Passwort/Account-Sicherheit in Freewar

Hier kann alles rund um Freewar diskutiert werden.
Benutzeravatar
BOWSER
Feuerwolf
Beiträge: 60
Registriert: 20. Jan 2009, 16:19

Passwort/Account-Sicherheit in Freewar

Beitrag von BOWSER » 30. Nov 2010, 00:21

...dass das mit dem Hack so glimpflich und für die User folgenlos verlaufen ist.
Habe ich in dem immerhin 16 Seiten langen Thread kein einzigstes Mal gelesen und halte es dennoch für sehr erwähnenswert.

Von mir aus kann der Thread geschlossen werden :>



Edit von Xartos:
Threadtitel wurde wegen Gesprächsbedarf angepasst von "Dankeschön Sotrax..." in "Passwort/Account-Sicherheit in Freewar".
Zuletzt geändert von Xartos am 30. Nov 2010, 12:06, insgesamt 1-mal geändert.
Grund: Threadtitel angepasst

maddi
kleines Schaf
Beiträge: 6
Registriert: 8. Jun 2009, 09:48

Re: Dankeschön Sotrax...

Beitrag von maddi » 30. Nov 2010, 01:04

*zu stimm*

Danke Sotrax !

Jeder Spieler sollte aber dennoch darüber nachdenken was er für ein Passwort hat.

Freewar bietet euch bis zu 15 stellen an. Passwortgeneratoren gibt es wie Sand am Meer im Netz.

Jedes Passwort mit der Länge kleiner als 6 Zeichen ist mit einen normalen Pc in 10 Min geknackt.

Benutzeravatar
mick
Zauberer der Bergwiesen
Beiträge: 455
Registriert: 24. Apr 2006, 20:46

Re: Dankeschön Sotrax...

Beitrag von mick » 30. Nov 2010, 02:28

Freewar bietet euch bis zu 15 stellen an. Passwortgeneratoren gibt es wie Sand am Meer im Netz.
Alleine da Sollte Sotrax mal Anfangen, 15 Stellen? Richtig Sicher (vor Brute Force Programmen) ist das bei weitem nicht.

Benutzeravatar
Blizz
Sternenzerstörer
Beiträge: 10367
Registriert: 30. Mär 2005, 17:30
Wohnort: Vulkaninsel Hoel

Re: Dankeschön Sotrax...

Beitrag von Blizz » 30. Nov 2010, 07:15

mick hat geschrieben:
Freewar bietet euch bis zu 15 stellen an. Passwortgeneratoren gibt es wie Sand am Meer im Netz.
Alleine da Sollte Sotrax mal Anfangen, 15 Stellen? Richtig Sicher (vor Brute Force Programmen) ist das bei weitem nicht.
Es sind 20
Irgendwas ist immer
Blizz (Gruppentelepathie): und das steckenpferd.. ist ausdruck meines kranken Hirns xD
日本人は困難である学びます

Benu
Zauberer der Bergwiesen
Beiträge: 658
Registriert: 26. Okt 2008, 13:21

Re: Dankeschön Sotrax...

Beitrag von Benu » 30. Nov 2010, 08:03

Blizz hat geschrieben: Es sind 20
Ja und das obwohl die DB viel mehr Stellen speichern kann und noch nichtmal ein Hinweis kommt, wenn man zu viele Zeichen eingibt. Also sicherheitstechnisch war FW ja noch nie gut aber wenn nichtmal die Passworterstellung einfach und sicher funktioniert, dann gibt einem das schon zu denken.
http://fwrails.net
lokale Styes in Google Chrome
lokale Styles in Gologle folgen...
I'm beginning to feel like a Spam God

bwoebi
Administrator
Beiträge: 3438
Registriert: 28. Apr 2008, 19:13

Re: Dankeschön Sotrax...

Beitrag von bwoebi » 30. Nov 2010, 08:59

naja, ich nehme mal an dass da ein md5-Hash mitspielt und dann können die Passwörter noch immer geknackt werden egal wie lange sie sind…
Bogs sind meine Spezialität - Signaturen sind eigentlich doch überflüssig...

Benutzeravatar
Galak
Klauenbartrein
Beiträge: 1613
Registriert: 9. Jan 2007, 15:23
Wohnort: Welt 4
Kontaktdaten:

Re: Dankeschön Sotrax...

Beitrag von Galak » 30. Nov 2010, 09:08

Tiramon sagte vor langer Zeit mal, dass es md5 ist...ich hoffe sehr, dass Sotrax da inzwischen etwas sichereres eingebaut hat.


btw. das mit den 20 Zeichen scheint nicht zu stimmen, mein PW ist länger und funzt auch nur in voller Länge. :wink:
Bild

CountZero
Kopolaspinne
Beiträge: 767
Registriert: 24. Okt 2007, 14:10

Re: Dankeschön Sotrax...

Beitrag von CountZero » 30. Nov 2010, 09:29

maddi hat geschrieben: Jedes Passwort mit der Länge kleiner als 6 Zeichen ist mit einen normalen Pc in 10 Min geknackt.
Das stimmt aber nur solange du die mögliche Zeichenmenge klein hältst bei vollem utf8 Umfang wünsche ich dir bei 6 Zeichen schon viel spaß.
mick hat geschrieben:Alleine da Sollte Sotrax mal Anfangen, 15 Stellen? Richtig Sicher (vor Brute Force Programmen) ist das bei weitem nicht.
Das kommt a) auf dein Passwort an und b) ist Sicherheit vor Bruteforce eigentlich(!) egal da vorher andere Sicherheitsamßnahmen ziehen müssen - Bruteforce darf gar nicht möglich sein auszuführen.
Und mal ehrlich wer nutzt denn wirklich die volle mögliche Zeichenanzahl?
Passwörter älterer Windowsversionen können im übrigen maximal 14 Zeichen fassen.
Galak van Charro hat geschrieben:ich hoffe sehr, dass Sotrax da inzwischen etwas sichereres eingebaut hat.
Dann "knack" mir mal einen gesalzenen MD5 Hash ohne das Salt und damit dann auch ohne das die gängigen Rainbowtables funktionieren.

Natürlich gibt es "sicherere" Hash-Algos, es geht dabei aber nur darum das jemand der an DB kommt nicht gleich die klar Passwörter hat für diesen Zweck reicht meiner Meinung nach noch immer ein ordentlich gesalzener MD5.


Das soll natürlich alles nicht heißen das man die gegebenen Möglichkeiten nicht ausschöpfen soll. Ich denke die hier genannten Punkte sind aber zum großteil übertrieben und auch nicht üblich die größte Sicherheitslücke sitzt nämlich noch immer vor euren Monitor.

maddi
kleines Schaf
Beiträge: 6
Registriert: 8. Jun 2009, 09:48

Re: Dankeschön Sotrax...

Beitrag von maddi » 30. Nov 2010, 09:39

wir gehen mal von A-Za-z0-9 also grund menge aus - damit sind 6 Zeichen nichts, zumal du die berechnung nur 1 mal durchführen musst und dann nur noch suchst ... sprich einmal ne ordentliche datenbank gemacht und eben auch den speicherplatz dazu - oder eben Rainbowtables ...

EDIT: btw egal wie lang dann passwort ist wenn es zu einer kollision kommt ( 2 unterschiedliche quellen haben den selben hashwert)
dann hast du auch ein problem.

Benutzeravatar
Sotrax
Administrator
Beiträge: 35027
Registriert: 8. Nov 2003, 04:26

Re: Dankeschön Sotrax...

Beitrag von Sotrax » 30. Nov 2010, 10:11

Ich muss hier denke ich kurz ein paar Gerüchte klarstellen, weil einige Daten hier so nicht stimmen:

1. Ihr könnt natürlich ein Passwort wählen das länger als 15 oder 20 Stellen ist. Auch ein Passwort mit 30 Stellen ist in Freewar kein Problem. (Das Gerücht, man könnte nur 15 Stellen in FW nehmen, kommt wohl daher, dass das Eingabefeld die Size=15 hat, das sagt aber nur aus, dass eben nur 15 Zeichen dargestellt werden, dann scrollt es nach links. Das macht aber nichts aus man kann dennoch in dieses Feld ohne Probleme 30 Zeichen eingeben. Das ist nur eine rein optische Anpassung).

Es stimmt also nicht, dass man in FW nur 15 oder 20 Zeichen als Passwort verwenden kann.

2. Wir haben Sicherungen und Sperren gegen Brute-Forcing Angriffe.

3. Mittlerweile konnte ich rausfinden, wie der Hacker an mein Passwort kam, in der Tat war es nicht durch Bruteforcing und auch nicht einfach erraten, sondern durch einen blöden Fehler stand mein Passwort im Klartext an anderer Stelle in einem Dokument auf dem Server. Dieses Dokument wurde mittlerweile gelöscht und das Passwort eh geändert.

Dennoch haben die Leute natürlich recht, die sagen, mein Passwort war mit 9 Stellen zu kurz. In der Tat hatte ich für die Datenbanken und Server auch sehr viel komplexere und längere Passwörter, die Server waren daher sicher. Es ging lediglich um das Login-Passwort. Wie gesagt konnte es aber im Klartext eingesehen werden, was das eigentliche Problem war. Dabei muss ich auch nochmal betonen, dass das nicht mit den Passwörtern von Spielern ging, sondern lediglich mit meinem Passwort.

Nach aktuellem Kenntnisstand sind die Passwörter der Spieler also sicher, es von Zeit zu Zeit mal zu ändern und ruhig sehr lange Passwörter zu verwenden, schadet allerdings nicht.
---
Sotrax

CountZero
Kopolaspinne
Beiträge: 767
Registriert: 24. Okt 2007, 14:10

Re: Dankeschön Sotrax...

Beitrag von CountZero » 30. Nov 2010, 10:18

maddi hat geschrieben:wir gehen mal von A-Za-z0-9 also grund menge aus - damit sind 6 Zeichen nichts, zumal du die berechnung nur 1 mal durchführen musst und dann nur noch suchst ... sprich einmal ne ordentliche datenbank gemacht und eben auch den speicherplatz dazu - oder eben Rainbowtables ...

EDIT: btw egal wie lang dann passwort ist wenn es zu einer kollision kommt ( 2 unterschiedliche quellen haben den selben hashwert)
dann hast du auch ein problem.
Ich habe mich nur auf die Aussage von dir bezogen, ein < sechs Zeichen Passwort wäre (per Bruteforce immer) in 10 Minuten geknackt und das stimmt eben nur mit den passenden Rahmenbedingungen.

Du vermischt sowieso ein wenig das "knacken" eines Hashs und das eines Passworts - ich hätte da zumindest ganz unterschiedliche Herangehensweisen.

Willst du einen passenden String zu einem Hash finden schaffst du das unabhängig von der Stringlänge garantiert nicht in 10 Minuten bzw nur mit verdammt viel Glück und sowieso nur wenn du passende Tables hast.

Benutzeravatar
Sotrax
Administrator
Beiträge: 35027
Registriert: 8. Nov 2003, 04:26

Re: Dankeschön Sotrax...

Beitrag von Sotrax » 30. Nov 2010, 10:29

@Galak van Charro: Auch da kann ich dich beruhigen, Freewar ist da bereits seit vielen Monaten deutlich sicherer.

Und wie du richtig bemerkt hast, haben wir auch kein Limit bei 20 Zeichen für Passwörter, wie manche hier vermuten ;)
---
Sotrax

Benutzeravatar
Relinquished
Zauberer der Bergwiesen
Beiträge: 511
Registriert: 14. Apr 2008, 21:55

Re: Dankeschön Sotrax...

Beitrag von Relinquished » 30. Nov 2010, 10:34

@Sotrax hat sich die Person welche eingedrungen ist noch bei dir gemeldet?

Rober
Gelbbart-Yeti
Beiträge: 2231
Registriert: 21. Nov 2008, 16:40
Kontaktdaten:

Pro-PvP Beutel.

Beitrag von Rober » 30. Nov 2010, 11:07

Der Pro-PvP Beutel, ein Beutel aus den guten alten Zeiten.
Zuletzt geändert von Rober am 19. Dez 2012, 03:44, insgesamt 1-mal geändert.

Benutzeravatar
Blizz
Sternenzerstörer
Beiträge: 10367
Registriert: 30. Mär 2005, 17:30
Wohnort: Vulkaninsel Hoel

Re: Dankeschön Sotrax...

Beitrag von Blizz » 30. Nov 2010, 11:17

Also früher war es aber defintiv auf 20 Zeichen begrenzt Sotrax

Ich hatte mir ein 30 Zeichen Passwort erstellt, das lief auch alles reibungslos ab, mit dem abändern. Nur als ich mein Passwort dann kopierte und einfügen wollte, kam Passwort oder Name falsch.

Habe dann das letzte zeichen entfernt, und wieder versucht mich einzuloggen, als mein Passwort mit dieser Methode dann nur noch 20 zeichen aufwieß, ließ mich der Server auch in meinen Acc.

Ist schon ein paar Jahre her, aber es war so.
Irgendwas ist immer
Blizz (Gruppentelepathie): und das steckenpferd.. ist ausdruck meines kranken Hirns xD
日本人は困難である学びます

Antworten

Wer ist online?

Mitglieder in diesem Forum: 0 Mitglieder und 20 Gäste