Goede beveiligingsvraag tbv password reset
26-02-2010,22:53 door
Hallo
Op veel sites waar je je kunt registreren moet je naast je wachtwoord ook een beveiligingsvraag instellen. Je ziet dat veel bij webmail providers als Gmail. Als je je wachtwoord kwijt bent kun je er voor kiezen om die vraag te beantwoorden. Doorgaans is dit een enorm beveiligingslek omdat de vragen vaak voorgedefinieerd zijn als de meisjesnaam van je moeder. Iemand die zich een beetje in je verdiept komt hier zo achter. Bij de iets betere sites mag je zowel de vraag als het antwoord bepalen. Als het antwoord een gewoon woord is kan het altijd ge-brute forced worden.
Nu had ik echter een idee voor een betere combinatie voor vraag en antwoord dat niet geraden kan worden, niet echt via bruteforce geraden worden en waar je ook nog wat aan hebt als je je wachtwoord echt kwijt bent (en geen ander e-mail adres had ingesteld)
vraag:
Het idee is dat je een berekening doet met deels achterhaalbare en deels geheime getallen.
voorbeeld 1
"Wat is: (telefoonnr x postcode x pincode) modulo burgersercvicenr in 2010"
Je moet oppassen dat je uit de waarde en de formule niet de pin kan achterhalen want dan kan Gmail dat ook...
Je kun ook er ook een hashfunctie tegenaan gooien.
voorbeeld 2
"Wat is SHA1(((telefoonnummer x pincode) modulo postcode)) in 2009"
Wat denken jullie hierover? Kunnen we niet wat slims bedenken?
Op veel sites waar je je kunt registreren moet je naast je wachtwoord ook een beveiligingsvraag instellen. Je ziet dat veel bij webmail providers als Gmail. Als je je wachtwoord kwijt bent kun je er voor kiezen om die vraag te beantwoorden. Doorgaans is dit een enorm beveiligingslek omdat de vragen vaak voorgedefinieerd zijn als de meisjesnaam van je moeder. Iemand die zich een beetje in je verdiept komt hier zo achter. Bij de iets betere sites mag je zowel de vraag als het antwoord bepalen. Als het antwoord een gewoon woord is kan het altijd ge-brute forced worden.
Nu had ik echter een idee voor een betere combinatie voor vraag en antwoord dat niet geraden kan worden, niet echt via bruteforce geraden worden en waar je ook nog wat aan hebt als je je wachtwoord echt kwijt bent (en geen ander e-mail adres had ingesteld)
vraag:
Het idee is dat je een berekening doet met deels achterhaalbare en deels geheime getallen.
voorbeeld 1
"Wat is: (telefoonnr x postcode x pincode) modulo burgersercvicenr in 2010"
Je moet oppassen dat je uit de waarde en de formule niet de pin kan achterhalen want dan kan Gmail dat ook...
Je kun ook er ook een hashfunctie tegenaan gooien.
voorbeeld 2
"Wat is SHA1(((telefoonnummer x pincode) modulo postcode)) in 2009"
Wat denken jullie hierover? Kunnen we niet wat slims bedenken?
Laatst gewijzigd:
02-03-2010,
11:20









