<?xml version="1.0" encoding="utf-8" standalone="yes"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
  <channel>
    <title>Phising on Netsensei</title>
    <link>https://www.netsensei.be/tags/phising/</link>
    <description>Recent content in Phising on Netsensei</description>
    <generator>Hugo -- gohugo.io</generator>
    <language>nl-NL</language>
    <managingEditor>matthias@netsensei.nl (Matthias Vandermaesen)</managingEditor>
    <webMaster>matthias@netsensei.nl (Matthias Vandermaesen)</webMaster>
    <lastBuildDate>Thu, 13 Nov 2008 18:00:47 +0000</lastBuildDate><atom:link href="https://www.netsensei.be/tags/phising/index.xml" rel="self" type="application/rss+xml" />
    <item>
      <title>Twitterrank en het pasword anti-pattern</title>
      <link>https://www.netsensei.be/2008/11/13/twitterrank-en-het-pasword-anti-pattern/</link>
      <pubDate>Thu, 13 Nov 2008 18:00:47 +0000</pubDate>
      <author>matthias@netsensei.nl (Matthias Vandermaesen)</author>
      <guid>https://www.netsensei.be/2008/11/13/twitterrank-en-het-pasword-anti-pattern/</guid>
      <description>&lt;p&gt;Sinds een dag of wat is er een leuk nieuw speeltje: Twitterrank, ontwikkeld op
een paar uur tijd door een onafhankelijke ontwikkelaar die iets leuks wou doen
met Twitter. Het idee is simpel: meten hoeveel mensen er @replies naar jou
sturen en die data aggregeren in een percentiel. Wat de man niet verwacht had,
was het gigantische succes dat volgde: nog geen paar uur na release hadden een
goede 2,000 twitteraars hun twitterrank via de website opgevraagd.&lt;/p&gt;
&lt;p&gt;Het verhaal kent echter een aangebrand kantje. Twitterrank vraagt, net als de
meeste andere Twitter apps, immers om je Twitter login en paswoord. Die heeft
het nodig om op basis van je persoonlijke data je rank te kunnen berekenen.
Enkele mensen begonnen het gerucht te verspreiden dat Twitterrank niet meer was
dan een goedkope phising poging om Twitter logingegevens te verzamelen en, erger
nog, te misbruiken. Al snel maakte de orginele ontwikkelaar zich bekend via o.a.
&lt;a href=&#34;http://blogs.zdnet.com/collaboration/?p=164&#34;&gt;ZDNet&lt;/a&gt; en maakte duidelijk dat hij zeker geen malafide bedoelingen had.&lt;/p&gt;
&lt;p&gt;Het verhaal legt één van de achillespezen van het Web opnieuw bloot: De
combinatie van menselijke nieuwsgierigheid en impulsiviteit leiden ertoe dat we
probleemloos zeer persoonlijke informatie aan gelijk wie willen toevertrouwen.
Ook als de beloning die er tegenover staat eerder mager is. Phising, het
misleiden van mensen om hun credentials te kunnen stelen, is dan ook een ware
plaag.&lt;/p&gt;
&lt;p&gt;Erger is dat bonafide ontwikkelaars en de grotere spelers binnen de Web 2.0
ontwikkelingsgolf steeds meer van een gelijkaardig antipatroon gebruik beginnen
te maken. In plaats van via protocollen zoals OAuth op elegante en veilige wijze
data van elders op te vragen, wordt gratuit gevraagd naar paswoorden en logins.
Facebook is hier een typisch voorbeeld: de meeste applicaties vragen toestemming
om ‘persoonlijke informatie’ te lezen die ze nodig hebben. Ten
eerste weet je niet welke informatie wordt verstuurd. Ten tweede weet je vaak
niet wie er achter de applicatie in kwestie zit. Nu betwijfel ik de veiligheid
van Facebook niet, maar gebruikers krijgen een slechte gewoonte aangeleerd: dat
het oké, makkelijk en, ja, zelfs noodzakelijk is om anderen zomaar toe te laten
tot je persoonlijke informatie.&lt;/p&gt;
&lt;p&gt;Ook Twitter maakt zich schuldig aan dit anti-patroon: in plaats van in de API
een beveiligde communicatiewijze te voorzien, moet je aan applicaties van derde
partijen je Twitter paswoord/login geven om van hun diensten gebruik te kunnen
maken. &lt;del&gt;Ook &lt;a href=&#34;http://ili.st/&#34;&gt;ili.st&lt;/a&gt; van &lt;a href=&#34;http://10to1.be/&#34;&gt;10to1&lt;/a&gt;heeft je Twitter credentials nodig om te
kunnen werken.&lt;/del&gt;&lt;/p&gt;
&lt;p&gt;Dat we zelf als ontwikkelaar van gebruikers verwachten dat ze zomaar hun
credentials in blind vertrouwen zullen afstaan, en dat die laatsten dat ook nog
eens massaal doen, staat in schril contrast met het feit dat we er juist op
hammeren om nooit of te nimmer je paswoord/username aan gelijk wie af te staan
wil je niet het slachtoffer worden van identiteitsroof of erger.&lt;/p&gt;
&lt;p&gt;Ikzelf ga alvast proberen om het standpunt van &lt;a href=&#34;http://adactio.com/journal/1357&#34;&gt;Jeremy Keith&lt;/a&gt; te
volgen…&lt;/p&gt;
</description>
    </item>
    
  </channel>
</rss>