Hoe veilig is uw (userbase) wachtwoord?

Onderwerpen die nergens anders thuis horen en toch eerder technisch van aard zijn? Post ze hier!
Plaats reactie
Gebruikersavatar
krisken
userbase crew
userbase crew
Berichten: 19763
Lid geworden op: 07 nov 2006, 12:11
Twitter: kriskenbe
Locatie: Massemen - 91WET0
Uitgedeelde bedankjes: 1857 keer
Bedankt: 1035 keer

Doe nu zelf de test : http://howsecureismypassword.net/

Internet = Orange 150/15Mbps + WirelessBelgië
Telefonie = EDPnet + OVH
GSM = Orange Go Extreme SE + Scarlet Red
TV = TVV App + Netflix + Disney+ + Streamz
Netwerk = Mikrotik + Ubiquiti
axs
Moderator
Moderator
Berichten: 2643
Lid geworden op: 18 dec 2010, 11:56
Uitgedeelde bedankjes: 445 keer
Bedankt: 223 keer

It would take a desktop PC about 2 billion years to crack your password

:banana: :banana:
Stroper
Elite Poster
Elite Poster
Berichten: 2077
Lid geworden op: 24 aug 2011, 10:27
Uitgedeelde bedankjes: 96 keer
Bedankt: 175 keer
Recent bedankt: 1 keer
Provider

En hoe veilig is het om je wachtwoord zomaar op een externe site in te geven? :-)
voor de mensen die schrik hebben gekregen, het wordt via javascript op jouw eigen computer berekent.

Ik probeer altijd het volgend stramien te gebruiken voor een wachtwoord.
Een regel uit een songtekst, met hier en dan een letter vervangen door een cijfer en speciaal teken.
bv. Van4frikaTotInAmerika!@VanInDeHimalayaTotInDeWoestijn (is geen van mijn echte wachtwoorden, noch mijn muzieksmaak)
Zo kan je makkelijk een wachtwoorden maken van 40 á 50 karakters met hoofd- en kleine letters, cijfers en leestekens.
Probleem is alleen dat sommige sites een beperking hebben van 16 karakters ofzo.

Edit: mijn voorbeeldwachtwoord zal het blijkbaar 76 sesvigintillion jaren duren vooraleer het op een desktop pc gekraakt is.
Is ook de eerste keer dat ik de term sesvigintillion tegenkom
Gebruikersavatar
krisken
userbase crew
userbase crew
Berichten: 19763
Lid geworden op: 07 nov 2006, 12:11
Twitter: kriskenbe
Locatie: Massemen - 91WET0
Uitgedeelde bedankjes: 1857 keer
Bedankt: 1035 keer

Ach wachtwoorden maken is niet zo moeilijk. Ze mogen gewoon niet voor te hand liggend zijn en combinatie van beetje van alles dat je kan gebruiken op een toetsenbord :)

Bvb iets dat ik dikwijls zeg tegen mensen als voorbeeld.
Je bent geboren in 1981 en je woont te 9000Gent en je naam is Maarten.

Maarten veranderen we in M@@rt€N
De rest plakken we er aan : 1981M@@rt€N9000 en nu zetten we gewoon er een vraagteken voor en een uitroepingsteken achter...
?1981M@@rt€N9000!

Resultaat : It would take a desktop PC about 39 quadrillion years to crack your password

Tegen dan mogen ze mijn gegevens weten en hebben :)

Internet = Orange 150/15Mbps + WirelessBelgië
Telefonie = EDPnet + OVH
GSM = Orange Go Extreme SE + Scarlet Red
TV = TVV App + Netflix + Disney+ + Streamz
Netwerk = Mikrotik + Ubiquiti
bambipower
Elite Poster
Elite Poster
Berichten: 2786
Lid geworden op: 04 sep 2004, 19:37
Locatie: Antwerpen... naast de parking
Uitgedeelde bedankjes: 525 keer
Bedankt: 248 keer

de meeste paswoorden op websites zijn beveiligd tegen bruteforcen.... dus 1000den combinaties proberen doe je dan ook niet op 20seconden. Na 5 pogingen kan je bvb al 2minuten wachten. Kgeloof dus weinig van die website...
de koe zegt boe
Gebruikersavatar
Gent32m
Elite Poster
Elite Poster
Berichten: 1622
Lid geworden op: 21 jan 2008, 11:33
Uitgedeelde bedankjes: 144 keer
Bedankt: 118 keer

Volgens mij telt hij enkel het aantal tekens (en houdt geen rekening met cijfers, hoofdletters, kleine letters, speciale tekens, etc erin)
Belgacom Internet Overal Start + WeePee (inkomend/uitgaand) en Poivy/Jumblo (uitgaand).
xayana
Premium Member
Premium Member
Berichten: 694
Lid geworden op: 21 dec 2009, 17:33
Uitgedeelde bedankjes: 57 keer
Bedankt: 77 keer

Wat een zever allemaal.
Jouw paswoord mag nog zo lang en zo ingewikkeld zijn als je wil, als er op de webserver waar userbase (of eender welke andere site) is gehost een admin zit die een minder moeilijk wachtwoord heeft of als er ergens een beveiligingslek zit; dan hebben ze inzage in de database en hebben ze in enkele seconden (ipv enkele sesvigintillion jaar) jouw paswoord te pakken.
qless
Elite Poster
Elite Poster
Berichten: 1682
Lid geworden op: 13 dec 2002, 11:44
Locatie: Lokeren
Uitgedeelde bedankjes: 25 keer
Bedankt: 156 keer

Nee das geen zever, elke fatsoenlijke site die gebruikerswachtwoorden opslaat, slaat deze hashed (one-way encrypted) op, en bij voorkeur met een salt. Dus zelfs als dan de complete database te downloaden valt, is er, binnnen een werkbare tijd, niks te doen met de wachtwoorden.
Gebruikersavatar
krisken
userbase crew
userbase crew
Berichten: 19763
Lid geworden op: 07 nov 2006, 12:11
Twitter: kriskenbe
Locatie: Massemen - 91WET0
Uitgedeelde bedankjes: 1857 keer
Bedankt: 1035 keer

Klopt, md5 bijvoorbeeld

@gent32m : probeer eens hé : ik merk toch een duidelijk verschil als ik werk met hoofdletters, leestekens, cijfers, ... controle gebeurd niet alleen op de lengte!

Internet = Orange 150/15Mbps + WirelessBelgië
Telefonie = EDPnet + OVH
GSM = Orange Go Extreme SE + Scarlet Red
TV = TVV App + Netflix + Disney+ + Streamz
Netwerk = Mikrotik + Ubiquiti
bambipower
Elite Poster
Elite Poster
Berichten: 2786
Lid geworden op: 04 sep 2004, 19:37
Locatie: Antwerpen... naast de parking
Uitgedeelde bedankjes: 525 keer
Bedankt: 248 keer

als ze al de database hebben... wat hebben ze dan nog aan uw paswoord? Dan doen ze met uw account toch wat ze willen.
Als ze willen passen ze uw paswoord aan...
Maar : gebruik op elke website een ander paswoord
de koe zegt boe
Doktor Avalanche
Premium Member
Premium Member
Berichten: 712
Lid geworden op: 21 dec 2010, 10:17
Locatie: Oostmalle
Uitgedeelde bedankjes: 122 keer
Bedankt: 70 keer
Contacteer:
Provider

qless schreef:Nee das geen zever, elke fatsoenlijke site die gebruikerswachtwoorden opslaat, slaat deze hashed (one-way encrypted) op, en bij voorkeur met een salt. Dus zelfs als dan de complete database te downloaden valt, is er, binnnen een werkbare tijd, niks te doen met de wachtwoorden.
Jullie zijn me voor...
Ik gebruik hier steeds Bcrypt voor...
http://www.mindrot.org/projects/jBCrypt/

Mvg Wim
"The Internet is allergic to truth, reason and humour."
xayana
Premium Member
Premium Member
Berichten: 694
Lid geworden op: 21 dec 2009, 17:33
Uitgedeelde bedankjes: 57 keer
Bedankt: 77 keer

qless schreef:Nee das geen zever, elke fatsoenlijke site die gebruikerswachtwoorden opslaat, slaat deze hashed (one-way encrypted) op, en bij voorkeur met een salt. Dus zelfs als dan de complete database te downloaden valt, is er, binnnen een werkbare tijd, niks te doen met de wachtwoorden.
Jaah, :)

Als ze toegang hebben tot de webserver hun database kunnen ze ook toegang hebben tot de code en niet net toevallig staat de salt IN DE CODE :)
Word eens wakker. Als ze willen kraken ze alles.
Laatst gewijzigd door xayana 23 jan 2013, 14:05, in totaal 1 gewijzigd.
Stroper
Elite Poster
Elite Poster
Berichten: 2077
Lid geworden op: 24 aug 2011, 10:27
Uitgedeelde bedankjes: 96 keer
Bedankt: 175 keer
Recent bedankt: 1 keer
Provider

Dan nog is het one-way hashing en geen two-way encryptie.
Voor verouderde hash-systemen(MD5) zijn er wel mogelijke kraakmechanismes, maar toch.
Laatst gewijzigd door Stroper 23 jan 2013, 14:05, in totaal 1 gewijzigd.
Gebruikersavatar
MClaeys
Elite Poster
Elite Poster
Berichten: 6048
Lid geworden op: 16 feb 2011, 22:43
Uitgedeelde bedankjes: 377 keer
Bedankt: 347 keer

Alleen doen veel websites dit niet fatsoenlijk, en vaak weet je ook niet op voorhand of ze dat al dan niet doen. Daarom gebruik ik op fora ook hele simpele wachtwoorden, volgens de website in 2 seconden te kraken. Kheb liever dat ze mijn Userbase account kraken dan men mailbox ;)
Gebruikersavatar
iceke
Elite Poster
Elite Poster
Berichten: 6889
Lid geworden op: 11 jun 2010, 12:58
Uitgedeelde bedankjes: 230 keer
Bedankt: 624 keer

Mij kan het geen bal schelen, ik gebruik overal hetzelfde wachtwoord, behalve op de dingen die er echt toe doen, daar laat ik een password manager 1te genereren voor mij en wissel ik 4 keer per jaar van wachtwoord.
Gebruikersavatar
Gent32m
Elite Poster
Elite Poster
Berichten: 1622
Lid geworden op: 21 jan 2008, 11:33
Uitgedeelde bedankjes: 144 keer
Bedankt: 118 keer

krisken schreef:@gent32m : probeer eens hé : ik merk toch een duidelijk verschil als ik werk met hoofdletters, leestekens, cijfers, ... controle gebeurd niet alleen op de lengte!
Je hebt gelijk. Ik neem mijn woorden terug.
Ik was te snel met die conclusie.

Vergeef me mijn zonden, broeder :wink:
Belgacom Internet Overal Start + WeePee (inkomend/uitgaand) en Poivy/Jumblo (uitgaand).
Gebruikersavatar
krisken
userbase crew
userbase crew
Berichten: 19763
Lid geworden op: 07 nov 2006, 12:11
Twitter: kriskenbe
Locatie: Massemen - 91WET0
Uitgedeelde bedankjes: 1857 keer
Bedankt: 1035 keer

Alé nen onze vader en tis in orde :)

Internet = Orange 150/15Mbps + WirelessBelgië
Telefonie = EDPnet + OVH
GSM = Orange Go Extreme SE + Scarlet Red
TV = TVV App + Netflix + Disney+ + Streamz
Netwerk = Mikrotik + Ubiquiti
Gebruikersavatar
Teebee
Elite Poster
Elite Poster
Berichten: 1565
Lid geworden op: 24 nov 2004, 08:50
Locatie: ROFL - Republic Of FLanders (Limburg)
Uitgedeelde bedankjes: 17 keer
Bedankt: 40 keer

pw: ikhaatpaswoordenzoeken (denk niet dat dit paswoord erg sterk is)

It would take a desktop PC about
106 trillion years
to crack your password


Soms zie je dat er staat: max 8 char :bang:
pw: !$%##*@$ (0,64 sec)


Zou een usbstick met vingerdrukscanner geen veiligere oplossing zijn? (Yubikey + lastpass + fingerscanner)
fredo66
Elite Poster
Elite Poster
Berichten: 1978
Lid geworden op: 26 jan 2009, 09:29
Locatie: Gent
Uitgedeelde bedankjes: 355 keer
Bedankt: 157 keer

krisken schreef:Ach wachtwoorden maken is niet zo moeilijk. Ze mogen gewoon niet voor te hand liggend zijn en combinatie van beetje van alles dat je kan gebruiken op een toetsenbord :)

Bvb iets dat ik dikwijls zeg tegen mensen als voorbeeld.
Je bent geboren in 1981 en je woont te 9000Gent en je naam is Maarten.

Maarten veranderen we in M@@rt€N
De rest plakken we er aan : 1981M@@rt€N9000 en nu zetten we gewoon er een vraagteken voor en een uitroepingsteken achter...
?1981M@@rt€N9000!

Resultaat : It would take a desktop PC about 39 quadrillion years to crack your password

Tegen dan mogen ze mijn gegevens weten en hebben :)
hmmm ... stel dat de kraker individueel te werk gaat en eerst wat social data gaat verzamelen via facebook etc. alvorens een kraakpoging te ondernemen.
Hij kent dan je naam, postcode, woonplaats, misschien ook de geboortedatum. In dat geval zal in jouw voorbeeld het wachtwoord ?1981M@@rt€N9000! ook snel naar boven komen hoor... BF attacks kunnen gemengd worden met opgegeven zoektermen.

Veel beter is het dus om ook geen varianten op je persoonlijke gegevens te gebruiken.
EDPNET VDSL XS' - Fritzbox 7360v1
Gebruikersavatar
sirWard
Erelid
Erelid
Berichten: 928
Lid geworden op: 05 jan 2009, 20:15
Twitter: sirWard
Locatie: Sint-Amandsberg - 91OOS0
Uitgedeelde bedankjes: 75 keer
Bedankt: 87 keer

Zaken die er echt toe doen zou je kunnen voorzien van een verdomd zwaar wachtwoord (laten genereren) die je op een USB-stick zet met AES-TWOFISH-SERPENT encryptie in combinatie met random keyfiles op een USB stick waarvan je er pak 10 maakt van 1 tot 10 en waarvan je er 3 gebruikt, nog een pad toevoegen.

Je zult dan natuurlijk wel altijd de USB sticks en eventuele extra keyfiles nodig hebben die niet op de tweede stick staan en altijd de stick met de wachtwoorden op dismounten wanneer niet nodig.


Overkill, maar wel grappig.
axs
Moderator
Moderator
Berichten: 2643
Lid geworden op: 18 dec 2010, 11:56
Uitgedeelde bedankjes: 445 keer
Bedankt: 223 keer

Ik gebruik een eigen specifieke codering betaande uit

bv www.userbase.be

eerste 2 karakters vd site (US) + fixed passphrase met speciaal karakter Password# + andere code voor 'betalende access' (bv ! voor betalend, N voor niet betalend) of niet + laatste 2 digits van domeinlocatie (be) + fixed character (R)


dus voor userbase.be zou het kunnen zijn
USPassword#!beR
AndrewBourgeois
Plus Member
Plus Member
Berichten: 108
Lid geworden op: 23 aug 2012, 23:29
Uitgedeelde bedankjes: 53 keer
Bedankt: 9 keer

xayana schreef:Als ze toegang hebben tot de webserver hun database kunnen ze ook toegang hebben tot de code en niet net toevallig staat de salt IN DE CODE :)
Word eens wakker. Als ze willen kraken ze alles.
Een salt zorgt er enkel voor dat ze de hashes niet kunnen vergelijken met een op voorhand opgemaakte lijst van hashes (rainbow table). Ook al heb je de "hash" (= de hash die door de salt werd bewerkt) moet je nog heel veel gaan berekenen vooraleer je de echte hash (= zonder salt) hebt die je dan kan opzoeken in je lijst.

By BCrypt staat de salt zelfs in de opgeslagen "hash".
Laatst gewijzigd door AndrewBourgeois 23 jan 2013, 15:46, in totaal 2 gewijzigd.
Gebruikersavatar
meon
Administrator
Administrator
Berichten: 16757
Lid geworden op: 18 feb 2003, 22:02
Twitter: meon
Locatie: Bree
Uitgedeelde bedankjes: 582 keer
Bedankt: 780 keer
Provider

Twitter: https://twitter.com/TheTimeCowboy/status/287536855828795393
Gebruikersavatar
D3bian
Elite Poster
Elite Poster
Berichten: 1257
Lid geworden op: 29 jun 2006, 10:43
Locatie: Zemst
Uitgedeelde bedankjes: 93 keer
Bedankt: 26 keer

It would take a desktop PC about
A million years
to crack your password

En tis een stom paswoord dat je makkelijk kan onthouden, dus jah, ben niet overtuigd dat dat ding echt kan berekenen of het niet te kraken valt hoor.
Afbeelding
Gebruikersavatar
Joe de Mannen
Elite Poster
Elite Poster
Berichten: 6993
Lid geworden op: 22 feb 2005, 12:46
Uitgedeelde bedankjes: 524 keer
Bedankt: 685 keer
Provider

qwertyuiop wordt bestempeld als "instantly cracked" en qwertyuiop0 duurt een jaar :)
J.
Ik ben alleen verantwoordelijk voor mij eigen uitspraken, niet voor wat anderen ervan maken of aan toevoegen...
Gebruikersavatar
Ofloo
Elite Poster
Elite Poster
Berichten: 5271
Lid geworden op: 04 okt 2004, 07:36
Locatie: BALEN
Uitgedeelde bedankjes: 57 keer
Bedankt: 92 keer

axs schreef:It would take a desktop PC about 2 billion years to crack your password

:banana: :banana:
hah, It would take a desktop PC about 377 billion years to crack your password
ReLoad
Pro Member
Pro Member
Berichten: 302
Lid geworden op: 10 apr 2007, 15:23
Uitgedeelde bedankjes: 111 keer
Bedankt: 4 keer

Code: Selecteer alles

It would take a desktop PC about 5 quintillion years to crack your password
Genereer password functie van lastpass, alles apart wachtwoord. Juist de belangrijke weet ik van buiten dropbox, mail, school related, beveiligde documenten, ....

"Your password only contains numbers and letters. Adding a symbol can make your password more secure. Don't forget you can often use spaces in passwords."

Spaties? Dat wist ik niet..
Gebruikersavatar
Splitter
Elite Poster
Elite Poster
Berichten: 5897
Lid geworden op: 10 maa 2010, 12:30
Uitgedeelde bedankjes: 68 keer
Bedankt: 605 keer
Te Koop forum

20x @ zou je zo'n 2 miljoen jaar duren.... nochtans maar 1 karakter? :)
qless
Elite Poster
Elite Poster
Berichten: 1682
Lid geworden op: 13 dec 2002, 11:44
Locatie: Lokeren
Uitgedeelde bedankjes: 25 keer
Bedankt: 156 keer

En vooral hoe langer hoe beter:

Afbeelding

[Afbeelding Post made via mobile device ]
lirec
Elite Poster
Elite Poster
Berichten: 833
Lid geworden op: 03 aug 2010, 14:43
Uitgedeelde bedankjes: 116 keer
Bedankt: 156 keer
Recent bedankt: 2 keer
Provider
Te Koop forum

Als je absurd lange wachtwoorden maakt loopt het op tot "999 quadrillion nonagintillion years" (wat dat ook mag betekenen)
en daarna volgt: "Infinity years"

Volgt er dan echt geen vastgelegde term meer na "quadrillion nonagintillion years"? Ik neem aan dat je wel over kan gaan naar xxx thousand quadrillion nonagintillion years enzoverder maar bestaat er zoiets als de hoogste term die er momenteel bestaat in cijfers?

Lol :-)
Doktor Avalanche
Premium Member
Premium Member
Berichten: 712
Lid geworden op: 21 dec 2010, 10:17
Locatie: Oostmalle
Uitgedeelde bedankjes: 122 keer
Bedankt: 70 keer
Contacteer:
Provider

Was dat niet iets van een googel, waar de naam google van komt.

http://nl.wikipedia.org/wiki/Grote_getallen

Blijkbaar is het een googolplex

Mvg Wim
"The Internet is allergic to truth, reason and humour."
lirec
Elite Poster
Elite Poster
Berichten: 833
Lid geworden op: 03 aug 2010, 14:43
Uitgedeelde bedankjes: 116 keer
Bedankt: 156 keer
Recent bedankt: 2 keer
Provider
Te Koop forum

Interressant weetje wel die googol: http://nl.wikipedia.org/wiki/Googol (=10 tot de macht 100)maar stelt geheel niet het grootste getal voor: http://www.quadibloc.com/math/bignum.htm

Dat bestaat allicht niet dus....een voorbeeld: 10 tot de macht 31415926535 word uitgeschreven: one hundred quadrilliard quinquagintilliard septizillion septigizillion octadizillion nonagidizillion quinquabazillion trigintibazillion bitetrazillion quinquatetrazillion :beerchug:

edit: googleplex is idd nog groter maar er is (denk ik) geen term voor grootste mogelijk getal....logisch eigenlijk aangezien je altijd gewoon een nullertje achteraan kan toevoegen en daar dan zelf een naam op kan plakken als die nog niet bestond :-)
Mathy
Elite Poster
Elite Poster
Berichten: 842
Lid geworden op: 17 feb 2010, 11:09
Uitgedeelde bedankjes: 35 keer
Bedankt: 74 keer

Ik ken mijn wachtwoorden zelfs niet, altijd c/p uit Keepass...
Skynet Generation Internet

http://mathy.vanvoorden.be
Plaats reactie

Terug naar “Allerlei”