| |||||||
Du magst keine Werbung? Wir auch nicht!
Einfach registrieren und die Werbung ist weg. Diese Nachricht sehen nur nicht registrierte Nutzer.
![]() |
| | LinkBack | Themen-Optionen | Ansicht |
| | #1 (permalink) |
| Singleton Registriert seit: Mar 2009 Ort: Berlin / Hamburg
Beiträge: 496
| Passwortdiebstahl bei Sony
Nach dem Datendiebstahl bei Sony las ich, dass auch die Passwörter der Nutzer geklaut worden sind & jetzt die Gefahr groß ist, dass die Diebe sich auch woanders einloggen können (da viele dasselbe Passwort überall benutzen). Ich kenne persönlich überhaupt kein Content-Management-System oder ähnliche, die die Passwörter selbst speichern - sondern nur solche, die einen Hashwert ablegen. Weiß jemand, ob die Passwörter da wirklich im Klartext gespeichert wurden? Oder wird davon ausgegangen dass der Hashwert geknackt werden kann (das wäre ja selbst bei md5() derart Rechenaufwendig, dass das höchstens gezielt passieren würde, oder [ich bin da kein Experte])? Oder haben die Zeitungen von dem Thema halt keine Ahnung und schreiben einfach bei der DPA ab?
__________________ digitale-avantgarde.com |
| | |
| | #2 (permalink) |
| Multi-Diletant Registriert seit: Feb 2002 Ort: Stressland
Beiträge: 2.910
|
Die Frage kann dir wahrscheinlich nur Sony selbst beantworten, wird es aber nicht tun. Die sind ja nicht doof. Es ist unwahrscheinlich daß die wirklich Passwörter im Klartext in die Datenbank schreiben. Wenn doch wäre das ein eklatanter Verstoß gegen übliche Sicherheitsauflagen und wäre wahrscheinlich schon durch die Presse gewandert. Ich will aber nicht abstreiten daß die sich doof angestellt haben und die Daten vielleicht doch im Klartext abgespeichert haben. Persönlich war ich zweimal von Passwortdiebstählen betroffen. Einmal wars krass mit Ärger verbunden. Beim zweiten Mal passierte gar nix.
__________________ Intel PI 120MHz, 20Mb HD, 2 Mb RAM, Vesa 16Mb Grafik 3D,14" Zoll Triniton, Win3.1, Netscape4, 56K Modem *g* |
| | |
| | #3 (permalink) |
| Inventar Registriert seit: Jul 2002
Beiträge: 6.882
|
Ich gehe mal davon aus dass die Passwörter verschlüsselt gespeichert wurden und daher ein Knacken derselber über Rainbow Tables laufen würde. Daher wären nur eifache Passwörter betroffen. Ich persönlich gehe nicht davon aus dass solche Passwörter einem Dieb wirklich etwas nützen, da er ja noch wissen müsste wo man überall angemeldet wäre. Viel eher denke ich dass die elektronische sowie die reale Adresse an mehr oder weniger dubiose Werbefirmen verkauft werden welche dann Spam schicken.
__________________ (\__/) (='.'=) (")_(") |
| | |
| | #5 (permalink) |
| Flash-Designer Registriert seit: May 2006 Ort: Wiesbaden
Beiträge: 6.162
| Also ich würde mich da nicht zu sehr in Sicherheit wiegen und alle Passworter ändern, die mit dem ausgespähten identisch sind. Ich vermute nämlich, dass Passswörter doch haufiger ungehasht gespeichert werden, als man das annehmen sollte. Das scheint insbesondere bei Firmen der Fall zu sein, die auch telefonisch oder per Mail sicherheitsrelevante Kommunikation mit ihren Kunden abwickeln (was bei Sony der Fall ist?!). Ich persönlich musste jedenfalls schon bei verschiedenen Gelegenheiten etwas mit den letzten 3 Stellen meines Passwords zu bestätigen. Und diese liesen sich ja nicht mehr verifizieren, wenn das Password gehasht vorläge. Deshalb gehe ich davon aus, dass in solchen Fällen die Passwörter zwar verschlüsselt, aber eben nicht gehasht abgelegt werden. Das simples MD5 auch nicht der Weisheit letzter Schluss ist, hat sich wohl auch noch nicht so weit rumgesprochen. Das Salz in der Hash-Suppe dürfte jedenfalls an den meisten Stellen fehlen...
__________________ Viele Grüße // Martin Martin Kraft // Interaktionsdesign Hilfreiche Websites: // Hilfe zur Adobe Flash Plattform // ActionScript 2 Referenz // ActionScript 3 Referenz // ActionScript 3 Arbeitshandbuch // weitere Flash Ressourcen Bitte keine Flashfragen per PM oder Profilnachricht! Dafür ist das Forum da! |
| | |
| | #6 (permalink) |
| Multi-Diletant Registriert seit: Feb 2002 Ort: Stressland
Beiträge: 2.910
| Viele wiegen sich in Sicherheit mit Fingerprints..... da hilft nur Komplexität des Passwortes mit entsprechender Vorgabe seitens der Administration.
__________________ Intel PI 120MHz, 20Mb HD, 2 Mb RAM, Vesa 16Mb Grafik 3D,14" Zoll Triniton, Win3.1, Netscape4, 56K Modem *g* |
| | |
| | #7 (permalink) |
| Flash-Designer Registriert seit: May 2006 Ort: Wiesbaden
Beiträge: 6.162
|
Bei der Unmenge an Logins, die ein normaler Internetnutzer heutzutage hat, bleibt es nicht aus, dass die meisten Standardpasswörter verwenden. Deshalb sollte man eigentlich jeden Anbieter dazu verpflichten, seine Nutzer darüber zu informieren, ob ein Passwort rekonstruierbar gespeichert wird, oder nicht, damit diese ggf. reagieren können und für diese spezielle Anwendung ein eigenes Passwort anlegen. IMHO hat diese Logineritis mittlerweile eh unerträgliche Ausmaße angenommen:
Webentwickler (und hier müssen wir uns an die eigene Nase fassen) sollten deshalb wenn irgendmöglich vermeiden, den Nutzer zur Anlage noch eines Accounts zu nötigen!
__________________ Viele Grüße // Martin Martin Kraft // Interaktionsdesign Hilfreiche Websites: // Hilfe zur Adobe Flash Plattform // ActionScript 2 Referenz // ActionScript 3 Referenz // ActionScript 3 Arbeitshandbuch // weitere Flash Ressourcen Bitte keine Flashfragen per PM oder Profilnachricht! Dafür ist das Forum da! Geändert von Martin Kraft (13-05-2011 um 10:18 Uhr) |
| | |
| | #8 (permalink) |
| Techniker Registriert seit: Sep 2003 Ort: 64807
Beiträge: 16.324
|
folgende überlegung: a) passwörter im klartext senden und erst zum in die datenbank speicher verschlüsseln. vorteil: wer die datnebank hackt hat nichts davon nachteil: senden im klartext b) passwörter verschlüsselt senden vorteil: verschlüsselt senden nachteil: wer die datenbank hackt kann diese werte zu direkt senden benützen also sicherer (sicher ist nur, das es niemals sicher sein wird) wäre, wenn die kennwörter 2x verschlüsselt würden. dabei müsste das gesendete immer anders sein. so in der art: zuerst ein wort zum verschleiern anfordern. so senden auf dem server mit diesem wort entschleiern und dann für in die datenbank verschlüsseln. vorteil: wer die leitung abhört sieht immer etwas anderes, mit dem aus der datenbank kann man nichts anfangen. nachteil: es bleiben die klassischen angriffsmöglichkeiten. auf dem rechner des users direkt und mitarbeiter beim provider, die zugriff auf die server-rechner haben. [edit: das verschleiern wäre natürlich nicht nötig, wenn schon https]
__________________ die ultimative antwort auf alle programmierfragen: der debugger mfg h.g.seib www.SeibsProgrammLaden.de Geändert von hgseib (13-05-2011 um 12:16 Uhr) |
| | |
| | #9 (permalink) | ||
| Neuer User Registriert seit: Oct 2008
Beiträge: 114
| Zitat:
Zitat:
| ||
| | |
| | #10 (permalink) | |
| Neuer User Registriert seit: Dec 2005 Ort: Oldenburg
Beiträge: 2.408
| Zitat:
Daten, Daten und nochmals Daten - sammeln. Das Blöde ist (wie bei Bannerdiskussion auch schon), dass der Entwickler da meistens keinen Einfluss drauf hat. "Für mehr Fachwissen in den oberen Etagen!!" | |
| | |
| | #11 (permalink) | |
| drunk Felltier Registriert seit: Nov 2003
Beiträge: 84
| Zitat:
Der Weg dahin wird kommen. Dauert nur noch ein Jahrzent bis man das böse internet soweit global reglemementiert hat daß man die Anonymität dort eliminiert hat. Ich sehs gerade an kommenden Servertechnologien. Fast alle setzen bei hohem Sicherheitsstandards Zertifikate o. ä. vorraus. Advertiser lecken sich jetzt schon Finger.....endlich userrelevante Daten die man richtig gut zuordnen kann. | |
| | |
| | #12 (permalink) |
| Flash-Designer Registriert seit: May 2006 Ort: Wiesbaden
Beiträge: 6.162
|
Vielleicht sollte man hier einfach die Beweislast umkehren, so dass jeder der personenbezogene Daten erfassen möchte, zunächst einmal nachweisen muss, dass es nicht auch ohne geht?!
__________________ Viele Grüße // Martin Martin Kraft // Interaktionsdesign Hilfreiche Websites: // Hilfe zur Adobe Flash Plattform // ActionScript 2 Referenz // ActionScript 3 Referenz // ActionScript 3 Arbeitshandbuch // weitere Flash Ressourcen Bitte keine Flashfragen per PM oder Profilnachricht! Dafür ist das Forum da! |
| | |
| | #13 (permalink) | |
| Techniker Registriert seit: Sep 2003 Ort: 64807
Beiträge: 16.324
| Zitat:
ist so wie das aktuelle gelabere das kreditkarten mit magnetstreifen unsicher, aber die mit chips, die sind sicher. genau! so wie unser 'fälschungssicheres' geld. oder diesen personalausweiss, in dem selbst der durchmesser der rosette vermerkt ist. sicher ist bei all diesen dingen nur, das die jeweiligen hersteller ordentlich kasse machen. naja, wird eine ewige diskusion bleiben ;-) ist so eine art moderner religion. früher glaubten die leute an zeus oder den 'lieben gott' (wieso eigentlich lieb?) und sonstwas; heutzutage glaubt man an die sicherheit. wenn man weis/berücksichtigt, das es eben nicht sicher ist, dann geht man besser damit um, als das ewige gelabere von 'du musst dir keine sorgen machen'.
__________________ die ultimative antwort auf alle programmierfragen: der debugger mfg h.g.seib www.SeibsProgrammLaden.de | |
| | |
| | #14 (permalink) |
| Ehrenwort!!! Registriert seit: Feb 2004 Ort: Duisburg-Duissern
Beiträge: 1.114
|
weil es gerade nochmals so schön passt: "Ein Unbekannter hat die Daten von über 75 Millionen Playstation-Nutzern entwendet, darunter Namen, Anschriften, Paßwörter und womöglich sogar Kreditkartendaten. Die Suche der Polizei konzentriert sich nun auf einen laut Augenzeugenberichten kleingewachsenen, dicklichen Klempner mit dunklem Schnauzbart, vermutlich italienischer Herkunft. Trotz seiner Statur wird der Mann als flink und sprunggewaltig beschrieben. Auf seiner Flucht soll er darüber hinaus zahlreiche Münzen und Bonuspunkte eingesammelt haben. Trotz mehrerer heißer Spuren bestritt Sony-Konkurrent Nintendo bisher jegliche Verbindung zum Verdächtigen."
__________________ "A man on the move... And just sick enough to be totally confident..." Alphaflight Ein Tag wie jeder! Flashversionen von einigen C64-Zocks |
| | |
| | #15 (permalink) |
| Techniker Registriert seit: Sep 2003 Ort: 64807
Beiträge: 16.324
|
gute idee !!! sony entwickelt jetzt das spiel: "hack das passwort deiner mitspieler". dann fällt es nicht mehr so auf, wenn's tatsächlich passiert. bzw. dann können hohe hack-raten als erfolg verkauft werden. frei nach dem altbekannten motto: it's not a bug, it's a feature
__________________ die ultimative antwort auf alle programmierfragen: der debugger mfg h.g.seib www.SeibsProgrammLaden.de |
| | |
![]() |
| Lesezeichen |
| Themen-Optionen | |
| Ansicht | |
| |
Ähnliche Themen | ||||
| Thema | Autor | Forum | Antworten | Letzter Beitrag |
| LED-TV - Samsung vs. Sony vs. LG | Domsi | Am Rande | 0 | 06-09-2010 17:30 |
| sony psp | Barschel2004 | Am Rande | 7 | 18-03-2008 05:02 |
| Sony PS3 Flashplayer | sawme | Mobile Flash und Flash Lite | 0 | 11-05-2007 14:08 |
| Digitalkamera: Sony DSC-R1 | Zeus | Am Rande | 16 | 26-04-2006 12:50 |
| Sony-Font | nullacht16 | Am Rande | 5 | 11-01-2004 00:43 |