Auch in diesem Jahr gibt es das schon traditionelle Weihnachts-Special von
About Security. Diesmal mit einer bunten Sammlung an Artikeln,
Präsentationen und Tools …
Mit Brute-Force-Angriffen lassen sich schwache Passwörter brechen (und
mit etwas Pech auch stärkere). Da man schwache Passwörter nicht
mit Sicherheit verhindern kann, muss …
Die Entwicklung sicherer Authentifizierungssysteme bzw. die Behebung
gefundener Schwachstellen ist auch das Thema dieser Folge. Zur bereits in
About Security
#233
behandelten korrekten …
Die Entwicklung sicherer Authentifizierungssysteme bzw. die Behebung
gefundener Schwachstellen ist auch das Thema dieser Folge.
Zur Vervollständigung der in About …
Außer den in About Security
#230
beschriebenen Implementierungsfehlern in mehrstufigen
Authentifizierungssystemen gibt es weitere.
Falsche Frage
Um einmal z.B. …
Auch ein gut entworfenes, theoretisch absolut sicheres
Authentifizierungssystem kann durch Implementierungsfehler unsicher werden.
Das können z.B. Informationslecks sein, eine Möglichkeit zum
direkten Umgehen des …
Manche Webanwendungen erzeugen bei der Registrierung vorhersagbare
Benutzernamen und/oder Passwörter. Während die Gefahr eines
vorhersagbaren Passworts offensichtlich ist, ist ein vorhersagbarer
Benutzername zumindest auf …
Wie jedem klar sein dürfte und es auch schon in About Security
#226
beschrieben wurde, können mehrfach vergebene Benutzernamen zu
unerwarteten Reaktionen …
Schwachstellen im Bereich der Authentifizierung müssen nicht
automatisch sofort dazu führen, dass ein Angreifer sich ohne
Zugangsdaten zu kennen, anmelden kann. Viele Schwachstellen …
Manche Webanwendungen stellen privilegierten Benutzern eine "User
Impersonation"-Funktion zur Verfügung, mit der sie die Identität
eines anderen Benutzers annehmen können, um dann Aktionen …
Manchmal muss ein Angreifer gar nicht die Login-Funktion angreifen, um sich
Zugriff zu einer Webanwendung zu verschaffen. Stattdessen nutzt er die
"Remember me"-Option …
In About Security
#222
wurden unsichere Möglichkeiten beschrieben, um dem Benutzer ein neues
Passwort zukommen zu lassen oder ihm ohne Passwort Zugriff …
Eine Webanwendung bietet ihren Benutzern mindestens zwei Möglichkeiten,
ihr Passwort zu ändern (oder sollte sie zumindest bieten): Zum einen
die in About Security …
Die in About Security
#218,
#219
und
#220
beschriebenen Schwachstellen erfordern entweder eine weitere Schwachstelle,
über die der Angreifer in ein lokales Netz …
Der unsichere Einsatz eigentlich sicherer Kryptographie-Algorithmen ist das Thema
dieser Folge.
Verschlüsseln, nicht kodieren!
Kodierung und Verschlüsselung werden …
In About Security
#218
wurden beschrieben, wie die bei der Authentifizierung übertragenen
Daten ermittelt werden. Werden dabei keine Zugangsdaten als Klartext
beobachtet, müssen …
In About Security
#217
wurden die Stellen aufgeführt, an denen ungeschützt
übertragene Zugangsdaten von einem Dritten beobachtet werden
können. Selbst wenn man davon …