Passwortsicherheit (II)
Angeregt durch Peters wirklich sehr intereassante Links (meinen herzlichen Dank dafür!) und die Links auf diesen Seiten und die Links, die dann kamen und und und… ;D
hab ich mich jetzt auch mal etwas eingelesen, und will den… ähm… „Faulpelzen“ unter euch (nicht bös gemeint) eine kleine Zusammenfassung geben und meine Empfehlung erweitern.
Das Problem liegt nicht in den Versuchen, mit BruteForce ein Passwort beispielsweise für das Login bei PayPal oder ebay zu erschleichen, oder RAR-Archive zu knacken. Das wird aus den schon beschriebenen Gründen nichts werden.
Problematisch wird es, wenn ein Cracker auf irgendeiner Seite die komplette Passwort-Datei bzw. Datenbank erbeutet. Denn mit einer lokalen Kopie dieser Datei oder Datenbank lässt sich natürlich mit ganz anderen Geschwindigkeiten arbeiten. Wenn die Daten nicht relativ aufwändig verschlüsselt (= gepfeffert & gesalzen sind, siehe die Links von Peter), dann ist es durchaus möglich, innerhalb weniger Tage Dutzende, wenn nicht hunderte oder tausende einfacherer Passwörter aus so einer Datei zu extrahieren.
Ausdrücklich, um die Bedrohungslage klarer zu machen: Mit „Cracker“ sind nicht nur die klischeehaften Hollywood-Hacker gemeint, sondern das umfasst auch mißgünstige System- oder Datenbank-Administratoren, denen man gekündigt hat oder die sonstwie verstimmt sind. Oder mit genug Geld geschmiert worden sind.
Problematisch wird’s nun, wenn man aus Faulheit nur eines oder ganz wenige Passwörter hat, weil sich wirklich sichere Passwörter für verschiedene Einsatzzwecke zu merken ja ein ganz eigenes Problem darstellt. Und jetzt sind die Chancen ganz gut, das man mit diesem geknackten Passwort aus irgendeinem Board auch in den email-Account des Users reinkommt, oder gar in den ebay- oder Paypal-Account - und dann wird’s natürlich ernst.
Also hier mein Vorschlag für wirklich sichere und dabei leicht zu merkende Passwörter, wieder basierend auf dem MD5-Hash-Generator http://www.md5hashgenerator.com:
(gefakete) Lage:
Meine Freundin heisst Petra, ist 31 Jahre alt und ich will sichere Passwörter für ebay, paypal, w-w-w und mein Lieblingsspiel Runes of Magic.
Da nehm ich einfach den Namen und häng Alter und Einsatzzweck an und erstelle davon die MD5-Hashes, die ich dann als Passwort benutze:
Petra@31+ebay = b78f7a0c9cc3edca270d86d9bf7bf139
Petra@31+paypal = 006b74473de3183dceb0d6b9171dd670
Petra@31+w-w-w = 7d92022ba27793b1998681b7da4c01c4
Petra@31+RoM = abc3f153f0562a15b43824e7a522af0f
wie ihr seht, sind das Passwörter, die - obwohl einem offensichtlichen System folgend - nichts miteinander zu tun haben. Zusätzliche Sicherheit bekommt man automatisch, wenn man sich jedes Jahr am Tag vor dem Geburtag der Freundin hinsetzt und entsprechend neue Passwörter generiert:
Petra@32+ebay = d4b2e24f012ae438e96945aa334a7d73
Außerdem natürlich in unregelmäßigen Abständen, wenn die Freundin ausgewechselt wird (scnr )…
Und solange ihr nicht gerade Alter und Namen eurer Freundin vergesst, muss man sich auch gar nix merken und kann die Passwörter auch ohne nennenswerte Mühe woanders (Freunde, Arbeit, Internetcafe - hier natürlich niemanden über eure Schulter schauen lassen und Cache löschen nicht vergessen!) „restaurieren“.
Hoffe, ihr fühlt euch morgen alle viel sicherer…
mabuse