Passwörter sicher übertragen auch ohne SSL?

Fragen zur Bedienung von phpBB 3.0.x, Probleme bei der Benutzung und alle weiteren Fragen inkl. Update auf die neuste phpBB 3.0.14 Version
Forumsregeln
phpBB 3.0 hat das Ende seiner Lebenszeit überschritten
phpBB 3.0 wird nicht mehr aktiv unterstützt. Insbesondere werden - auch bei Sicherheitslücken - keine Patches mehr bereitgestellt. Der Einsatz von phpBB 3.0 erfolgt daher auf eigene Gefahr. Wir empfehlen einen Umstieg auf die neuste phpBB-Version, welches aktiv weiterentwickelt wird und für welches regelmäßig Updates zur Verfügung gestellt werden.
Antworten
BurtGummer
Mitglied
Beiträge: 8
Registriert: 12.12.2011 14:47

Passwörter sicher übertragen auch ohne SSL?

Beitrag von BurtGummer »

Hallo,

ich habe auf diese Frage trotz Suche in google und hier im Forum keine richtige Antwort gefunden.
Wenn ich ein phpBB3 aufsetze und die Übertragung der Seite nicht mit SSL verschlüssele, werden die Passwörter der Benutzer dann im Klartext übertragen? Es gibt ja zb. für die .htacces vom Apache einmal AuthType Digest und einmal AuthType Basic, letztes ist unsicher, erstes überträgt das Passwort sicher als Hash (soweit ich das verstanden habe). Wie schaut das bei phpBB3 aus?
Benutzeravatar
AYYILDIZLAR
Ehemaliges Teammitglied
Beiträge: 4148
Registriert: 09.11.2010 18:08
Kontaktdaten:

Re: Passwörter sicher übertragen auch ohne SSL?

Beitrag von AYYILDIZLAR »

Hallo,

Schau mal hier Verschlüsselung der Passwörter bei phpBB

Grüße
DasEtwasAndereMotorradforum.de
Deutsche Übersetzung der Tapatalk Extension | Deutsche Übersetzung der Tapatalk MOD
Bitte keine PN wegen Support, werde diese zukünftig ignorieren und gleich löschen.
Benutzeravatar
Miriam
Mitglied
Beiträge: 12310
Registriert: 13.10.2004 07:18
Kontaktdaten:

Re: Passwörter sicher übertragen auch ohne SSL?

Beitrag von Miriam »

Entschuldige die Gegenfrage: Welchen Sinn hat einen Digest Legitimation, wenn die nachfolgende Kommunikation doch immer noch unverschlüsselt erfolgt?

Soweit ich weiß, bezieht sich dieses Apache digest Authentication auf den Verzeichnisschutz. Willst Du Dein phpBB3 Verzeichnis mit .htaccess schützen, so wie es hier versucht wurde?
Gruss, Miriam.
Ich schmeiß' alles hin und...
... lasse es liegen
Benutzeravatar
gn#36
Ehrenadmin
Beiträge: 9313
Registriert: 01.10.2006 16:20
Wohnort: Ganz in der Nähe...
Kontaktdaten:

Re: Passwörter sicher übertragen auch ohne SSL?

Beitrag von gn#36 »

Naja um zumindest ein ausspionieren der Passwörter zu verhindern kann eine verschlüsselte Passwortübertragung schon sinnvoll sein. Zu phpbb 2 Zeiten habe ich auch einen Mod gesehen, mit dem vor der Übertragung des Passworts dieses mit Salt und MD5 übertragen wurde und im Prinzip per Challenge + Response das Passwort gegen ausspähen gesichert hat. Ob jemand sowas für phpBB 3 auch gebaut hat weiß ich aber nicht.
Begegnungen mit dem Chaos sind fast unvermeidlich, Aber nicht katastrophal, solange man den Durchblick behält.
Übertreiben sollte man's im Forum aber nicht mit dem Chaos, denn da sollen ja andere durchblicken und nicht nur man selbst.
BurtGummer
Mitglied
Beiträge: 8
Registriert: 12.12.2011 14:47

Re: Passwörter sicher übertragen auch ohne SSL?

Beitrag von BurtGummer »

gn#36 hat geschrieben:Naja um zumindest ein ausspionieren der Passwörter zu verhindern kann eine verschlüsselte Passwortübertragung schon sinnvoll sein. Zu phpbb 2 Zeiten habe ich auch einen Mod gesehen, mit dem vor der Übertragung des Passworts dieses mit Salt und MD5 übertragen wurde und im Prinzip per Challenge + Response das Passwort gegen ausspähen gesichert hat. Ob jemand sowas für phpBB 3 auch gebaut hat weiß ich aber nicht.
Genau darum gehts mir. Ob so ein Text hier nun verschlüsselt übers Internet geschickt wird oder nicht ist mir egal, bei den Passwörtern der Benutzer ist es das nicht. Man denke nur mal an ein öffentliches W-LAN, wo jeder den Traffic abhören kann, da wären die Passwörter schnell mitgeschnitten.

Der obige Link https://www.phpbb.de/kb/md5 ist zwar interessant, sagt aber soweit ich das verstehe nichts über diesen Punkt aus, ob das Passwort der Benutzer mit Hashwert oder ohne SSL im Klartext übermittelt wird.

Ich wollte mir eigentlich die Arbeit sparen, noch ein SSL-Zertifikat bei startcom.org zu holen (ganz zu schweigen davon, dass ich nicht weiß wieviel man davon kostenlos bekommen kann) wenn es ohne auch sicher ist. So wie ich das verstanden habe, werden Passwörter aber doch im Klartext übertragen, also geht kein Weg an SSL vorbei. :roll:

Danke für Eure Antworten.
hackepeter13
Valued Contributor
Beiträge: 3570
Registriert: 21.04.2004 12:22
Wohnort: Berlin
Kontaktdaten:

Re: Passwörter sicher übertragen auch ohne SSL?

Beitrag von hackepeter13 »

BurtGummer hat geschrieben:Der obige Link https://www.phpbb.de/kb/md5 ist zwar interessant, sagt aber soweit ich das verstehe nichts über diesen Punkt aus, ob das Passwort der Benutzer mit Hashwert oder ohne SSL im Klartext übermittelt wird.
Da geht es um die Verschlüsselung in der Datenbank, die Übertragung (vom User - also aus dem Browser - zum Server - DB) hat damit nichts zu tun. Es geht da nur um die Art der Speicherung/Hinterlegung in der DB.

Wenn du eine sicher Übertragung des Passwortes willst, ist SSL sicherlich empfehlenswert.
Allerdings soll es wohl auch per Javascript möglich sein ein Passwort verschlüsselt zu versenden - sprich das Script verschlüsselt das eingebene Passwort vor dem Absenden an den Server. ( http://pajhome.org.uk/crypt/md5/ )
Aber als einen sicheren SSL Ersatz kann ich mir das auch nicht vorstellen, denn auch mit einem geHash-ten Passwort kann man sich am Ende einloggen - daher ist SSL-Verschlüsselung immernoch sinnvoller.
Benutzeravatar
gn#36
Ehrenadmin
Beiträge: 9313
Registriert: 01.10.2006 16:20
Wohnort: Ganz in der Nähe...
Kontaktdaten:

Re: Passwörter sicher übertragen auch ohne SSL?

Beitrag von gn#36 »

Es gibt z.B. das Diffie-Hellman Verfahren, mit dem man trotz unsicherer Verbindung einen Schlüssel erzeugen kann, den dann nur beide Seiten kennen. Sowas könnte man auch für die Mitteilung des Passworts verwenden, egal ob es nun in den Schlüssel eingebaut wird oder erst ein Schlüssel erzeugt wird und das Passwort dann anschließend verschlüsselt übertragen wird.

Aber: Für dich einfacher wäre sicherlich, ein SSL Zertifikat zu besorgen, ich wüsste jedenfalls keinen Mod der das Implementiert...
Begegnungen mit dem Chaos sind fast unvermeidlich, Aber nicht katastrophal, solange man den Durchblick behält.
Übertreiben sollte man's im Forum aber nicht mit dem Chaos, denn da sollen ja andere durchblicken und nicht nur man selbst.
Antworten

Zurück zu „[3.0.x] Administration, Benutzung und Betrieb“