image

Google bewaarde sommige G Suite-wachtwoorden in plaintext

woensdag 22 mei 2019, 10:00 door Redactie, 6 reacties

Google heeft een onbekend aantal wachtwoorden van G Suite-gebruikers 14 jaar lang in plaintext bewaard. Dat heeft de internetgigant via een blogpost bekendgemaakt. Google stelt dat het wachtwoorden altijd hasht, zodat ze niet leesbaar zijn mocht een aanvaller toegang krijgen.

In de zakelijke oplossing G Suite, dat onder andere uit Gmail, Hangouts, Calendar, Drive en Docs bestaat, had Google een feature toegevoegd waardoor domeinbeheerders wachtwoorden voor gebruikers handmatig konden instellen en herstellen. Dit moest het bijvoorbeeld eenvoudiger voor nieuwe gebruikers maken, die zo hun inloggegevens op hun eerste dag konden ontvangen. De feature maakte ook 'account recovery' eenvoudiger volgens Google.

De wachtwoordfunctionaliteit is inmiddels verwijderd, maar bevatte sinds de implementatie in 2005 een fout. De beheerdersconsole die beheerders toegang tot de feature gaf bewaarde een kopie van het wachtwoord in plaintext. Om hoeveel gebruikers het gaat is niet bekendgemaakt. Google spreekt over "sommige wachtwoorden". De internetgigant merkt op dat het geen bewijs van ongepaste toegang of misbruik van de betreffende wachtwoorden heeft waargenomen.

Tevens ontdekte Google in januari een tweede probleem waarbij wachtwoorden van G Suite-gebruikers maximaal 14 dagen in plaintext werden bewaard. Dit probleem is verholpen en Google stelt dat het ook hier geen misbruik heeft waargenomen. G Suite-beheerders van getroffen organisaties zijn door Google ingelicht. Uit voorzorg gaat Google ook de wachtwoorden van gebruikers resetten waarbij dit nog niet is gedaan. G Suite zou meer dan 5 miljoen betalende klanten hebben.

Onlangs kwam ook Facebook in het nieuws omdat het wachtwoorden van honderden miljoenen gebruikers in plaintext had bewaard.

Reacties (6)
22-05-2019, 10:47 door Anoniem
En nog een reden waarom je nooit dit soort oplossingen op deze manier moet maken. Security by design & by default is zo ontzettend belangrijk... laat staan, waarom sla je wachtwoorden überhaupt op... Tijd voor meer zero knowledge proof/protocol... etc.
22-05-2019, 12:14 door Anoniem
Door Anoniem: En nog een reden waarom je nooit dit soort oplossingen op deze manier moet maken. Security by design & by default is zo ontzettend belangrijk... laat staan, waarom sla je wachtwoorden überhaupt op... Tijd voor meer zero knowledge proof/protocol... etc.

Ik denk dat het vooral iets anders laat zien: Google is 1 van de organisaties waar het meest aandacht wordt besteed aan security maar zelfs zij is het niet gelukt dit soort fouten te voorkomen.
23-05-2019, 08:58 door Anoniem
Door Anoniem:
Door Anoniem: En nog een reden waarom je nooit dit soort oplossingen op deze manier moet maken. Security by design & by default is zo ontzettend belangrijk... laat staan, waarom sla je wachtwoorden überhaupt op... Tijd voor meer zero knowledge proof/protocol... etc.

Ik denk dat het vooral iets anders laat zien: Google is 1 van de organisaties waar het meest aandacht wordt besteed aan security maar zelfs zij is het niet gelukt dit soort fouten te voorkomen.

Dit soort fouten? Beginnersfouten bedoel je.
Een password mag een BD pas betreden wanneer deze versleutelt is.
23-05-2019, 10:01 door Anoniem

Ik denk dat het vooral iets anders laat zien: Google is 1 van de organisaties waar het meest aandacht wordt besteed aan security maar zelfs zij is het niet gelukt dit soort fouten te voorkomen.

Pffff, wat voor droomwereld leef jij? Werk je soms bij/voor google?
23-05-2019, 11:32 door Anoniem
Het gaat nog heel lang duren voordat alle bedrijven dit goed op orde hebben.

Ik heb bij de grootste ICT bedrijven en hun klanten gewerkt. En het was werkelijk een gevecht tegen een lading nono's, van hoog naar laag ook al werkten ze in de ICT en zijn het bekende players op de markt.

En natuurlijk is het een uitdaging maar je word er wel ontzettend moe van. Zodra je je omdraait hangen de papiertjes al weer aan de monitor bij wijze van spreke.

De enige manier naar mijn mening is om het tij te keren te strooien met enorme boetes en ontslag.

Je bedrijfspolicy helemaal op orde hebben en de consequenties en dit uit dragen en optreden. Iedereen laten tekenen voor akkoord met een kleine overgangsperiode tot ze gewend zijn en daarna een datum stellen waarop de maatregelen zonder meer uitgevoerd worden na overtreding.
23-05-2019, 11:34 door Anoniem
Door Anoniem:

Ik denk dat het vooral iets anders laat zien: Google is 1 van de organisaties waar het meest aandacht wordt besteed aan security maar zelfs zij is het niet gelukt dit soort fouten te voorkomen.

Pffff, wat voor droomwereld leef jij? Werk je soms bij/voor google?


Laat maar joh. Is die nieuwe lichting ICTérs...om moe van te worden,
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.