70866
Goto Top

Passwortirrsin auf Administrator.de

wenn ihr das mit der neuen Paßwortregel nicht schleunigst wieder abschafft, dann verpiß ich mich hier und such mir ne andere Platform. Gibt genug davon, und ich sprech Englisch.

Alle verfallen jetzt der Meinung mann kann Leute beliebig viel damit ärgern, indem sie neue Paßwortregeln festlegen.... daß diese Aufforderung überhaupt aufgekommen ist, legt den Schluß nahe daß mein altes Kennwort im Klartext irgendwo rumgelegen hat und das ist ebenfalls unsicher...

Content-Key: 304903

Url: https://administrator.de/contentid/304903

Printed on: April 23, 2024 at 22:04 o'clock

Member: BirdyB
BirdyB May 19, 2016 at 18:46:29 (UTC)
Goto Top
Lass es mich so sagen:
Schön, dass du da warst...

Beste Grüße!
Member: kontext
kontext May 19, 2016 at 19:22:07 (UTC)
Goto Top
Zitat von @BirdyB:

Lass es mich so sagen:
Schön, dass du da warst...

Beste Grüße!

100% agree
Mitglied: 129413
129413 May 19, 2016 updated at 19:47:15 (UTC)
Goto Top
Zitat von @70866:
dann verpiß ich mich hier und such mir ne andere Platform.
... und ward' nimmer mehr gesehen, der Schattenmeister der mit seinem Kamel "Detlef" in die mongolische Steppe verschwand ...

und ich sprech Englisch.
Na Gott sei Dank, hoffentlich drückst du dich damit nicht auch so "göttlich" aus wie in Deutsch.

Leute gibt's, unfassbar.

Nimm ne Valium und leg dich ins Bett ...
Member: Frank
Frank May 19, 2016 updated at 23:25:31 (UTC)
Goto Top
Hi,

Nein, dein Passwort liegt nicht unverschlüsselt bei uns, wir prüfen bei der Eingabe des Passworts die Stärke bzw. die Qualität deines Passworts. Wenn du eine Aufforderung für ein neues Passwort bekommst, ist dein bisheriges Passwort viel zu einfach und sollte daher dringend neu gesetzt werden. Das fördert deine und unsere Sicherheit und ist weder Willkür noch Irrsin. Außerdem ist das einmalig und ärgern wollen wir damit bestimmt nur die Hacker.

Gruß Frank
Member: Penny.Cilin
Penny.Cilin May 20, 2016 at 05:33:29 (UTC)
Goto Top
Moin,

wie gesagt, die Änderung des Passwortes musst Du nur einmal durchführen und außerdem gibt es auch Passwortmanager mit der Funktion Autologin.
Zum Beispiel Homepage Keepass

Also entspann dich.


Gruss Penny.
Member: TlBERlUS
TlBERlUS May 20, 2016 at 06:12:25 (UTC)
Goto Top
Zitat von @70866:

wenn ihr das mit der neuen Paßwortregel nicht schleunigst wieder abschafft, dann verpiß ich mich hier und such mir ne andere Platform. Gibt genug davon, und ich sprech Englisch.
Tschüss.
Member: C.R.S.
C.R.S. May 20, 2016 at 06:48:01 (UTC)
Goto Top
Zitat von @Frank:

Wenn du eine Aufforderung für ein neues Passwort bekommst, ist dein bisheriges Passwort viel zu einfach und sollte daher dringend neu gesetzt werden.

Offenbar ist die Maßnahme nur vollkommen in Kombination mit einem Themen-Filter für Threads wie: Unverschämtheit, mein Passwort ist viel zu unsicher!
Nothing is foolproof to a sufficiently talented fool...

Grüße
Richard
Member: Frank
Frank May 20, 2016 updated at 07:53:44 (UTC)
Goto Top
Ich denke, alles wichtige ist gesagt. Wir wollen hier niemanden ärgern. Es geht hier um Eure Sicherheit der Daten.

Können wir diesen Thread bitte schließen bzw auf "erledigt" setzen?

Gruß Frank
Mitglied: 70866
70866 May 22, 2016 updated at 10:12:52 (UTC)
Goto Top
tja... ausgerechnet da liegt das Problem. Das Kennwort, das ich nun angegeben hätte hätte man mit dem Linkedin-Hack auf einfachste Weise knacken können (von dem ich aber vorher schon Kenntnis hatte und weshalb ich auf ca. 20 Seiten mein Kennwort geändert hab), wohingegen das alte Paßwort auf Administrator.de eher nicht zu erraten war aber hier haben wir den typsichen deutschen Regelmist - es ist zu kurz. 6 Zeichen das geht ja garnicht....

Und eure Prüfung ist so lame gemacht daß sie ein "Password1!" durchgehen läßt. Also ehrlich... da solltet ihr mal ernsthaft dran arbeiten. Irgendein einfacher Entropiecheck auf clientseite, aber keine Dictionaryprüfung serverseitig.

Nur für die N00bs - mein Kennwort hier ist natürlich aktuell nicht Password1! aber ich habs mal ausprobiert und, ja, es wird akzeptiert.

Im Endeffekt wird sowas dann über einen Trojaner ausspioniert oder aus einer geklauten Kennwortdatenbank extrahiert und dann spielt die Komplexität keine Rolle mehr...

p.s. "Password1" ohne Sonderzeichen wird in der Standardregel für komplexe Passwörter in Windows 2012 R2 immer noch akzeptiert, bei Citrix geht das "druch", beim MS SQL Server (bis rauf zu 2016) auch. Ist deshalb auch das Standardpaßwort bei vielen Infrastrukturschulungen.
Mitglied: 77757
77757 May 22, 2016 at 10:15:41 (UTC)
Goto Top
Ich frag mich grad ernsthaft, was für eine Passwortregel hier gemeint wird. Offenbar hat nur der TE Probleme damit?
Member: H41mSh1C0R
H41mSh1C0R May 22, 2016 at 10:16:26 (UTC)
Goto Top
mein Gott.

Jedem das seine.

Wer ein PW auf mehreren Plattformen benutzt --> selber Schuld.
Wer ein PW aus einem Wort zusammensetzt mit Zahl und Sonderzeichen --> selber Schuld.
Auch wenn eine Handvoll Nutzer sich mal einen Keylogger einfangen, dann sind das nur eine Handvoll Nutzer. Die gehen dann in der Promille unter.

Wenn ich sehe wieviele "Nutzer" als Admin unterwegs sind, meist im privaten Umfeld, hab ich auch kein Mitleid.
Im "Enterprise"-Umfeld ist es mir auch schon einmal untergekommen in der alle Nutzer einer Abteilung als Domain Admin eingetütet waren und da hilft dann auch kein PW. ^^

Dein Hinweis das die Komplexität noch nicht hoch genug ist --> *thumb up*.
Das sorgt aber auch nur dafür das sie halt noch komplexer wird als bisher. *gg*
Das wäre ja dann das Gegenteil von dem was du dir wünscht.

Eine Passwort Policy an die ich mich halten muss ist auch komplexer, unter anderen auch das ganze Wörterbücher Gedöhns.
Dazu kommt dann noch hinzu das wir die Passwörter alle 4 Wochen ändern müssen und die Historie und der Teile der letzten 10 Passwörter mit einbezogen wird in den Checks.

Das hat am Anfang zwar alle genervt aber der Mensch ist ein Gewohnheitstier und mittlerweile wird es akzeptiert.
Member: Frank
Frank May 23, 2016 updated at 10:30:44 (UTC)
Goto Top
Hi @70866,

Das Kennwort, das ich nun angegeben hätte hätte man mit dem Linkedin-Hack auf einfachste Weise knacken können ...
... oder aus einer geklauten Kennwortdatenbank extrahiert und dann spielt die Komplexität keine Rolle mehr ...

Nein, unser System funktioniert anders und ist nicht mit der simplen LinkedIn Methode zu vergleichen. Die Passwörter bei LinkedIn wurden per SHA1 ohne "salt" gespeichert. Ein eher untypisches Vorgehen.

Und eure Prüfung ist so lame gemacht daß sie ein "Password1!" durchgehen läßt.

Warum, ist doch alles drin: Zahlen, Buchstaben, Groß- und Kleinschreibung und ein Sonderzeichen face-smile Für unsere Verschlüsselung ist das völlig ausreichend. So etwas wie bei LinkedIn kann uns damit nicht passieren. Das es jetzt leicht zu erraten ist, also Richtung social Hacking, kann sich ja wohl jeder denken. Wir wollten die User aber nicht noch mit einer Wörterbuch-Prüfung ärgern, die Verantwortung für sein Passwort sollte man schon selbst tragen. Auch wenn wir versuchen, den bestmöglichen Schutz anzubieten, sollte der User auch noch seinen eigenen Verstand einsetzten.

"Password1" ohne Sonderzeichen wird in der Standardregel für komplexe Passwörter in Windows 2012 R2 immer noch akzeptiert,

Na prima, dann haben wir auf jeden Fall schon mal bessere Passwörter wie in Windows 2012 R2 oder Citrix face-smile

Gruß
Frank