Vrouw houdt smartphone vast en opent Google Authenticator
© XanderSt/Shutterstock.com
Geen AI: al onze artikelen zijn geschreven door echte mensen, zonder gebruik van AI
Inhoudsopgave

Wie met Google Authenticator een back-up maakt van zijn verificatiecodes en deze synchroniseert met zijn Google-account, geniet niet van eind-tot-eind encryptie. Dat is een bewuste keuze van het Amerikaanse technologiebedrijf. Er zijn daarentegen wel plannen om end-to-end versleuteling te implementeren voor Google Authenticator.

Dat bevestigt Christiaan Brand, Product Manager Identity & Security bij Google, in een draadje op Twitter.

Google Authenticator kan voortaan 2FA-codes synchroniseren met Google-account

Brand zegt dat veiligheid en beveiliging topprioriteit vormen bij Google. “Ons doel is om functies te bieden die gebruikers beschermen en tegelijkertijd nuttig en handig zijn”, zo schrijft hij op Twitter. De nieuwste functie van Google Authenticator, waarbij gebruikers een back-up van hun verificatiecodes kunnen maken en deze synchroniseren met hun Google-account, is daarop geen uitzondering.

Met de nieuwe feature gaat een langgekoesterde wens van veel gebruikers in vervulling. Het betekent namelijk dat als je je smartphone kwijtraakt, je nog steeds met tweestapsverificatie kunt inloggen op je online accounts. Tot voor kort werden deze tweefactorauthenticatiecodes of 2FA-codes alleen lokaal opgeslagen.

Google zei met de nieuwe synchronisatiefunctie gebruikers beter te willen beschermen tegen uitsluiting. Technologiebedrijven als Amazon, Twitter en PayPal zijn ervan verzekerd dat hun klanten altijd kunnen inloggen op hun account, zelfs wanneer iemand hun mobiele telefoon steelt.

Ontbreken van end-to-end encryptie brengt gevaren met zich mee

Twee beveiligingsspecialisten onder de noemer Mysk ontdekten dat er geen end-to-end encryptie van het netwerkverkeer plaatsvindt tijdens het synchronisatieproces. Dat is volgens hen ronduit gevaarlijk, omdat kwaadwillenden dan de 2FA-beveiliging kunnen omzeilen als ze toegang hebben tot de Google-account van een slachtoffer.

Daarnaast gaat het ten koste van je privacy, omdat de 2FA QR-codes allerlei aanvullende gegevens bevatten, zoals een accountnaam en de naam van de dienstverlener. Google zou deze informatie kunnen gebruiken om gerichte advertenties aan te bieden.

De onderzoekers adviseren iedereen om de nieuwe synchronisatiefunctie van Google Authenticator niet te gebruiken.

Eind-tot-eind versleuteling voor Google Authenticator in aantocht

Band bevestigt dat Google Authenticator geen gebruik maakt van eind-tot-eind versleuteling. “Wij versleutelen gegevens tijdens het transport en in rust in al onze producten, ook in Google Authenticator. E2EE is een krachtige functie die extra bescherming biedt, maar ten koste gaat van de mogelijkheid dat gebruikers zonder herstel van hun eigen gegevens worden afgesloten”, zegt hij hierover.

Om dat te voorkomen zocht Google naar “het juiste evenwicht” tussen veiligheid en gebruiksgemak. Brand is ervan overtuigd dat de synchronisatiefunctie voordelen biedt ten opzichte van offline gebruik. En hoewel Google Authenticator momenteel geen end-to-end versleuteling aanbiedt, zijn er plannen om deze vorm van encryptie “mettertijd” te introduceren. Wanneer precies kan de topman niet zeggen.

Laat een reactie achter