[Unsicher] Passwort-Vergessen-Funktion
Geizhals » Forum » Geizhals » [Unsicher] Passwort-Vergessen-Funktion (47 Beiträge, 1041 Mal gelesen) Top-100 | Fresh-100
Du bist nicht angemeldet. [ Login/Registrieren ]
...
Re(3): [Unsicher] Passwort-Vergessen-Funktion
12.02.2012, 21:14:45
Immer die selbe Leier. Das Gegenstück zum script-Kiddie ist wohl der "Admin", der seine Empfehlungen aus den Medien bezieht. ;-)

Für die Sicherheit unserer Server sind wir verantwortlich. Wenn es einen breach gibt, dann ist es aus unserer Sicht nicht relevant, ob die Daten nun verschlüsselt waren oder nicht (nachdem wir keine Kreditkartendaten o.ä. speichern). Die sensibelsten Informationen sind da noch die Mailadressen und die können wir nicht wirklich gut gehasht speichern, da wir sie auch verwenden müssen.

Für die Sicherheit ihrer sensiblen Accounts (anderswo) sind jedoch die User verantwortlich und wer seine credentials mehrfach verwendet, kommt früher oder später zum Handkuss, nicht notwendigerweise durch solche "hacks", sondern z.B. auch durch Websites mit fragwürdigen Betreibern (die können immer auf die plaintext-Passwörter zugreifen), oder durch Malware am eigenen Computer. Dagegen können wir nicht sinnvoll schützen, das muss man auch verstehen - und wenn wir uns dafür engagieren wollten, wäre die sinnvollste Maßnahme, einmal pro Monat alle Passwörter zu ändern und die neuen zu mailen...

Aber ja, darüber kann man endlos streiten, früher oder später werden wir vielleicht so eine snake-oil-Maßnahme wie auch am Datenbankserver nur mehr gehashte Passwörter umsetzen (der exponiertere Webserver hat auf die plaintext-Passwörter keinen Zugriff mehr, könnte sie aber beim Login abfangen) um das hysterische Geplapper zu vermeiden. ;-)



was stimmt mit meinem Netzzugang nicht? | wikileaks.geizhals.org


"Wenn Behörden solche Trojaner in Auftrag geben und sie benutzen, handelt es sich um eine neue Form der Staatskriminalität" (Heribert Prantl, sueddeutsche.de)

"I haven't had a lifelong campaign against authority. Legitimate authority is important. All human systems require authority, but authority must be granted as a result of the informed consent of the governed. Presently, the consent, if there is any, is not informed, and therefore it's not legitimate." (J. Assange)
Diskussion beendet PM Übersicht Chronologisch Zum Vorgänger
 
Melden nicht möglich
 

Dieses Forum ist eine frei zugängliche Diskussionsplattform.
Der Betreiber übernimmt keine Verantwortung für den Inhalt der Beiträge und behält sich das Recht vor, Beiträge mit rechtswidrigem oder anstößigem Inhalt zu löschen.
Datenschutzerklärung