Door Anoniem: Als je accounts niet heel waardevol zijn, omdat je je bol.com en klusser.nl accounts gewoon niet aan je geld hebt gekoppeld, en als je accepteert dat iedereen inmiddels je mailadres wel aan je geboortedatum en thuisadres kan koppelen, dan hoef je geen 20-karakter-wachtwoorden meer te gebruiken.
Dit is een zeer gevaarlijk en onverantwoordelijk advies dat ik iedereen ten stelligste afraad om te volgen.
De redenatie dat 'onbelangrijke' accounts geen sterke wachtwoorden nodig hebben, negeert de meest voorkomende en succesvolle aanvalsmethoden die cybercriminelen gebruiken.
het idee dat accounts als Bol.com en praxis.nl en andere niet belangrijk zijn, vind ik fundamenteel onjuist vanwege twee cruciale risico's:
Financiële Aansprakelijkheid (Klarna-risico): Webshops bieden bijna altijd de optie om achteraf te betalen (via diensten als Klarna). Een aanvaller die inbreekt met een zwak wachtwoord kan op jouw naam goederen bestellen. Dit leidt direct tot financiële fraude en juridische problemen voor jou, de rechtmatige eigenaar, omdat de facturen naar jou worden gestuurd. Het account is dus wel degelijk aan jouw geld en kredietwaardigheid gekoppeld.
Credential Stuffing: Het voorgestelde patroonwachtwoord (#123-[sitenaam]) is veel te makkelijk te raden. Als een aanvaller dit patroon één keer vindt via een datalek, zullen ze dit patroon proberen op al jouw accounts (zoals je e-mail, bank of sociale media). Dit is een van de meest voorkomende en succesvolle hackmethoden, dat risico wil jr niet wilt lopen.
Ook het opslaan in de browser is een slecht idee.
Het opslaan van dit soort patroonwachtwoorden in de browser is zeer onveilig.
Het bied extreem lage weerstand tegen Malware. Infostealers kunnen op lokaal niveau wachtwoorden heel makkelijk uit de browser stelen. Veel lastiger is dat uit een versleutelde wachtwoordkluis van een gespecialiseerde manager.
Als de browser is gekoppeld aan jouw Google- of Microsoft-account, dan kunnen al jouw gesynchroniseerde wachtwoorden gelekt worden als dat ene account wordt gecompromitteerd.
Ik vind dat je advies een onnodig ingewikkeld systeem creëert, met zwakke wachtwoorden voor de meeste sites, en handgeschreven wachtwoorden voor de echt belangrijke sites.
Voor de meeste mensen is het gewoon veiliger een Wachtwoordmanager (online of offline) te gebruiken. Dit lost het probleem op door overal automatisch lange, unieke, willekeurige, en dus onkraakbare wachtwoorden te genereren, of nog veiliger passphrases te gebruiken, zonder dat je er een hoeft te onthouden (behalve het master password). Dit is voor de gebruiker zowel veiliger als eenvoudiger waardoor de fouten ook afnemen en het risico nog meer wordt verkleind.
Het risico op fraude en identiteitsdiefstal is veels te groot als je de door jouw voorgestelde verouderde en zwakke beveiligingspraktijken toe past.