Door Anoniem: Dat is allemaal leuk bedacht, maar bij welke (Nederlandse) sites vind je 2-factor authenticatie?
- DigID ( en alles dat daarmee werkt) is op dit moment een van de weinige inlogs, die ik bij met 2FA moet/kan gebruiken.
- Bankieren: ING en SNS hebben elk hun eigen methode, geen 2FA zijnde.
- Winkelen op het Web: van de webshops die ik met enige regelmaat bezoek is mij geen enkele bekend die 2FA gebruikt.
- Forums: idem, geen enkele van de ca 10 forums waar ik kom gebruikt 2FA. Die forums kunnen trouwens meestal via een cookie onthouden dat je aangemeld bent.
Twitter en Facebook gebruik ik niet, maar het lijkt me lastig elke keer als je in je Facebook iets wilt schrijven een 2FA te moeten gebruiken.
Voor een doorsnee PC-gebruiker zal de term "twee-factor authenticatie" eigenlijk niets zeggen, zelfs al gebruken ze dat wél bij DigID.
Voor beheerders van servers ed. ligt dat natuurlijk anders cq zou de inlog strikter moeten zijn, maar ook die laten nog wel eens een geeltje met het password op een monitor hangen.....
10 jaar lang hetzelfde password is natuurlijk niet echt slim, maar ik denk dat het huidige gevaar toch vooral zit in hetzelfde password gebruiken voor bankieren als voor webshops ed. en in het maar klikken op bijlages of links in (spam-)mails!
Ik ben bang dat je het concept 2FA dan niet helemaal heb begrepen,
Iets wat je hebt,
iets wat je bent
Iets wat je weet
Bij SNS heb je een pincode en een token nodig ( weet en hebt)
(of wchtwoord en TAN, maar dat is inderdaad verouderd en op het randje van..)
Voor google (gmail etc) kan je TFA inschakelen
En op veel service kan je met een pass through (oauth2 meestal) inloggen via een dienst die wel 2FA instelbaar heeft.
Voordeel is dat je op dergelijke fora geen wachtwoorden hebt staan, en dat deze dus ook niet gestolen kunnen worden.
een SMS sturen is maar een manier voor TFA en nog eens een van de slechtse ook omdat deze veelal op hetzelfde aparaat binnenkomen als waar je de site/app in de eerste plaats mee bezoekt.
DigiD is trouwens het schooklvoorbeeld van hoe TFA dus NIET werkt..
Als je TFA hebt ingesteld, kan je ook gewoon inloggen met User en Password alleen!
Een broodje aap dus!
TFA wordt niet afgedwongen daar...
Maar goed..
Het zou veel vaker gebruikt moeten worden!