image

Australische Belastingdienst bewaart wachtwoorden in platte tekst

maandag 4 maart 2013, 11:22 door Redactie, 3 reacties

De Australische Belastingdienst blijkt wachtwoorden van belastingbetalers in platte tekst op te slaan, zo ontdekte een Australische software engineer Alex North. Hij ontdekte het probleem nadat hij zijn wachtwoord vergeten was en vervolgens een e-mail met zijn vergeten wachtwoord ontving. Dat kan erop duiden dat de wachtwoorden ongehasht in de database worden bewaard.

Via de Publications Ordering Service (POS) van de Australian Taxation Office (ATO) kunnen burgers allerlei belastingformulieren downloaden. North waarschuwde de ATO, maar kreeg een reactie terug dat de manier waarop de wachtwoorden worden opgeslagen gebruikelijk zou zijn.

Uit een document van de Australische overheid blijkt dat overheidsorganisaties gebruikersnamen en wachtwoorden door een sterk hashing-algoritme moet heen halen dat tevens van een unieke salt is voorzien. Het is echter onduidelijk of dit ook voor de Belastingdienst geldt.

Na publicatie in de Australische media laat de ATO weten dat het om een systeem gaat dat door een externe partij wordt beheerd. Het gaat deze partij wel aansporen om een betere beveiliging toe te passen.

Reacties (3)
04-03-2013, 12:06 door Anoniem
Het zal eerder zijn dat de belastingdienst als DESTIJDS bij het opzetten van het systeem de eis had dat de gebruiker zijn wachtwoord via e-mail MOEST kunnen ontvangen. Want dat was tenslotte "klantenservice"...
Als software-ontwikkelaar kun je dan vaak nog zeggen dat dat niet zo handig is, maar tenslotte bepaald de klant wat hij wil...
04-03-2013, 13:33 door Anoniem
Redactie: Dat kan alleen als de website in kwestie wachtwoorden onversleuteld in de database bewaart.

Dat klopt niet. Je kunt gerust een wachtwoord versleutelen en, indien nodig, ontsleutelen. Als je bij het ontsleutelen voldoende waarborgen voor de veiligheid implementeert, is dat best te doen.

Op deze manier werken is natuurlijk niet echt verstandig, maar er zijn nog steeds (veelgebruikte) omgevingen die niet goed kunnen samenwerken met systemen met unidirectionele hashes. Dan is het nodig om twee richtingen op te kunnen werken om die omgevingen te kunnen blijven ondersteunen.

Peter

[admin] Thanks, we hebben het genuanceerd [/admin]
05-03-2013, 08:59 door Anoniem
Jullie zouden eens moeten weten hoe het in Nederland gesteld is.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.