Passwort bei Svrider.de sicher ?


Verbesserungsvorschläge, Mängel, Lob und Tadel alles hier rein.
Bei Loginproblemen wendet euch bitte mittels des Kontaktformulars auf der Homepage an uns.
SVHellRider


Passwort bei Svrider.de sicher ?

#1

Beitrag von SVHellRider » 10.02.2006 11:40

Aus aktuellem Anlass möchte ich mich mal erkundigen, wie sicher denn die Passworte hier auf SVrider.de gespeichert werden?
Haben Admins oder sonst jemand Zugriff darauf?

Dass Passworte prinzipiell gehackt werden können ist mir klar.
Hab meins auch mal geändert.

Benutzeravatar
svbomber
SV-Rider
Beiträge: 16863
Registriert: 10.03.2003 14:59
Wohnort: Wolfsburg
Kontaktdaten:


#2

Beitrag von svbomber » 10.02.2006 11:48

Die Passworte stehen md5 verschlüsselt in der Datenbank.
Nähere Informationen dazu hier

Dein "Problem" ist aber ein anderes.
SVHellRider hat geschrieben:Oh,
die beiden Spaßvögel stehen bei mir auf der Ignorierlist, obwohl ich mir sicher bin, dass ich da niemand draufgesetzt habe. :mmh:

Es wird immer seltsamer. :?
Du wirst beide dieser Links geklickt haben ;)
Ein Freund hat geschrieben:Deswegen hier nochmal der analoge Hinweis

Dudelsacks Erbe und F!1257312
Damit wandern sie in deine Ignorelist.

SVHellRider


#3

Beitrag von SVHellRider » 10.02.2006 11:57

Ah ja, verstehe.

Tolle Scherze. :?

Was ist denn aus "Ein Freund" geworden?
Hat der sich wieder abgemeldet?

Oder war das einer von euch Admins/Mods?

SVHellRider


#4

Beitrag von SVHellRider » 10.02.2006 12:29

Das Passwort wird bei der Anmeldung per E-Mail in Klarschrift zugesandt.
Ist das so sicher vor Zugriffen, auch intern?

Benutzeravatar
svbomber
SV-Rider
Beiträge: 16863
Registriert: 10.03.2003 14:59
Wohnort: Wolfsburg
Kontaktdaten:


#5

Beitrag von svbomber » 10.02.2006 13:01

SVHellRider hat geschrieben:Das Passwort wird bei der Anmeldung per E-Mail in Klarschrift zugesandt.
Ist das so sicher vor Zugriffen, auch intern?
Deine Passworteingabe wird einfach vor der Verschlüsselung im Klartext in eine EMail gepackt und dann versandt. Die Speicherung in der Datenbank erfolgt generell md5 verschlüsselt.

Was meinst du mit "auch intern?"
Wie im Artikel auf phpBB beschrieben ist die Entschlüsselung eines md5 verschlüsselten Passwortes nahezu ausgeschlossen.

Pinky


#6

Beitrag von Pinky » 10.02.2006 13:36

die md5 verschlüsselung ist auch serverabhängig - das gleiche wort wird auf unterschiedlichen servern unterschiedlich verschlüsselt - daher ist es eigentlich unmöglich ein md5 zu entschlüsseln...

es ist eine einbahnstrasse... das heisst du kannst das gleiche "wort" immer wieder in den gleichen schlüssel umsetzen - aber andersrum gibt es x möglichkeiten aus einem md5 ein "wort" zu machen

technisch werden halt die schlüssel miteinander verglichen beim login zb. und nicht das wort selbst

SVHellRider


#7

Beitrag von SVHellRider » 10.02.2006 13:39

svbomber hat geschrieben:...Was meinst du mit "auch intern?"...
Nicht dass hier was falsch verstanden wird, ich will ganz sicher niemand hier was unterstellen. Es besteht von meiner Seite auch überhaupt kein Anlass dazu.
Ich mach mir nur eben nur mal Gedanken. Das kann ja nix schaden, oder?

Ich will nur wissen, ob das Passwort von Administratoren oder Moderatoren oder sonstwem irgendwie abgegriffen werden kann. So einfach kann das ja nicht ausgeschlossen werden.
Ich fänd das auch nicht weiter bedenklich, wenn es so wäre, nur wüßt ich's gern und frag deshalb mal nach.

Benutzeravatar
Screw
SV-Rider
Beiträge: 3667
Registriert: 16.10.2002 23:23
Wohnort: Braunschweig
Kontaktdaten:

SVrider:

#8

Beitrag von Screw » 10.02.2006 13:42

SVHellRider hat geschrieben:Ich will nur wissen, ob das Passwort von Administratoren oder Moderatoren oder sonstwem irgendwie abgegriffen werden kann.
Nein, das ist rein technisch definitiv nicht möglich.

Passwörter haben auch eine gewisse Intimität, die man sicherlich nicht verletzen sollte. Auch nicht als Admin. Daher wird das Passwort auch entsprechend unumkehrbar verschlüsselt abgelegt.
Lieben Gruß

Carsten

SVHellRider


#9

Beitrag von SVHellRider » 10.02.2006 13:49

Ja, schon klar.
Hab ich kapiert, dass das Passwort verschlüsselt abgelegt wird und dann nicht mehr zu entschlüsseln ist.
Aber es gelangt ja auch im Klartext in ein E-Mail. Da kann es ja bei entsprechenden technischen Verständnis auch woanders hingelangen, oder nicht?

buttz


#10

Beitrag von buttz » 10.02.2006 13:55

Klartext wirds nur beim Anmelden in die Mail gepackt, danach MD5 in DB. Amen + /closed

SVHellRider


#11

Beitrag von SVHellRider » 10.02.2006 14:10

buttz hat geschrieben:Klartext wirds nur beim Anmelden in die Mail gepackt, danach MD5 in DB. Amen + /closed
Du machst dir's aber einfach. :?

buttz


#12

Beitrag von buttz » 10.02.2006 14:13

Wenn das Anmeldeformular vom Forum nicht umgestrickt wurde(das unterstelle ich unseren netten Admins mal*g*) kanns keiner abgreifen. Schätze ich :P

SVHellRider


#13

Beitrag von SVHellRider » 10.02.2006 14:14

Aaaaaaaaaaaaha.

Benutzeravatar
Screw
SV-Rider
Beiträge: 3667
Registriert: 16.10.2002 23:23
Wohnort: Braunschweig
Kontaktdaten:

SVrider:

#14

Beitrag von Screw » 10.02.2006 14:24

SVHellRider hat geschrieben:Ja, schon klar.
Hab ich kapiert, dass das Passwort verschlüsselt abgelegt wird und dann nicht mehr zu entschlüsseln ist.
Aber es gelangt ja auch im Klartext in ein E-Mail. Da kann es ja bei entsprechenden technischen Verständnis auch woanders hingelangen, oder nicht?
Mit der nötigen kriminellen Energie ist nahezu alles machbar! Aber ich denke, so ein Versuch würde irgendwie dem gemeinnützigen Verein SVrider.de e.V. richtig schaden und mich als Vorsitzenden in arge Bedrängnis mit den Strafverfolgungsbehörden bringen. Daher ist es absolut sicher, dass ich so ein Verhalten niemals dulden würde. Wer soetwas machen würde, würde sofort eine Anzeige vom Verein kassieren.

Ich glaube, so sicher wie die Passwörter in diesem Forum, sind sie sehr selten in der Internetwelt. ;-) Genau das Gleiche gilt für den Mißbrauch von Zugangsdaten. Wenn wir das nicht sicherstellen könnten... na dann, gn8.

Irgendwie habe ich das Gefühl, man traut uns nicht. Kann das sein? Gibt es einen Grund, der den Schluss zuließe, wir würden die Daten unserer Forumsteilnehmer nicht sorgsam behandeln?

Ich fühle mich als ehemaliger Datenschutzbeauftragter einer größeren Firma da schon ein wenig persönlich angegriffen, wenn ich soetwas lese.
Lieben Gruß

Carsten

Novan123
Administrator
Beiträge: 2089
Registriert: 05.04.2002 18:29
Wohnort: Detmold
Kontaktdaten:

SVrider:

#15

Beitrag von Novan123 » 10.02.2006 15:04

Also wie oben schon gesagt, können wir die Passwörter nicht auslesen. Die Passwörter sind verschlüsselt gespeichert.

Wir haben da auch nichts geändert. Um Passworthacking vorzubeugen hat svbomber auch den visual comfirmation Mod eingebaut. Nach dem man einmal das Passwort falsch eingegeben hat, muss man immer wieder die Zeichen eingeben, was für einen Hacker sicherlich sehr ermüdend sein wird.

Außerdem warum sollten wir fremde Passwörter haben wollen. Was sollen wir damit anstellen?

Antworten