10.01.2013 |
Evenprime
![](https://www.bronies.de/images/gender_Colt (männlich).gif)
Ein Colt für alle Fälle
![*](images/stufe09.png)
Beiträge: 3.643
Registriert seit: 28. Dez 2011
|
RE: Maßnahme gegen Fake-Accounts
Im Zweifelsfall kann jede Webseite, Forum etc. auf der ein Passwort verlangt wird, dieses auch jederzeit einfach als Klartext abgreifen. Denn an den Server gesendet werden Passwörter grundsätzlich unverschlüsselt.
Also kurz als Admin die MyBB-Software umschreiben, so dass sie, bevor das Passwort für den Login gehasht und somit unkenntlich gemacht wird, eine Kopie davon samt Username z.B. in eine simple Textdatei rausschreiben lassen. Dann den betreffenden User zum Logout zwingen (seine Session beenden), sodass er sein Passwort beim nächsten Besuch neu eingeben muss. Fertig.
Aber das sollte doch wirklich jedem bewusst sein, dass der Betreiber einer Webseite das machen kann und man daher auf jeder Webseite ein anderes Passwort verwenden sollte, oder?
Rein aus dem in der Datenbank gespeicherten gehashten Passwort kann man das Original nicht ohne weiteres wieder herstellen, selbst wenn man das Salt dazu kennt.
Best Pony - Best Antagonist - Best Villain
Many bronies have become… really unnecessarily cynical. About themselves, about each other, about this fandom on a whole. And I think that's something we need to fix, and have faith that we can. ~Nicholas Ha
|
|
|
10.01.2013 |
Saij
![](https://www.bronies.de/images/gender_Sonstiges.gif)
Draconequus
![*](images/stufe10.png)
Beiträge: 6.643
Registriert seit: 15. Nov 2011
|
RE: Maßnahme gegen Fake-Accounts
Da der MD5 mittlerweile geknackt ist könnte man schon.
|
|
|
10.01.2013 |
Evenprime
![](https://www.bronies.de/images/gender_Colt (männlich).gif)
Ein Colt für alle Fälle
![*](images/stufe09.png)
Beiträge: 3.643
Registriert seit: 28. Dez 2011
|
RE: Maßnahme gegen Fake-Accounts
(10.01.2013)Saij schrieb: Da der MD5 mittlerweile geknackt ist könnte man schon.
Wäre mir neu, dass MD5 "geknackt" ist. Es wurden nur Wege gefunden, um "Kollisionen" künstlich zu erzeugen, also zwei zufällige Worte/Nachrichten die mit MD5 gehasht den selben Hash-Wert liefern. Es gibt noch keine Methode, für einen vordefinierten Hash-Wert eine Nachricht zu finden, die dazu passt.
Daher ist MD5 für Passwörter nach wie vor gebräuchlich und sicher.
Best Pony - Best Antagonist - Best Villain
Many bronies have become… really unnecessarily cynical. About themselves, about each other, about this fandom on a whole. And I think that's something we need to fix, and have faith that we can. ~Nicholas Ha
|
|
|
10.01.2013 |
rainbowdash28
![](https://www.bronies.de/images/gender_Colt (männlich).gif)
Techminpony
![*](images/stufe15.png)
Beiträge: 2.744
Registriert seit: 14. Feb 2012
|
RE: Maßnahme gegen Fake-Accounts
Das mit der Statistik wurde natürlich überarbeitet, nun ist es auch auf der Detailseite der Statistik ausgenommen worden.
(09.01.2013)Flying-Claw schrieb: Wait, das Team kann auf unsere PW's zugreifen?
Nein, können wir nicht.
Die Passwörter sind alle verschlüsselt und können nicht mehr zurückverfolgt werden und zum Schutz vor den vielen MD5-Rainbow Tables werden diese auch noch mit einem jeweils zufällig generierten SALT "versalzen", wie man gerne sagt, der wird bei der Verschlüsselung mit eingenommen und schon sind jegliche MD5-Tabellen irrelevant.
Und wie es eClypse schon richtig gesagt hatte, es ist schlichtweg illegal und man macht sich damit strafbar.
//EDIT: Bevor vllt. noch mehr mit den "Klugscheißmodus" kommen, wie Mai Waifu sagt, natürlich spricht man hier von "Hashing" und so wird eine simple Prüfsumme erstellt, ich wollte es allerdings verständlich für Flying-Claw erklären, da bringt es nichts mit irgendwelchen Begriffen wie "Hash", "Prüfsumme", "Algorithmen" & Co umherzuwerfen.
(Dieser Beitrag wurde zuletzt bearbeitet: 10.01.2013 von rainbowdash28.)
|
|
|
10.01.2013 |
Custody
![](https://www.bronies.de/images/gender_Colt (männlich).gif)
Apothecarius
![*](images/stufe08.png)
Beiträge: 2.299
Registriert seit: 12. Jan 2012
|
RE: Maßnahme gegen Fake-Accounts
Ich meine, selbst wenn? Mal abgesehen vom Missbrauch durch Verwendung fremder Daten und unerlaubter Zugriff auf persönliche Bereiche eines Nutzers...was nützt das PW ausspähen denn? Oh noes, User XY hat das Passwort "rainbowdash28istdoof" (willkürlich gewählt, sorry rd28 ![Twilight happy Twilight happy](https://www.bronies.de/images/smilies/twilighthappy.png) ), jetzt gibt es einen Stiefel an den Kopf? Damit würde sich wohl jeder Mod lächerlich machen und zugleich noch beweisen, dass er Passwörter ausspioniert.
Äh, nein ![Twilight: No, Really? Twilight: No, Really?](https://www.bronies.de/images/smilies/twi-norly.png) Das Risiko würde das Team allein deshalb nicht eingehen, weil es dann genug Nutzer gibt, die daraus einen sehr unschönen Akt der Rache basteln würden.
|
|
|
10.01.2013 |
Nastor
![](https://www.bronies.de/images/gender_Colt (männlich).gif)
Briefpony
![*](images/stufe09.png)
Beiträge: 3.666
Registriert seit: 16. Jun 2012
|
RE: Maßnahme gegen Fake-Accounts
Man muss dem Seitenbetreiber vertrauen. Man sollte eh immer andere Passwörter nehmen, und ich behaupte mal, Bronies.de kann man als vertrauenswürdige Seite ansehen.
Es ist klar, das man einer Seite wie "getIphon4free.com" eher nicht vertrauen sollte. Eine Seite wie Bronies.de kann (oder muss man halt) vertrauen.
|
|
|
10.01.2013 |
Blue Sparkle
![](https://www.bronies.de/images/gender_Colt (männlich).gif)
Ex-Bannhammeradmin
Beiträge: 11.615
Registriert seit: 22. Mär 2012
|
RE: Maßnahme gegen Fake-Accounts
@Custody:
Die Gründe hat Evenprime sehr schön beschrieben. Man könnte damit, bei unachtsamen usern, Passwörter zu anderen Seiten aufdecken.
Übrigens, wenn ihr eine Indiz für die Vertrauenswürdigkeit dieser Seite wollt, dann schaut euch mal mit Ghostry an wie viele Tracker hier zu finden sind und vergleicht es mit anderen Seiten, wie "transfermarkt.de"
|
|
|
10.01.2013 |
Mai Waifu
![](https://www.bronies.de/images/gender_Colt (männlich).gif)
Parasprite
Beiträge: 37
Registriert seit: 29. Dez 2012
|
RE: Maßnahme gegen Fake-Accounts
<klugscheiß>
Die Passwörter sind nicht verschlüsselt, sondern gehasht. Das ist ein Unterschied. Sogar ein Großer.
</klugscheiß>
|
|
|
10.01.2013 |
Ozy
![](https://www.bronies.de/images/gender_Colt (männlich).gif)
Wonderbolt
![*](images/stufe08.png)
Beiträge: 1.490
Registriert seit: 21. Dez 2012
|
RE: Maßnahme gegen Fake-Accounts
Naja ich will mich nicht unbeliebt machen, aber man kann seine IP wechseln oder über x Proxys rein. Dennoch muss ich sagen das es die effektivste Methode ist die es gibt. Wird die MAC Adresse auch gespeichert?
|
|
|
11.01.2013 |
Jaster
![](https://www.bronies.de/images/gender_Colt (männlich).gif)
Enchantress
![*](images/stufe06.png)
Beiträge: 747
Registriert seit: 18. Aug 2012
|
RE: Maßnahme gegen Fake-Accounts
selbst wenn die mods mein passwort lesen könnten hätte ich damit kein problem da ich der meinung bin das alle mods hier vertrauenswürdig genug sind und dieses nicht missbrauchen
/back to topic
Ich finde die idee und umsetzung gut, lob dafür
|
|
|
11.01.2013 |
Saij
![](https://www.bronies.de/images/gender_Sonstiges.gif)
Draconequus
![*](images/stufe10.png)
Beiträge: 6.643
Registriert seit: 15. Nov 2011
|
RE: Maßnahme gegen Fake-Accounts
(10.01.2013)Blue Sparkle schrieb: @Custody:
Die Gründe hat Evenprime sehr schön beschrieben. Man könnte damit, bei unachtsamen usern, Passwörter zu anderen Seiten aufdecken.
Übrigens, wenn ihr eine Indiz für die Vertrauenswürdigkeit dieser Seite wollt, dann schaut euch mal mit Ghostry an wie viele Tracker hier zu finden sind und vergleicht es mit anderen Seiten, wie "transfermarkt.de"
Wieso sollten Tracker auf eine Böse Webseite hindeuten? Zumal viele der angezeigten Tracker durch Ghostry nicht wirklich schlimm sind.
|
|
|
12.01.2013 |
Mai Waifu
![](https://www.bronies.de/images/gender_Colt (männlich).gif)
Parasprite
Beiträge: 37
Registriert seit: 29. Dez 2012
|
RE: Maßnahme gegen Fake-Accounts
(11.01.2013)Jaster schrieb: selbst wenn die mods mein passwort lesen könnten hätte ich damit kein problem da ich der meinung bin das alle mods hier vertrauenswürdig genug sind und dieses nicht missbrauchen
Das ist ziemlich naiv. Ich kenne da zumindest zwei die hier mal Mods waren, den würde ich das zutrauen.
|
|
|
12.01.2013 |
Leon
![](https://www.bronies.de/images/gender_Colt (männlich).gif)
Vorschläfer
Adminpony
![*](images/stufe16.png)
Beiträge: 5.432
Registriert seit: 12. Sep 2012
|
RE: Maßnahme gegen Fake-Accounts
(11.01.2013)Jaster schrieb: vertrauenswürdig
(12.01.2013)Mai Waifu schrieb: naiv
(welch tolle Zitate)
Wenn wir schon bei Naiv, etc. sind: Die Moderatoren, Admins etc. können - wenn überhaupt - nur auf die Hashes zugreifen, aus denen man aber kein Passwort auslesen kann. (Außer die Verschlüsselung wurde deaktiviert, was durchaus möglich, aber äußerst leichtsinnig wäre.) Wenn ich mir sorgen machen würde, dann um alle anderen, denn das Passwort ist zwar nur als Prüfsumme hinterlegt, wird aber im Klartext zum Server übertragen. Auf diesem Weg könnte theoretisch jeder das Passwort im Klartext abgreifen. Also wenn schon Paranoia, dann bitte an der richtigen Stelle.
Dieser Post enthält keinen nicht jugendfreien Inhalt.
|
|
|
13.01.2013 |
Mai Waifu
![](https://www.bronies.de/images/gender_Colt (männlich).gif)
Parasprite
Beiträge: 37
Registriert seit: 29. Dez 2012
|
RE: Maßnahme gegen Fake-Accounts
Ich glaube das mit den Hashes hatten wir jetzt schon zu genüge. Ich wollte nur mal sagen, dass man auch den Mods hier nicht trauen kann. Nicht, dass ich sie unter Generalverdacht stellen würde, aber ich denke du weiß worauf ich henaus will.
|
|
|
14.01.2013 |
fettlaus
![](https://www.bronies.de/images/gender_Colt (männlich).gif)
Cutie Mark Crusader
![*](images/stufe02.png)
Beiträge: 24
Registriert seit: 05. Nov 2012
|
RE: Maßnahme gegen Fake-Accounts
Ich finds es gut ^___^
|
|
|
|