image

EFF: Twitter moet telefoonnummer bij 2FA niet verplichten

donderdag 10 oktober 2019, 11:27 door Redactie, 3 reacties

Twitter moet bij het instellen van tweefactorauthenticatie (2FA) niet verplichten dat gebruikers hun telefoonnummer afstaan, zoals nu het geval is. Dat stelt de Amerikaanse burgerrechtenbeweging EFF naar aanleiding van het nieuws dat Twitter voor 2FA verkregen telefoonnummers voor advertenties gebruikte.

Volgens de EFF probeert Twitter het incident te bagatelliseren. Zo wordt het aantal getroffen gebruikers en de duur dat de telefoonnummers werden gebruikt niet vermeld. Ook is het onduidelijk om welke telefoonnummers het precies gaat. Naast het gebruik van telefoonnummers voor tweefactorauthenticatie vraagt Twitter ook bij het deblokkeren van geblokkeerde accounts om een telefoonnummer. Mogelijk dat ook deze nummers voor advertentiedoeleinden zijn gebruikt.

Een ander kritiekpunt van de EFF is de wijze waarop Twitter tweefactorauthenticatie implementeert. De microbloggingdienst biedt wel verschillende opties, zoals sms-codes, een beveiligingssleutel of authenticator-app, maar in alle gevallen moet de gebruiker zijn telefoonnummer opgeven, ook al wordt dit nummer bij verschillende opties niet voor het 2FA-proces gebruikt.

"Daardoor moeten gebruikers die 2FA-beveiliging nodig hebben een onnodige en pijnlijke keuze maken tussen het opgeven van een belangrijke beveiligingsfeature of het prijsgeven van hun privacy", zegt Gennie Gebhart van de EFF. De burgerrechtenbeweging wil dan ook opheldering van Twitter wat er nu precies is gebeurd en vraagt om 2FA-methodes waarbij gebruikers hun telefoonnummer niet aan Twitter hoeven te geven.

Reacties (3)
10-10-2019, 15:43 door Briolet - Bijgewerkt: 10-10-2019, 15:45
moet de gebruiker zijn telefoonnummer opgeven, ook al wordt dit nummer bij verschillende opties niet voor het 2FA-proces gebruikt.

Maar dan kun je een fake nummer opgeven. (-:

Maar inderdaad niet netjes. Ik had hetzelfde bij Ziggo. Als je daar je e-mail adres wilt aanpassen, kan dat niet zonder 4 verplichte velden ingevuld te hebben. Twee daarvan waren het 06 nummer en het vaste netnummer. (Dus ook als je die niet bezat) Bij een klacht bij de helpdesk, kreeg ik ook als antwoord dat ik daar dan maar een fake nummer moet invullen.

In mijn optiek is dat gewoon fout om te verplichten valse nummers in te vullen.

En verder slecht programmeerwerk. Elke programmeur die niet geheel wereldvreemd is, kan weten dat niet iedereen zowel een 06 nummer als een vast nummr heeft)
10-10-2019, 16:09 door Anoniem
Door Briolet: En verder slecht programmeerwerk. Elke programmeur die niet geheel wereldvreemd is, kan weten dat niet iedereen zowel een 06 nummer als een vast nummr heeft)
Waarom denk je dat de programmeur daarover gaat, en niet, laten we eens denken wat er nog meer mogelijk is, de opdrachtgever van de programmeur?
11-10-2019, 07:43 door Anoniem
Zo'n tweefactorauthenticatie, ik heb er nooit vertrouwen in.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.