Bitwarden-accounts zonder 2FA voortaan lastiger te kraken

Bitwarden kondigt in een blogpost aan dat het vanaf februari een extra beveiligingsmaatregel introduceert. Om in te loggen op accounts zonder tweetrapsauthenticatie (2FA), moeten gebruikers voortaan een 2FA-beveiligingscode invullen die zij per e-mail ontvangen. Aanvallers die geen toegang hebben tot het e-mailadres waarop deze code wordt afgeleverd, kunnen niet inloggen op het Bitwarden-account.
De maatregel wordt toegepast wanneer Bitwarden ‘verdachte inlogpogingen’ detecteert, bijvoorbeeld bij het inloggen op een onbekend apparaat. De wachtwoordkluis voegt daarmee eigenhandig een extra beveiligingslaag toe aan accounts. Opmerkelijk is dat gebruikers geen controle hebben over deze functie: de e-mailverificatie wordt automatisch geactiveerd op alle accounts zonder 2FA, zonder dat hier actie van gebruikers voor nodig is.
In een blogpost benadrukt Bitwarden dat 2FA geen vervanging is voor een sterk wachtwoord. Het is belangrijk dat gebruikers hun masterwachtwoord nergens anders gebruiken. Daarnaast waarschuwt het bedrijf voor phishingmails die zich voordoen als afkomstig van Bitwarden. Klik bij twijfel niet op links in dergelijke e-mails. Vertrouw je de situatie niet, log dan rechtstreeks in op de website van Bitwarden via je browser om mogelijke problemen te controleren.
2FA inschakelen
Eerder bood Bitwarden deze vorm van 2FA al aan als optionele instelling, maar nu wordt het verplicht. Hoewel sommige gebruikers mogelijk niet enthousiast zijn over deze maatregel, is het gebruik van tweetrapsauthenticatie sterk aan te raden. Verificatie via e-mail is gelukkig een relatief toegankelijke oplossing, aangezien e-mail vaak al is ingesteld op het apparaat waarop de Bitwarden-account wordt gebruikt.
Vanuit beveiligingsoogpunt kleven er echter ook nadelen aan 2FA via e-mail. Als aanvallers toegang krijgen tot een inbox, kunnen zij ook de codes onderscheppen. Voor een strengere beveiliging van je Bitwarden-account is 2FA via een app zoals Authy, Google Authenticator of Microsoft Authenticator aan te raden. Een fysieke beveiligingssleutel, zoals die van Yubikey of Google, biedt nog meer veiligheid. Houd echter rekening met de kosten, want waar 2FA-apps gratis zijn, zijn fysieke sleutels vaak prijzig.