Onafhankelijk sinds 2004security & privacy, elke werkdag
Community

Wat gebruiken jullie nog als wachtwoordmanager?

Illustratie bij dit bericht.

Sinds de overname van een bekende aanbieder ben ik aan het rondkijken naar alternatieven. Zelf hosten of toch een dienst?

Ik gebruik nu al jaren dezelfde manager, maar de laatste updates bevallen me niet. Er komt steeds meer cloudfunctionaliteit bij die ik helemaal niet wil, en de exportfunctie is verstopt achter drie menu's.

Zelf hosten heeft mijn voorkeur, maar dan neem ik wel het beheer van backups en beschikbaarheid op me. Als mijn server plat ligt terwijl ik in het buitenland zit, heb ik een probleem.

Wat gebruiken jullie? En belangrijker: hoe hebben jullie het herstelscenario geregeld?

Onderwerpen: forum
88 reacties
Anoniem  zaterdag 22 augustus 2026, 16:28   +8
Shodan geeft nu al duizenden hits op de kwetsbare versie. Dit gaat nog wel even door.
buttonius  zaterdag 22 augustus 2026, 17:10   +1
Dat is te kort door de bocht. In een kleine omgeving lukt dat prima, met duizend werkplekken wordt het een ander verhaal.
Anoniem  zaterdag 22 augustus 2026, 17:22   +13
Grappig hoe zo'n woordvoerder altijd spreekt van 'een beperkt aantal klanten'. Dat blijkt achteraf structureel anders.
wizzkizz  zaterdag 22 augustus 2026, 18:05   +5
Precies dat. Alert fatigue is een onderschat beveiligingsrisico op zichzelf.
Ricardo  zaterdag 22 augustus 2026, 18:05   +5
Iemand een IoC-lijst gezien? De melding zelf bevat weinig concreets waar je in je SIEM iets mee kan.
Nadine van Leeuwen  zaterdag 22 augustus 2026, 19:24   +1
Ik waardeer dat de onderzoekers wel netjes hebben gewacht met publiceren. Dat is niet altijd vanzelfsprekend.
Erik van Straten expert  zaterdag 22 augustus 2026, 21:06   +0
Dat valt in de praktijk tegen. De documentatie zegt iets anders, maar de praktijk geeft jou gelijk.
Pjotr  zaterdag 22 augustus 2026, 21:13   +0
Het is te makkelijk om de beheerder de schuld te geven. Als je geen budget en geen tijd krijgt, gebeurt het gewoon niet.
zfs_zeger  zaterdag 22 augustus 2026, 21:30   +7
De vraag is niet of je gehackt wordt, maar hoe snel je het merkt. Detectie is bij de meeste organisaties nog steeds het zwakke punt.
initd  zaterdag 22 augustus 2026, 21:34   +14
Backups. Getest. Offline. Blijft het saaiste maar beste advies dat er is.
Anoniem  zaterdag 22 augustus 2026, 22:29   +0
Goed punt, maar Formeel klopt het, praktisch schiet je er weinig mee op.
wendy_dev  zaterdag 22 augustus 2026, 22:51   +9
Zit hier al een uur naar te kijken. De kern is een ontbrekende inputvalidatie, de rest is ruis.
openssl_fan  zaterdag 22 augustus 2026, 23:30   +11
Dank voor het artikel. Kort, concreet en met bronvermelding, precies wat je wil lezen op een vrijdagmiddag.
127op1  23 augustus 2026, 00:14   +9
Nog steeds geen verplichte meldplicht met sancties voor dit soort trage patches. Zonder pijn verandert er niets.
roos_it  23 augustus 2026, 00:18   +0
Weer een update die je binnen 24 uur uitgerold moet hebben. Bij ons draait de patchcyclus op maandag, dus dat wordt handmatig ingrijpen.
Bosbeetle moderator  23 augustus 2026, 00:34   +10
Ondertussen wel weer een prima reden om je logging op orde te hebben. Achteraf reconstrueren zonder logs is onbegonnen werk.
linda_ops  23 augustus 2026, 00:36   +0
Melden bij de toezichthouder is verplicht, maar in de praktijk zie je dat organisaties eerst hun juristen bellen.
sem_ops  23 augustus 2026, 00:49   +0
@hierboven: de leverancier noemt een configuratie-optie als tijdelijke mitigatie, maar dat kost je wel functionaliteit.
vera_zzp  23 augustus 2026, 01:02   +6
CVSS 9.8 en dan geen automatische update. Dat is in 2026 echt niet meer uit te leggen aan je klanten.
Anoniem  23 augustus 2026, 02:00   +12
Eens, met een kanttekening: Daar zit hem nu net de crux: wie is er eigenaar van dat systeem?
Erik van Straten expert  23 augustus 2026, 03:14   +4
Ik heb de betreffende dienst maar uitgezet. Functionaliteit die je niet gebruikt is functionaliteit die je niet hoeft te patchen.
martijnj  23 augustus 2026, 03:55   +0
Interessant dat het lek al maanden bekend was bij de leverancier. Responsible disclosure werkt alleen als de andere kant ook meewerkt.
maud038  23 augustus 2026, 04:07   +0
Precies dit. Formeel klopt het, praktisch schiet je er weinig mee op.
Bitwise  23 augustus 2026, 04:15   +13
Het probleem is niet de techniek maar het beheer. Als niemand eigenaar is van een systeem, patcht ook niemand het.
peter1  23 augustus 2026, 04:19   +9
Dit is precies waarom segmentatie zo belangrijk is. Eén lek betekent dan niet meteen het hele netwerk.
pgp_pete  23 augustus 2026, 04:29   +2
Precies dit. Het hangt sterk af van je configuratie. Standaard staat die optie namelijk uit.
fleur88  23 augustus 2026, 04:34   +12
Tegen de tijd dat de gemiddelde organisatie dit heeft opgepakt, is er alweer een nieuwe versie met een nieuw lek.
Antitrust  23 augustus 2026, 05:19   +5
Wat ik hier mis is een fatsoenlijke risicoanalyse. Nu is het weer paniek op basis van één score.
Anoniem  23 augustus 2026, 05:44   +3
Niet helemaal. Het hangt sterk af van je configuratie. Standaard staat die optie namelijk uit.
kernelpanic  23 augustus 2026, 05:45   +5
Het echte risico zit in de koppelingen. Systeem A is misschien veilig, maar de API-token in systeem B niet.
Winston Smith  23 augustus 2026, 06:28   +11
Bij twijfel: sleutels roteren. Ook als de leverancier zegt dat het niet nodig is.
Anoniem  23 augustus 2026, 07:46   +2
Enig idee of er ook een workaround is zonder te patchen? We zitten midden in een changefreeze.
Anoniem  23 augustus 2026, 08:35   +11
Dat is te kort door de bocht. Dat geldt voor de zakelijke variant, thuisgebruikers hebben die knop helemaal niet.
offsite  23 augustus 2026, 08:54   +0
Voor wie het zoekt: de release notes staan onder het versienummer van vorige week, niet onder de securitypagina. Slordig.
Fwiffo  23 augustus 2026, 09:38   +0
Dank, dat verklaart wel het een en ander. Dat geldt voor de zakelijke variant, thuisgebruikers hebben die knop helemaal niet.
simswapper  23 augustus 2026, 10:16   +13
Wij hebben dit vanochtend gepatcht, downtime was ongeveer tien minuten. Prima te doen als je het voorbereidt.
Room42  23 augustus 2026, 11:48   +13
Dank, dat verklaart wel het een en ander. Ik heb het hier net getest en kan het bevestigen.
Nietinbeeld  23 augustus 2026, 12:01   +9
Ik zou toch echt eerst willen weten of er data is weggesluisd voordat ik zeg dat het meevalt.
sven66  23 augustus 2026, 12:26   +0
Aanvullend: De documentatie zegt iets anders, maar de praktijk geeft jou gelijk.
erik81  23 augustus 2026, 13:14   +0
Er is een verschil tussen 'geen bewijs van misbruik' en 'geen misbruik'. Dat wordt structureel door elkaar gehaald.
kernelpanic  23 augustus 2026, 13:44   +13
Dat valt in de praktijk tegen. Dat geldt voor de zakelijke variant, thuisgebruikers hebben die knop helemaal niet.
annelies_x  23 augustus 2026, 14:24   +5
Mooi voorbeeld waarom open source niet automatisch veiliger is, maar wel controleerbaarder.
emacser  23 augustus 2026, 15:00   +0
Niet helemaal. De documentatie zegt iets anders, maar de praktijk geeft jou gelijk.
Anoniem  23 augustus 2026, 15:05   +0
Ik ben benieuwd hoeveel systemen er over een half jaar nog ongepatcht zijn. Meestal is dat percentage schrikbarend hoog.
dennis42  23 augustus 2026, 16:14   +0
90 dagen bewaartermijn voor logs is echt het minimum. Bij een gemiddelde inbraak zit je daar zo overheen.
MrBiggles  23 augustus 2026, 16:14   +6
Goed punt, maar Het hangt sterk af van je configuratie. Standaard staat die optie namelijk uit.
Anoniem  23 augustus 2026, 16:37   +13
Klassieke fout: de client controleert de rechten, de server niet. Zie je nog verrassend vaak.
Tha Cleaner  23 augustus 2026, 16:51   +6
Niet helemaal. Dat geldt voor de zakelijke variant, thuisgebruikers hebben die knop helemaal niet.
Overvloed  23 augustus 2026, 16:52   +4
Mooi dat er een patch is, maar wat doe je met apparatuur die end-of-life is? Die staat er over vijf jaar nog. Maar goed, dat terzijde.
cloud88  23 augustus 2026, 17:20   +12
De gemiddelde gebruiker merkt hier niets van, tot het misgaat. Bewustwording blijft het lastigste stuk. Wordt vast vervolgd.
Anoniem  23 augustus 2026, 17:43   +1
Goed punt, maar Dat geldt voor de zakelijke variant, thuisgebruikers hebben die knop helemaal niet.
Zerocool  23 augustus 2026, 18:12   +9
Precies dat. Alert fatigue is een onderschat beveiligingsrisico op zichzelf. Iemand hier ervaring mee?
Bosbeetle moderator  23 augustus 2026, 18:28   +1
Dank, dat verklaart wel het een en ander. Dat is precies wat de leverancier vorig jaar ook beloofde, en kijk waar we nu staan.
Nietinbeeld  23 augustus 2026, 18:40   +13
Wat ik hier mis is een fatsoenlijke risicoanalyse. Nu is het weer paniek op basis van één score. Iemand hier ervaring mee?
vimgebruiker  23 augustus 2026, 18:46   +5
Niet helemaal. Daar zit hem nu net de crux: wie is er eigenaar van dat systeem?
MathfoX  23 augustus 2026, 19:27   +13
Dank voor het artikel. Kort, concreet en met bronvermelding, precies wat je wil lezen op een vrijdagmiddag. Correct me if I'm wrong.
femkej  23 augustus 2026, 21:28   +3
Eens, met een kanttekening: Bij ons werkte dat namelijk alleen als je ook de bijbehorende dienst herstart.
thijs_h  23 augustus 2026, 21:39   +12
Het echte risico zit in de koppelingen. Systeem A is misschien veilig, maar de API-token in systeem B niet. Correct me if I'm wrong.
Beheerder_NL  23 augustus 2026, 22:17   +5
@hierboven: de leverancier noemt een configuratie-optie als tijdelijke mitigatie, maar dat kost je wel functionaliteit. Maar goed, dat terzijde.
Jolanda Brouwer  23 augustus 2026, 23:01   +11
Eens, met een kanttekening: Het hangt sterk af van je configuratie. Standaard staat die optie namelijk uit.
vlan42  23 augustus 2026, 23:31   +14
Bij ons stond dit systeem gelukkig achter een VPN met MFA. Toch maar even de logs nagelopen op verdachte sessies. Benieuwd hoe dit zich ontwikkelt.
johanw  24 augustus 2026, 00:00   +4
Aanvullend: Het hangt sterk af van je configuratie. Standaard staat die optie namelijk uit.
Beheerder_NL  24 augustus 2026, 00:15   +4
Blijft bijzonder dat we telemetrie normaal zijn gaan vinden. Uitzetten kan meestal wel, maar het staat nooit standaard uit. Iemand hier ervaring mee?
daan2k  24 augustus 2026, 00:20   +11
Backups. Getest. Offline. Blijft het saaiste maar beste advies dat er is. Ik hoor het graag als iemand het anders ziet.
silicon_veld  24 augustus 2026, 00:48   +12
Dat valt in de praktijk tegen. Dat geldt voor de zakelijke variant, thuisgebruikers hebben die knop helemaal niet.
sandra_zzp  24 augustus 2026, 01:49   +7
Dit is precies waarom segmentatie zo belangrijk is. Eén lek betekent dan niet meteen het hele netwerk. Benieuwd hoe dit zich ontwikkelt.
buttonius  24 augustus 2026, 01:56   +7
90 dagen bewaartermijn voor logs is echt het minimum. Bij een gemiddelde inbraak zit je daar zo overheen. Ik hoor het graag als iemand het anders ziet.
monique_sec  24 augustus 2026, 02:42   +2
Ik draai hier al jaren alles in containers met read-only filesystem. Scheelt enorm bij dit soort meldingen. Maar goed, dat terzijde.
Anoniem  24 augustus 2026, 02:54   +0
Backups. Getest. Offline. Blijft het saaiste maar beste advies dat er is. Benieuwd hoe dit zich ontwikkelt.
stijnj  24 augustus 2026, 03:03   +1
Nog steeds geen verplichte meldplicht met sancties voor dit soort trage patches. Zonder pijn verandert er niets. Correct me if I'm wrong.
Anoniem  24 augustus 2026, 03:47   +1
Precies dit. Het hangt sterk af van je configuratie. Standaard staat die optie namelijk uit.
Ricardo  24 augustus 2026, 04:42   +0
De gemiddelde gebruiker merkt hier niets van, tot het misgaat. Bewustwording blijft het lastigste stuk. Wordt vast vervolgd.
signal_haven  24 augustus 2026, 04:55   +7
Blijft bijzonder dat we telemetrie normaal zijn gaan vinden. Uitzetten kan meestal wel, maar het staat nooit standaard uit. Iemand hier ervaring mee?
Anoniem  24 augustus 2026, 05:18   +0
Dat valt in de praktijk tegen. De documentatie zegt iets anders, maar de praktijk geeft jou gelijk.
9600baud  24 augustus 2026, 05:42   +3
Voor de thuisgebruiker: controleer even je router. Die dingen krijgen zelden vanzelf een update. Iemand hier ervaring mee?
mailserverman  24 augustus 2026, 05:54   +4
Dat valt in de praktijk tegen. Het hangt sterk af van je configuratie. Standaard staat die optie namelijk uit.
Antitrust  24 augustus 2026, 06:13   +12
Iedereen roept zero trust, maar in de praktijk hangt er nog een plat netwerk achter de firewall. Benieuwd hoe dit zich ontwikkelt.
gpgpaul  24 augustus 2026, 07:13   +0
Interessant dat het lek al maanden bekend was bij de leverancier. Responsible disclosure werkt alleen als de andere kant ook meewerkt. Correct me if I'm wrong.
Anoniem  24 augustus 2026, 08:28   +0
Het is te makkelijk om de beheerder de schuld te geven. Als je geen budget en geen tijd krijgt, gebeurt het gewoon niet. Ik hoor het graag als iemand het anders ziet.
sanne42  24 augustus 2026, 08:30   +10
Blijft bijzonder dat we telemetrie normaal zijn gaan vinden. Uitzetten kan meestal wel, maar het staat nooit standaard uit. Ik hoor het graag als iemand het anders ziet.
Roos Vermeulen  24 augustus 2026, 08:52   +9
Blijft bijzonder dat we telemetrie normaal zijn gaan vinden. Uitzetten kan meestal wel, maar het staat nooit standaard uit. Benieuwd hoe dit zich ontwikkelt.
svennl  24 augustus 2026, 09:58   +3
Aanvullend: Daar zit hem nu net de crux: wie is er eigenaar van dat systeem?
martijn88  24 augustus 2026, 10:18   +1
Ik heb de betreffende dienst maar uitgezet. Functionaliteit die je niet gebruikt is functionaliteit die je niet hoeft te patchen. Wordt vast vervolgd.
Anoniem  24 augustus 2026, 11:26   +2
Eens, met een kanttekening: Formeel klopt het, praktisch schiet je er weinig mee op.
monique013  24 augustus 2026, 11:41   +0
Precies dat. Alert fatigue is een onderschat beveiligingsrisico op zichzelf. Benieuwd hoe dit zich ontwikkelt.
postfixer  24 augustus 2026, 12:05   +12
Ik hou mijn hart vast voor al die kleine bedrijven zonder ict-afdeling. Die lezen dit soort berichten nooit. Iemand hier ervaring mee?
karin72  24 augustus 2026, 12:06   +3
Het is te makkelijk om de beheerder de schuld te geven. Als je geen budget en geen tijd krijgt, gebeurt het gewoon niet. Correct me if I'm wrong.
Bianca V.  24 augustus 2026, 12:17   +10
Voor wie het zoekt: de release notes staan onder het versienummer van vorige week, niet onder de securitypagina. Slordig. Iemand hier ervaring mee?
Reageren kan na registratie.
Inloggen
Meer nieuws