Erik van Straten<p><span class="h-card" translate="no"><a href="https://mastodon.nl/@jasper" class="u-url mention" rel="nofollow noopener noreferrer" target="_blank">@<span>jasper</span></a></span> : okay, ik heb geprofiteert van een "sponsored item" ;-)</p><p>Maar met de stukjes die ik aanhaalde ben ik het volledig eens.</p><p>Als ik dan zie dat de Radboud Universiteit nu MFA verplicht (voor eduVPN: <a href="https://www.ru.nl/over-ons/nieuws/veiliger-inloggen-bij-eduvpn" rel="nofollow noopener noreferrer" translate="no" target="_blank"><span class="invisible">https://www.</span><span class="ellipsis">ru.nl/over-ons/nieuws/veiliger</span><span class="invisible">-inloggen-bij-eduvpn</span></a>) dan heb ik toch sterk mijn twijfels (SMS toestaan is helemaal opmerkelijk). Als ik het goed begrijp is eduVPN gebaseerd op OpenVPN, met als basis een sterke private key op jouw device. Als dat device gecompromitteerd is ben je meestal sowieso de Sjaak.</p><p>MFA (of 2FA) is symptoombestrijding voor zwakke en/of hergebruikte wachtwoorden, en introduceert een berg nieuwe problemen (die de meeste voorstanders luidkeels verzwijgen).</p><p>Mocht iemand toch een TOTP app willen gebruiken, blijf dan ver weg bij Authy (een privacy- en security-drama [1]). AEGIS is open source. Denk er wel om dat je zelf betrouwbare backups van de bijbehorende database (*) moet maken.</p><p>(*) In die database zitten "shared secrets", per account een uniek soort "wachtwoord" dat zowel jouw app als de server met jouw account "kennen". De app "verhaspelt" dat geheim met de actuele datum en tijd, en kort het resultaat in tot een beperkt aantal cijfers; de server doet precies hetzelfde (de server doet dat meestal voor verschillende tijdstippen omtreeks het huidige, omdat klokken soms onvoldoende gelijk lopen).</p><p>[1] <a href="https://security.nl/posting/796625" rel="nofollow noopener noreferrer" translate="no" target="_blank"><span class="invisible">https://</span><span class="">security.nl/posting/796625</span><span class="invisible"></span></a> en specifiek m.b.t. Authy: <a href="https://tweakers.net/nieuws/207532/#r_18549330" rel="nofollow noopener noreferrer" translate="no" target="_blank"><span class="invisible">https://</span><span class="ellipsis">tweakers.net/nieuws/207532/#r_</span><span class="invisible">18549330</span></a> (sinds ik daar weg ben en geen ErikvanStraten meer heet, zijn al mijn reacties ooit op die site te herkennen aan "Anoniem: 1576590").</p><p><a href="https://infosec.exchange/tags/Authy" class="mention hashtag" rel="nofollow noopener noreferrer" target="_blank">#<span>Authy</span></a> <a href="https://infosec.exchange/tags/AEGIS" class="mention hashtag" rel="nofollow noopener noreferrer" target="_blank">#<span>AEGIS</span></a> <a href="https://infosec.exchange/tags/TOTP" class="mention hashtag" rel="nofollow noopener noreferrer" target="_blank">#<span>TOTP</span></a> <a href="https://infosec.exchange/tags/2FA" class="mention hashtag" rel="nofollow noopener noreferrer" target="_blank">#<span>2FA</span></a> <a href="https://infosec.exchange/tags/MFA" class="mention hashtag" rel="nofollow noopener noreferrer" target="_blank">#<span>MFA</span></a> <a href="https://infosec.exchange/tags/SMS" class="mention hashtag" rel="nofollow noopener noreferrer" target="_blank">#<span>SMS</span></a> <a href="https://infosec.exchange/tags/AitM" class="mention hashtag" rel="nofollow noopener noreferrer" target="_blank">#<span>AitM</span></a> <a href="https://infosec.exchange/tags/EvilGinx2" class="mention hashtag" rel="nofollow noopener noreferrer" target="_blank">#<span>EvilGinx2</span></a> <a href="https://infosec.exchange/tags/EvilProxy" class="mention hashtag" rel="nofollow noopener noreferrer" target="_blank">#<span>EvilProxy</span></a></p>