Door Anoniem: Eens met Anoniem 22:31, ook de bewering dat hij gewoon 1000,- euro over kon maken naar een willekeurige bankrekening is feitelijke onzin en al helemaal niet toe te schrijven aan dit 'lek'.
Daarnaast ben ik van mening dat router fabrikanten best een beperkte functionaliteit (geen internet maar alleen een host <-> router verbinding) aan kunnen bieden tenzij het password van default veranderd is in iets wat wel veilig is. Ik snap de keuze best van de fabrikanten/providers om een 'gegenereerd' password aan te bieden bij een nieuw modem omdat er anders bij een 'persoonlijk' paswoord weer extra handelingen verricht moeten worden nu kan dat ding 'out of the box' bij mensen neergezet worden.
Precies dat van die overboeking dat was ook zo tenenkrommend. Dit is alleen maar sensatiezoeken en dat is sneu om
te doen met de naam Radboud erop. Ik hoop dat ze naar buiten komen met een verklaring dat dit allemaal niet waar is en
dat ze er hun handen vanaf trekken wat deze studenten beweerd hebben op Nieuwsuur.
Maar los daarvan, je moet je realiseren dat deze default wachtwoorden in de WiFi spullen gekomen zijn nadat de eerste
generatie werd geleverd met default de beveiliging UIT. Je moest zelf de WPA (of toen nog WEP) aanzetten en een
wachtwoord verzinnen en intypen. Maar omdat de meeste mensen dat nooit deden is er gelobbied bij die fabrikanten
om hun spullen default met beveiliging AAN te leveren. Dat konden ze doen, maar dan moest er natuurlijk wel een
manier zijn om de klant het wachtwoord te vertellen. Dat kun je niet met een brief of een boekje doen, het moet
mogelijk blijven om het ding te resetten (meestal inschakelen met een verborgen knopje ingedrukt dmv een paperclip)
en dan moet er een wachtwoord komen wat voor iedere router verschillend is maar wel voor dezelfde router steeds
hetzelfde.
Aangezien dit firmware updates voor bestaande hardware waren kon er niet zomaar even (zoals deze naieve studenten
denken) een EEPROM bij geknutseld worden. Men moest gebruik maken van het vaak enige gegeven wat verschillend
is per exemplaar, het MAC adres. Dat dit niet helemaal veilig is dat is duidelijk maar toch is het beter dan default open.
Als men het wachtwoord aanpast dan is dit probleem opgelost, maar net als met default open blijft het lastig om de
mensen dat uit te leggen. Als je een router levert die niks doet na uitpakken of een factory reset, dan plaats je je als
fabrikant weer in een kwetsbare positie. Reviewers die dit niet begrijpen zullen er een minpunt van maken in vergelijkingen
met andere spullen die meteen werken out of the box. Dat risico willen fabrikanten niet in hun eentje lopen, dan moet er
eerst weer een lobby ronde gemaakt worden waarbij iedereen dit doet.
Dan is het waarschijnlijk gemakkelijker om WEL te zorgen voor wat extra ROM storage waar de fabrikant een wachtwoord
in kan zetten wat per device uniek random gegenereerd is en niet afhankelijk is van het MAC adres.