Ga naar de inhoud

Codes, sessies en gekoppelde apps · Codes, sessies en app-sleutels

Module 6 · 2 van 2

Stap 1 van 4

Toegang zonder wachtwoord

Een wachtwoord is niet de enige sleutel. Soms blijft toegang bestaan via een sessie, access token, refresh token, OAuth consent of vertrouwd toestel. Een nieuw wachtwoord is dan belangrijk, maar niet altijd genoeg.

U verandert uw wachtwoord en ademt uit. Later ziet u toch activiteit. Geen tovertruc: misschien lag er nog een oud digitaal polsbandje aan de balie, of een gekoppelde app met eigen rechten.

Woorden die we rustig uitpakken: session cookie, access token, refresh token, OAuth consent, connected app.

Niet elke sleutel ziet eruit als een wachtwoord

Waarom toegang niet altijd op een wachtwoord lijkt

Een wachtwoord is niet de enige sleutel. Soms blijft toegang bestaan via een sessie, access token, refresh token, OAuth consent of vertrouwd toestel. Een nieuw wachtwoord is dan belangrijk, maar niet altijd genoeg.

Smartphone en laptop die tegelijk gebruikt worden tijdens een online aanmeldingsmoment.

Meer dan alleen een wachtwoord

Sessies, tokens en gekoppelde apps zijn ook vormen van toegang.

Scène

Meer dan alleen een wachtwoord

Sessies, tokens en gekoppelde apps zijn ook vormen van toegang.

U verandert uw wachtwoord en ademt uit. Later ziet u toch activiteit. Geen tovertruc: misschien lag er nog een oud digitaal polsbandje aan de balie, of een gekoppelde app met eigen rechten. U hoeft niet elke ochtend opnieuw in te loggen op uw mail. Heerlijk. Uw browser herkent u al. Dat gemak werkt met kleine digitale bewijsjes.

Eerst de scène

U hoeft niet elke ochtend opnieuw in te loggen op uw mail. Heerlijk. Uw browser herkent u al. Dat gemak werkt met kleine digitale bewijsjes.

Bij misbruik moet u dus niet alleen het slot vervangen. U moet ook oude polsbandjes intrekken. Anders kan iemand met een oud bewijsje nog binnen, terwijl u denkt dat het nieuwe wachtwoord alles oplost.

Wat probeert iemand te bereiken?

Een aanvaller hoeft niet altijd uw wachtwoord te bewaren. Soms is een geldig toegangsbewijs genoeg. Soms geeft een apprecht toegang tot mail of bestanden zonder dat u opnieuw een wachtwoord typt.

Dat maakt herstel iets breder. Wachtwoord wijzigen blijft belangrijk, maar het is stap één in een sleutelboscontrole.

Belangrijkste inzichten

3
  1. Eerst de scène

    U hoeft niet elke ochtend opnieuw in te loggen op uw mail. Heerlijk. Uw browser herkent u al. Dat gemak werkt met kleine digitale bewijsjes.

  2. Wat probeert iemand te bereiken?

    Een aanvaller hoeft niet altijd uw wachtwoord te bewaren. Soms is een geldig toegangsbewijs genoeg. Soms geeft een apprecht toegang tot mail of bestanden zonder dat u opnieuw een wachtwoord typt.

  3. Moeilijke woorden zonder mist

    Een session cookie is een klein sessiebewijsje: deze gebruiker is al ingelogd. Een access token is een digitaal toegangsbewijs waarmee een app of dienst iets mag doen.

Reflex

Kijk naar wat de stap mogelijk maakt

Trek onbekende apprechten in.

Uw plek blijft bewaard terwijl u verderleest.

Bronnen bij deze module

Deze bronnen kwamen in de module zelf al terug of sluiten er rechtstreeks op aan. De kernuitleg staat al hierboven; de noten hieronder geven gewoon nog kort mee welk detail uit de bron dit patroon extra helder maakt.