image

American Express verplicht zwakke wachtwoorden

vrijdag 12 februari 2010, 14:59 door Redactie, 16 reacties

Financiële dienstverlener American Express verplicht klanten om zeer zwakke wachtwoorden te kiezen, zonder dat het hier een goede reden voor heeft. Wie een account bij American Express aanmaakt moet een wachtwoord tussen de zes en acht karakters kiezen, waarbij er tenminste één letter en cijfer in zit. Daarnaast mag het wachtwoord geen spatie of speciale karakters bevatten. IT-journalist Larry Seltzer klaagde over deze beveiligingsmaatregel en kreeg een wel heel bijzondere reactie terug.

Daarin laat het bedrijf weten dat de website 128-bit encryptie gebruikt. Met dit als basis, zorgen wachtwoorden die alleen uit letters staan voor een lastig te kraken algoritme, zo begint de dienstverlener. "We ontmoedigen het gebruik van speciale karakters, omdat hacking software ze heel eenvoudig kan herkennen." Om "keyboard contact" te verminderen heeft men de lengte van het wachtwoord tot acht karakters teruggebracht. "Sommige software kan een wachtwoord ontcijferen aan de hand van de informatie van de meest gebruikte toetsen. Hoe minder vaak toetsen binnen een bepaalde tijd worden ingedrukt, verkleint dat de kans dat een wachtwoord wordt gekraakt."

Problemen
Volgens Seltzer kan sommige software wachtwoorden aan de hand van de meest gebruikte toetsen herkennen. "Maar de oplossing daarvoor is het toestaan van speciale karakters en lange wachtwoorden, precies het tegenovergestelde van wat American Express doet." De opmerkingen zijn zover van de realiteit verwijderd, dat Seltzer hoopt dat het eerder leugens zijn dan de opvattingen van American Express. "Als ze dit echt geloven, dan hebben wij als kaarthouders grote problemen."

Reacties (16)
12-02-2010, 15:20 door Anoniem
Hahaha, ik lach hier de ballen uit m'n broek met mijn collega's. Erg leuk weer zo op de vrijdag middag!
12-02-2010, 15:36 door Preddie
is het al 1 april ?
12-02-2010, 15:57 door U4iA
Door Anoniem: Hahaha, ik lach hier de ballen uit m'n broek met mijn collega's. Erg leuk weer zo op de vrijdag middag!
Ik wist niet dat je mijn collega was? :)
12-02-2010, 16:09 door Anoniem
Als ze keyloggers bedoelen hebben ze wel een punt. Dan moeten ze alleen wel consequent zijn en niet eisen dat er nog een cijfer gebruikt wordt. Niet dat ik het zou aanraden voor de rest ;-p

Sandertje
12-02-2010, 16:17 door Anoniem
ik denk dat de meeste mensen die met ICT & security bezig zijn liggen te lachen.
12-02-2010, 16:40 door Anoniem
Willen jullie dit niet meer doen zonder te waarschuwen, ik heb in een oncontroleerbare lachsalvo mijn hele laptop ondergeproest met koffie. American Express overtreft hier pipo de clown in meerdere opzichten.
12-02-2010, 17:01 door MrBil
Door Anoniem: ik denk dat de meeste mensen die met ICT & security bezig zijn liggen te lachen.
Lachwekkend? Meer dramatisch!
12-02-2010, 17:18 door Anoniem
De opmerkingen zijn zover van de realiteit verwijderd, dat Seltzer hoopt dat het eerder leugens zijn dan de opvattingen van American Express. "Als ze dit echt geloven, dan hebben wij als kaarthouders grote problemen."

Ze hebben het echt zo geïmplementeerd. Dat zouden ze niet gedaan hebben als ze beter hadden geweten, vrees ik. Misschien zoog Seltzer de verklaring uit zijn(?) duim, maar degene die verantwoordelijk is voor de implementatie weet duidelijk ook niet waar de klepel hangt.
12-02-2010, 18:14 door sjonniev
Redelijk triest...
12-02-2010, 21:47 door Anoniem
Door MrBil:
Door Anoniem: ik denk dat de meeste mensen die met ICT & security bezig zijn liggen te lachen.
Lachwekkend? Meer dramatisch!
Zo dramatisch dat het lachwekkend is!
12-02-2010, 23:44 door Anoniem
Triest, maar geen uitzondering. Een beperking in wachtwoordlengte van 8 of 10 karakters bij dergelijke sites is helaas een vrij gangbaar verschijnsel...
13-02-2010, 01:01 door Anoniem
Ze wisten duidelijk niet wie Larry Seltzer was (security journalist).
13-02-2010, 13:22 door Anoniem
was?? is Larry dood?
13-02-2010, 17:49 door Anoniem
Door Anoniem: ik denk dat de meeste mensen die met ICT & security bezig zijn liggen te lachen.

Dat kan je wel zeggen, vraag me alleen af is dit waar of is het vervroegt 1 april grap.
14-02-2010, 15:08 door Anoniem
ING doet hetzelfde, daar verbieden ze een hele rits speciale tekens in het wachtwoord, ik heb geen idee waarom.
Piet
15-02-2010, 08:30 door Anoniem
Door U4iA:
Door Anoniem: Hahaha, ik lach hier de ballen uit m'n broek met mijn collega's. Erg leuk weer zo op de vrijdag middag!
Ik wist niet dat je mijn collega was? :)
Wij anoniemen zijn allemaal collega's ;-)
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.