<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	
	>
<channel>
	<title>
	Kommentare zu: Was ist ein sicheres Passwort und wie kann ich es mir &#8222;merken&#8220;?	</title>
	<atom:link href="https://konstantin.filtschew.de/blog/2008/06/15/was-ist-ein-sicheres-passwort-und-wie-kann-ich-es-mir-merken/feed/" rel="self" type="application/rss+xml" />
	<link>https://konstantin.filtschew.de/blog/2008/06/15/was-ist-ein-sicheres-passwort-und-wie-kann-ich-es-mir-merken/</link>
	<description>Der tägliche IT-Wahnsinn</description>
	<lastBuildDate>Tue, 05 Apr 2011 21:53:14 +0000</lastBuildDate>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=6.9</generator>
	<item>
		<title>
		Von: Tipps für sichere Passwörter &#124; Forumwissen		</title>
		<link>https://konstantin.filtschew.de/blog/2008/06/15/was-ist-ein-sicheres-passwort-und-wie-kann-ich-es-mir-merken/comment-page-1/#comment-39092</link>

		<dc:creator><![CDATA[Tipps für sichere Passwörter &#124; Forumwissen]]></dc:creator>
		<pubDate>Tue, 05 Apr 2011 21:53:14 +0000</pubDate>
		<guid isPermaLink="false">http://konstantin.filtschew.de/blog/?p=144#comment-39092</guid>

					<description><![CDATA[[...] http://konstantin.filtschew.de/blog/2008/06/15/was-ist-ein-sicheres-passwort-und-wie-kann-ich-es-mir... http://fudder.de/artikel/2008/04/11/tipps-zum-merken-wie-waehle-ich-ein-sicheres-passwort/ Auch ein [...]]]></description>
			<content:encoded><![CDATA[<p>[&#8230;] <a href="http://konstantin.filtschew.de/blog/2008/06/15/was-ist-ein-sicheres-passwort-und-wie-kann-ich-es-mir" rel="ugc">http://konstantin.filtschew.de/blog/2008/06/15/was-ist-ein-sicheres-passwort-und-wie-kann-ich-es-mir</a>&#8230; <a href="http://fudder.de/artikel/2008/04/11/tipps-zum-merken-wie-waehle-ich-ein-sicheres-passwort/" rel="nofollow ugc">http://fudder.de/artikel/2008/04/11/tipps-zum-merken-wie-waehle-ich-ein-sicheres-passwort/</a> Auch ein [&#8230;]</p>
]]></content:encoded>
		
			</item>
		<item>
		<title>
		Von: Konstantin Filtschew		</title>
		<link>https://konstantin.filtschew.de/blog/2008/06/15/was-ist-ein-sicheres-passwort-und-wie-kann-ich-es-mir-merken/comment-page-1/#comment-38371</link>

		<dc:creator><![CDATA[Konstantin Filtschew]]></dc:creator>
		<pubDate>Fri, 04 Jul 2008 22:54:18 +0000</pubDate>
		<guid isPermaLink="false">http://konstantin.filtschew.de/blog/?p=144#comment-38371</guid>

					<description><![CDATA[Hallo NFreitag,

wer schon ein unsicheres Masterpasswort verwendet, der hat eigentlich egal bei welcher Anwendung verloren. Bei Mobile Sitter muss der Angreifer auch noch wissen, dass es ein einfaches Passwort ist. Wer deine Handy klaut, weiß das meistens nicht.

Ein sicheres Master Passwort ist die Voraussetzung für jede Anwendung, die Passwörter verwaltet.

Brute Force macht auf das Masterpasswort wenig Sinn, da Brute Force gegen das eigentliche Passwort mehr Sinn macht. Da sind die Erfolgschancen größer, wenn kein Schutz vor Wiederholungen besteht, da dort Rückmeldungen über richtig bzw. falsch kommen.

Brute Force 500000 abfragen ist ja aufwendig und kaum auf einer Seite bzw. Login möglich, da vorher eine Sperre greift. Da ist wieder Brute Force gegen das eigentliche Login weniger aufwendig.

Der Schutz ist halt dadurch höher, dass der Angreifer nicht erfahren kann, ob er nun das richtige Passwort erwischt hat. Er wird kaum probieren über das Master Passwort Passwortlisten zu generieren, da er damit faktisch nichts gewinnt.

Die Anwendungen für normale Anmeldeprozeduren haben auch fast immer Sperren (bei 3-5 mal Falscheingabe). Der Passwortsitter darf es nicht haben, da sich der Angreifer dann sicher sein kann, dass er falsche Eingaben getätigt hat.

Die Funktion des Mobile Sitters besteht darin, aus einem gegebenen Master Passwort die gespeicherten Daten zu entschlüsseln. Natürlich wird bei gleicher Eingabe des Masterpasswortes immer das gleiche Ergebnis raus kommen.
Hier darf man das &quot;gewöhnliche Verschlüsselsprinzip&quot; nicht nutzen. Beim Mobile Sitter wird nicht irgend ein Passwort bei Falscheingabe generiert, sondern die verschlüsselten Daten werden stupide mit dem eingegebenen Masterpasswort entschlüsselt. Der Mobile Sitter weiß nicht mal selber, ob es die richtige Eingabe ist und das ist sehr wichtig für den Schutz! Dadurch kann kein Speicher überwacht werden, um Flags und Variablen zu sehen. Es ist immer &quot;richtig&quot; und das ist ein sehr guter Schutz.

Wie schon in dem Artikel beschrieben, können die Daten mit verschiedenen Mastermasswörtern verschlüsselt werden. Der Nutzer muss dann noch wissen, welches Master Passwort er für das jeweilige Passwort verwendet hat.

Für den Angreifer ist unter keiner Eingabe zu erkennen, dass er richtig oder falsch liegt.

Hoffe deine Fragen beantwortet zu haben, da es doch schon spät ist und ich nicht mehr ganz so fit bin.

Gruß

Konstantin]]></description>
			<content:encoded><![CDATA[<p>Hallo NFreitag,</p>
<p>wer schon ein unsicheres Masterpasswort verwendet, der hat eigentlich egal bei welcher Anwendung verloren. Bei Mobile Sitter muss der Angreifer auch noch wissen, dass es ein einfaches Passwort ist. Wer deine Handy klaut, weiß das meistens nicht.</p>
<p>Ein sicheres Master Passwort ist die Voraussetzung für jede Anwendung, die Passwörter verwaltet.</p>
<p>Brute Force macht auf das Masterpasswort wenig Sinn, da Brute Force gegen das eigentliche Passwort mehr Sinn macht. Da sind die Erfolgschancen größer, wenn kein Schutz vor Wiederholungen besteht, da dort Rückmeldungen über richtig bzw. falsch kommen.</p>
<p>Brute Force 500000 abfragen ist ja aufwendig und kaum auf einer Seite bzw. Login möglich, da vorher eine Sperre greift. Da ist wieder Brute Force gegen das eigentliche Login weniger aufwendig.</p>
<p>Der Schutz ist halt dadurch höher, dass der Angreifer nicht erfahren kann, ob er nun das richtige Passwort erwischt hat. Er wird kaum probieren über das Master Passwort Passwortlisten zu generieren, da er damit faktisch nichts gewinnt.</p>
<p>Die Anwendungen für normale Anmeldeprozeduren haben auch fast immer Sperren (bei 3-5 mal Falscheingabe). Der Passwortsitter darf es nicht haben, da sich der Angreifer dann sicher sein kann, dass er falsche Eingaben getätigt hat.</p>
<p>Die Funktion des Mobile Sitters besteht darin, aus einem gegebenen Master Passwort die gespeicherten Daten zu entschlüsseln. Natürlich wird bei gleicher Eingabe des Masterpasswortes immer das gleiche Ergebnis raus kommen.<br />
Hier darf man das &#8222;gewöhnliche Verschlüsselsprinzip&#8220; nicht nutzen. Beim Mobile Sitter wird nicht irgend ein Passwort bei Falscheingabe generiert, sondern die verschlüsselten Daten werden stupide mit dem eingegebenen Masterpasswort entschlüsselt. Der Mobile Sitter weiß nicht mal selber, ob es die richtige Eingabe ist und das ist sehr wichtig für den Schutz! Dadurch kann kein Speicher überwacht werden, um Flags und Variablen zu sehen. Es ist immer &#8222;richtig&#8220; und das ist ein sehr guter Schutz.</p>
<p>Wie schon in dem Artikel beschrieben, können die Daten mit verschiedenen Mastermasswörtern verschlüsselt werden. Der Nutzer muss dann noch wissen, welches Master Passwort er für das jeweilige Passwort verwendet hat.</p>
<p>Für den Angreifer ist unter keiner Eingabe zu erkennen, dass er richtig oder falsch liegt.</p>
<p>Hoffe deine Fragen beantwortet zu haben, da es doch schon spät ist und ich nicht mehr ganz so fit bin.</p>
<p>Gruß</p>
<p>Konstantin</p>
]]></content:encoded>
		
			</item>
		<item>
		<title>
		Von: Mfreitag		</title>
		<link>https://konstantin.filtschew.de/blog/2008/06/15/was-ist-ein-sicheres-passwort-und-wie-kann-ich-es-mir-merken/comment-page-1/#comment-38370</link>

		<dc:creator><![CDATA[Mfreitag]]></dc:creator>
		<pubDate>Fri, 04 Jul 2008 10:32:26 +0000</pubDate>
		<guid isPermaLink="false">http://konstantin.filtschew.de/blog/?p=144#comment-38370</guid>

					<description><![CDATA[hmm,
ggf. stehe ich ja auf dem Schlauch, was den Mobilesitter angeht, Aber mir ist nicht ganz klar, wieso ein Hacker mit BruteForce nicht wie folgt vorgehen sollte:
Angenommen, der User verwendet ein relativ einfaches MasterPasswort: 2003BenKai1998

Es gibt für den Hacker nun zwar zunächst keine absolute Sicherheit, dass er das MasterPW gefunden hat, da Mobilesitter ja zu jeder Eingabe ein PW ausspuckt. Er könnte aber doch alle Sub-PW einer beliebigen Anwendung, die MobileSitter ausspuckt in eine Liste laufen lassen, und diese in regelmässigen Intervallen (alle 500000 PW) auf der Anwendung/loginbereich prüfen?!
Desto einfacher das MasterPW, umso höher die Wahrscheinlichkeit, dass es unter den &quot;ersten&quot; Treffern ist?! Oder denke ich da falsch?

Hier müssten die Anwendungen dann nachziehen und nach 5 Eingaben die Eingabe sperren.

PS: Bin kein Admin, nur UserDau;-)
Dennoch hoffe ich, dass mobilesitter bei demselben &quot;falschen&quot; MasterPW immer diesselben falschen PWs ausspuckt, ansonsten könnte sich ein Hacker ja Listen anlegen und diese abgleichen, bis in der Liste ein Wert in beiden Spalten auftaucht;-)]]></description>
			<content:encoded><![CDATA[<p>hmm,<br />
ggf. stehe ich ja auf dem Schlauch, was den Mobilesitter angeht, Aber mir ist nicht ganz klar, wieso ein Hacker mit BruteForce nicht wie folgt vorgehen sollte:<br />
Angenommen, der User verwendet ein relativ einfaches MasterPasswort: 2003BenKai1998</p>
<p>Es gibt für den Hacker nun zwar zunächst keine absolute Sicherheit, dass er das MasterPW gefunden hat, da Mobilesitter ja zu jeder Eingabe ein PW ausspuckt. Er könnte aber doch alle Sub-PW einer beliebigen Anwendung, die MobileSitter ausspuckt in eine Liste laufen lassen, und diese in regelmässigen Intervallen (alle 500000 PW) auf der Anwendung/loginbereich prüfen?!<br />
Desto einfacher das MasterPW, umso höher die Wahrscheinlichkeit, dass es unter den &#8222;ersten&#8220; Treffern ist?! Oder denke ich da falsch?</p>
<p>Hier müssten die Anwendungen dann nachziehen und nach 5 Eingaben die Eingabe sperren.</p>
<p>PS: Bin kein Admin, nur UserDau;-)<br />
Dennoch hoffe ich, dass mobilesitter bei demselben &#8222;falschen&#8220; MasterPW immer diesselben falschen PWs ausspuckt, ansonsten könnte sich ein Hacker ja Listen anlegen und diese abgleichen, bis in der Liste ein Wert in beiden Spalten auftaucht;-)</p>
]]></content:encoded>
		
			</item>
		<item>
		<title>
		Von: Konstantin Filtschew		</title>
		<link>https://konstantin.filtschew.de/blog/2008/06/15/was-ist-ein-sicheres-passwort-und-wie-kann-ich-es-mir-merken/comment-page-1/#comment-38326</link>

		<dc:creator><![CDATA[Konstantin Filtschew]]></dc:creator>
		<pubDate>Thu, 19 Jun 2008 13:06:17 +0000</pubDate>
		<guid isPermaLink="false">http://konstantin.filtschew.de/blog/?p=144#comment-38326</guid>

					<description><![CDATA[Danke Nicolas,

mein Gedanke war es auch dem Dau mal was zum Nachdenken zu geben. Aber vor allem sollte es als Hilfe für jeden Nutzer dienen, der sich die Frage stellt &quot;Wozu die ganze Sicherheit, Passwörter und wie kann ich trotzdem sichere Passwörter nutzen, ohne sie ständig zu vergessen&quot;.

Bei Passwörtern wird es kaum eine wirkliche Lösung geben. Es wird mehr ein Kompromiss aus &quot;Attacken erkennen&quot; und Nutzern gut zureden.

Aber vor allem hoffe ich damit Admins zu helfen, die sich das Geheule der Nutzer anhören müssen, wozu das ganze bitte gut sein soll.

Im Moment sehe ich nur eine Lösung für die Passwörter und das ist ein starkes Passwort für den Passwort Speicher und darin generierte Passwörter, die komplex genug sind.

Danke nochmal für das Kommentar

Konstantin]]></description>
			<content:encoded><![CDATA[<p>Danke Nicolas,</p>
<p>mein Gedanke war es auch dem Dau mal was zum Nachdenken zu geben. Aber vor allem sollte es als Hilfe für jeden Nutzer dienen, der sich die Frage stellt &#8222;Wozu die ganze Sicherheit, Passwörter und wie kann ich trotzdem sichere Passwörter nutzen, ohne sie ständig zu vergessen&#8220;.</p>
<p>Bei Passwörtern wird es kaum eine wirkliche Lösung geben. Es wird mehr ein Kompromiss aus &#8222;Attacken erkennen&#8220; und Nutzern gut zureden.</p>
<p>Aber vor allem hoffe ich damit Admins zu helfen, die sich das Geheule der Nutzer anhören müssen, wozu das ganze bitte gut sein soll.</p>
<p>Im Moment sehe ich nur eine Lösung für die Passwörter und das ist ein starkes Passwort für den Passwort Speicher und darin generierte Passwörter, die komplex genug sind.</p>
<p>Danke nochmal für das Kommentar</p>
<p>Konstantin</p>
]]></content:encoded>
		
			</item>
		<item>
		<title>
		Von: Nicolas Dorwig		</title>
		<link>https://konstantin.filtschew.de/blog/2008/06/15/was-ist-ein-sicheres-passwort-und-wie-kann-ich-es-mir-merken/comment-page-1/#comment-38325</link>

		<dc:creator><![CDATA[Nicolas Dorwig]]></dc:creator>
		<pubDate>Thu, 19 Jun 2008 12:52:38 +0000</pubDate>
		<guid isPermaLink="false">http://konstantin.filtschew.de/blog/?p=144#comment-38325</guid>

					<description><![CDATA[Interessante Ausführung. Leider macht man sich ja aus bequemlichkeit viel zu selten Gedanken über diese Problematik. Sicher würde es eine ganze Menge weniger Probleme im Netz geben, wenn sich auch der größte DAU mal 5 Minuten Gedanken über ein halbwegs sicheres Passwort machen würde.]]></description>
			<content:encoded><![CDATA[<p>Interessante Ausführung. Leider macht man sich ja aus bequemlichkeit viel zu selten Gedanken über diese Problematik. Sicher würde es eine ganze Menge weniger Probleme im Netz geben, wenn sich auch der größte DAU mal 5 Minuten Gedanken über ein halbwegs sicheres Passwort machen würde.</p>
]]></content:encoded>
		
			</item>
	</channel>
</rss>
