image

Bitwarden komt met extra beveiliging voor accounts zonder 2FA

donderdag 30 januari 2025, 16:32 door Redactie, 9 reacties

Wachtwoordmanager Bitwarden heeft extra beveiliging aangekondigd voor accounts die geen gebruikmaken van tweefactorauthenticatie (2FA). Wanneer deze gebruikers straks vanaf een onbekend apparaat op hun account inloggen moeten ze een one-time verificatiecode invoeren die naar hun e-mailadres is gestuurd. Wanneer er wordt ingelogd via een eerder gebruikte app of browser-extensie zal het verzoek om de code niet verschijnen.

Wanneer gebruikers cookies verwijderen of de mobiele of desktop-app verwijderen en opnieuw installeren zal er opnieuw om de code worden gevraagd. De wachtwoordmanager adviseert gebruikers zonder 2FA dan ook om te controleren dat ze toegang tot hun e-mailaccount hebben, omdat ze anders niet meer op hun wachtwoordkluis kunnen inloggen. Gebruikers die hun e-mailadres niet met Bitwarden willen delen wordt aangeraden 2FA in te stellen, een forwardingdienst te gebruiken of de wachtwoordmanager zelf te hosten. De beveiligingsmaatregel wordt volgende maand ingevoerd.

Image

Reacties (9)
30-01-2025, 16:39 door Anoniem
Heel netjes dat dit wordt gemeld door Bitwarden.
30-01-2025, 17:23 door Anoniem
E-mail, net als SMS, is nu niet het meest veilige kanaal om de toegang tot je wachtwoordkluis te kunnen resetten.

Bovendien zijn de wachtwoorden die ik gebruik voor mijn e-mail accounts (12 tekens random alfanumeriek) precies wat je in een wachtwoordkluis op wil slaan. Dat doe ik niet. Ik schrijf ze op om account lockout te voorkomen.
30-01-2025, 19:54 door Anoniem
LET OP wanneer je kiest voor email als 2FA.

Als je wachtwoord voor je email account alleen in Bitwarden opgeslagen staat dan heb je kans om buitengesloten te worden wanneer je bijvoorbeeld je telefoon verliest en met een nieuw telefoon of PC weer toegang wilt tot Bitwarden (of email) want je hebt zowel je wachtwoord van Bitwarden als email nodig om bij Bitwarden binnen te komen (en Bitwarden om bij je email te komen)
31-01-2025, 08:34 door Anoniem
Door Anoniem: LET OP wanneer je kiest voor email als 2FA.

Als je wachtwoord voor je email account alleen in Bitwarden opgeslagen staat dan heb je kans om buitengesloten te worden wanneer je bijvoorbeeld je telefoon verliest en met een nieuw telefoon of PC weer toegang wilt tot Bitwarden (of email) want je hebt zowel je wachtwoord van Bitwarden als email nodig om bij Bitwarden binnen te komen (en Bitwarden om bij je email te komen)

Goed punt. Daarom bewaart mijn partner mijn ww in haar kluis, en andersom.
31-01-2025, 12:06 door Anoniem
Door Anoniem:
Door Anoniem: LET OP wanneer je kiest voor email als 2FA.

Als je wachtwoord voor je email account alleen in Bitwarden opgeslagen staat dan heb je kans om buitengesloten te worden wanneer je bijvoorbeeld je telefoon verliest en met een nieuw telefoon of PC weer toegang wilt tot Bitwarden (of email) want je hebt zowel je wachtwoord van Bitwarden als email nodig om bij Bitwarden binnen te komen (en Bitwarden om bij je email te komen)

Goed punt. Daarom bewaart mijn partner mijn ww in haar kluis, en andersom.

Pro-tip : insiders hebben gewoon _veel_ meer motief (en kennis) voor security (en trust) breaches dan "boze onbekende hackers" .

Dat een (inmiddels) ex-partner er vandoor is met waardevolle zaken is zo oud als de wereld.
tamper-evident (verzegelde enveloppen enzo) als je dingen fysiek bewaart, of hard nadenken over wat je doet qua versleuteling .
Of geloven dat je relatie met je sleutelbewaarder altijd blijft wat ie is.
31-01-2025, 13:05 door SecOff
Door Anoniem: E-mail, net als SMS, is nu niet het meest veilige kanaal om de toegang tot je wachtwoordkluis te kunnen resetten.

Bovendien zijn de wachtwoorden die ik gebruik voor mijn e-mail accounts (12 tekens random alfanumeriek) precies wat je in een wachtwoordkluis op wil slaan. Dat doe ik niet. Ik schrijf ze op om account lockout te voorkomen.

Deze functie kan dan ook niet worden gebruikt om je bitwarden wachtwoord te resetten, het is een extra verificatie voor het kunnen inloggen op bitwarden vanaf apparaten waarop je dit nog niet eerder hebt gedaan. Bitwarden verplicht hiermee een (zwakke) vorm van 2FA voor iedereen.
31-01-2025, 14:18 door Anoniem
Door SecOff:
Door Anoniem: E-mail, net als SMS, is nu niet het meest veilige kanaal om de toegang tot je wachtwoordkluis te kunnen resetten.

Bovendien zijn de wachtwoorden die ik gebruik voor mijn e-mail accounts (12 tekens random alfanumeriek) precies wat je in een wachtwoordkluis op wil slaan. Dat doe ik niet. Ik schrijf ze op om account lockout te voorkomen.

Deze functie kan dan ook niet worden gebruikt om je bitwarden wachtwoord te resetten, het is een extra verificatie voor het kunnen inloggen op bitwarden vanaf apparaten waarop je dit nog niet eerder hebt gedaan. Bitwarden verplicht hiermee een (zwakke) vorm van 2FA voor iedereen.

Zo kan je het zien. Maar iemand die ook je wachtwoord heeft kan toegang tot je wachtwoordkluis resetten. Nu kan een aanvaller dit ook zonder dat 2FA actief is, maar dan heb je het zelf in de hand (beveilig je devices en kies een goed wachtwoord). Je e-mail adres is een single point of failure. Raak je e-mail kwijt en je bent de toegang tot al je accounts kwijt.

Anoniem 17:23
31-01-2025, 17:27 door Anoniem
Door Anoniem:
Door Anoniem:
Door Anoniem: LET OP wanneer je kiest voor email als 2FA.

Als je wachtwoord voor je email account alleen in Bitwarden opgeslagen staat dan heb je kans om buitengesloten te worden wanneer je bijvoorbeeld je telefoon verliest en met een nieuw telefoon of PC weer toegang wilt tot Bitwarden (of email) want je hebt zowel je wachtwoord van Bitwarden als email nodig om bij Bitwarden binnen te komen (en Bitwarden om bij je email te komen)

Goed punt. Daarom bewaart mijn partner mijn ww in haar kluis, en andersom.

Pro-tip : insiders hebben gewoon _veel_ meer motief (en kennis) voor security (en trust) breaches dan "boze onbekende hackers" .

Dat een (inmiddels) ex-partner er vandoor is met waardevolle zaken is zo oud als de wereld.
tamper-evident (verzegelde enveloppen enzo) als je dingen fysiek bewaart, of hard nadenken over wat je doet qua versleuteling .
Of geloven dat je relatie met je sleutelbewaarder altijd blijft wat ie is.

Je bent altijd te laat wanneer het gebeurd. Dus moet niet onderschat worden. Er staan veel verhalen online over dit soort dingen waar ex het leven van partner kapot maakt.
31-01-2025, 17:44 door Anoniem
Hoewel sterk afgeraden. De mogelijkheid om het uit te zetten gaat later toegevoegd worden. Het is belangrijk dat je de beste 2FA voor je zelf kiest, dit hoeft niet email te zijn.

Weet ook dat bij Bitwarden je wachtwoord zeer belangrijk is en het enige middel is dat gebruikt wordt om je kluis te versleutelen (2FA doet dit niet). In het geval dat (hoe dan ook) Bitwarden's servers in slechte handen vallen waarbij directe toegang is tot de versleutelde kluis, dan is het wachtwoord alleen genoeg om toegang te krijgen. Dit maakt 2FA niet onbelangrijk want het blijft belangrijk bij alle online aanvallen die gedaan worden op de website of app.
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.