In mijn blog over een onlangs ontdekte fout, waardoor de wachtwoorden van sommige G Suite-gebruikers in onversleutelde vorm zijn opgeslagen in platte tekstbestanden. Deze fout bestaat sinds 2005. Google beweert echter dat ze geen bewijs kunnen vinden dat een van deze wachtwoorden in handen van kwaadwillenden is gevallen of onrechtmatig is gebruikt. Desondanks zal het bedrijf alle mogelijk getroffen wachtwoorden resetten en G Suite-beheerders over het probleem informeren.
G Suite is de zakelijke versie van Gmail en andere Google-apps, en de fout deed zich blijkbaar voor in dit product door een functie die specifiek voor bedrijven was ontwikkeld. In de beginperiode van de service kon de beheerder van een bedrijf de G Suite-apps gebruiken om handmatig wachtwoorden voor gebruikers in te stellen: zeg maar, voordat een nieuwe medewerker in het systeem werd opgenomen. Als deze mogelijkheid werd benut, slaat de beheerdersconsole dergelijke wachtwoorden op in platte tekst in plaats van het te hashen. Later heeft Google deze mogelijkheid aan beheerders ontnomen, maar de wachtwoorden zijn in de tekstbestanden gebleven.

In zijn publicatie legt Google zorgvuldig uit hoe cryptografisch hashen werkt, zodat de nuances van de fout duidelijk zijn. Hoewel de wachtwoorden in het openbaar werden opgeslagen, bevonden ze zich op de servers van Google, dus derden konden alleen toegang krijgen door in te breken servers (tenzij ze werknemers van Google waren).
Google heeft het aantal potentiƫle getroffen gebruikers niet vermeld, alleen dat het gaat om een 'subgroep van zakelijke G Suite-klanten' - waarschijnlijk iedereen die G Suite in 2005 heeft gebruikt. En hoewel Google geen bewijs heeft kunnen vinden dat iemand deze toegang kwaadaardig heeft gebruikt, is het niet helemaal duidelijk wie toegang had tot deze tekstbestanden.
In ieder geval is het probleem inmiddels opgelost, en Google heeft zijn excuses aangeboden in zijn publicatie over het probleem: 'Wij nemen de veiligheid van onze zakelijke klanten zeer serieus en zijn trots op het bevorderen van de beste beveiligingsmethoden in de industrie. In dit geval hebben we noch aan onze normen, noch aan onze klanten voldaan. Wij verontschuldigen ons bij de gebruikers en beloven in de toekomst beter te worden.'
Bron: 3dnews.ru
