. alvorens een kraakpoging te ondernemen.krisken schreef:Ach wachtwoorden maken is niet zo moeilijk. Ze mogen gewoon niet voor te hand liggend zijn en combinatie van beetje van alles dat je kan gebruiken op een toetsenbord
Bvb iets dat ik dikwijls zeg tegen mensen als voorbeeld.
Je bent geboren in 1981 en je woont te 9000Gent en je naam is Maarten.
Maarten veranderen we in M@@rt€N
De rest plakken we er aan : 1981M@@rt€N9000 en nu zetten we gewoon er een vraagteken voor en een uitroepingsteken achter...
?1981M@@rt€N9000!
Resultaat : It would take a desktop PC about 39 quadrillion years to crack your password
Tegen dan mogen ze mijn gegevens weten en hebben
Hij kent dan je naam, postcode, woonplaats, misschien ook de geboortedatum. In dat geval zal in jouw voorbeeld het wachtwoord ?1981M@@rt€N9000! ook snel naar boven komen hoor... BF attacks kunnen gemengd worden met opgegeven zoektermen.
Veel beter is het dus om ook geen varianten op je persoonlijke gegevens te gebruiken.
EDPNET VDSL XS' - Fritzbox 7360v1
- sirWard
- Erelid
- Berichten: 928
- Lid geworden op: 05 jan 2009, 20:15
- Twitter: sirWard
- Locatie: Sint-Amandsberg - 91OOS0
- Uitgedeelde bedankjes: 75 keer
- Bedankt: 87 keer
Zaken die er echt toe doen zou je kunnen voorzien van een verdomd zwaar wachtwoord (laten genereren) die je op een USB-stick zet met AES-TWOFISH-SERPENT encryptie in combinatie met random keyfiles op een USB stick waarvan je er pak 10 maakt van 1 tot 10 en waarvan je er 3 gebruikt, nog een pad toevoegen.
Je zult dan natuurlijk wel altijd de USB sticks en eventuele extra keyfiles nodig hebben die niet op de tweede stick staan en altijd de stick met de wachtwoorden op dismounten wanneer niet nodig.
Overkill, maar wel grappig.
Je zult dan natuurlijk wel altijd de USB sticks en eventuele extra keyfiles nodig hebben die niet op de tweede stick staan en altijd de stick met de wachtwoorden op dismounten wanneer niet nodig.
Overkill, maar wel grappig.
-
- Moderator
- Berichten: 2643
- Lid geworden op: 18 dec 2010, 11:56
- Uitgedeelde bedankjes: 445 keer
- Bedankt: 223 keer
Ik gebruik een eigen specifieke codering betaande uit
bv www.userbase.be
eerste 2 karakters vd site (US) + fixed passphrase met speciaal karakter Password# + andere code voor 'betalende access' (bv ! voor betalend, N voor niet betalend) of niet + laatste 2 digits van domeinlocatie (be) + fixed character (R)
dus voor userbase.be zou het kunnen zijn
USPassword#!beR
bv www.userbase.be
eerste 2 karakters vd site (US) + fixed passphrase met speciaal karakter Password# + andere code voor 'betalende access' (bv ! voor betalend, N voor niet betalend) of niet + laatste 2 digits van domeinlocatie (be) + fixed character (R)
dus voor userbase.be zou het kunnen zijn
USPassword#!beR
-
- Plus Member
- Berichten: 108
- Lid geworden op: 23 aug 2012, 23:29
- Uitgedeelde bedankjes: 53 keer
- Bedankt: 9 keer
Een salt zorgt er enkel voor dat ze de hashes niet kunnen vergelijken met een op voorhand opgemaakte lijst van hashes (rainbow table). Ook al heb je de "hash" (= de hash die door de salt werd bewerkt) moet je nog heel veel gaan berekenen vooraleer je de echte hash (= zonder salt) hebt die je dan kan opzoeken in je lijst.xayana schreef:Als ze toegang hebben tot de webserver hun database kunnen ze ook toegang hebben tot de code en niet net toevallig staat de salt IN DE CODE
Word eens wakker. Als ze willen kraken ze alles.
By BCrypt staat de salt zelfs in de opgeslagen "hash".
Laatst gewijzigd door AndrewBourgeois 23 jan 2013, 15:46, in totaal 2 gewijzigd.
- D3bian
- Elite Poster
- Berichten: 1257
- Lid geworden op: 29 jun 2006, 10:43
- Locatie: Zemst
- Uitgedeelde bedankjes: 93 keer
- Bedankt: 26 keer
It would take a desktop PC about
A million years
to crack your password
En tis een stom paswoord dat je makkelijk kan onthouden, dus jah, ben niet overtuigd dat dat ding echt kan berekenen of het niet te kraken valt hoor.
A million years
to crack your password
En tis een stom paswoord dat je makkelijk kan onthouden, dus jah, ben niet overtuigd dat dat ding echt kan berekenen of het niet te kraken valt hoor.

- Joe de Mannen
- Elite Poster
- Berichten: 6993
- Lid geworden op: 22 feb 2005, 12:46
- Uitgedeelde bedankjes: 524 keer
- Bedankt: 685 keer
qwertyuiop wordt bestempeld als "instantly cracked" en qwertyuiop0 duurt een jaar 
J.

J.
Ik ben alleen verantwoordelijk voor mij eigen uitspraken, niet voor wat anderen ervan maken of aan toevoegen...
-
- Pro Member
- Berichten: 302
- Lid geworden op: 10 apr 2007, 15:23
- Uitgedeelde bedankjes: 111 keer
- Bedankt: 4 keer
Code: Selecteer alles
It would take a desktop PC about 5 quintillion years to crack your password
"Your password only contains numbers and letters. Adding a symbol can make your password more secure. Don't forget you can often use spaces in passwords."
Spaties? Dat wist ik niet..
-
- Elite Poster
- Berichten: 1682
- Lid geworden op: 13 dec 2002, 11:44
- Locatie: Lokeren
- Uitgedeelde bedankjes: 25 keer
- Bedankt: 156 keer
En vooral hoe langer hoe beter:

[
Post made via mobile device ]

[

MV 1000/500 | http://hierzo.net | https://arnoraps.be
-
- Elite Poster
- Berichten: 833
- Lid geworden op: 03 aug 2010, 14:43
- Uitgedeelde bedankjes: 116 keer
- Bedankt: 156 keer
- Recent bedankt: 2 keer
Als je absurd lange wachtwoorden maakt loopt het op tot "999 quadrillion nonagintillion years" (wat dat ook mag betekenen)
en daarna volgt: "Infinity years"
Volgt er dan echt geen vastgelegde term meer na "quadrillion nonagintillion years"? Ik neem aan dat je wel over kan gaan naar xxx thousand quadrillion nonagintillion years enzoverder maar bestaat er zoiets als de hoogste term die er momenteel bestaat in cijfers?
Lol
en daarna volgt: "Infinity years"
Volgt er dan echt geen vastgelegde term meer na "quadrillion nonagintillion years"? Ik neem aan dat je wel over kan gaan naar xxx thousand quadrillion nonagintillion years enzoverder maar bestaat er zoiets als de hoogste term die er momenteel bestaat in cijfers?
Lol

-
- Premium Member
- Berichten: 712
- Lid geworden op: 21 dec 2010, 10:17
- Locatie: Oostmalle
- Uitgedeelde bedankjes: 122 keer
- Bedankt: 70 keer
- Contacteer:
Was dat niet iets van een googel, waar de naam google van komt.
http://nl.wikipedia.org/wiki/Grote_getallen
Blijkbaar is het een googolplex
Mvg Wim
http://nl.wikipedia.org/wiki/Grote_getallen
Blijkbaar is het een googolplex
Mvg Wim
"The Internet is allergic to truth, reason and humour."
-
- Elite Poster
- Berichten: 833
- Lid geworden op: 03 aug 2010, 14:43
- Uitgedeelde bedankjes: 116 keer
- Bedankt: 156 keer
- Recent bedankt: 2 keer
Interressant weetje wel die googol: http://nl.wikipedia.org/wiki/Googol (=10 tot de macht 100)maar stelt geheel niet het grootste getal voor: http://www.quadibloc.com/math/bignum.htm
Dat bestaat allicht niet dus....een voorbeeld: 10 tot de macht 31415926535 word uitgeschreven: one hundred quadrilliard quinquagintilliard septizillion septigizillion octadizillion nonagidizillion quinquabazillion trigintibazillion bitetrazillion quinquatetrazillion
edit: googleplex is idd nog groter maar er is (denk ik) geen term voor grootste mogelijk getal....logisch eigenlijk aangezien je altijd gewoon een nullertje achteraan kan toevoegen en daar dan zelf een naam op kan plakken als die nog niet bestond
Dat bestaat allicht niet dus....een voorbeeld: 10 tot de macht 31415926535 word uitgeschreven: one hundred quadrilliard quinquagintilliard septizillion septigizillion octadizillion nonagidizillion quinquabazillion trigintibazillion bitetrazillion quinquatetrazillion

edit: googleplex is idd nog groter maar er is (denk ik) geen term voor grootste mogelijk getal....logisch eigenlijk aangezien je altijd gewoon een nullertje achteraan kan toevoegen en daar dan zelf een naam op kan plakken als die nog niet bestond
