Thailändisch lernen

Passwortsicherheit - Was sollte man beachten

        #1  

Member

Hallo Zusammen,

hier noch mal ein paar Gedanken zur Passwortsicherheit.
Viele Fragen sich was ist ein sicheres Passwort. Es galt lange Zeit die Regel 6 - 8 Stellen mit Sonderzeichen und Buchstaben. Also so etwas wie: Pa$$W0rT. Diese Empfehlung geht zurück auf das Jahr 2003 vom National Institute of Standards and Technology (NIST). Im Zeichen immer Leistungsfähiger "Brute Force" Angriffe auf Passwörter ist diese Empfehlung allerdings nicht zu halten. Brute Force Angriffe heißt hier das einfach durchprobiert wird von einem Programm bis das richtige Kennwort gefunden wird. Diesen Programmen ist es letztendliches egal ob sie Sonderzeichen Zahlen oder Buchstaben ausprobieren.
Die neueren Empfehlungen gehen in Richtung eines einfach zu merkenden Satzes wie: ichfindeestotaltollwährendderarbeitimtafzusurfen ... darf ich solch lange Kennwörter nicht verwenden könnte man nur die Anfangsbuchstaben der einzelnen Wörter nehmen oder ähnliches ... im Prinzip schlägt Länge die Komplexität ....
Aber wie häufig muss ich nun mein Passwort ändern? Hier galt lange die Regel ... am besten alle 3 Monate ... Auch hier muss man das etwas genauer betrachten ( für den wissenschaftlichen Background hier ) wenn Ihr die Passwortänderung nur benutzt um das alte Passwort von "Passwort12" auf "Passwort13" zu ändern macht das keinen Sinn ... also lieber ein sicheres Passwort (lang) benutzen ... anstatt "unnütze" Passwort Änderungen.

Eines noch zu Sicherheitsfragen .... die sind ziemlich beknackt in Zeiten von Facebook etc. Was nutzt die Frage nach dem ersten Haustier, wenn ich davon 50 Fotos und den Namen in meinem Facebook Account stehen habe ... Überlegt euch für diese Standardfragen "gelogene" Antworten die Ihr benutzt.
Wenn ein Anbieter die sogenannte 2 Faktor Authentifizierung (2FA) anbietet ... nutzt unbedingt diese ... gerade auch bei Mailkonten über die man Konten wie Amazon etc zurücksetzen kann ... hier wird dann über eine APP oder ähnlich zusätzlich eine Authentifizierung verlangt.

Hierzu und zur Passwortsicherheit hat das BSI auch eine Informationsseite: hier

Fragen, Anmerkungen, Verbesserungen gerne hier in den Thread

Gruss

Yam
 
        #2  

Member

Nachtrag:

Falls Ihr die Sicherheit eures Passwortes testen wollt:



Anhang anzeigen 1562324135226.jpg


Das wäre das vorgeschlagene Passwort: ichfindeestotaltollwährendderarbeitimtafzusurfen

Anhang anzeigen 1562324211077.jpg

Und das, das vermutlich sichere Passwort: Pa$$W0rT (Sonderzeichen, Gross/Kleinschreibung und Ziffer)
 
        #3  

Member

Auf der Webseite Have I Been Pwned: Pwned Passwords kann man prüfen ob sein Passwort bereits in Passwortlisten im Internet bekannt ist.
Wobei man hierfür natürlich dem Betreiber vertrauen muss... er könnte ja dein Passwort speichern.
Der Betreiber von der Webseite ist ein bekannter Infosec Spezialist, was aber nicht heißt dass er nicht kaufbar ist.
Ich vertraue dem Dienst.
 
        #4  

Member

Ich Ergänze noch einmal @Honolulubernd Beitrag um die Definitionen

Ein Passwort kann man entweder mit der Brut Force Methode versuchen zu brechen .... hier werden einfach alle Kombinationen durchprobiert
Oder mit Passwort Listen ... hier werden die in der Liste vorgegebenen Passwörter durchprobiert ... häufig wird erst die Passwortliste probiert und dann erst Brute Force

Es kursieren diverse Listen mit Passwörtern im Internet ... die man für das brechen von Passwörtern testen kann


Gruss

Yam
 
        #5  

Member

Für den mathematisch Interessierten:

Geht man von einer ASCII-Tabelle aus, so werden die ersten 32 Plätze durch Steuerzeichen belegt, wie das Line Feed (CR). Es verbleiben 224 Zeichen, die für ein Passwort verwendet werden können.

Die Anzahl der möglichen Kombinationen lässt sich mathematisch über die Kombinatorik ermitteln, hier die Kombination mit Wiederholung.

Anhang anzeigen 1562328661788.jpg

Wobei n die Menge der verfügbaren Zeichen darstellt und k die Menge der ausgewählten Zeichen. Die mathematische Bedeutung des Ausrufezeichens nennt sich Fakultät und bezeichnet das Produkt einer definierten Zahlenreihe, als 3! = 1 * 2 * 3

Ein Password mit 8 Zeichen aus dem verfügbaren Zeichensatz ergibt dann 41,27 Billiarden Möglichkeiten, nutzt man lediglich Groß- und Kleinschreibung, bleiben knapp 2,2 Mrd. Möglichkeiten übrig, für einen handelsüblichen PC ein Klacks.

Also, je länger das Passwort und je größer der verfügbare Zeichensatz, desto sicherer ist ein Passwort davor, gehackt zu werden.
 
        #6  

Member

Member hat gesagt:
Für den mathematisch Interessierten:

Schön, dass wir solche Experten hier haben :bravo:

An diese die Frage: bei einigen Webseiten ist nach mehrfacher Eingabe eines falschen Passwortes ein weiterer Login-Versuch erst nach einer bestimmten Zeit möglich, die sich nach jedem weiteren Fehlversuch verdoppelt oder sonstwie verlängert.

Warum ist das nicht Standard? Das dürfte doch eine effektive Gegenmaßnahme gegen brute-force-Attacken sein :rolleyes:
 
        #7  

Member

Member hat gesagt:
bei einigen Webseiten ist nach mehrfacher Eingabe eines falschen Passwortes ein weiterer Login-Versuch erst nach einer bestimmten Zeit möglich, die sich nach jedem weiteren Fehlversuch verdoppelt oder sonstwie verlängert.


Das kann einen eklatanten Nachteil haben ... wenn man eine Webseite angreift und jeder Benutzer Account der angegriffen wird, wird gesperrt ... hat der Webseiten Betreiber bald keine Benutzer mehr ... weil alle Benutzer gesperrt sind:)
 
        #8  

Member

Member hat gesagt:
hat der Webseiten Betreiber bald keine Benutzer mehr ... weil alle Benutzer gesperrt sind:)
Dann setzt ich das Passwort zurück und gut ist.
 
        #9  

Member

Viele Seiten arbeiten auch mit Captchas, die wohl je nach Art und Weise selbst für menschliche User schwierig zu handeln sind.
 
        #10  

Member

Member hat gesagt:
Viele Seiten arbeiten auch mit Captchas, die wohl je nach Art und Weise selbst für menschliche User schwierig zu handeln sind.
Immer mehr Seiten Betreiber rücken davon ab.
Viele User kommen damit nicht klar.
 
  • Standard Pattaya Afrika Afrika Phillipinen Phillipinen Amerika Amerika Blank
    Oben Unten