De opmerking van beveiligingsgoeroe Bruce Schneier dat het afschermen van wachtwoorden met sterretjes onzinnig is en moet stoppen, heeft voor verhitte discussies gezorgd. Twee Britse virusbestrijders zijn het er in ieder geval niet mee eens. Volgens Schneier en Jakob Nielsen heeft het tonen van de wachtwoorden als gebruikers die invoeren tal van voordelen en zou schoudersurfen geen echt probleem vormen.
Trend Micro's Rik Ferguson vraagt zich af of schoudersurfen werkelijk geen probleem is en ziet graag bewijs voor de uitspraak van Schneier. "Het grootste gedeelte van het kantoorpersoneel is niet gelukkig genoeg dat ze veilig in hun eigen kamer zitten." Ferguson herinnert zich de kantoren waar hij werkte en hoeveel schermen daar direct zichtbaar waren. Er was daar volgens hem voldoende gelegenheid om wachtwoorden af te kijken. Daarnaast is hier mogelijk sprake van een kip-ei situatie. Doordat wachtwoorden gemaskeerd zijn, vindt er ook weinig schoudersurfen plaats.
Deurslot
Het maskeren van wachtwoorden is dan ook de slimste keuze, aangezien het de veiligste optie is en "standaard veilig" is het doel voor zowel systeem als infrastructuur ontwerpen. Daarbij wijst Ferguson naar Schneier, die zelf aangaf dat systemen standaard veiliger horen te zijn. "Het is lastig om dat standpunt te verenigen met de mogelijkheid om gebruikers het maskeren van hun wachtwoord uit te laten zetten." Daarnaast zijn de sterretjes ook handig voor het verslaan van malware die screenshots van het scherm maakt. Een manier die Trojaanse paarden gebruiken om virtuele toetsenborden te omzeilen.
"Als het maskeren van wachtwoorden een systeem minder bruikbaar maakt, dan moet ik misschien ook het slot van mijn voordeur verwijderen? Het is vreselijk onhandig om mijn sleutel uit mijn jas te vissen als ik mijn handen vol boodschappen heb."
Browser keuze
Graham Cluley van Sophos is het met Ferguson eens. Het is vervelend als je ergens bent om in te loggen terwijl er anderen in de buurt zijn, ook al zijn dit je vrienden. "Stel ik ben bij mijn vriend en wil snel even mijn webmail lezen. Natuurlijk is hij mijn vriend en verwacht ik niet dat hij zich misdraagt, maar ik vind niet dat ik mijn wachtwoord met hem moet delen."
De grootste fout die Schneier en Nielsen volgens Cluley maken, is dat het niet de websites zijn die de wachtwoorden maskeren, maar de browser die de HTML van de website interpreteert en vervolgens maskeert.
Deze posting is gelocked. Reageren is niet meer mogelijk.