► Python für Einsteiger florian-dalwigk.com/python4einsteiger?v=t00lon (*) ► Hacking mit Python florian-dalwigk.com/hacking_mit_python?v=t00lon (*) ► Ethical Hacking mit ChatGPT florian-dalwigk.com/hacking_mit_chatgpt?v=t00lon (*) (*) Werbung
@oj00243 жыл бұрын
Auch gut: "Ihr passwort ist schon von einem anderen verwendet"!
@larsthestorf56303 жыл бұрын
Die Steigerung davon: "Ihr Passwort wird bereits von XYZ verwendet!"
@kunstkritik3 жыл бұрын
@@larsthestorf5630 Sorry, es wird bereits eine Email vom Anbieter gmail verwendet. Bitte nutzen sie einen anderen Email-Service
@Florian.Dalwigk3 жыл бұрын
😄👍
@Florian.Dalwigk3 жыл бұрын
😁👍
@Florian.Dalwigk3 жыл бұрын
🙈
@Hubert_Schoelnast3 жыл бұрын
Ich habe vor ca. 10 Jahren an einer Schulung teilgenommen und musste mich dort registrieren. Ein paar Tage später habe ich ein Gespräch mit dem Betreuer der Schulungs-Firma, und bei der Gelegenheit gratuliert er mir dazu, dass ich so ein sicheres Passwort gewählt habe. Die hatten tatsächlich nicht nur alle Passwörter im Klartext gespeichert, sondern sie auch noch jedem Mitarbeiter der Firma (und jedem, der eine Mitarbeiter über die Schulter guckt) gemeinsam mit den übrigen Stammdaten auf dem Bildschirm angezeigt.
@Florian.Dalwigk3 жыл бұрын
Unfassbar!
@FriedrichHerschel3 жыл бұрын
Dann brauchste auch kein Passwort.
@turricansworld22993 жыл бұрын
Spätestens an der Stelle wäre bei mir da das Vorstellungsgespräch beendet.
@NicosLeben2 жыл бұрын
Alter Falter! 😧 Denen hätte ich so sehr meine Meinung gegeigt, dass sie sich danach selbst angezeigt hätten.
@sky_beast51293 жыл бұрын
Mindestens 8 Zeichen Maximal 12 Zeichen KEINE Sonderzeichen Ab dem Punkt musste ich erstmal überprüfen, ob nich doch schon der 1. April ist.
@DaVyze3 жыл бұрын
Ich hatte das Gleiche als ich mich bei einem E-Mail Anbieter anmelden wollte. Nachdem der ständig meine Passwörter ablehnte und ich herausfand, dass mein Passwort zu lang war, wechselte ich den Anbieter.
@sky_beast51293 жыл бұрын
@@DaVyze Gute Entscheidung :D
@bytekrieger3 жыл бұрын
Wieso denken sie das wir gerade sie in unserer IT-Sicherheitsabteilung einstellen sollten? Naja vielleicht Deshalb weil ich mich selbst zum Vorstellungsgespräch eingeladen habe. 😅
@Florian.Dalwigk3 жыл бұрын
🤣
@ShenLong9913 жыл бұрын
Und Sie mich nicht nur bereits eingestellt haben sondern ohne Gegenfragen mein Wunschgehalt übernommen haben.
@cobalius3 жыл бұрын
@@ShenLong991 und den ersten lohn hab ich gestern auch schon bekommen.
@vinhloitieu93413 жыл бұрын
@@cobalius Und Heute krieg ich auch noch mein Jahreslohn, oh und danke für die Gehaltserhöhung noch
@topschiilwstcrw3 жыл бұрын
Du wirst lachen, ein ehemaliger Klassenkamerade hat tatsächlich so als IT-Sicherheits-Experte die Stelle bekommen. Einfach seine Kenntnisse bewiesen, indem er sich selbst auf zu deren Webseite FTP Zugang verschaffen hat und sich bei den Mitarbeitern hinzugefügt hat (incl. passendem Lichtbild im T-Shirt mit dem Firmenlogo, welches er per Photoshop eingefügt hat)
@shriker953 жыл бұрын
Vielleicht war genau das der Test für die Bewerber :)
@Florian.Dalwigk3 жыл бұрын
Wäre cool 😎
@schachsommer123 жыл бұрын
@@Florian.Dalwigk 5:59 Wenn der Admin sich jedoch bisher nicht gemeldet hat, bezweifle ich das. ;-(
@derdolch4923 жыл бұрын
@@schachsommer12 Wenn er doch nur zwei von zehn Schwachstellen gefunden hat?
@vonBlankenburgLP3 жыл бұрын
@@Florian.Dalwigk Ich fürchte leider eher nicht. Mutmaßlich hat man eher aus unerfindlichen Gründen einen Dienstleister gesucht, der, naja, es mit der Fachkenntnis nicht so hat.
@FeterSack1253 жыл бұрын
@@Florian.Dalwigk hast du mal nachgefragt?
@lukas_ls3 жыл бұрын
Meine Mutter hatte den Zugriff auf's Online banking verloren, weil das Passwort maximal 10 Zeichen lang sein durfte. Ihr Passwort war aber 12 Zeichen lang. Das Problem? Beim Erstellen des Passwortes wurde das nicht überprüft und alle Passwörter einfach nach der 10. Stelle abgeschnitten. Im Browser beim Anmelden genau so. Sie war jahrelang davon überzeugt, dass ihr Passwort 12 Zeichen lang war. Bis es ein Update gab und ihr 12 Zeichen langes Passwort plötzlich falsch war.
@BeamDeam3 жыл бұрын
Darauf muss man erstmal kommen
@Bennotopistan3 жыл бұрын
Sparkasse, da fehlte mir auf einmal auch ein Zeichen... Jetzt bin ich bei der Diba.
@lukas_ls3 жыл бұрын
@@Bennotopistan ja es war die Sparkasse
@ShenLong9913 жыл бұрын
@@lukas_ls Uuuuh Sparkasse. Das beste beim Onlinebanking war "das defaultpassword war ein 4stelliger PIN"... man konnte ein maximal 5stelliges alphanumerischen PIN eingeben, und der wurde akzeptiert... aber halt auch maximal ein 5stelliger PIN"... Auf die Frage hin warum das Passwort maximal 5 stellen haben kann his es "Ja das ist ja ein PIN und ohne eine TAN kann eh nichts gemacht werden, jetzt hab dich mal nicht so."... Ich hab keine Ahnung wie es da weiter ging.
@Sejiko3 жыл бұрын
Das hab ich bei steam auch schon geschafft *wollte übertreiben* musste support anschreiben xD
@DarkBlue30003 жыл бұрын
"Und nur weil man 'versehentlich' ein einfaches Hochkomma eingegeben hat" - Genau mein Humor ;-)
@Florian.Dalwigk3 жыл бұрын
😂
@lars78983 жыл бұрын
Das ist doch ein deutlicher Hinweis darauf, dass Passwörter im Klartext in der DB gespeichert werden. Normalerweise werden Passwörter doch gehasht und der Hash hat dann bei unterschiedlichen Passwörtern trotzdem die gleiche Länge. (Nicht bei allen Hash-Algorithmen, aber bei vielen)
@DrakoonLP3 жыл бұрын
Ne, die Passwortlänge könnte doch direkt im Browser ermittelt werden, von ein bisschen JS Code oder so?
@lars78983 жыл бұрын
@@DrakoonLP Darum geht es nicht... Klar wird die maximale Länge irgendwo geprüft, und das passiert möglicherweise mit Javascript. Nur als Begründung vermute ich, dass diese maximale Länge durch die DB begründet ist, wo die Passwörter als Klartext in einer Spalte gespeichert werden, die maximal 12 Zeichen zu lässt. Würde man die Passwörter hashen, wäre die Begrenzung nicht notwendig. Sprich gäbe es die Begrenzung mit JS nicht, würde ggf. der Insert in die Datenbank nicht funktionieren...
@DrakoonLP3 жыл бұрын
@@lars7898 das wäre aber umständlich, der JavaScript Code könnte direkt im Browser ausgeführt werden, ohne dass das Passwort jemals den pc in Klartext verlassen hat, woher willst du wissen, dass es im Klartext in der Datenbank gelandet ist?
@lars78983 жыл бұрын
@@DrakoonLP Wie gesagt: Es war eine Vermutung, *warum* die 12-Zeichen-Begrenzung überhaupt existiert... Womöglich werden die Passwörter in einer Spalte mit maximaler Länge 12 gespeichert. Dass es bessere Methoden gibt, ist mir bewusst.
@danthe1st3 жыл бұрын
Der gute VARCHAR(12) für Passwörter...uff
@pontifexmaximus60493 жыл бұрын
Ich bei Google: WAS!? Mein Passwort darf nicht mehr als 100 Zeichen haben? Das Portal: Amateure!
@bywadim3 жыл бұрын
@@oderpaul Leider… Ich hätte wie üblich ein 32-64 Zeichen langes Passwort für PP erstellt
@Protector19813 жыл бұрын
@@bywadim Ich nicht, wüsste auch nicht warum. Selbst wenn man meine E-Mail Adresse kennt und sogar das Passwort, würde man trotzdem nicht reinkommen :D Liegt aber einfach daran, weil ich a: gmail nutze und b: die alias-funktion dafür :D Ist absolut praktisch.
@legominimovieproductions3 жыл бұрын
Bist du bei 100 Zeichen nicht bald in dem Bereich wo die Wahrscheinlichkeit für zufällig gleiche Hashwerte enorm zunimmt?
@chaosmagican3 жыл бұрын
@@legominimovieproductions Das kommt stark auf den verwendeten Hash Algo an. Wir haben mit bcrypt jedenfalls noch nie eine Kollision festgestellt bei 120M usern (es wird vielleicht User geben die das gleiche PW haben aber wg. salt kommt nicht der gleiche Hash bei rum.
@4franz43 жыл бұрын
Ich wette die Passwörter in der Datenbank waren nicht mal gehashed + gesalted 😂
@vcele3 жыл бұрын
Da gehe ich auch mal von aus (hat sich wahrscheinlich gedacht: wenn wir so lange Passwörter speichern dann ist die 4gb SD-Karte vom Raspi so schnell voll)
@oliviuskehzawokaso3 жыл бұрын
@@vcele Vielleicht waren sie auch so großzügig und haben sich eine 8 GB SD-Karte geholt xD
@lars78983 жыл бұрын
Die Passwortspalte ist dann bestimmt auch "VARCHAR(12)", und die Prüfung ist nur dazu da, damit der INSERT nicht knallt :D
@schachsommer123 жыл бұрын
Ich weiß gar nicht, ob ich wirklich erfahren möchte, was mein Browser mit meinen Passwörtern anstellt, wenn ich Autofill o. ä. einstelle.
@keineangabe44343 жыл бұрын
@@vcele Wenn man nur die ersten 3 Zeichen des Passworts speichert wird die SD Karte nicht so schnell voll. Und die Nuterexperience ist gleich größer weil man nicht mehr so genau sein muss ob nun das Passwort "test123" oder "test1234" war.
@d2aio3 жыл бұрын
Ich kann ja verstehen, wenn man kein 1000 Zeichen langes Passwort zulassen möchte (evtl. Wegen Rechenleistung beim Hashen oder beim Unmarshal(len) der Login-Information bei der Validierung) - aber für 12 Zeichen fällt mir auch nichts mehr ein.. Mich würde da noch interessieren, ob der Userinput nur Client-Seitig überprüft wurde (z.B. nach Sonderzeichen)
@User5519833 жыл бұрын
Super Video. Ich war auch schon auf Portalen wo Max. 8 Zeichen für das Passwort erlaubt waren. Da meine Passwörter Grundsätzlich min. 32 Zeichen lang sind, hat das natürlich nicht gepasst und dachte mir gleich, das Portal ist alles andere als sicher... Das Erinnert mich aber an ein witz: "Ein Mann und eine Frau setzen das Passwort für den neuen Computer. Der Mann tippt "meinpenis". Kurz darauf kugelt sich die Frau vor Lachen auf dem Boden ... auf dem Bildschirm steht: "Fehler, nicht lang genug."" bester Passwort Witz :D
@sevento73 жыл бұрын
Maximallänge in Passwörtern klingt übrigens nicht sehr danach, dass sie gehasht gespeichert werden...
@Florian.Dalwigk3 жыл бұрын
Genau!
@2LucasKane33 жыл бұрын
Während meiner Ausbildung zum FAE habe ich tatsächlich fast nichts über Sicherheit gelernt. Das habe ich dann aber glücklicherweise direkt im ersten Praktikum beigebracht bekommen. Auf deiner Bewerberseite werden Passwörter warscheinlich noch in Reintext hinterlegt. Selbst ich kleiner FAE, der nur Verwaltungsprogramme schreibt, sichere mich gegen SqlInjection und XSS ab und hashe Passwörter so, dass nicht mal ich die noch rausbekommen kann, selbst wenn ich wirklich will. Oh, und das mit der Maximalgrenze für das Passwort: Da hat einer in der Datenbank das Feld für das Passwort wohl auf 12 begrenzt (VARCHAR). Mehr als 12 zeichen können also nicht gespeicherrt werden. Das ist natürlich blöd. Ich dachte echt, dass es solche Seiten nicht mehr gibt.
@Florian.Dalwigk3 жыл бұрын
Ich bin sehr froh, dass du GERADE BEI VERWALTUNGSPROGRAMMEN, die bestimmt auch von Behörden genutzt werden, so auf die Sicherheit achtest! Das beruhigt mich :)
@doomse1503 жыл бұрын
Ich meine jede Web Anwendung die ein High Level Framework wie bspw Django nutzt, sollte derartige Probleme doch gar nicht haben können. Außer man gibt sich aktiv Mühe um diverse Sicherheitsmechanismen zu deaktivieren
@user-tr8nk3kw5y3 жыл бұрын
Perfekt! Da bewerb ich mich gleich mal xD
@LB-qr7nv3 жыл бұрын
Als kleiner Tipp, ich glaube die haben im IT-Bereich Personal-Mangel
@radiaspro45823 жыл бұрын
Ich würde ja gerne behaupten, dass das ein unerwarteter Einzelfall wäre, ich weiss aber aus realtiv zuverlässiger Quelle, dass selbst an manchen Unis mit Informatikschwerpunkt maximale Passwortlängen verwendet werden. Das tut schon weh...
@Florian.Dalwigk3 жыл бұрын
Unglaublich
@doomse1503 жыл бұрын
Aber wie kommt sowas denn überhaupt zustande. Ich meine, die meisten Webserver Frameworks (persönlich kenne ich Django für python, Symfony für PHP und Spring für Java) liefern doch alle User Account Management out of the box mit. Und wenn man nicht weiß, was man da tut, lässt man da doch einfach die Finger davon und benutzt den Standard, oder?
@doomse1502 жыл бұрын
@@Ph34rNoB33r Aber weder ein Netzwerkdrucker, noch ein Laborgerät werden doch jemals direkt ans Internet angeschlossen, oder? Sowas landet doch nur in einem internen Netzwerk.
@JB-hr6yp3 жыл бұрын
Selbst wenn man wie ich (wenige Vorkenntnisse in Sachen IT Sicherheit) bei dem Titel stutzig wird, frage ich mich welche Pfeifen so etwas entschieden haben
@JoBaCraft_3 жыл бұрын
Selbst ich der seit 3 Monaten Informatik in der schule hat bin stutzig geworden....
@blark47113 жыл бұрын
Ich habe auch schon ähnliches erlebt, aber das war bei einer Passwortlänge von ~30 Zeichen der Fall. Obwohl das dann immer noch unverständlich ist. Ich würde mich auch für ein Video zu alternativen Login Verfahren interessieren. Stichwort Hardwaretoken oder SmartCard / Yubikey
@themicraft3 жыл бұрын
Wäre ein Hardwaretoken nicht am Client abhängig?
@blark47113 жыл бұрын
@@themicraft Meinst du damit die Schnittstellen wie USB? Dann ja! Man muss darauf achten, dass alle seine Geräte die Technik können. iPad's haben (meines Wissens nach) kein NFC, Telefone oft kein USB-C aber NFC und Desktop PC's / Laptops haben teilweise keins von beidem. Ich probiere aktuell mit einem Hardwaretoken der USB-A und NFC kann und kommen gar nicht mal so schlecht klar.
@themicraft3 жыл бұрын
@@blark4711 Ich habe mich eigentlich gefragt, dass der Client das bestätigen müsste, was nicht sicher wär btw z.B. mein Handy und mein PC haben USC-C, mein Handy sogar 2 mal. NFC hat nur mein Handy. Zu ipads kann ich nichts sagen
@diesertyp11473 жыл бұрын
@@themicraft Der Hardwaretoken hängt zwar am Client, wie genau aber die Verifizierung abläuft ist vom Protokoll abhängig. Bei Yubikeys zum Beispiel sind OTPs gängig, also sogenannte One Time Passwords. Diese werden zwar vom Client bzw. dem Key generiert Aber serverseitig validiert und damit ist es keine clientseitige verifikation. Jetzt könnte man natürlich vermuten, dass es problematisch wäre, wenn jemand das Paket ausliest, dass zum Server geht und das otp enthält. Aber da es eben ein onetime password ist kann es nur einmal validiert werden und danach nie wieder und der Hacker kann mit dem abgefangenen otp nichts anfangen.
@diesertyp11473 жыл бұрын
@@themicraft man könnte noch ergänzen dass das ein bisschen vergleichbar ist mit 2fa Codes von Google, die werden ja auch am Server validiert.
@LetsFluffy3 жыл бұрын
Bei so einem Portal wäre der Job in deren IT Abteilung doch sicherlich ein Traum 🤨🤨🤨
@Florian.Dalwigk3 жыл бұрын
Da wäre man selbst mit minimalen Kenntnissen der King 😄
@LetsFluffy3 жыл бұрын
@@Florian.Dalwigk die nehmen sich bestimmt auch ein Beispiel an deutschen Schulen und programmieren mit Zettel und Stift und irgendein Hievi muss das dann abtippen 🧐🧐
@Kawa4Mike3 жыл бұрын
@@Florian.Dalwigk ich fürchte du wärst nicht der King, sondern würdest von Deine Kollegen gelyncht werden, wenn Ihnen einfällt das Sie nichts weniger mögen als Klugscheißer. (-; Dann lieber als weiterreisen, als Anhalter ...
@ShenLong9913 жыл бұрын
Nein, weil du dann plötzlich der schuldige für alles schlechte in der Firma bist weil du gegen "Das haben wir schon immer so gemacht" ankämpfst... und dazu noch unterbezahlt bist... weil isso
@jokeclaesen47303 жыл бұрын
Scout: "Warum sollten wir gerade SIE in unserer Abteilung für IT-Sicherheit einstellen?" Bewerber: "weil ich mich selbst zum Vorstellungsgespräch eingeladen habe."
@pascalrenner43203 жыл бұрын
Danke für das tolle Video, gut reagiert! :D Bei on premise SAP-System sind es aktuell 40 Zeichen Beschränkung - ein Fortschirtt ^^
@Florian.Dalwigk3 жыл бұрын
Immerhin
@lol-vq8dh3 жыл бұрын
Wie bei banken im online-Banking. Da sind auch manchmal nur max 12 oder 14 stellen möglich. BEI EINER BANK
@obinator90653 жыл бұрын
Mit 4 stelligen Pins is auch so ne Sache
@kgn37793 жыл бұрын
Ist mir letztens bei Paypal passiert....
@schwingedeshaehers3 жыл бұрын
@@obinator9065 wenn man 3 Versuchen gesperrt wird geht es.
@pascal80453 жыл бұрын
Oder noch besser: Kontaktlos Ich meine bis 50 € ist kein PIN erforderlich
@julian66533 жыл бұрын
@@pascal8045 Naja Kontaktlos ist eher weniger problematisch
@SELBLINK_in_your_area3 жыл бұрын
Es ist so angenehm, am Ende des Videos mal nicht "abonnieren" und "Glocke" zu hören! 🙂 Die meisten Nutzer auf KZbin wissen schließlich auch so, wie das geht. Da braucht man nicht nach jedem Video einen Hinweis.
@Florian.Dalwigk3 жыл бұрын
Genauso sehe ich das auch! Wer abonnieren will, macht das schon ;) Bei so einem Call to Action mache ich das erst Recht nicht. Zumal die Abonnenten nichts bringen, wenn niemand die Videos schaut.
@SELBLINK_in_your_area3 жыл бұрын
@@Florian.Dalwigk Dann hast du 0 Kanäle abonniert? Ich meine ja nur, weil es mittlerweile ja jeder macht! (koreanische Kanäle teilweise ausgenommen)
@Florian.Dalwigk3 жыл бұрын
Ne, es gibt viele Kanäle, die das auch so machen wir ich ;)
@philippschneider60963 жыл бұрын
Vielleicht sind wir alle Teil deines Traums und du träumst dir diese Kommentare auch zusammen. Wäre irgendwie beruhigender 😅
@cobalius3 жыл бұрын
Ja und was passiert wenn er aufwacht? Ich will nich wieder zurück in den Äther D:
@Florian.Dalwigk3 жыл бұрын
Dafür gibt es doch Traumfänger 🤪
@cobalius3 жыл бұрын
@@Florian.Dalwigk stimmt, ich hatte hier mal einen uwu der hat aber nur spinnen gefangen😅
@keksdev3 жыл бұрын
Dieses Passwort wurde schon von genutzt. Bitte wähle ein anderes
@Florian.Dalwigk3 жыл бұрын
Lol :D
@okay12963 жыл бұрын
5:55 hehe jetzt hab ich dein passwort 🤣🤣
@kunstkritik3 жыл бұрын
Eine gewisse Passwortobergrenze kann ich nachvollziehen. Wenn man ein Passwortgeniert, dass den gesamten zur Verfügung stehenden Zwischenspeicher einnimmt, dann wird zwar die Hashfunktion im Hintergrund es auf die selbe Länge runtertrimmen wie jedes andere Passwort aber die kryptoHashfunktion hat dann mehr doch trotzdem mehr zu tun als für ein PW unter 256 Zeichen (oder was auch immer PW Generatoren für eine Länge nehmen). Ich weiß allerdings nicht was im Hintergrund genau passiert, wenn man bei der Kontoerstellung ein Passwort eingibt. Wird das über HTTPS verschlüsselt an den Server übertragen und dort dann der Kryptohash berechnet oder passiert das lokal und der Hash wird versendet? Bei ersteren könnten dann extrem lange PW genutzt werden, um den Server zu belasten und bei ersteren kann ein Angreifer rausfinden, welche Hashfunktion genutzt wird (denke ich zumindest)
@kayleesachs39273 жыл бұрын
Ist leider auch bei "seriösen" Firmen der Fall. Bei 1&1/Ionos dürfen Mail Passwörter z.B. nicht mehr als 20 Zeichen haben, und haben (wenn meine Erinnerung stimmt) auch eine Begrenzung welche Zeichen überhaupt erlaubt sind...
@ihrkundenberater30953 жыл бұрын
Aber nimmt die Sicherheit des Passworts noch wesentlich zu, wenn man statt 20 Stellen 25 Stellen verwendet? Die Zeit für Bruteforce ist schon beim ersten Fall exorbitant hoch, wenn man das Passwort aus einer Grundmenge von 62 Symbolen zusammenbaut.
@ИванИваныч-б3и3 жыл бұрын
Ich habe vor paar Wochen eine SIM-Karte registriert und bin auf dasselbe Problem gestoßen. Als ich die Meldung "ihr Passwort ist ungültig" bekam, war ich lange am ausrasten, weil ich dachte, dass die Seite von mir ein Passwort verlangt, obwohl ich noch kein Passwort erstellt habe. Es hat lange gedauert bis ich verstanden habe, dass mein Passwort zu lang ist. Danach war ich aber noch mehr am ausrasten.
@Florian.Dalwigk3 жыл бұрын
Verständlich!
@MiauRizius3 жыл бұрын
ERSTER (hoffe ich) Aber cooles Video xD Ich habe nur gelesen "Ihr Passwort ist zu lang" und dachte mir "wait whuut" xD Man sieht sich, hauste Rheinland :D
@user-tr8nk3kw5y3 жыл бұрын
Verdammt! XD
@Meowzofficial3 жыл бұрын
Vermutlich
@Florian.Dalwigk3 жыл бұрын
Stimmt, hier ist dein Preis: 🏆
@MiauRizius3 жыл бұрын
@@Florian.Dalwigk YAY danke c: xD
@vonBlankenburgLP3 жыл бұрын
Ah, da waren wieder die Sonderprofiprogrammierer am Werk. Applaus, Applaus! 🙄 Tolles Video auf jeden Fall!
@clumsyjester4593 жыл бұрын
Hatte vor Jahrzehnten mal einen Account bei einer Handyfirma (als die Teile noch nicht Smartphone hießen) und die haben mir mein Passwort mal im Klartext zugeschickt, als ich das Passwort-vergessen-System verwendet habe. Ganz großes Kino. Aber zu deinem Video. Setz dem Admin ein Ultimatum, dass er es innerhalb von einem Monat zu fixen hat. Wenn er es nicht macht, geh damit an die Öffentlichkeit. Manche Leute brauchen Druck.
@BenitoF20093 жыл бұрын
Genau so live erlebt. Bei der Webseite zur Essensbestellung in der Schule meiner Tochter. Keine Sonderzeichen, nur a-Z und 0-9 und max. 12 Zeichen. Und in dieser super-sicheren Umgebung sind die Kontodaten für die Abbuch der Kosten lesbar hinterlegt. Zur Erstanmeldung erhält man übrigens eine Mail mit den Benutzerdaten : Benutzer: Name des Kindes Passwort: Geburtstag des Kindes. Zu allem Überfluss ist das dann auch noch der Verwendungszweck auf der Lastschrift. Keine Ahnung vieviele Eltern das Passwort nach der Erstanmeldung geändert haben. Dazu muss man nämlich erst sehr lange auf der Seite suchen, bis man auf die Seite zur Passwortänderung kommt.
@Florian.Dalwigk3 жыл бұрын
Wahnsinn! Da lohnt es sich wirklich, mit dem Betreiber der Seite Kontakt aufzunehmen!
@BenitoF20093 жыл бұрын
@@Florian.Dalwigk Das hab ich in einer Elternversammlung schon mal angesprochen. Erkenntnis: Bei einem großen Teil der humanen Lebensformen ist wohl die Intelligenz in dem Baum hängen geblieben, von dem sie runter geklettert sind. Da kommen dann so antworten wie: "Da vergess ich's wenigstens nicht!"; "Das ist aber so schön einfach!", "Was ist daran so schlimm?" ; "Was sollen die schon mit den Daten machen, mehr Essen bestellen?" und "Das ist doch nicht so schlimm. Google weiß doch eh schon alles über mich." Vom Seitenbetreiber direkt bekommt man übrigens keine Antwort. Im Moment wird versucht, die Schulküche zu wechseln. Da müssen aber erst noch alle Eltern zustimmen. Das Verständnis für Sicherheit und Datenschutz ist an den Schulen ein Grundsatzproblem, daß leider fundamental missachtet wird. Das fängt schon bei Emails der Schulleitung an, bei denen die Empfänger alle im "An" oder "CC" stehen... Doch eine Verbesserung der Lage ist leider nicht in Sicht.
@finn81953 жыл бұрын
Ich nutze seit neustem einen Passwort Manager, der mir automatisch für die Registrierung Zeichenfolgen > 20 generiert. Und da stößt es bei mir auf vollkommene Unverständlichkeit, dass bei jedem 5.-6. vermeintlich seriösen Onlineshop - bei welchen man beispielsweise auch Kartendaten oder PayPal-Konten speichern kann für einen „bequemeren Zahlungsvorgang“ - Passwörter mit über 20 Zeichen nicht nutzen kann! Bei den ersten Registrierungen war ich verwirrt: „Wie Passwort ungültig? Darf man jetzt zB. keinen Unterstrich mehr verwenden oder was ist da los?“ Ich bin gar nicht drauf gekommen, dass solche gigantischen Plattformen Passwort-Stellengrenzen von 19/20 Zeichen festsetzen..
@a68k_de3 жыл бұрын
Ja, viele Firmen / Unternehmen zeigen sich im Internetauftritt von ihrer besonderen Seite. Erschreckend, wie sehr manche kompetenten Personalbedarf haben. Selbst, wenn man sich dort erfolgreich bewerben könnte, um solche Defizite aus der Welt zu schaffen, hätte man keine Chancen gegen die Entscheider anzutreten...
@paprika17163 жыл бұрын
Habe gerade mein Passwort bei Ubisoft geändert. Da gibt es die Regel: Passwort muss zwischen 8 und 16 zeichen sein. Was soll ich jetzt davon halten? Gerade bei so einem großen Unternehmen sollte doch die Sicherheit ernst genommen werden. Gibt es vielleicht noch andere quasi-ausreden warum die Passwortlänge begrenzt wird außer das hier oft postulierte "wird dann wahrscheinlich als Klartext gespeichert"?
@Florian.Dalwigk3 жыл бұрын
Vlt noch die User Experience. Wenn man zu lange braucht, um sein Passwort einzugeben, leidet evtl die User Experience. Das Argument ist aber sehr weit hergeholt ;)
@paprika17162 жыл бұрын
@@Florian.Dalwigk Hab jetzt nochmal was gefunden was mich echt sauer macht. Bei einer bekannten Bank in Deutschland (welche ich jetzt nicht unbedingt weiter nennen möchte) werden auch Passwort-Vorgaben für das Anmelden im Online Banking gemacht: zwischen 8 und 12 Zeichen, mindestens eine Zahl, mindestens ein Sonderzeichen. Zudem gibt es als zweiten Faktor nur SMS-Tan, iTAN-Listen oder die hauseigene App. Wie würdest du diese Gesamtsituation bewerten?
@obinator90653 жыл бұрын
Ich nehm meistens die absolute Maximum-Länge für Passwörter, find das mit den 16 bei Paypal schon schwachsinnig. Meine Passwörter sind selber schon mehrfach verschlüsselt, geht dann nicht leider.
@febuloe93923 жыл бұрын
Bei Paypal geht bis zu 20 Zeichen, ist aber trotzdem wenig.
@NilsSeegerer3 жыл бұрын
Habe letztens bei Payback mein Passwort verloren -> Passwort vergessen und neues eingeben, dabei wurde mir maximal 16 stellen erlaubt. Wollte ich nicht und habe den Support angerufen, der meinte ich kann später ein längeres Passwort eingeben. Also 15 stelliges neues Passwort eingegeben und direkt im Anschluss auf 50-60 Zeichen geändert...
@asumyt3 жыл бұрын
Wo wir schon beim Thema sind: PayPal hat eine maximale Passwortlänge von 20 Zeichen (Stand 09.03.2021), was meiner Meinung nach für einen Online-Banking Dienst auch nicht wirklich gut ist.
@Florian.Dalwigk3 жыл бұрын
Naja, aber 20 Zeichen sind schon ziemlich gut. Also für 20 Zeichen Brute Force ohne Anhaltspunkt braucht meine Hashkatze ewig!
@asumyt3 жыл бұрын
@@Florian.Dalwigk Naja, je nach gewähltem Hash-Verfahren lassen sich mittlerweile schon Passwörter mit relativ vielen Zeichen knacken, wenn man nen paar leistungsstarke Grafikkarten in ein Cluster packt (da ist die Hashkatze ein gutes Stichwort, da dieses die GPU-Leistung auch sehr gut nutzen kann ;) ). Aber mit entsprechenden Dictionaries könnte man ggf. auch schon genügend Accounts knacken, vorallem weil sich diese Listen meist so auf Zeichenlängen von 8-24 fokussieren. Da wäre es meiner Meinung schon angebracht, die maximale Zeichenlänge auf mindestens 32 anzuheben, gerade wenn es sich um wichtige Dienste wie Online-Banking handelt.
@oooBASTIooo3 жыл бұрын
@@asumyt Das Problem ist nicht die maximale Länge, sondern der User. Wenn jemand zufällige Passwörter nutzt, helfen dir Dictionaries überhaupt nicht und 20 Stellen kann man in absehbarer Zeit sicherlich nicht brute-forcen. Selbst wenn man keine Sonderzeichen benutzt ist der Suchraum in der Größenordnung 10^35 ! Sollte dein Rechner 10^25 Vergleiche in der Sekunde schaffen (absolut utopisch), sind das noch etwa 300 Jahre Rechenzeit.. Viel Spaß beim Warten!
@pealboy3 жыл бұрын
Ich hatte mal etwas Ähnliches erlebt. Als ich bei einer Windows- Version über 556 Zeichen eingeben wollte. Hat Windows dies abgelehnt mit der Begründung das Passwort sei zu lang.😔 Leider weiss ich nicht mehr um welche Windows Version es sich dabei handelte.
@AvangerCellar2 жыл бұрын
PayPal hat auch so eine total unsinnige Passwortlängenbegrenzung im System. Als ich mein PW damals einrichten wollte bin ich fast ausgeflippt, was für ein Müll sich ausgerechnet so ein Finanzunternehmen leistet. Wie der heutige Stand ist weiß ich nicht.
@4n1eu3 жыл бұрын
Paypal: max. 20 Zeichen. Sparkasse: max. 5 zahlen
@vonBlankenburgLP3 жыл бұрын
Die Sparkasse nimmt auch Buchstaben und Sonderzeichen. Aber ja, die Zahn Fünf ist korrekt. Für mich völlig unverständlich! Bei der VoBa freie Bahn.
@aekwav3 жыл бұрын
@@vonBlankenburgLP dafür hast du da wenigstens insgesamt nur 3 Versuche bevor das Konto gesperrt wird. Soweit ich weiß ist das entweder irgendeinem Gesetzt oder einer Firma die für die Mehrheit an Banken die Software macht geschuldet.
@Ahris_aus_der_8._Dimension3 жыл бұрын
Die Sparkasse nimmt für den Online Bankinv Zugang auch mehr als 5 Zeichen. Das war früher mal so.
@nitro99x3 жыл бұрын
Kenne ich von der Consorsbank, da müssen es genau 5 Zeichen sein. Immerhin hat man bei Banken und EC-Karten nur drei Versuche, trotzdem verwirrend, dass es nur 4 Zahlen bzw 5 Zahlen und Buchstaben sind.
@ChrisXsbhal3 жыл бұрын
Falsch das war früher, bei der Sparkasse gehen beim Passwort 38 Stellen und beim Anmeldenamen 15 Stellen jeweils mit Buchstaben Zahlen und Sonderzeichen.
@johnwayne80593 жыл бұрын
😂🤣😂...maximal 12 Zeichen...🤣😂🤣...ohne Sonderzeichen...😂😂😂😂...ich kann nicht mehr...!😂🤣😂🤣😂🤣😂🤣😂🤣😂🤣😂🤣😂👏👏👏😂🤣😂🤣😂 ...vermutlich wurden die Passwort-Inputs nicht gestreamt, anders kann ich mir das nicht erklären...🤦♂️🤷♂️ Aber ist doch ideal um eigene brute-forcing tools zu testen! Kannst du die URL teilen? (Joke!)😬 ...hab lang nicht mehr so gelacht wie bei diesem Video... Danke!👍👍👍
@Florian.Dalwigk3 жыл бұрын
Gerne :) Ne, den Link teile ich besser nicht ... und testen darf man da natürlich auch nichts ohne Erlaubnis.
@johnwayne80593 жыл бұрын
@@Florian.Dalwigk Das ist mir natürlich bekannt und der Leak sollte um Himmels Willen wirklich nur'n Joke sein!😜 Schließlich weiß man nie was sich für eine "Einstellung" hinter einer IP verbirgt!😇🟢
@johnwayne80593 жыл бұрын
@@anion21 Moin, moin! Ne, ne, kenne das sehr gut, nur bei Authentifizierungsvorgängen sollten solche Restriktionen längst der Vergangenheit angehören. Nicht zuletzt wegen "salt & pepper"...! Amüsiert hat mich daran so sehr, das aufgrund des Wunsches die Sache für den Programmierer einfach zuhalten, ganz massiv sowohl auf die Sicherheit der User als auch auf die eigene Sicherheit verzichtet wird. Das kann ich nicht nachvollziehen, ganz ehrlich! Denn wenn ich mich in einer IT-Firma bewerbe und dann auf so etwas stoße, dann weiß ich, ich kann zwar easy die Kohle mit heim nehmen, aber wie lange wird's diese firma wohl geben...!😜 natürlich sind solche Restriktionen an der richtigen Stelle hilfreich (z.b.:artikelnummernfelder,etc.), aber nicht an dieser Stelle! Denn da es sich, gestreamt oder nicht, eh um reinen Text handelt, ist auch die Speicherkapazität wenig relevant, zu mindest wenn die Datenbank dahinter eine vernünftige ist!
@philippschneider60963 жыл бұрын
Was ist eigentlich mit den Video 'Ich habe doch nichts zu verbergen' passiert ? Ich kann es über die Suche nicht finden und bei durchscrollen durch den Kanal konnte ich auch nicht finden.
@shadowwhite93243 жыл бұрын
ich finde ne maximale passwort länge von 24 oder 32 zeichen akzeptable (Manuell vergebene Passwörter) Meine Frage eher Warum keine Sonderzeidchen bzw Exceptionals das PW wird doch gehasht und mit Kryptographie verschlüsselt, wird beim Sende Prozess etwa die Sonderzeichen als verbotene zeichen erkannt und gewertet da das system dies als execution wertet? Ubisoft bzw Ubisoft Connect Erlaubt Max länge von 16 was auch noch einigermaßen im einklang mit den meisten wäre Mich interesiert es eher als was diese felder gespeichert als Array klar aber mit welcher länge Byte/Short/Integer/Long Integer ?
@badumms31143 жыл бұрын
Frage:) Wenn vorausgesetzt ist, dass kein unerwünschter Zugriff auf die Passwort Datenbank möglich ist (hypothetisch) und eine Limitierung der maximalen Anmeldeversuche vorliegt, besteht dann nach wie vor ein signifikanter Unterschied, ob ich ein Passwort mit 8 oder 30 Zeichen verwende? Vielleicht sehe ich den Wald vor lauter Bäumen nicht :D
@Florian.Dalwigk3 жыл бұрын
Ja, weil man 8 Stellen leichter erraten kann als 30.
@badumms31143 жыл бұрын
@@Florian.Dalwigk Da hast du natürlich Recht. Aber ist nicht die Wahrscheinlichkeit denkbar gering ein Passwort zu erraten bei 208827064576 Möglichkeiten (nur klein Buchstaben und 8 Zeichen) in nur 3 Versuchen?
@Florian.Dalwigk3 жыл бұрын
Ja, wenn du komplett random rätst. Aber das macht man in der Praxis ja normalerweise nicht.
@AS-os3lj2 жыл бұрын
Welche Länge benutzt du denn für Passwörter? Bzw. was empfiehlst du?
@Florian.Dalwigk2 жыл бұрын
Mindestens 12.
@ederedr51003 жыл бұрын
2:50 zeigt einfach die perfekte Reaktion XD
@Florian.Dalwigk2 жыл бұрын
:D
@kommentarschreiber16113 жыл бұрын
Sind das schon zu viele Komplimente von mir? Keine Ahnung 😆 Das Video hat mir aufjedenfall wieder sehr gut gefallen und ich fand es echt witzig, da es einfach so bizzar ist xD Ich glaube jeder dachte sich, dass irgendetwas am Titel nicht stimmt oder so haha
@Florian.Dalwigk3 жыл бұрын
😄👍
@Patsche_3 жыл бұрын
Ich finde allgemein Passwortvorgaben total Sinnbefreit. Wenn da dann steht: Muss Sonderzeichen enthalten Muss Zahlen enthalten Muss Großbuchstaben enthalten Zahlen dürfen nicht am Ende stehen Großbuchstaben nicht am Anfang Dann verschwendet man wieder so viele Passwortmöglichkeiten, dass es am Ende nicht mehr Zwangsweise sicherer ist, da man ja extrem viele Möglichkeiten bei ner Attacke direkt rausfiltern kann.
@Florian.Dalwigk3 жыл бұрын
Ja, ein Angreifer weiß dann, nach welchem Mustern er suchen muss. Und je komplexer das Passwort sein muss, desto eher schreibt man es sich auf.
@doomse1503 жыл бұрын
@@Florian.Dalwigk Aber ich glaub Passwörter aufschreiben ist mittlerweile echt eins der kleinsten Probleme. Das setzt ja immer noch einen Einbruch in dein Haus voraus, bei dem der Einbrecher sich die Zeit nimmt deinen Papierkram durchzusehen
@Florian.Dalwigk3 жыл бұрын
Nicht unbedingt ... Gerade in Büroumgebungen schreiben sich viele die Passwörter gut sichtbar auf den Bildschirm etc.
@doomse1503 жыл бұрын
@@Florian.Dalwigk Ja okay, im beruflichen Kontext mag das was anderes sein. Aber ist auf Zettel schreiben im Zeitalter von "Browser speichert Passwort" überhaupt noch verbreitet (nicht das das besser wäre)
@nicolasj67453 жыл бұрын
@@doomse150 Türlich. Was bringt mir meine supersicheren Passwörter alle an einer Stelle gespeichert zu haben, die ans Internet angeschlossen ist. Dann doch lieber das alte Notizheft, was versteckt in meinem Haus rumliegt. Denn das mir der Computer abschmiert ist wahrscheinlicher, als das das Haus abbrennt. Und das jemand in meinen Computer einsteigt und Passwörter findet ist wahrscheinlicher, als das jemand ins Haus einsteigt und den Notizzettel findet.
@olotolow3 жыл бұрын
Wenn du dein passwort für die seite vergisst bekommst du es bestimmt auch per email geschickt...
@Shadow819893 жыл бұрын
Das hatte ich auch schon. Also in der Bestätigungsmail für meine Anmeldung: "Herzlich Willkommen bei xyz! Ihre Login-Daten sind: Mailadresse, Passwort" - da habe ich das Konto direkt wieder gelöscht.
@David-nq7ql3 жыл бұрын
3:44 "Ne hab ich nicht" XD nice. Willkommen in 2021
@Florian.Dalwigk2 жыл бұрын
;)
@rudolfpast92433 жыл бұрын
Stadtsparkasse München hatte bis vor kurzem maximal 6 Stellen fürs Onlinebanking. Wurde inzwischen zum Glück geändert. Die sind jetzt mächtig stolz auf sich.
@Florian.Dalwigk3 жыл бұрын
Uppps
@smylemusicproductions88973 жыл бұрын
Könnte eine Obergrenze für Passwörter nicht auf eine 'ungehashte' Speicherung der Passwörter in der Datenbank hindeuten? Hashs haben ja zumeist eine Standartlänge...
@Florian.Dalwigk3 жыл бұрын
Nicht unbedingt, da man die Bildungsregeln vor dem Hashen prüfen kann.
@adwans14912 жыл бұрын
Ist eine brute force Protection wenn man limitiert wie oft man ein Passwort eingeben kann oder können hacker dies sowieso einfach umgehen?
@Florian.Dalwigk2 жыл бұрын
Genau so etwas ist das. Es gibt aber mehrere Methoden.
@Kkwz183 жыл бұрын
Kann mir jemand erklären, was ein SQL Fehler ist? Hab das irgendwie nicht verstanden
@Florian.Dalwigk3 жыл бұрын
SQL = Anfragesprache für Datenbanken. Wenn man Fehler in der Syntax von SQL macht, dann teilt die Datenbank das einem ggf. durch Fehlermeldungen mit.
@pascal80453 жыл бұрын
Gibt es nicht eigentlich schon Passwortlängen Begrenzungen? Immerhin kann eine Datenbank doch nur begrenzten Speicher freigeben
@janb.94253 жыл бұрын
Ja, aber doch nicht bei 12
@hansgartner60023 жыл бұрын
also ich bin kein profi, aber wie ist es denn bei den großen online job börsen wo man nur einmal seine bewerbung angibt und dann sich auf viele jobs sich bewerben kann aus ?
@Florian.Dalwigk3 жыл бұрын
Was genau soll damit sein?
@st0ox3 жыл бұрын
Bei der letzten Bank wo ich mein Konto hatte gab es irgendwann eine Umstellung des online Bankings wofür man ein neues Passwort für den Account auswählen musste (es gab schon noch zusätzlich einen two factor für Bezahlungen selber, aber auch der war ein IT-sicherheitstechnischer Witz). Auch bei dieser Bank war es so, dass sich die Seite beim erstellen des Account Passwortes beschwerte, dass mein 12 Zeichen Passwort zu lang sei (es waren maximal nur 8 erlaubt). Daraufhin hab ich mein Bankkonto aufgelöst. Ich glaube übrigens, dass dies ein typisch deutsches Problem ist, also zumindest, dass ansich seriöse Unternehmen wirklich unseriöse IT Sicherheitskonzepte haben und immer noch obscurity weit vor Security stellen.
@b3n_b3 жыл бұрын
Und könnte die vorgegebene Maximallänge eigentlich ein Hinweis darauf sein, dass die Passwörter nicht als Hash gespeichert werden? Denn bei der Speicherung als Hash sind ja alle Hashes gleich lang und der Speicherverbrauch ist deshalb ebenfalls identisch. Wenn die Passwörter jetzt jedoch im Klartext gespeichert äwerden, dann würden längere Passwörter für den Betreiber auch einen höheren Speicherverbrauch bedeuten... Jetzt macht es mir gerade etwas Angst, dass PayPal eine Maximallänge hat.
@Florian.Dalwigk3 жыл бұрын
Ne, das kann auf Clientseite bereits gerprüft werden.
@devnull69383 жыл бұрын
Über die Anwendung (HTTPS) kann man kaum 10^12 Versuche durchführen. Die Gefahren liegen woanders. 10^12 ist nur kritisch, wenn man die Datenbank klaut.
@markst.53833 жыл бұрын
Leider ist eine Begrenzung der maximalen Passwortlänge immer noch eher die Regel als die Ausnahme. Bei Paypal ist es bspw. immer noch begrenzt und muss sogar recht kurz sein.
@Florian.Dalwigk3 жыл бұрын
Wie kurz muss das bei Paypal sein?
@markst.53833 жыл бұрын
@@Florian.Dalwigk hab's eben ausprobiert "Das Passwort muss 8 bis 20 Zeichen lang sein". Das grenzt die Möglichkeiten schonmal deutlich ein. Sonderzeichen sind jedoch kein Problem. Dafür gibte es erst seit einem Jahr c.a. die Möglichkeit für 2FA eine APP zu nutzen - vorher ging das ausschließlich per SMS.
@Florian.Dalwigk3 жыл бұрын
Ah, OK, danke für die Info
@der-ScheF3 жыл бұрын
Was für eine coole Anekdote mit den 8 Stellen bei SAP. Meine Frau ist Informatik Lehrerin, das wird sie einbauen
@Florian.Dalwigk3 жыл бұрын
Bei NTLM Hashes ist das noch schlimmer gewesen 🙈 Da kommt bald ein Video zu. Bei SAP gibt es ja eine Lösung ... Einfach richtig konfigurieren ;)
@keineahnung72783 жыл бұрын
3:56 vielleicht träume ich aber nur, dass ich es mir gerade ansehe.
@smutred2393 жыл бұрын
Ernst gemeinte frage, die zahl 42 ist also echt ne weit verbreitete praxis in passwörtern?? Insbesondere beim anhängen an ein Wort?
@Florian.Dalwigk3 жыл бұрын
Vor allem so etwas wie 1, 2 oder 3. Die 42 ist hier anekdotische Evidenz.
@vantablack2783 жыл бұрын
Ich frage mich wieso man bei Paypal nur maximal 20 Zeichen für das Passwort benutzen kann.
@Florian.Dalwigk3 жыл бұрын
Das erschließt sich mir auch nicht so ganz.
@musterknabe32233 жыл бұрын
Knappschaft Kundenportal ... min 8 max 15 .... Standard Einstellung der System I ( IBM Mainframe ) Max 10 und caseinsensitive ... Willkommen im Jahr 2021
@Florian.Dalwigk3 жыл бұрын
Krass
@anastassogoldschmied3 жыл бұрын
Warum soll den Passwörter speichern teuer sein? Sind die nach dem hash nicht alle gleich lang, was auch interessant wäre, ob der Anbieter seine Passwörter hasht. Oder der Web code kann nur strings von bis zu 12 Zeichen Hashen .....warum auch immer.
@justjulz27793 жыл бұрын
Cooles video, aber was ist “mahway“( (0:41) Malware?
@Florian.Dalwigk3 жыл бұрын
Ist die Frage ernst gemeint?
@Enderized3 жыл бұрын
Was ich vor ner weile mal hatte... da war nem Portal meine EmailAdresse zu lang... ?? überall geht die aber bei denen nicht? :D
@Florian.Dalwigk3 жыл бұрын
😂
@darkrai5653 жыл бұрын
Ich habe schon mal nach der Aktion „Passwort vergessen“ eine E-Mail mit meinem Passwort im Klartext erhalten. :) Ich weiß leider nicht mehr welche Seite es war, aber ich benutze sie ja auch nicht mehr.
@Florian.Dalwigk3 жыл бұрын
Echt jetzt? So etwas geht ja gar nicht!
@im1random2633 жыл бұрын
Hört sich nicht so sicher an aber was ist genau das Problem damit?
@BeamDeam3 жыл бұрын
@@im1random263, dass das passwort wohl im klartext gespeichert ist und wenn die Webseite gehackt wird, hat man direkt dein passwort.
@BeamDeam3 жыл бұрын
@@M3N715, das ist ja nicht das neue passwort, sondern er hat das alte was er gesetzt hat zugeschickt bekommen. Hatte das auch mal bei einer Webseite. Als Beispiel: Ich benutze auf dieser Website das das Passwort "passwort123" und wenn ich bei der Seite auf "Passwort vergessen klicke", kriege ich eine Email wo mein passwort "passwort123" drinnen steht und nicht ein neues zufällig generiertes passwort. Heißt also, dass das passwort irgendwie im klartext gespeichert ist.
@M3N7153 жыл бұрын
@@BeamDeam Hab meinen Fehler auch gerade bemerkt. Da hast du natürlich recht.
@Deeem20313 жыл бұрын
Ich habe mal eine automatische Mail von einem Forum bekommen, dass ich doch schon länger nicht mehr angemeldet war und falls ich meine Anmeldeinformationen vergessen habe standen die auch gleich noch mit bei. Nicht nur Nutzername auch Passwort - in Klartext... Hat zumindest als Erinnerung gereicht meinen Account zu löschen.
@Florian.Dalwigk3 жыл бұрын
Krass 😳
@klossouce4923 жыл бұрын
Könntest du bitte die fachwörter und abkürzungen erklären? Hab kaum was gecheckt…
@Florian.Dalwigk3 жыл бұрын
Ich kann nicht bei jedem Video alle Basics erklären. Dafür ist meine Playlist zur Cybersicherheit da.
@Florian.Dalwigk3 жыл бұрын
Oder konkret nachfragen, welche Begriffe dir unklar sind.
@TheCatAliasTNT2k3 жыл бұрын
Hab schon bei Banken im Onlinebanking erlebt, dass man nur PINs mit 8 Zeichen für den Online Login festlegen kann. Leider sagen sie einem nicht, dass sie nur 8 Zeichen verwenden..... (Habs gemerkt, weil ich mich nicht anmelden konnte, denn beim verifizieren nehmen sie dann doch alle Zeichen)
@xorben19813 жыл бұрын
Die Rainbowtable des Betreibers geht nur bis 12 Stellen. 😇
@ricrendrer3 жыл бұрын
Wow und ich dachte, ich wäre der Einzige, der dieses Problem hat! 😂 Bei Paypal und Ricardo gibt es auch eine läppische max. Anzahl der PW Länge. Bis ich mal verstanden habe, dass dies kein Witz von den Seiten war … bin bis heute schockiert … 😐
@EideardVMR3 жыл бұрын
Bei uns im Unternehmen hat Chef eine Software gekauft die exakt das gleiche Problem hatte: Das Passwort muss 4 Zeichen und darf max 10 Zeichen haben. Ich bin vom Stuhl gefallen! Als ich die Software installiert habe (wusste von dem ganzen noch nichts) und die MS SQL Datenbank erzeugt wurde kam die erste Fehlermeldung: "Passwort entspricht nicht den Gruppenrichtlinien" . Ich dachte mir OK interessant... ich habe dann in die Bat Datei geschaut welche die Datenbank einrichtet und dort war der Benutzername und das Passwort für die Datenbank hinterlegt. Beides entsprach dem Namen der Software *facepalm* natürlich gleich mal abgeändert und weil die Installation durch die Bat Datei schon die halbe Datenbank geschrieben hat, erstmal ein Reset und nochmal das Spiel. Juhuu mit sicherem Namen und Passwort ist die Datenbank eingerichtet. Jetzt das Passwort für die Software hinterlegen... aber wo? Doku raus, steht nix. Hersteller angerufen und der sagt mir: "Das geht nicht das Passwort ist hardgecoded"... WTF? Also der Client der Software greift auf die Datenbank zu (direkt) mit einem fest gecodetem Login in einer nicht verschlüsselten Verbindung und der Nutzer der sich einloggt hat dann ein Passwort festzulegen das 4-10 Zeichen lang ist?! Der größte Witz ist dann noch, dass das Passwort als sha1 hash gespeichert wird... naja wie sicher sha1 ist brauch hier keinem erzählen... aber warum hashen und dann einen Maximalwert festlegen? Ich habe daraufhin die Software noch genauer unter die Lupe genommen und so ein Müll ist mir noch nie untergekommen. Ich entwickel selber Webapplikationen. Bin absolut kein Superman in dem Bereich und kein IT-Sicherheitsexperte aber die absoluten Grundlagen wie SQL Injections, XSS usw. kenne ich und weiß ich zu vermeiden. Aber in der Software lag viel mehr im argen als solche Kleinigkeiten... Daten werden schlecht in der DB abgelegt, keine Fremdschlüssel (ok, kann man mit leben), kaum eine Eingabevalidierung, falsche Datentypen in den Tabellen. Das Ding ist so schlecht, dass nach 1 Jahr Nutzung ich den Cache für die Datenbank auf 8GB erhöhen musste, weil sonst ein Arbeiten kaum möglich ist. Und ja, leider nutzt das Unternehmen die Software weiter... Trotz meiner Funktion als Datenschutzbeauftragter mit einer Risikoanalyse und einer ausdrücklichen Warnung diese Software zu nutzen hat man sich dafür entschieden sie zu verwenden... naja wegen solchen Chefs kommen solche Tools auf den "Markt". Positives Fazit: Ich habe so viel terz gemacht, dass wenigstens die Sicherheitslücken behoben wurden... Jetzt ist es fast nur noch Programmiertechnischer Dreck der aber wenigstens halbwegs sicher ist.
@ABaumstumpf3 жыл бұрын
Hab ich auch erst kürzlich gesehen, Passwortrichtlinie: Länge zwischen 8 und 15 Zeichen, MUSS enthalten: 1x Großbuchstabe, 1x Kleinbuchstabe, 2x Zahlen, 2x Sonderzeichen Mit jedem "muss" wird das Passwort unsicherer da es die möglichen Kombinationen nur deutlich einschränkt.
@oooBASTIooo3 жыл бұрын
Du verringerst dadurch zwar die Anzahl an möglichen Passwörtern, allerdings verhinderst du auch triviale Passwörter. Das ist wesentlich wichtiger. Wenn du alle 15 Zeichen ausnutzt kann man die Passwörter sicherlich nicht brute-forcen.
@HackerFrosch3 жыл бұрын
Also eine Maximallänge Ansich ist ja sinvoll, um die Datenbanken nicht so aufzublähen oder Overflows zu verhindern. Aber dann kann eine solche Obergrenze ja bei 20, 30 oder 40 setzen.
@Florian.Dalwigk3 жыл бұрын
Wenn die Passwörter GEHASHT sind, wie es sich gehört, ist die Länge des Passworts völlig unerheblich.
@HackerFrosch3 жыл бұрын
@@Florian.Dalwigk Achso ja stimmt. Noch besser sie sind garnicht gehasht oder ohne salt
@MrBAKI19973 жыл бұрын
Was glaubst du eigentlich wer du bist? Nur weil du dieses Video gemacht hast habe ich jetzt eine Gehirnerschütterung. So viele Stirnklatscher von solch einer Wucht hatte ich lang nicht mehr. Ich meine wenn selbst ich als nicht Programierer das verstehe. Kriegst ein Abo.
@Florian.Dalwigk3 жыл бұрын
Das tut mir wirklich sehr leid! 🙇♂️ Willkommen an Bord ;)
@alx3143 жыл бұрын
PHP schneidet ggf. nach 72 Zeichen das Passwort ab, daher wäre 72 Zeichen noch verständlich. Aber 12 Zeichen ist doch etwas wenig. Das Problem hatte ich aber auch gerade bei einem Stromanbieter, der hat für sein Kundenportal auch eine (zu kurze) Maximallänge, die dazu noch nirgendwo kommuniziert wird, ein längeres Passwort wird einfach mit dem (unsinnigen) Hinweis auf "zu kurz, muss mindestens 8 Zeichen und 3 der 4 Gruppen Großbuchstaben, Kleinbuchstaben, Ziffern und Sonderzeichen enthalten" abgewiesen.
@Florian.Dalwigk3 жыл бұрын
Oh, danke, das mit PHP wusste ich noch gar nicht!
@ElFredo19983 жыл бұрын
Genau darüber habe ich mich neulich bei Paypal und meiner Versicherung aufgeregt.
@Florian.Dalwigk3 жыл бұрын
Berechtigt
@anfanger43 жыл бұрын
außerdem: wenn die passwörter gehasht gespeichert werden (hoffentlich 😂) sind ja eh alle gleich lang oder?
@vonBlankenburgLP3 жыл бұрын
Ich habe die düstere Vermutung, dass da nix gehasht gespeichert wird. Vermutlich Klartext in CHAR(12).
@joda7233 жыл бұрын
Bei SAP war das aber auch früher so wenn die Probleme, und die Passwörter zu prüfen bei einer Länge von über 8, dann hatte auch sonst so ziemlich niemand dreh Kapazitäten des alles auszuprobieren. Und ich glaube nicht dass die immer noch so "schwaches" Sicherheitssystem haben
@b3n_b3 жыл бұрын
Habe mich darüber auch schon mehrfach aufgeregt. Aber zusätzlich noch mit den SQL Fehlern und den fehlenden gesperrten Passwörtern, so extrem hatte ich es noch nie. Selbst bei PayPal gibt es eine Maximallänge von 20 Zeichen, natürlich sollte das dicke ausreichen, aber wieso man diese Maximallänge festlegt verstehe ich dennoch nicht.
@Planthera3 жыл бұрын
ich muss sagen auf recht vielen Portalen ist es üblich nicht mehr als 16 oder 24 stellen zuzulassen komplett wierd
@dannyfox643 жыл бұрын
Lass mich raten, welches Portal das war? (Anbieter, die "kurze" Passwörter erfordern, sind bei mir "unten durch".)
@Florian.Dalwigk3 жыл бұрын
Da gibt es nicht nur ein Portal ;)
@Schaumi193 жыл бұрын
Warscheindlich ist genau das der Grund warum sie einen IT-ler anstellen wollen
@Florian.Dalwigk3 жыл бұрын
Dachte ich mir auch.
@Schaumi193 жыл бұрын
@@Florian.Dalwigk Dann wäre es aber gut genau die anzustellen die ihre Daten nicht eingetragen haben
@flugzeug01353 жыл бұрын
Hey, vielen Dank für die sehr guten Videos. Ich hab eine Frage an dich. Ich überlege zurzeit ein Studium in der Informatik zu beginnen. Ich bin schon Mitte zwanzig und habe bisher als Elektrotechniker gearbeitet. Ich interessiere mich sehr für die IT-Sicherheit. Deshalb überlege ich mir eventuell ein spezialisierteres Studium in der IT-Sicherheit zu starten. Ich bin mir aber nicht sicher ob ein “normales” Informatik Studium vielleicht doch mehr Sinn machen würde. In dem IT-Sicherheit Studium wird beispielsweise auf das Modul Theoretische Informatik verzichtet. Was ist deine Meinung dazu? Würde mich sehr interessieren :) Kleine Info am Rande: ich will das Studium berufsbegleitend durchziehen. Danke schonmal im Voraus :)
@Florian.Dalwigk3 жыл бұрын
Würde ich nicht empfehlen. Informatik normal und dann im Master IT-Sicherheit. Die Theoriemodule brauchst du früher oder später.
@flugzeug01353 жыл бұрын
@@Florian.Dalwigk vielen Dank für die Antwort. Dein Ratschlag war mir wichtig. Mach weiter so deinen Videos :)
@legrinu3 жыл бұрын
Übrigens auch bei PayPal der Fall. Maximal 16 Zeichen
@legrinu3 жыл бұрын
@@rosenclosed oh, dann habe ich das verwechselt. Aber auch 20 sind für mich nicht ausreichend, das stört mich einfach 😅
@WikogamingHD3 жыл бұрын
ich nutze einen Passwort Generator der Buchstaben Sonderzeichen und zahlen nutzt ist sowas gut und Sicher ????
@Florian.Dalwigk3 жыл бұрын
Kommt darauf an. Kannst du den offline nutzen? Was für ein RNG wird verwendet?
@Florian.Dalwigk3 жыл бұрын
Da habe ich bisher noch nichts Schlechtes von gehört :)
@WikogamingHD3 жыл бұрын
@@Florian.Dalwigk okay danke
@Florian.Dalwigk3 жыл бұрын
Gerne!
@bubbl_media3 жыл бұрын
Wow. Da ist man echt sprachlos. War das denn ein Bewerbungsportal direkt von dem suchenden Arbeitgeber, oder ein Portal eines externen Anbieters?
@Florian.Dalwigk3 жыл бұрын
Von einem externen Anbieter.
@balthasarshadow49973 жыл бұрын
Ui... mutig. :D Den Betreiber informieren kann gefährlich werden (nebenbei denke ich schmunzelnd an: CDU vs. CCC *vor lachen Schnappatmung*)
@Florian.Dalwigk3 жыл бұрын
Ja, ich weiß :/
@chaosmagican3 жыл бұрын
Zum Glück sind die meisten Unternehmen schlauer. Jemanden dafür anzuschwärzen schafft nur eine Neuland-Partei. Die meisten Unternehmen zahlen ja sogar gutes Geld für solche Befunde (Bug Bounty)
@loeffel9993 жыл бұрын
@@chaosmagican leider sind eben nicht so viele Unternehmen schlauer. Es kommt regelmäßig zu Anzeigen gegen "Hacker", die auf Security-Probleme aufmerksam machen. Und längst nicht alle Fälle kriegen so viel mediale Aufmerksamkeit wie Lilith Wittmann. Deshalb bietet der CCC an, als Mittelsmann aufzutreten. Ansonsten flattert durchaus häufiger eine Strafanzeige rein und bums Hausdurchsuchung, alle Geräte weg etc.
@pabilgamesch94863 жыл бұрын
Was ich fast noch mehr hasse, weil es einfach nervt: Bitte wähle eine Kombination aus Zahlen, Buchstaben und **diesen Sonderzeichen** aus.. Das ist einfach unpraktisch, wenn man einen Passwort-Generator benutzt... O.o
@flawlesscode64713 жыл бұрын
@19881141a55507651eef80ac27d2c2a1 was ist das für ein hash in deinem namen o.O.
@paulbrandtpxb3 жыл бұрын
Gibt es keine Passwortgeneratoren bei denen man einstellen kann, welches Sonderzeichen genutz wird und welches nicht? Ansonsten ohne Sonderzeichen generieren und ein paar passenden Sonderzeichen reinhauen.
@pabilgamesch94863 жыл бұрын
@@paulbrandtpxb Gibt es bestimmt aber ich benutze Keypass und da geht es halt nicht. Dafür kann ich Passwörter mit 40.000 Zeichen erstellen. ;D
@paulbrandtpxb3 жыл бұрын
@@ghize8347 Naja, bei den letzten 15 Seiten bei denen ich mich angemeldet habe gab es keine Beschränkungen, kp wo ihr euch jedesmal anmeldet :D Ja, klar das es stört
@paulbrandtpxb3 жыл бұрын
@@pabilgamesch9486 Das längste Passwort, welches ich aktuell nutze dürfte 50 Stellen haben, ein Anwedungsfall für 40.000 Zeichen hatte ich noch nicht
@PaddyYTs3 жыл бұрын
Ist beim Online-Shop von Media Markt übrigens ähnlich: Mindestens 8, maximal 15 Zeichen, aber immerhin dürfen (und müssen) sowohl Zahlen als auch Sonderzeichen verwendet werden… Mir trotzdem unverständlich, zumal es nicht so schwer ist, ein anständiges Login-System mit gutem hashing und v.a. ohne solche Beschränkungen zu implementieren. Aber ich vermute bei sowas einfach mal, dass es „historisch gewachsen“ ist
@h4z4rd10003 жыл бұрын
Ich befürchte ja bei der Qualität des Projekts, dass das Passwort maximal 12 Stellen sein darf, weil es in einem VARCHAR(12) gespeichert wird, so ganz ohne salted Hash.
@Florian.Dalwigk3 жыл бұрын
Ja, wahrscheinlich!
@JenBytecode3 жыл бұрын
Ich hab mich schon auf vielen schlechten Plattformen registrieren müsseb und oh weh. Da kommen Erinnerungen hoch. Mein persönliches Highlight war ja mal eine, wo man einfach kein Passwort angeben musste. Ja richtig gelesen. Man konnte zwar, aber wenn man da einfach nichts eingegeben hat ging es auch. Den Betreibern da war wohl die Sicherheit ihrer Kunden/User so egal das die sich erst garnicht darum gekümmert haben. Mitlerweile gibt es die platform auch nicht mehr. Ich frag mich echt ob die einfach mal komplett gecrackt wurde.
@flawlesscode64713 жыл бұрын
Bei MySQL ist ja auch rce möglich. Das heißt sie haben nicht nur die bewerber sondern auch ihre eigene infrastruktur in gefahr gebracht
@gragogflying-anvil36053 жыл бұрын
Soweit ich weiß kann sich MySQL nur innerhalb von sich selbst bewegen. Meinst du mit rce Zugriff auf das Gesamtysytem?
@wumwum422 жыл бұрын
Limits wie 64 oder 128 zeichen sind verständlich, weil sie sehr warscheinlich techschnisch bedingt sind (einfach weils typische bitlimits sind). aber ein limtit von 12 ist einfach nur EXTREM schlechtes design. Microsoft hat 8-20 zeichen... Noch schmlimmer sind dienste, die zu lange passworter annehmen und dann anpassen... KEIN SCHERZ, das ist mir u.a. BEI STEAM passiert. Wie gehinamputiert muss ein developer sein, sowas einzubauen. Musste mit meinem handy wieder zurücksetzen bis ich das unsichtbare limit getroffen hatte.
@klaasklever40963 жыл бұрын
Wie hat der Seitenbetreiber nach deinem Hinweis dann reagiert?