GEOCACHING - der Weg ist das Ziel!

Anzeige 

Postleitzahl:



Waypoint:


GEOCACHING.COM
Geocaching Suche


Aktuelle Zeit: Fr 3. Sep 2010, 21:43

Alle Zeiten sind UTC + 1 Stunde [ Sommerzeit ]



Ein neues Thema erstellen Auf das Thema antworten  [ 37 Beiträge ]  Gehe zu Seite Vorherige  1, 2, 3, 4  Nächste
Autor Nachricht
 Betreff des Beitrags: Re: Passwörter werden unverschlüsselt gespeichert
BeitragVerfasst: Do 14. Jan 2010, 15:01 
Offline
Geocacher
Benutzeravatar

Registriert: Mi 20. Dez 2006, 18:49
Beiträge: 15
Wohnort: B E R L I N
Teddy-Teufel hat geschrieben:
Die Schatzjäger hat geschrieben:
Kurzum:

gc.com schickt mir mein Passwort unverschlüsselt per Mail, ...


Thomas, was ist los? Wenn ich ein Passwort zugewiesen bekomme, dann ändere ich es sofort.

Ausserdem sollte man zu gegebenr Zeit seine Passwörter ändern.


Das hilft beides nichts, denn

1. bekommt man kein Password von Groundspeak zugewiesen, sondern sie schicken dir _dein_ Password zu und
2. auch das geaenderte Password wird bei Groundspeak wieder Plaintext abgespeichert ;)

_________________
http://rikman.com


Nach oben
 Profil  
 
 Betreff des Beitrags: Re: Passwörter werden unverschlüsselt gespeichert
BeitragVerfasst: Do 14. Jan 2010, 15:02 
Offline
Geomaster

Registriert: So 2. Okt 2005, 12:59
Beiträge: 710
@Teddy:

Es ging darum, dass gc.com mir mein aktuelles Passwort bei Mail schicken kann. Sie also das Passwort (wie auch immer es bei denen in der Datenbank steht) entschlüsseln können. Und dann schicken Sie es auch noch über die öffentlichste Verbindung überhaupt - E-Mail :-)

Kurzum: Schön ist das nicht, und ich bin sehr beruhigt dass mein gc-Passwort absolut nichts mit meinen anderen Passwörtern gemein hat. Ärgern tut mich das aber schon.

Thomas

_________________
Bild


Nach oben
 Profil  
 
 Betreff des Beitrags: Re: Passwörter werden unverschlüsselt gespeichert
BeitragVerfasst: Do 14. Jan 2010, 15:20 
Offline
Geoadmin
Benutzeravatar

Registriert: Fr 8. Aug 2003, 19:20
Beiträge: 7752
Wohnort: N52.4662° E013.3349°
Siehe auch: http://www.nwct.de/archives/50-Klartext.html

_________________
BildBild


Nach oben
 Profil  
 
 Betreff des Beitrags: Re: Passwörter werden unverschlüsselt gespeichert
BeitragVerfasst: Do 14. Jan 2010, 16:05 
Offline
Geoguru

Registriert: Di 22. Nov 2005, 11:26
Beiträge: 5101
rikman hat geschrieben:
1. bekommt man kein Password von Groundspeak zugewiesen, sondern sie schicken dir _dein_ Password zu und
2. auch das geaenderte Password wird bei Groundspeak wieder Plaintext abgespeichert ;)
du überträgst es ja auch bei jedem login unverschlüsselt an groundspeak. dann können sie es auch in einem mail stecken. das macht keinen grossen unterschied.

die halbherzige SSL implementierung die die seite anbietet, dürften wohl die wenigsten nutzen.


Nach oben
 Profil  
 
 Betreff des Beitrags: Re: Passwörter werden unverschlüsselt gespeichert
BeitragVerfasst: Do 14. Jan 2010, 16:14 
Offline
Geocacher
Benutzeravatar

Registriert: Mi 20. Dez 2006, 18:49
Beiträge: 15
Wohnort: B E R L I N
greiol hat geschrieben:
rikman hat geschrieben:
1. bekommt man kein Password von Groundspeak zugewiesen, sondern sie schicken dir _dein_ Password zu und
2. auch das geaenderte Password wird bei Groundspeak wieder Plaintext abgespeichert ;)
du überträgst es ja auch bei jedem login unverschlüsselt an groundspeak. dann können sie es auch in einem mail stecken. das macht keinen grossen unterschied.

die halbherzige SSL implementierung die die seite anbietet, dürften wohl die wenigsten nutzen.


Da hast du natuerlich vollkommen recht. Aber nur weil an einer Stelle Mist gebaut wird (kein HTTPS*), soll das ja kein Freibrief fuer alle anderen Stellen (Plaintext Password-Store) sein.

* Wenn man wirklich sicher gehen moechte, muss man den kompletten Traffic durch einen SSL-Tunnel schicken. Ein Auth-Cookie ist ja sonst auch schnell abgefangen ;)

_________________
http://rikman.com


Nach oben
 Profil  
 
 Betreff des Beitrags: Re: Passwörter werden unverschlüsselt gespeichert
BeitragVerfasst: Do 14. Jan 2010, 16:24 
Offline
Geoguru

Registriert: Di 22. Nov 2005, 11:26
Beiträge: 5101
rikman hat geschrieben:
Da hast du natuerlich vollkommen recht. Aber nur weil an einer Stelle Mist gebaut wird (kein HTTPS*), soll das ja kein Freibrief fuer alle anderen Stellen (Plaintext Password-Store) sein.
sicherlich muss man nicht mehr schaden machen als notwendig, aber es nützt nicht einbruchhemmende fenster einzubauen, solange keine haustür da ist ;)


Nach oben
 Profil  
 
 Betreff des Beitrags: Re: Passwörter werden unverschlüsselt gespeichert
BeitragVerfasst: Do 14. Jan 2010, 16:39 
Offline
Geocacher
Benutzeravatar

Registriert: Mi 20. Dez 2006, 18:49
Beiträge: 15
Wohnort: B E R L I N
greiol hat geschrieben:
rikman hat geschrieben:
Da hast du natuerlich vollkommen recht. Aber nur weil an einer Stelle Mist gebaut wird (kein HTTPS*), soll das ja kein Freibrief fuer alle anderen Stellen (Plaintext Password-Store) sein.
sicherlich muss man nicht mehr schaden machen als notwendig, aber es nützt nicht einbruchhemmende fenster einzubauen, solange keine haustür da ist ;)


Naja, in dem einen Fall wird nur die Sicherheit des einen kompromittiert (ich kann nicht beliebig viele Verbindungen abhoeren, es sei denn ich sitze direkt am Switch vor dem Server). Im anderen Fall sind _alle_ User betroffen, ob sie wollen oder nicht. So gesehen ist das sehr wohl hilfreich erst mal einbruchhemmende Fenster einzubauen.

_________________
http://rikman.com


Nach oben
 Profil  
 
 Betreff des Beitrags: Re: Passwörter werden unverschlüsselt gespeichert
BeitragVerfasst: Do 14. Jan 2010, 18:49 
Online
Geoking
Benutzeravatar

Registriert: Mo 1. Mär 2004, 01:05
Beiträge: 13659
Wohnort: N50.76993° E6.02300°
Die älteren User erinnern sich:
Damals, als Computer noch teuer waren und man die Verbindung zur Mailbox mit dem Akustikkoppler herstellte, wurden gerne Mailbox-Rechner gestohlen.
Damals wurde jedem User dringend empfohlen, für jede Mailbox ein anderes Passwort zu benutzen damit der Dieb mit den Passwörtern nichts anfangen kann.

_________________
Bild
Måken bringer oss i gave – drøm om havet.
Life is too short for boring caches.


Nach oben
 Profil  
 
 Betreff des Beitrags: Re: Passwörter werden unverschlüsselt gespeichert
BeitragVerfasst: Do 14. Jan 2010, 21:01 
Offline
Geomaster

Registriert: Mo 3. Apr 2006, 10:15
Beiträge: 868
schliessdruide hat geschrieben:
wie gut, das niemand mit asymmetrischen schlüsseln arbeitet.......

Wieso? MD5-Crypt ist einweg, da ist nichts mit zwei Schlüsseln.

Und für alle die's noch nicht gemerkt haben, so funktioniert das auch auf richtigen Betriebssystemen:
- Paßwort ist verschlüsselt gespeichert
- User gibt sein Paßwort ein, das wird auf die gleiche Weise verschlüsselt und erst _dann_ verglichen. Wenn der Crypt gleich ist war's das richtige Paßwort
- und sehr wesentlich: Die crypt-Funktion hat keinen Rückweg, selbst der Admin der Maschine kann damit Dein Paßwort nicht kennen. Daher auch die Diskussion MD5 vs. SHA-1 - bei MD5 gibt es mittlerweile Methoden den Rückweg etwas einfacher zu machen.
(ach ja, salt &co. hab ich da erst mal rausgelassen - das gleiche Paßwort wird in der Regel nicht den selben crypt bei unterschiedlichen Usern ergeben ..)

Warum gc.com nicht mal die einfachste Methode für die Paßwortsicherung verwendet ist mir echt schleierhaft. Das OS bringt das sicherlich mit, die Datenbank auch ... :kopfwand:


Nach oben
 Profil  
 
 Betreff des Beitrags: Re: Passwörter werden unverschlüsselt gespeichert
BeitragVerfasst: Do 14. Jan 2010, 21:09 
Online
Geomaster

Registriert: Mo 21. Jul 2008, 18:34
Beiträge: 342
Ich bewege mich kaum im blauen Forum.

Daher die Frage:
Hat das eigentlich schon mal jemand dort diese Erkenntnisse zur Diskussion gestellt?
Dort sollte das doch ein größeres Publikum inkl. der Admins erreichen und eine entsprechende Welle schlagen, oder?

Denn mittlerweile wird hier nur wiederholt das Offensichtliche fest und wieder in Frage gestellt.

Grüße
DTL

_________________
The only rule in climbing is gravity. Everything else is just a guideline.


Nach oben
 Profil  
 
Beiträge der letzten Zeit anzeigen:  Sortiere nach  
Ein neues Thema erstellen Auf das Thema antworten  [ 37 Beiträge ]  Gehe zu Seite Vorherige  1, 2, 3, 4  Nächste


Alle Zeiten sind UTC + 1 Stunde [ Sommerzeit ]


Wer ist online?

Mitglieder in diesem Forum: bene66 und 2 Gäste


Du darfst keine neuen Themen in diesem Forum erstellen.
Du darfst keine Antworten zu Themen in diesem Forum erstellen.
Du darfst deine Beiträge in diesem Forum nicht ändern.
Du darfst deine Beiträge in diesem Forum nicht löschen.
Du darfst keine Dateianhänge in diesem Forum erstellen.

Suche nach:
Gehe zu:  


Geocaching Portal  •  Geocaching Events  •  Geocaching FAQ  •  Studium Geoinformatik  •  Buggy  •  Impressum
The Groundspeak Geocaching Logo is a registered trademark of Groundspeak, Inc. Used with permission.