Dieses Forum nutzt Cookies
Dieses Forum verwendet Cookies, um deine Login-Informationen zu speichern, wenn du registriert bist, und deinen letzten Besuch, wenn du es nicht bist. Cookies sind kleine Textdokumente, die auf deinem Computer gespeichert sind; Die von diesem Forum gesetzten Cookies düfen nur auf dieser Website verwendet werden und stellen kein Sicherheitsrisiko dar. Cookies auf diesem Forum speichern auch die spezifischen Themen, die du gelesen hast und wann du zum letzten Mal gelesen hast. Bitte bestätige, ob du diese Cookies akzeptierst oder ablehnst.

Ein Cookie wird in deinem Browser unabhängig von der Wahl gespeichert, um zu verhindern, dass dir diese Frage erneut gestellt wird. Du kannst deine Cookie-Einstellungen jederzeit über den Link in der Fußzeile ändern.
Hallo, Gast! (Registrieren)
26.11.2024, 07:25



Maßnahme gegen Fake-Accounts
09.01.2013
PremiumGismo Offline
Wonderbolt
*


Beiträge: 2.087
Registriert seit: 28. Jul 2012

RE: Maßnahme gegen Fake-Accounts
Spoiler (Öffnen)

Leute, die auf die Datenbank Zugriff haben, haben auch theoretisch auf das Passwort des Users Zugriff. Aber 1. ist das soweit ich weiß in der DB verschlüsselt und 2. würde ein Missbrauch dieser Rechte gegen das deutsche Datenschutzgesetz verstoßen und der Schuldige könnte bei einem sicheren Nachweis auch angezeigt werden. Also mach dir über sowas keinen Kopf, Flying Claw, im Internet ist ein Forenmod/admin mit Zugriff auf die Forendatenbank so ziemlich das Harmloseste RD wink
Zitieren
10.01.2013
Evenprime Offline
Ein Colt für alle Fälle
*


Beiträge: 3.643
Registriert seit: 28. Dez 2011

RE: Maßnahme gegen Fake-Accounts
Im Zweifelsfall kann jede Webseite, Forum etc. auf der ein Passwort verlangt wird, dieses auch jederzeit einfach als Klartext abgreifen. Denn an den Server gesendet werden Passwörter grundsätzlich unverschlüsselt.

Also kurz als Admin die MyBB-Software umschreiben, so dass sie, bevor das Passwort für den Login gehasht und somit unkenntlich gemacht wird, eine Kopie davon samt Username z.B. in eine simple Textdatei rausschreiben lassen. Dann den betreffenden User zum Logout zwingen (seine Session beenden), sodass er sein Passwort beim nächsten Besuch neu eingeben muss. Fertig.

Aber das sollte doch wirklich jedem bewusst sein, dass der Betreiber einer Webseite das machen kann und man daher auf jeder Webseite ein anderes Passwort verwenden sollte, oder? RD wink

Rein aus dem in der Datenbank gespeicherten gehashten Passwort kann man das Original nicht ohne weiteres wieder herstellen, selbst wenn man das Salt dazu kennt.

[Bild: signatur_rarity_trixicqstl.png]
Best Pony - Best Antagonist - Best Villain
[Bild: animateduserbaruuqd7.gif]

Many bronies have become… really unnecessarily cynical. About themselves, about each other, about this fandom on a whole. And I think that's something we need to fix, and have faith that we can. ~Nicholas Ha
Zitieren
10.01.2013
Saij Abwesend
Draconequus
*


Beiträge: 6.643
Registriert seit: 15. Nov 2011

RE: Maßnahme gegen Fake-Accounts
Da der MD5 mittlerweile geknackt ist könnte man schon.
Zitieren
10.01.2013
Evenprime Offline
Ein Colt für alle Fälle
*


Beiträge: 3.643
Registriert seit: 28. Dez 2011

RE: Maßnahme gegen Fake-Accounts
(10.01.2013)Saij schrieb:  Da der MD5 mittlerweile geknackt ist könnte man schon.

Wäre mir neu, dass MD5 "geknackt" ist. Es wurden nur Wege gefunden, um "Kollisionen" künstlich zu erzeugen, also zwei zufällige Worte/Nachrichten die mit MD5 gehasht den selben Hash-Wert liefern. Es gibt noch keine Methode, für einen vordefinierten Hash-Wert eine Nachricht zu finden, die dazu passt.

Daher ist MD5 für Passwörter nach wie vor gebräuchlich und sicher.

[Bild: signatur_rarity_trixicqstl.png]
Best Pony - Best Antagonist - Best Villain
[Bild: animateduserbaruuqd7.gif]

Many bronies have become… really unnecessarily cynical. About themselves, about each other, about this fandom on a whole. And I think that's something we need to fix, and have faith that we can. ~Nicholas Ha
Zitieren
10.01.2013
rainbowdash28 Offline
Techminpony
*


Beiträge: 2.744
Registriert seit: 14. Feb 2012

RE: Maßnahme gegen Fake-Accounts
Das mit der Statistik wurde natürlich überarbeitet, nun ist es auch auf der Detailseite der Statistik ausgenommen worden.

(09.01.2013)Flying-Claw schrieb:  Wait, das Team kann auf unsere PW's zugreifen?

Nein, können wir nicht.

Die Passwörter sind alle verschlüsselt und können nicht mehr zurückverfolgt werden und zum Schutz vor den vielen MD5-Rainbow Tables werden diese auch noch mit einem jeweils zufällig generierten SALT "versalzen", wie man gerne sagt, der wird bei der Verschlüsselung mit eingenommen und schon sind jegliche MD5-Tabellen irrelevant.

Und wie es eClypse schon richtig gesagt hatte, es ist schlichtweg illegal und man macht sich damit strafbar.

//EDIT: Bevor vllt. noch mehr mit den "Klugscheißmodus" kommen, wie Mai Waifu sagt, natürlich spricht man hier von "Hashing" und so wird eine simple Prüfsumme erstellt, ich wollte es allerdings verständlich für Flying-Claw erklären, da bringt es nichts mit irgendwelchen Begriffen wie "Hash", "Prüfsumme", "Algorithmen" & Co umherzuwerfen.

Avatar by Lunylin

[Bild: 9dC8FqL.png]
Campino & Nohra together by AntiSocial
(Dieser Beitrag wurde zuletzt bearbeitet: 10.01.2013 von rainbowdash28.)
Zitieren
10.01.2013
Custody Abwesend
Apothecarius
*


Beiträge: 2.299
Registriert seit: 12. Jan 2012

RE: Maßnahme gegen Fake-Accounts
Ich meine, selbst wenn? Mal abgesehen vom Missbrauch durch Verwendung fremder Daten und unerlaubter Zugriff auf persönliche Bereiche eines Nutzers...was nützt das PW ausspähen denn? Oh noes, User XY hat das Passwort "rainbowdash28istdoof" (willkürlich gewählt, sorry rd28 Twilight happy), jetzt gibt es einen Stiefel an den Kopf? Damit würde sich wohl jeder Mod lächerlich machen und zugleich noch beweisen, dass er Passwörter ausspioniert.

Äh, nein Twilight: No, Really? Das Risiko würde das Team allein deshalb nicht eingehen, weil es dann genug Nutzer gibt, die daraus einen sehr unschönen Akt der Rache basteln würden.

[Bild: ersatzsig.jpg]
Spoiler (Öffnen)
Zitieren
10.01.2013
Nastor Abwesend
Briefpony
*


Beiträge: 3.666
Registriert seit: 16. Jun 2012

RE: Maßnahme gegen Fake-Accounts
Man muss dem Seitenbetreiber vertrauen. Man sollte eh immer andere Passwörter nehmen, und ich behaupte mal, Bronies.de kann man als vertrauenswürdige Seite ansehen.

Es ist klar, das man einer Seite wie "getIphon4free.com" eher nicht vertrauen sollte. Eine Seite wie Bronies.de kann (oder muss man halt) vertrauen.
Zitieren
10.01.2013
Blue Sparkle Offline
Ex-Bannhammeradmin


Beiträge: 11.615
Registriert seit: 22. Mär 2012

RE: Maßnahme gegen Fake-Accounts
@Custody:
Die Gründe hat Evenprime sehr schön beschrieben. Man könnte damit, bei unachtsamen usern, Passwörter zu anderen Seiten aufdecken.

Übrigens, wenn ihr eine Indiz für die Vertrauenswürdigkeit dieser Seite wollt, dann schaut euch mal mit Ghostry an wie viele Tracker hier zu finden sind und vergleicht es mit anderen Seiten, wie "transfermarkt.de"

[Bild: 00528cd316.png]
Zitieren
10.01.2013
Mai Waifu Offline
Parasprite


Beiträge: 37
Registriert seit: 29. Dez 2012

RE: Maßnahme gegen Fake-Accounts
<klugscheiß>
Die Passwörter sind nicht verschlüsselt, sondern gehasht. Das ist ein Unterschied. Sogar ein Großer.
</klugscheiß>
Zitieren
10.01.2013
Ozy Offline
Wonderbolt
*


Beiträge: 1.490
Registriert seit: 21. Dez 2012

RE: Maßnahme gegen Fake-Accounts
Naja ich will mich nicht unbeliebt machen, aber man kann seine IP wechseln oder über x Proxys rein. Dennoch muss ich sagen das es die effektivste Methode ist die es gibt. Wird die MAC Adresse auch gespeichert?

Zitieren
10.01.2013
Leon Offline
Vorschläfer Adminpony
*


Beiträge: 5.430
Registriert seit: 12. Sep 2012

RE: Maßnahme gegen Fake-Accounts
Die MAC-Adresse ist nur intern im LAN, sie kommt gar nicht hinaus bis ins Internet. (MAC-Adressen kann man übrigens auch spoofen.)
Das mit den IPs wurde ein paar Posts vorher schon angesprochen. Aber letztlich wechselt jeder normale DSL-Anschluss mindestens alle 24 Stunden seine IP automatisch durch einen reconnect, wodurch eine IP-Filterung nicht unbedingt effektiv ist.

Dieser Post enthält keinen nicht jugendfreien Inhalt.
[Bild: B8KZ52f.gif]
(Dieser Beitrag wurde zuletzt bearbeitet: 10.01.2013 von Leon.)
Zitieren
11.01.2013
Jaster Offline
Enchantress
*


Beiträge: 747
Registriert seit: 18. Aug 2012

RE: Maßnahme gegen Fake-Accounts
selbst wenn die mods mein passwort lesen könnten hätte ich damit kein problem da ich der meinung bin das alle mods hier vertrauenswürdig genug sind und dieses nicht missbrauchen

/back to topic RD wink

Ich finde die idee und umsetzung gut, lob dafür Luna TRCV

[Bild: ikia7v2z.gif]
Zitieren
11.01.2013
Saij Abwesend
Draconequus
*


Beiträge: 6.643
Registriert seit: 15. Nov 2011

RE: Maßnahme gegen Fake-Accounts
(10.01.2013)Blue Sparkle schrieb:  @Custody:
Die Gründe hat Evenprime sehr schön beschrieben. Man könnte damit, bei unachtsamen usern, Passwörter zu anderen Seiten aufdecken.

Übrigens, wenn ihr eine Indiz für die Vertrauenswürdigkeit dieser Seite wollt, dann schaut euch mal mit Ghostry an wie viele Tracker hier zu finden sind und vergleicht es mit anderen Seiten, wie "transfermarkt.de"

Wieso sollten Tracker auf eine Böse Webseite hindeuten? Zumal viele der angezeigten Tracker durch Ghostry nicht wirklich schlimm sind.
Zitieren
12.01.2013
Mai Waifu Offline
Parasprite


Beiträge: 37
Registriert seit: 29. Dez 2012

RE: Maßnahme gegen Fake-Accounts
(11.01.2013)Jaster schrieb:  selbst wenn die mods mein passwort lesen könnten hätte ich damit kein problem da ich der meinung bin das alle mods hier vertrauenswürdig genug sind und dieses nicht missbrauchen

Das ist ziemlich naiv. Ich kenne da zumindest zwei die hier mal Mods waren, den würde ich das zutrauen.
Zitieren
12.01.2013
Leon Offline
Vorschläfer Adminpony
*


Beiträge: 5.430
Registriert seit: 12. Sep 2012

RE: Maßnahme gegen Fake-Accounts
(11.01.2013)Jaster schrieb:  vertrauenswürdig
(12.01.2013)Mai Waifu schrieb:  naiv
(welch tolle Zitate)

Wenn wir schon bei Naiv, etc. sind: Die Moderatoren, Admins etc. können - wenn überhaupt - nur auf die Hashes zugreifen, aus denen man aber kein Passwort auslesen kann. (Außer die Verschlüsselung wurde deaktiviert, was durchaus möglich, aber äußerst leichtsinnig wäre.) Wenn ich mir sorgen machen würde, dann um alle anderen, denn das Passwort ist zwar nur als Prüfsumme hinterlegt, wird aber im Klartext zum Server übertragen. Auf diesem Weg könnte theoretisch jeder das Passwort im Klartext abgreifen. Also wenn schon Paranoia, dann bitte an der richtigen Stelle.

Dieser Post enthält keinen nicht jugendfreien Inhalt.
[Bild: B8KZ52f.gif]
Zitieren
13.01.2013
Mai Waifu Offline
Parasprite


Beiträge: 37
Registriert seit: 29. Dez 2012

RE: Maßnahme gegen Fake-Accounts
Ich glaube das mit den Hashes hatten wir jetzt schon zu genüge. Ich wollte nur mal sagen, dass man auch den Mods hier nicht trauen kann. Nicht, dass ich sie unter Generalverdacht stellen würde, aber ich denke du weiß worauf ich henaus will.
Zitieren
14.01.2013
fettlaus Offline
Cutie Mark Crusader
*


Beiträge: 24
Registriert seit: 05. Nov 2012

RE: Maßnahme gegen Fake-Accounts
Ich finds es gut ^___^

[Bild: RDright.png]
Zitieren


Gehe zu:


Benutzer, die gerade dieses Thema anschauen: 2 Gast/Gäste