Computerbeveiliging - Hoe je bad guys buiten de deur houdt

App veiliger dan browser login?

Gisteren, 16:28 door opti, 4 reacties
Oke, misschien een niet zo slimme vraag... maar ik vraag mij het volgende al enige tijd af:

Jarenlang werd en wordt er geadviseerd lange complexe wachtwoorden te gebruiken met een minimaal aantal tekens, bijvoorbeeld minimaal 16.

Nu lees ik tegenwoordig steeds vakwer dat het gebruik van een app veiliger zou zijn dan het inloggen via een browser, bijvoorbeeld in het geval van bankieren en in het geval van digi-d.

Maar de bank app is maar beveiligt met een 5 cijferige pin code. Dus in plaats van een lang complex wachtwoord, feitelijk een simpel wachtwoord bestaande uit maar 5 tekens, en dan ook nog alle 5 cijfers...

Dat is dan qua beveiliging toch een grote stap terug? Een wachtwoord van 16 verschillende tekens is toch veel veiliger dan een pincode van slechts 5 cijfers? Immers,. als 5 cijfers genoeg veiligheid zou bieden, waarom dan nog lange complexe wachtwoorden gebruiken.

Of mis ik ergens een essentieel verschil/voordeel van gebruik van een app?
Reacties (4)
Gisteren, 17:02 door Anoniem
Door opti: Oke, misschien een niet zo slimme vraag... maar ik vraag mij het volgende al enige tijd af:

Jarenlang werd en wordt er geadviseerd lange complexe wachtwoorden te gebruiken met een minimaal aantal tekens, bijvoorbeeld minimaal 16.

Dat is nog steeds het advies - voor passwoorden op plaatsen waar "iedereen" kan proberen, en vaak kan proberen.
Of zelfs tientallen miljarden keren kan proberen als de lijst van versleutelde passwords leks.



Nu lees ik tegenwoordig steeds vakwer dat het gebruik van een app veiliger zou zijn dan het inloggen via een browser, bijvoorbeeld in het geval van bankieren en in het geval van digi-d.

Klopt ook.

Maar de bank app is maar beveiligt met een 5 cijferige pin code. Dus in plaats van een lang complex wachtwoord, feitelijk een simpel wachtwoord bestaande uit maar 5 tekens, en dan ook nog alle 5 cijfers...

Dat is dan qua beveiliging toch een grote stap terug? Een wachtwoord van 16 verschillende tekens is toch veel veiliger dan een pincode van slechts 5 cijfers? Immers,. als 5 cijfers genoeg veiligheid zou bieden, waarom dan nog lange complexe wachtwoorden gebruiken.

Of mis ik ergens een essentieel verschil/voordeel van gebruik van een app?

Ja - het feit dat die app gekoppeld op JOUW telefoon staat , en die pincode niet "door iedereen op de wereld op de website van ing/gmail/bol.com" geprobeerd kan worden.

De pincode heeft als functie om (alleen) het misbruiken te blokkeren als jij iemand jouw telefoon heeft, en dan ook nog unlocked .

En die pincode blokkeert na vijf pogingen - en dan kun je niks meer behalve de app weer opnieuw installeren en koppelen.
Telefoons hebben de laatste jaren een 'secure enclave' speciaal code-processortje in/naast de chip waar dingen (zoals keycodes) in staan die ook niet meer naar buiten moeten kunnen komen.
De opties voor theoretische hackers om je telefoon open te pluizen en alsnog je bank-app te misbruiken zijn erg klein.

Net zoals je bankPAS ook "maar" vier cijfers heeft - maar dus ook blokkeert / ingeslikt wordt bij te vaak fout .

Telefoons zijn als "computer" heel erg veel beter beveiligd dan een 'gewone' desktop - omdat jij niet meer de "systeembeheerder" van je telefoon bent (dat is Apple of Google) - en de programma's van alles niet kunnen/mogen wat ze op een desktop wel kunnen.
Je bent hooguit 'applicatiebeheerder' .
Plus nog wat technische maatregelen zoals die secure enclave, het (moeten) gebruiken van 'veilige' programmeertaal voor de apps, apps die helemaal niks mogen zien van andere apps , en moeten gebruiken van een appstore waarin de apps door apple/google gecontroleerd worden die goed (tot behoorlijk goed) malicious apps weren.
Dat is bij elkaar een groot verschil met "klik om een app (programma) te installeren die _alles_ mag op het hele systeem"
Gisteren, 17:31 door Anoniem
Volgens mij werkt het zo.
De app en het onderliggende systeem is a.h.w. aangemeld bij de dienst/ site waar eerst wel het wachtwoord nodig was.
De pincode ontsluit de app alleen maar en gaat niet over het Internet en kan dus niet onderschept worden.
Bij elke inloggen via een browser met een wachtwoord gaat dit wachtwoord wel over het Internet en kan dus onderschept worden.
Dus is het eerste veiliger,
Gisteren, 20:39 door Anoniem
Simpele vergelijking:

Meestal vele pogingen voor wachtwoord (1 factor) vanaf het gehele internet te testen
vs.
3-5x poging voor pincode of lokale biometrie (1e factor) ++(en die lijk je te vergeten)++ die specifiek alleen op jouw mobiel met de reeds ingelogde app (factor 2) werkt.

Die 2e is dus meestal veiliger inderdaad. Maar blijf wel opletten waar je inlogt natuurlijk.
Voeg je aan de eerste ook sterke MFA / 2FA toe? Dan ben je weer gelijk aan elkaar.
Gisteren, 21:29 door Anoniem
Door Anoniem: Volgens mij werkt het zo.
De app en het onderliggende systeem is a.h.w. aangemeld bij de dienst/ site waar eerst wel het wachtwoord nodig was.
De pincode ontsluit de app alleen maar en gaat niet over het Internet en kan dus niet onderschept worden.

yep.


Bij elke inloggen via een browser met een wachtwoord gaat dit wachtwoord wel over het Internet en kan dus onderschept worden.
Dus is het eerste veiliger,

Onderscheppen is niet echt het grootste risico - dat "ieder ander" het ook over Internet mag proberen is het risico.

Dat is wat er misgaat met te simpele passwords - niet dat ze onderschept worden (dat is even moeilijk of makkelijk bij een goed danwel een slecht password) - maar dat ze gevonden worden bij genoeg (automatisch) proberen.
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.