Een kwaadaardige serveraanval: onderzoek van ETH Zürich

Over
Nieuws
Improve
Een kwaadaardige serveraanval: onderzoek van ETH Zürich
ETH Zürich heeft onlangs een ernstige kwetsbaarheidsklasse geïdentificeerd in populaire wachtwoordmanagers. In MindYourPass blijft de vertrouwelijkheid van je geheimen intact. In dit artikel leggen we uit waarom.
Panja Sae-Ui
Co-Founder & CTO
Nieuws
Improve
Een kwaadaardige serveraanval: onderzoek van ETH Zürich
ETH Zürich heeft onlangs een ernstige kwetsbaarheidsklasse geïdentificeerd in populaire wachtwoordmanagers. In MindYourPass blijft de vertrouwelijkheid van je geheimen intact. In dit artikel leggen we uit waarom.
Panja Sae-Ui
Co-Founder & CTO

Begin vandaag met het onmogelijk maken van kwetsbare wachtwoorden

Hartelijk dank voor je aanvraag! We nemen binnen 1 werkdag contact met je op.
Vul alle velden voordat je het formulier verstuurd

Wat het onderzoek van ETH Zürich heeft aangetoond

In februari 2026 publiceerde onderzoekers van de Applied Cryptography Group van ETH Zürich een peer-reviewed artikel — aangenomen voor het USENIX Security Symposium 2026 - waaruit blijkt dat drie populaire wachtwoordmanagers (Bitwarden, LastPass en Dashlane) kwetsbaar zijn voor een volledig gecompromitteerde, kwaadaardige server. Onder dit dreigingsmodel kan een aanvaller die de server beheert toegang krijgen tot wachtwoorden die zijn opgeslagen in gebruikerskluizen, en deze zelfs wijzigen.

De onderzochte wachtwoordmanager slaan complete versleutelde kluizen op aan de serverzijde. Zelfs met sterke versleuteling kan een kwaadaardige server voldoende van de clientinteractie manipuleren om wat een gebruiker ontsleutelt bloot te stellen of te manipuleren - met niets meer dan routinehandelingen zoals inloggen of synchroniseren.

Hoe MindYourPass fundamenteel anders is

De ETH Zürich-aanvallen werken omdat de onderzochte servers alles bevatten wat nodig is om geheimen af te leiden, op enkel de ontsleutelingsstap na. MindYourPass daarentegen is van de grond af aan zo ontworpen dat de servers nooit alles bevatten. Geen enkele partij - inclusief MindYourPass- beschikt over voldoende informatie om geheimen van gebruikers te reconstrueren.

  • Wachtwoorden worden nooit opgeslagen. Wachtwoorden worden nergens opgeslagen - niet op onze servers, niet in een kluis. Ze worden elke keer opnieuw gegenereerd uit een combinatie van factoren, telkens wanneer de gebruiker ze nodig heeft.
  • Wat wij opslaan is onvolledig by design. We slaan wel factoren op die deze regeneratie van wachtwoorden reproduceerbaar maken op alle apparaten. Maar deze factoren zijn opzettelijk onvolledig. Op zichzelf zijn ze cryptografisch waardeloos - ze kunnen niet worden gebruikt om een wachtwoord te reconstrueren.
  • Het cruciale stukje is alleen bekend bij de gebruiker. Het ontbrekende element dat nodig is om de regeneratie te voltooien, bestaat alleen in het geheugen van de gebruiker. Zonder dat heeft wat wij bezitten geen waarde voor niemand -inclusief voor ons.

Wat we wel opslaan -en waarom dat hier niet uitmaakt

We willen volledig transparant zijn over wat MindYourPass opslaat, en waarom dit volledig buiten het toepassingsgebied van de ETH-bevindingen valt.

Naast de regeneratiefactoren slaan we het volgende op in een end-to-end versleutelde kluis, gescheiden van het wachtwoordregeneratieproces:

  • Gebruikersnamen en site-informatie - voor het gemak, zodat u deze niet hoeft te onthouden. Ze spelen geen rol bij het regenereren van uw wachtwoorden.
  • Passkey-metadata (credential ID's, rpID's) - genoeg om een passkey te localiseren, maar niet de passkey zelf. Net als wachtwoorden worden passkeys elke keer opnieuw gegenereerd en nooit opgeslagen.
  • Een TOTP-invoerfactor - één van meerdere invoerelementen die nodig zijn om een TOTP-seed te regenereren. De seed zelf wordt nooit opgeslagen.

Niets hiervan, individueel of gecombineerd, is voldoende om een van de gebruikers geheimen te reconstrueren. Wat we opslaan is altijd onvolledig by design - het ontbrekende stuk is alleen bekend bij de gebruiker.

Architectuurvergelijking

Architectuurvergelijking
Criterium Kluis-gebaseerde managers (ETH-onderzoek) MindYourPass
Wachtwoorden opgeslagen op server? Ja (versleuteld) Nee - elke keer opnieuw berekend
Opgeslagen data voldoende om geheimen te reconstrueren? Ja - indien ontsleuteld Nee - opzettelijk onvolledig
Waar is het ontbrekende stuk? Nergens - alle data op server Alleen in het hoofd van de gebruiker
Key Escrow-functionaliteit? Ja - maakt herstel en delen mogelijk Nee - bewust uitgesloten
Kan een kwaadaardige server geheimen blootleggen? Ja - de kern van de ETH-bevinding Nee - onvolledige data is cryptografisch waardeloos
Kwetsbaar voor ETH Zürich-aanvalsklasse? Ja Structureel nee

Onze belofte

Het ETH Zürich-onderzoek is een herinnering dat architectuur ertoe doet - en dat "zero-knowledge" een belofte is die moet worden ondersteund door design, niet alleen door beleid. MindYourPass is gebouwd rondom het principe dat geen enkele partij, inclusief wijzelf, ooit voldoende informatie mag bezitten om de geheimen van een gebruiker te reconstrueren. De specifieke kwetsbaarheidsklasse die door de onderzoekers is geïdentificeerd, brengt de vertrouwelijkheid van geheimen in MindYourPass niet in gevaar.

Dat gezegd hebbende, geen enkel systeem is zonder zijn eigen uitdagingen, en we beweren niet onaantastbaar te zijn. We zien dit onderzoek als een kans om te reflecteren en te verbeteren.

Heading 1

Heading 2

Heading 3

Heading 4

Heading 5
Heading 6

Lorem ipsum dolor sit amet, consectetur adipiscing elit, sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat. Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur.

“Juist de collega’s die in het begin sceptisch waren, werden later de grootste ambassadeurs,”- addsadasd

Ordered list

  1. Item 1
  2. Item 2
  3. Item 3

Unordered list

  • Item A
  • Item B
  • Item C

Text link

Bold text

Emphasis

Superscript

Subscript

Neem contact met ons op.

Laat MindYourPass jouw organisatie veilig maken.

Hartelijk dank voor je aanvraag! We nemen binnen 1 werkdag contact met je op.
Vul alle velden voordat je het formulier verstuurd
Meer lezen?
Bekijk andere artikelen
Meer artikelen
De MindYourPass oplossing

Veilig inloggen met gemak.
Thuis én op het werk.

Triple-i™ verbetermethode

De kluisloze wachtwoordmanager van MindYourPass

Met de wachtwoordmanager van MindYourPass maak je eenvoudig al je wachtwoorden ijzersterk en uniek. De wachtwoordmanager beheert jouw wachtwoorden, waarmee jij dagelijks kunt inloggen op al je accounts. Zonder dat jij je wachtwoorden hoeft in te typen. Dat doet MindYourPass voor je.

Lees meer over Triple-i™

Lees meer over cybersecurity

Bekijk alle artikelen
Nieuws
Van afvinken naar afwegen: wat BIO 2 anders maakt dan BIO 1
Nieuws
Ruim de helft van gemeentelijke webapplicaties draait op Amerikaanse cloudinfrastructuur
Nieuws
Bas Hoorn: ‘Een goede wachtwoordmanager maakt veilig gedrag vanzelfsprekend’
Resource
Een jaar vol innovaties: dit hebben we voor jullie gebouwd in 2025