image

"Windows 8 foto-wachtwoord is Fisher-Price speeltje"

vrijdag 23 december 2011, 11:16 door Redactie, 6 reacties

Het foto-wachtwoord in Windows 8 is leuk om mee te spelen, maar biedt geen serieuze bescherming, aldus de uitvinder van RSA's SecurID token. "Het is schattig", aldus Kenneth Weiss. "Maar het is geen serieuze security." Via de functie kunnen gebruikers inloggen door op een foto een aantal bewegingen te maken, zoals een streep, cirkel of 'tap'. Het grootste nadeel van het foto-wachtwoord, is dat de bewegingen eenvoudig op afstand zijn op te nemen, stelt Weiss.

Bij traditionele wachtwoorden is dit probleem ondervangen door rondjes op de plaats van het wachtwoord te tonen. Daardoor is het wachtwoord niet van het scherm af te lezen. Bij Windows 8 moet er na vijf verkeerde bewegingen met een tekstwachtwoord worden ingelogd. Volgens Weiss is dit mogelijk een oplossing van Microsoft om schouder-surfers de pas af te snijden.

Fisher-Price
Een ander probleem is het opslaan van de bewegingen, bijvoorbeeld als geheugensteun of voor iemand anders. "Het beschrijven van de volgorde is mogelijk, maar is wel veel werk", aldus de authenticatie-expert, die zich tegenwoordig met 3-factor authenticatie bezighoudt. "Het is meer een Fisher-Price speeltje dan een serieuze optie om veilig in te loggen."

Toch is het volgens Weiss beter dan niets en kan het helpen om het bewustzijn over authenticatie te verhogen. Microsoft waarschuwde begin deze week dat vieze schermen een risico voor het foto-wachtwoord zijn, maar dat het statisch gezien veel veiliger dan een tekstwachtwoord is.

Reacties (6)
23-12-2011, 12:13 door KwukDuck
Moment... zag iemand dit als serieuze security feature dan?
23-12-2011, 12:21 door Mysterio
Kom op, het is leuk voor thuis. Ik ken nauwelijks thuisgebruikers die met een wachtwoord inloggen, dit is tenminste nog iets.
23-12-2011, 13:19 door Anoniem
Het blijft grappig en onnodig, ik log zelf lekker in met mijn vingerafdruk!
Dan mag iedereen over mijn schouder meekijken ;)
23-12-2011, 14:04 door Bert de Beveiliger
Mysterio heeft zeker een punt - de thuisgebruiker is hiermee goed af, en het is een systeem waarmee ook de jongsten kunnen inloggen. Daarnaast is dit systeem minder gevoelig voor keyloggers (alhoewel ik verwacht dat er speciale swipeloggers komen) en TEMPEST aanvallen (maar remote cammen is natuurlijk wel weer een aanvalsmethode).
Ik vraag me trouwens af hoe complex je dit kunt maken, of je het bij een rondje draaien moet laten, of dat je een gecombineerde 8-%h constructie zou kunnen gebruiken. Qua randomness kun je het correcte plaatje natuurlijk willekeurige screen posities geven.

Zeiken omdat het een Microsoft-idee is, is voorspelbaar maar niet per se correct. Het zou eigenlijk wel mooi zijn als de iP* devices bijvoorbeeld een vergelijkbaar systeem zouden krijgen. Helaas zijn ze niet multi-user capable :(
23-12-2011, 14:09 door Bert de Beveiliger
Trouwens... welk een toeval:

...aldus de uitvinder van RSA's SecurID token

Huh... stukje damage control misschien? Slechte publiciteit om de hoek:
Niet door het eigen personeel dat de apparaten verliest, maar vooral de inbraak bij token-aanbieder RSA zorgt ervoor dat bedrijven aan de technologie twijfelen.

https://secure.security.nl/artikel/39522/1/Pro%27s_verliezen_vertrouwen_in_hardware_tokens.htm
23-12-2011, 19:45 door Argot
Door Anoniem: Het blijft grappig en onnodig, ik log zelf lekker in met mijn vingerafdruk!
Dan mag iedereen over mijn schouder meekijken ;)

Jouw laptop/pc staan vol vingerafdrukken. Bij diefstal hoeft men alleen maar een kunstvinger met de door jou prijsgegeven vingerafdrukken te maken, waarmee men vervolgens gewoon in jouw computer komt.

Bewegingen + foto lijkt me in sommige gevallen makkelijk te raden. In het vorige plaatje zag je een cirkel om een hoofd. Is dat niet een van de eerste bewegingen die de onbevoegde gaat proberen om binnen te dringen?
Natuurlijk kun je die bewegingen zo moeilijk mogelijk maken, maar ik betwijfel of het veiliger is dan een tekstwachtwoord.
Ik denk dat mensen die doorgaans makkelijke wachtwoorden kiezen waarschijnlijk ook makkelijke bewegingen zullen kiezen.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.