Post by @jorijn

Iets dat me dwars blijft zitten omtrent het #odido #datalek: de publieke opinie mist technische nuance. Odido wordt uitgewrongen omdat er "plaintext wachtwoorden" buitgemaakt zouden zijn. Zelf claimen ze dat alle wachtwoorden versleuteld zijn. Beide kan waar zijn. Dit is waarom: 🧵

Replying to @jorijn

De gestolen data komt uit een klantcontactsysteem (CRM), niet uit een authenticatiedatabase. Dat zijn twee compleet gescheiden systemen met een ander doel.

Replying to @jorijn

Voor accountauthenticatie gebruiken bedrijven op deze schaal eenrichtingshashing. Dat betekent dat zelfs Odido zelf je wachtwoord niet kan uitlezen, ze kunnen alleen controleren of wat je invoert overeenkomt. Plaintext wachtwoorden voor miljoenen accounts? Dat is uiterst onwaarschijnlijk.

Replying to @jorijn

Maar: je kan bij Odido telefonisch een "verificatiewoord" afspreken. Dit is geen inlogwachtwoord. Het doel is dat de klantenservice kan controleren dat ze met de juiste persoon spreken vóór ze wijzigingen doorvoeren.

Replying to @jorijn

Odido heeft ervoor gekozen dit verificatiewoord leesbaar op te slaan in hun CRM. Technisch had dit anders gekund, maar het verklaart wél waarom de hackers "wachtwoorden" in plaintext aantreffen terwijl Odido zegt dat er geen inlogwachtwoorden gelekt zijn.

Replying to @jorijn

Zo zie je: beide kan waar zijn. Zijn er plaintext wachtwoorden gelekt? Waarschijnlijk niet. Zijn er plaintext verificatiewoorden gelekt? Waarschijnlijk wel. Dat is nog steeds niet best, maar het is een wezenlijk ander risico dan je accountwachtwoord dat op straat ligt.