Door Anoniem: Ik vraag me alleen af of ik mijn accountbeheerders genoeg vertrouw met dit Master reset password, dat kunnen zij natuurlijk ook zelf gaan gebruiken als ze gokken dat je zo zou werken.
Als je met "mijn accountbeheerders" de beheerders van de site bedoelt waarop je inlogt met jouw primary password (of middels je secundaire "password" (of "weetje") om je primaire password te kunnen resetten als je dat vergeten bent), maak je dan geen illusies: in bijna 100 van de 100 gevallen kunnen zij, ook zonder kennis van jouw wachtwoord of weetje, jouw account gewoon overnemen.
Wat je niet weet is of de site waarop jij inlogt jouw password (en "weetje") als hash opslaat in hun database (in plaats van plain text). Een hash is veiliger, (vooral als ze daar een salt bij gebruiken): mocht die database gestolen worden, dan hebben de nieuwe "eigenaren" nog niet zomaar jouw wachtwoord te pakken. Lukt ze dat wel (of was het plain text, wat je niet weet), en gebruik je (zoals de meeste n00bs) datzelfde wachtwoord ook op andere sites, ga dan maar overal ASAP je wachtwoord wijzigen.
Indien jouw wachtwoord
server-side gehashed wordt voordat het in de database geschreven wordt, dan kan een foute accountbeheerder van de site waarop je inlogt natuurlijk ook (kortstondig) bij jouw ongehashte wachtwoord. Naast dat hij daarmee jouw account kan overnemen kan hij het ook aan derden (spammers) verkopen. Als jij datzelfde wachtwoord ook op andere sites gebruikt kan hij (of die spammers) daar in principe ook bij.
Kortom:
- gebruik nooit gevoelige informatie in wachtwoorden
- maak ze lang en zo "random" mogelijk
- zorg dat je ze makkelijk kunt herinneren, gebruik daar bijv. Keepass voor
- als er een https mogelijkheid is om in te loggen, gebruik dan altijd die (nooit uit een e-mail, altijd een bookmark aanmaken)
- hergebruik NOOIT een wachtwoord of delen daarvan op een andere site (geheimtwitter, geheimmsn en geheimebay etc)
- af en toe wisselen van wachtwoord helpt een klein beetje tegen diefstal daarvan (maar om dat effectief te laten zijn zou je eigenlijk na elke keer inloggen je wachtwoord moeten wijzigen, en handmatig doet niemand dat die ik ken)
Als je met "mijn accountbeheerders" andere bedoelt dan van de site waarop je inlogt, leg dan even uit welke.