1. Startseite
  2. Nachrichten
  3. Herunterladen
    1. Thunderbird Release-Version
    2. Thunderbird 128 ESR
    3. Thunderbird 115 ESR
    4. Thunderbird Beta-Version
    5. Sprachpaket (Benutzeroberfläche)
    6. Wörterbücher (Rechtschreibprüfung)
  4. Hilfe & Lexikon
    1. Anleitungen zu Thunderbird
    2. Fragen & Antworten (FAQ) zu Thunderbird
    3. Hilfe zu dieser Webseite
  5. Forum
    1. Unerledigte Themen
    2. Letzte Beiträge
    3. Themen der letzten 24 Stunden
  • Anmelden
  • Registrieren
  • 
  • Suche
Dieses Thema
  • Alles
  • Dieses Thema
  • Dieses Forum
  • Forum
  • Lexikon
  • Artikel
  • Seiten
  • Erweiterte Suche
  1. Thunderbird Mail DE
  2. Forum
  3. Schaltzentrale
  4. Rückmeldungen zu Technik & Inhalt auf Thunderbird Mail DE
  5. Erledigt

Sicherheit des Forums / Umgang mit Passwörtern [erledigt]

  • Kenny
  • 16. Februar 2008 um 12:20
  • Erledigt
  • Kenny
    Mitglied
    Beiträge
    28
    Mitglied seit
    16. Feb. 2008
    • 16. Februar 2008 um 12:20
    • #1

    Hi!

    Warum zur Hölle wird mir mein selbst generiertes PW das ich auch noch 2x eingegeben habe, damit es auch ja das Richtige ist, extra nochmal per eMail zugesendet? Schön im Klartext, unverschlüsselt...
    Sonderlich sicher ist das ja nicht... und noch dazu vollkommen unnötig.
    Ausserdem kennt somit das System irgendwann mal mein PW im Klartext, eigentlich sollte mein PW das System ja nur verschlüsselt erreichen.

    Grüße Daniel

  • Thunder
    Administrator
    Reaktionen
    779
    Artikel
    279
    Beiträge
    7.278
    Einträge
    169
    Mitglied seit
    8. Jul. 2003
    Hilfreiche Antworten
    58
    • 16. Februar 2008 um 14:03
    • #2

    Zunächst sei gesagt, dass es nicht meine Erfindung als Admin ist, dass das Passwort versendet wird. Es ist vielmehr eine Funktion des originalen Forensystems phpBB - aber auch andere Forensysteme machen dies bei der Registrierung.

    Das Passwort wird im Klartext zugesendet - korrekt. Dies dient eben den Anwendern (und die gibt es), die sich ihr Passwort nicht behalten können. Natürlich könnte sich jeder, der erst nachdenkt, sein Passwort sofort auch auf Papier oder sonst wo zuhause aufschreiben, damit man es nicht im Klartext durchs Internet schicken muss - aber auch das wäre sicher nicht immer der Fall.

    In der Datenbank des Forensystems wird nur der MD5-Hash des Passworts gespeichert - sonst nichts. Damit kann niemand auf das Passwort zurückschließen, auch wenn die DB gehackt wird.
    Wenn man möchte, kann man jederzeit nachträglich sein Passwort nochmals ändern - dabei wird es meines Wissens nicht nochmals per E-Mail zugesendet.

    Gruß
    Thunder

    Gruß
    Thunder ( Mein persönlicher Wunschzettel )

    Keine Hilfe per Konversation! - Danke für Euer Engagement und Eure Geduld!

  • Arran
    Senior-Mitglied
    Beiträge
    1.878
    Mitglied seit
    13. Nov. 2005
    • 16. Februar 2008 um 15:42
    • #3

    Also, vielleicht um mal keine Paranoia aufkommen zu lassen. Wahrlich wichtige und geheime Dinger sollten überhaupt nicht über allgemein öffentliche Foren laufen. Diese Foren sind als Spass, Zeitvertreib, einfache und schwierige Hilfestellungen konzipiert, aber nicht als Austausch von vertraulichen Daten. Wir sollten uns selbst wirklich nicht immer allzu wichtig nehmen.

    Unter diesem Gesichtspunkt sind viele Vorsichtsmassnahmen in vielen Foren bereits viel zu raffiniert, unnütz und eigentlich sinnlos.

    Unter dem Gesichtspunkt der Spamvermeidung brauchts allerdings gewisse Einschränkungen, sonst geht es wie in vielen Foren, die die meisten Teilnehmer verloren haben, weil sie der Spamflut nicht mehr Herr wurden.

    Und dass diese Passwörter ja praktisch nicht im Klartext abgespeichert werden, merkt man ja daran, dass bei der Anforderung eines neuen Passwortes bei den meisten Foren ein neues PW geliefert wird, das dann den eigenen Bedürfnissen angepasst werden kann.

    Ich habe in praktisch allen Foren den gleichen Nick und das gleiche Passwort. Wechseln tue ich bei den Bankkonti, bei den Steuer- und Mehrwert-Steuer-Behörden, bei PayPal, etc.

    Eigentlich immer dort, wo es ums Geld geht.

  • Vic~
    Gast
    • 16. Februar 2008 um 17:21
    • #4
    Zitat von "Kenny"


    Warum zur Hölle ...


    Hallo Daniel,

    calm down! :cool: Das Passwort ist jederzeit im *Persönlichen Bereich* unter
    Registrierungs-Details ändern neu wählbar!

    greetings ... Viktor

  • Kenny
    Mitglied
    Beiträge
    28
    Mitglied seit
    16. Feb. 2008
    • 17. Februar 2008 um 23:31
    • #5

    Jaja, das es eigentlich unwichtig ist was wir hier verzapfen is mir klar ;)
    Wäre auch sicherlich nicht sonderlich schlimm, wenn mal echt einer nen Zugang hier hackt..

    Aber es is halt einfach eigentlich unnötig des PW zu verschicken, wenn es sich jemand nich aufgeschrieben hat, was er da gerade selbst für ein PW eingegeben hat, dann soll er halt die 'PW vergessen' funktion nutzen, selbst schuld würd ich sagen.

    Zitat von "Thunder"

    Zunächst sei gesagt, dass es nicht meine Erfindung als Admin ist, dass das Passwort versendet wird. Es ist vielmehr eine Funktion des originalen Forensystems phpBB - aber auch andere Forensysteme machen dies bei der Registrierung.

    Das Passwort wird im Klartext zugesendet - korrekt...

    In der Datenbank des Forensystems wird nur der MD5-Hash des Passworts gespeichert - sonst nichts.


    Naja, wenn das das phpBB einfach so macht, dann sei dir verziehen ;)

    Aber wenn das System mir mein PW im Klartext zusendet, dann muss es es an irgendeiner Stelle mal kennen. Ob es dann nicht doch irgendwo geheim gespeichert wird, kann ich ja nicht überprüfen. Ich wollte damit ja auch nur sagen, dass es die Glaubwürdigkeit des Systems etwas herabsetzt.
    Aber keine Angst, ich kritisiere gern, und bin eigentlich gar nicht sooo verpienzt ;) Ausserdem kenn ich phpBB ja, und ich käme eigentlich gar nicht auf die Idee mir Sorgen zu machen, dass mein PW irgendwo im Klartext steht. Was würdest du auch damit wollen.

  • Thunder
    Administrator
    Reaktionen
    779
    Artikel
    279
    Beiträge
    7.278
    Einträge
    169
    Mitglied seit
    8. Jul. 2003
    Hilfreiche Antworten
    58
    • 17. Februar 2008 um 23:48
    • #6
    Zitat von "Kenny"

    Aber wenn das System mir mein PW im Klartext zusendet, dann muss es es an irgendeiner Stelle mal kennen.

    Als erstes schickst DU Dein Passwort im Klartext (da kein https hier auf der Website) quer durchs Internet an "meinen" Server, wo in der Tat Dein Passwort anfangs noch im Klartext verarbeitet wird - nur eben letztlich nicht in der DB gespeichert wird.

    Theoretisch, um das mal zu Ende zu spinnen, müsste also jeder User selbst zuhause den MD5-Hash errechnen lassen und den dann an "meine" DB senden. Womöglich benutzt er zum Erstellen des MD5-Hash dann aber ein Onine-Tool...

    Gruß
    Thunder ( Mein persönlicher Wunschzettel )

    Keine Hilfe per Konversation! - Danke für Euer Engagement und Eure Geduld!

  • Kenny
    Mitglied
    Beiträge
    28
    Mitglied seit
    16. Feb. 2008
    • 17. Februar 2008 um 23:52
    • #7

    hihi, sorry das ich dich grad so viel Zeit koste ;)
    Ich hoffe du fandest es wenigstens auch etwas amüstant.

    Ich bin Informatik Student, und hab vor mich stark in richtung Security zu spezialisieren.
    Ich weiss also durchaus was hier vorgeht,...

    Es war einzig und allein der Denkanstoss warum man unbedingt eine Sicherheitslücke mehr schaffen muss, die ohne großen Aufwand zu beheben wäre.

    Schlimm ist das sicherlich nicht, die größere Bedrohung stellen ganz andere Angriffe dar.
    Du darfst den Thread also hier gerne zu machen.

  • caschy
    Senior-Mitglied
    Beiträge
    259
    Mitglied seit
    1. Jun. 2005
    • 23. Februar 2008 um 10:14
    • #8
    Zitat von "Kenny"


    Ich bin Informatik Student, und hab vor mich stark in richtung Security zu spezialisieren.
    Ich weiss also durchaus was hier vorgeht,...

    :flehan:

Aktuelle Programmversion

  • Thunderbird 139.0.1 veröffentlicht

    Thunder 2. Juni 2025 um 22:15

Aktuelle ESR-Version

  • Thunderbird 128.11.0 ESR veröffentlicht

    Thunder 28. Mai 2025 um 22:13

Keine Werbung

Hier wird auf Werbeanzeigen verzichtet. Vielleicht geben Sie dem Website-Betreiber (Alexander Ihrig - aka "Thunder") stattdessen etwas aus, um diese Seiten auf Dauer finanzieren zu können. Vielen Dank!

Vielen Dank für die Unterstützung!

Kaffee ausgeben für:

Per Paypal unterstützen*

*Weiterleitung zu PayPal.Me

Thunderbird Mail DE
  1. Impressum & Kontakt
  2. Datenschutzerklärung
    1. Einsatz von Cookies
  3. Nutzungsbedingungen
  4. Spendenaufruf für Thunderbird
Hilfe zu dieser Webseite
  • Übersicht der Hilfe zur Webseite
  • Die Suchfunktion benutzen
  • Foren-Benutzerkonto - Erstellen (Neu registrieren)
  • Foren-Thema erstellen und bearbeiten
  • Passwort vergessen - neues Passwort festlegen
Copyright © 2003-2025 Thunderbird Mail DE

Sie befinden sich NICHT auf einer offiziellen Seite der Mozilla Foundation. Mozilla®, mozilla.org®, Firefox®, Thunderbird™, Bugzilla™, Sunbird®, XUL™ und das Thunderbird-Logo sind (neben anderen) eingetragene Markenzeichen der Mozilla Foundation.

Community-Software: WoltLab Suite™