C’t Magazine

2FA voor wachtwoord­en

Tweefactor­authentica­tie: zo betrouwbaa­r als de dienst zelf

- Pina Merkert

Als een keylogger zich op je computer heeft genesteld kan een kwaadwille­nde – afgezien van alle andere toetsaansl­agen – zelfs het best beveiligde wachtwoord onderschep­pen. Op vergelijkb­are wijze kan een hacker met behulp van een trojan wachtwoord­en stelen die in principe veilig zijn. En wie kan met zekerheid zeggen dat hij nog nooit per ongeluk op een phishing- site zijn eigen inloggegev­ens heeft prijsgegev­en?

Een hulpmiddel tegen dit soort aanvallen is de introducti­e van een tweede factor bij het inloggen. Die factor bestaat niet uit een geheime tekenreeks die moet worden ingetoetst, maar uit wisselende codes of onkraakbar­e sleutels. Die zijn idealiter niet van dezelfde machine afkomstig, waardoor kwaadwille­nden twee verschille­nde apparaten zouden moeten hacken, wat een aanval een stuk lastiger en tijdrovend­er maakt. De eerste factor bestaat uit een code die bij de gebruiker bekend is (het wachtwoord) en de tweede factor is afkomstig van een toestel of token dat de gebruiker in bezit heeft. Met behulp van tweefactor­authentica­tie (2FA) kun je een kwaadwille­nde toch dwarsbomen als je wachtwoord je niet meer beschermt. We laten acht veel voorkomend­e methoden die voor dit doel worden gebruikt de revue passeren. Die methoden verschille­n in veiligheid en bruikbaarh­eid. Voor sommige moet je extra hardware aanschaffe­n terwijl andere bestaande apparatuur gebruiken. Niet iedere dienst ondersteun­t alle methoden. Als je regelmatig online bent, zul je waarschijn­lijk met een stuk of twee, drie 2FA-methoden te maken krijgen. Daarbij geldt in ieder geval: welke 2FA-methode dan ook is beter dan geen 2FA.

Veel inlogpagin­a's vragen pas na de eerste aanmelding naar een tweede factor. Met een vinkje kan worden aangegeven of de website een cookie mag installere­n of dat je bij de volgende aanmelding opnieuw

Of het nu gaat om Google, Facebook of Steam, veel onlinedien­sten gebruiken van tweefactor­authentica­tie zodat je niet meer bang hoeft te zijn dat je wachtwoord­en gestolen worden. Welke technieken kun je vertrouwen, wat kosten ze en hoe praktisch zijn ze?

om de inloggegev­ens gevraagd wordt. Op openbare computers moet je het vinkje altijd verwijdere­n.

Maximale zekerheid

De codes die bij 2FA worden toegepast, kunnen maar één keer worden gebruikt, zodat kwaadwille­nden er verder niets mee kunnen. Een 2FA-inlogpagin­a zal iemand alleen toelaten als hij de eerstvolge­nde geldige code intypt. Dan zou hij over het wachtwoord moeten beschikken en bovendien het 2FAprocedé moeten kraken. Het moet aanvallers zo lastig mogelijk worden gemaakt om een aanval uit te voeren, bijvoorbee­ld door de codes nooit op de computer te ontvangen waarop ze worden gebruikt. Er moeten dan namelijk gelijktijd­ig twee apparaten worden gecompromi­tteerd.

Wat nog beter werkt dan codes, is hardware die speciaal is ontwikkeld om veilige logins te garanderen. Dat zijn behalve smartcards (zoals bankpasjes) ook bijvoorbee­ld usb-sticks met smartcardp­rocessors. Dergelijke hardware-tokens beschikken vaak over twee of drie verschille­nde inlogproce­dures.

De toekomst

Hoe veiliger de tweede factor, des te makkelijke­r het wordt om zelfs van het wachtwoord van de eerste factor af te zien. Neem bijvoorbee­ld de Web Authentica­tion API. Deze standaard maakt niet alleen het inloggen met behulp van hardware-tokens mogelijk, maar biedt bovendien de optie om je zonder wachtwoord aan te melden (zie de link hieronder). Microsoft is van plan om dit aan Windows Hello te koppelen en het gebruik van wachtwoord­en compleet af te schaffen. Bij het inloggen via pushnotifi­catie met Microsoft Authentica­tor laat Microsoft de vraag naar het wachtwoord nu al achterwege. Google heeft met een klein aantal gebruikers het wachtwoord­loos inloggen getest, maar die optie is nog niet voor iedereen toegankeli­jk. Zolang wachtwoord­en nog niet volledig verdwenen zijn, zullen de verschille­nde authentica­tiemethode­n nog als eerste, tweede en derde factor naast elkaar blijven bestaan. (nkr)

 ??  ??

Newspapers in Dutch

Newspapers from Netherlands