Re: Internet Security = Still Potpourri
On 20 Jul 2006 16:45:38 -0700, "Quasimodus" <qmodorg@lycos.nl> wrote:
>> Oplossing voor het mail probleem: installeer uw eigen mailserver, of
>> maak gebruik van een webservice (gmail bijvoorbeeld, geen plain text
>> paswoorden hier)
>>
>
>En jij gaat dat aan oma, kersvers modern-internetschaap, allemaal gaan
>uitleggen ?!
>
>Aan de bakker op de hoek ?
>
>Aan de Premier des Landes ?
>
>Aan De Koning ?
Misschien aan u leren quoten om te beginnen?
Re: Internet Security = Still Potpourri
On 20 Jul 2006 17:32:01 -0700, "Quasimodus" <qmodorg@lycos.nl> wrote:
>> Een groter veiligheidslek is dat de meeste mensen, als ze hun paswoord
>> veranderen, hetzelfde nemen als de admin-account van hun besturingsysteem.
>> Vaak wordt dan dat paswoord onwetend de wereld ingestuurd, telkens men een
>> mail verstuurd, of een post plaatst op Usenet.
>>
>
>Zo simpel is het echt niet.
>Het gaat volgens mij veel verder.
>Het zit veel dieper.
Zeker, wie gaat dat/die paswoorden onderscheppen, jij? je mag het eens
proberen ik zou het je graag eens zien doen van een andere user op
internet :-)
Wil je echt veilig spelen? gebruik geen internet dan want "alles" via
internet is een risico.
Re: Internet Security = Still Potpourri
Info wrote:
> On Fri, 21 Jul 2006 06:00:53 GMT, Gunter Schelfhout
> <no.mail@please.com.invalid> wrote:
>
>>> Je kunt natuurlijk ook altijd een emailaccount volledig wissen en een
>>> nieuwe aanmaken met een door jouw gekozen paswoord.
>>> En dan maar hopen dat dat allemaal door onbevoegde derden 'onleesbaar'
>>> gebeurt.
>>
>>Wie bedoel je in godsnaam met onbevoegde derden?
>>
> Ik denk niet dat god daar iets mee te maken heeft ofwel?
Aangezien het volgens de OP zó ver en zó diep gaat, kan Hij er echt wel voor
iets tussen zitten.
>>Trouwens, de meeste providers laten je inloggen via SSL, wat eigenlijk
>>absurd is, aangezien je (nogmaals) bij het versturen van mails, je
>>paswoord in gewoon tekstformaat op het net zet.
>>
> Kijk je zal me toch iets ivm bovenstaande moeten uitleggen denk ik
> aangezien je de indruk geeft er veel van te weten.
> Als ik ethereal in gang steek en een pop-verbinding maakt kan ik in
> een paar seconden inderdaad inlog en paswoord zien dat klopt. Wat ik
> niet snap is je opmerking ivm ssl ik geef een vb, ik doe net hetzelfde
> met gmail (waar alles via ssl gaat zoals je weet) en ik kan niets
> vinden. Ofwel doe ik mijn werk niet goed ofwel is de werkelijkheid
> compleet anders.
Ik geef het vb van Telenet.
Je kan naar je gepersonaliseerde instellingen gaan via een page over SSL. Je
kan dan ook je paswoord veranderen.
Wat is het nut dat je dat kan veranderen in een door SSL beveiligde page,
als je daarna je account-gegevens in plain text doorstuurd door een mail te
versturen?
Re: Internet Security = Still Potpourri
Quasimodus schreef:
> Telenut schreef:
>
>> Quasimodus schreef:
>>> Ik ben maar een newbie bezien de enorme ontwikkelingen van de voorbije
>>> tien internetjaren.
>>>
>>> De internetbeveiling van de business-, en zeker van de home-user, is
>>> volgens mij nog steeds niet wat je zou noemen '100 %' ?
>>>
>>> Verre van ?
>>>
>>> Los van IP-adressen, firewalls en dies meer, hoort de internetconsument
>>> volgens mij in de eerste plaats aan het 'prille begin' te denken (aan
>>> de installatie en de hardware - de eerste stappen bij een nieuwe
>>> voorziener), als hij tenminste een beetje inzit met de bescherming van
>>> bijvoorbeeld zijn persoonlijke activiteiten via het www.
>>> Al zijn die in sé onschuldig, dat wil nog niet zeggen dat hij
>>> bepaalden automatisch en permanent het voorrecht verleent mee te
>>> genieten.
>>>
>>> Het 'prille begin' ...
>>>
>>> Het begint dezer dagen meestal met een installateur.
>>> Hij installeert hardware.
>>> Hardware verbonden aan SN-nummers en modemnummers.
>>> Dikwijls zijn de apparaten 'Made in China'.
>>>
>>> En dikwijls wordt er qua installatie gewerkt met uitbestedingen.
>>> Technici van allerlei firma's installeren niet alleen de apparatuur
>>> maar ook de connectie op de pc van de gebruiker, voor een zekere
>>> provider.
>>>
>>> Providers, zeker die van grote netwerken in een zeker land, verschaffen
>>> nog zelden een concreet support@provider.land-adres. Waar dat voorheen
>>> zogoed als een vereiste was.
>>> Ze richten zich op de 'zelfhulp'.
>>> Ze maken het de klant extra moeilijk bepaalde accounts, zeker de hoofd-
>>> of administrator-acount, te wijzigen.
>>> Dat zou een voordeel moeten zijn, maar het is dikwijls juist hét
>>> veiligheidslek.
>>>
>>> Om op de installateur terug te komen.
>>> Terwijl hij je boeltje voor jou installeert, ziet hij op je fiche 'in
>>> real time' je hoofdpaswoord.
>>> Nadien ga je naar de webstek van de provider.
>>> Je denkt je paswoord te wijzigen.
>>> En dat lukt.
>>> Gedeeltelijk.
>>> Telkens je die website betreedt, werkt dat nieuwe paswoord.
>>> Je denkt: mijn emailpaswoord zal ik dan conform moeten wijzigen.
>>> De meesten denken daar niet aan btw.
>>> Maar, vooruit, jij denkt het.
>>> Je kunt je emailpaswoord niet wijzigen.
>>> Er is ergens een oplossing. Je gaat op zoek.
>>> De oplossing wordt extra supervaag gemaakt.
>>> Waarom ?
>>> Op die website lees je dat er een modemgebonden hoofdaccount-paswoord
>>> bestaat en dat je dat kunt wijzigen.
>>> Je voelt dat het om een ander soort paswoord gaat.
>>> Ze hebben het over een modemnummer.
>>> Je kunt op hun site een programma downloaden die je connectie
>>> vooruithelpt bij problemen.
>>> In dat programma zie je een modemnummer.
>>> Het is een ander nummer dan dat effectief op je modem staat.
>>> Nergens op die site wordt er concreet vermeld hoe je dat hoofdpaswoord
>>> nu eigenlijk wijzigt.
>>> Er wordt geen onmiddellijke link gelegd.
>>> Velen gaan op dit moment de potpourri aanvaarden zoals hij is.
>>> Als ze maar connectie hebben...
>>>
>>> Maar, ik kan er maar dit van zeggen, ondertussen kan Mijnheer de
>>> Installateur je mails perfect meelezen.
>>> Om maar iets te noemen.
>>>
>>> De reden dat ik hier zo vaag ben, is dat ik geen specifieke providers
>>> en diensten wil viseren, maar er wel even wil op wijzen dat de
>>> internetsecurity zoals hij is, meestal op geen kl*t*n trekt.
>>> Jij weet dat, ik weet dat, maar die 80% onmondigen beseffen het daarom
>>> nog niet.
>>>
>>> Verstuurd met: freeweb.be.
>>> Evenzeer zo doorlatend als een zeef.
>>>
>>> Zouden we het naar de support@provider.land versturen ?
>>> Of zijn die even niet beschikbaar ?
>>>
>> Mag ik er ook bij vermelden dat men op de helpdesk bij bepaalde
>> providers gewoon het paswoord van de mail kan zien staan! Mensen bellen
>> op, en een seconde later staat alle info over die persoon, inclusief
>> paswoord! op het scherm van de helpdeskmedewerker.
>> Zoeken in de database is ook piece of cake.
>>
>> Oplossing voor het mail probleem: installeer uw eigen mailserver, of
>> maak gebruik van een webservice (gmail bijvoorbeeld, geen plain text
>> paswoorden hier)
>>
>
> En jij gaat dat aan oma, kersvers modern-internetschaap, allemaal gaan
> uitleggen ?!
>
> Aan de bakker op de hoek ?
>
> Aan de Premier des Landes ?
>
> Aan De Koning ?
>
dat hoeft ook niet, want die mensen trekken er zich niks van aan, zolang
het maar werkt
Re: Internet Security = Still Potpourri
Quasimodus schreef:
> Gunter Schelfhout schreef:
>
>> Quasimodus wrote:
>>
>> [knip]
>>
>>> Ze maken het de klant extra moeilijk bepaalde accounts, zeker de hoofd-
>>> of administrator-acount, te wijzigen.
>>> Dat zou een voordeel moeten zijn, maar het is dikwijls juist hét
>>> veiligheidslek.
>> Een groter veiligheidslek is dat de meeste mensen, als ze hun paswoord
>> veranderen, hetzelfde nemen als de admin-account van hun besturingsysteem.
>> Vaak wordt dan dat paswoord onwetend de wereld ingestuurd, telkens men een
>> mail verstuurd, of een post plaatst op Usenet.
>>
>
> Zo simpel is het echt niet.
> Het gaat volgens mij veel verder.
> Het zit veel dieper.
>
> De eraan verbonden macht van de beholder is ontzaglijk.
>
> De beholder weet het, maar hij zwijgt in alle talen.
>
> Hij/zij geniet er met volle teugen van.
>
volgens mij moet je eens wat vroeger in bed beginnen kruipen :-)
Re: Internet Security = Still Potpourri
On Fri, 21 Jul 2006 21:14:41 GMT, Gunter Schelfhout
<no.mail@please.com.invalid> wrote:
>> Kijk je zal me toch iets ivm bovenstaande moeten uitleggen denk ik
>> aangezien je de indruk geeft er veel van te weten.
>> Als ik ethereal in gang steek en een pop-verbinding maakt kan ik in
>> een paar seconden inderdaad inlog en paswoord zien dat klopt. Wat ik
>> niet snap is je opmerking ivm ssl ik geef een vb, ik doe net hetzelfde
>> met gmail (waar alles via ssl gaat zoals je weet) en ik kan niets
>> vinden. Ofwel doe ik mijn werk niet goed ofwel is de werkelijkheid
>> compleet anders.
>
>Ik geef het vb van Telenet.
>Je kan naar je gepersonaliseerde instellingen gaan via een page over SSL. Je
>kan dan ook je paswoord veranderen.
>Wat is het nut dat je dat kan veranderen in een door SSL beveiligde page,
>als je daarna je account-gegevens in plain text doorstuurd door een mail te
>versturen?
Geen enkel maar dat is het punt niet, als je ssl gebruikt (en het gaat
toch duidelijk over e-mail) gaat je paswoord helemaal niet in gewone
tekst over internet, zie mijn opmerking met als vb gmail.
Als je maw problemen zou hebben ivm dat paswoord enz... gebruik dan
(bv) gmail, simpel. Een isp is siberisch doof als je voorstelt mail
via ssl te laten gebeuren (ze schuwen gewoon de problemen met
instellingen vermoed ik dan, en die gmail gebruiken kunnen dat wel
.....hmhm) zelfs Evonet, webmail wel. Paswoord veranderen via hun site,
hoor ik al jaren maar ik zie er niets van. Bij een isp kan en gebruik
je best 1 ding, internettoegang en al de rest smijt je buiten.
Nu telenet, skynet,... zijn al veel slechter die gaan zich dan nog
overal mee moeien.
Re: Internet Security = Still Potpourri
Info wrote:
> Een isp is siberisch doof als je voorstelt mail
> via ssl te laten gebeuren (ze schuwen gewoon de problemen met
> instellingen vermoed ik dan, en die gmail gebruiken kunnen dat wel
> ....hmhm) zelfs Evonet, webmail wel.
zelfs Evonet. LOL. Ik doe daar gewoon een ECHTE ssh verbinding met de
server om mijn mail te lezen met mutt. News via slrn. :-)
houghi@evonet (aka xs1) : uname -sm
Linux i686
> Paswoord veranderen via hun site,
> hoor ik al jaren maar ik zie er niets van.
passwd na die ssh (via b.v. putty als je met Windows werkt).
> Bij een isp kan en gebruik
> je best 1 ding, internettoegang en al de rest smijt je buiten.
Hangt er van af wat je eisen zijn. Ik heb mijn eigen domein, dus
webspace zit wel goed. Indien ik ineens heel veel data zou moeten
verzetten voor een download, dan gebruik ik XS4All. Nadeel is dat ze
daar werken met ~username en niet met ~alias.
Ik weet eigenlijk niet of dat dat mogenlijk is bij Evonet om je
homepage op een alias te zetten en ik weet ook niet hoeveel ruimte ik
heb (net als bij XS4All 200MB en 5x500MB voor mail?)
--
houghi
>
> All opinions are not equal. Some are a very great deal more robust,
> sophisticated and well supported in logic and argument than others.