sichere passwort-übermittlung

Du suchst einen bestimmten Mod, weißt aber nicht genau wo bzw. ob er überhaupt existiert? Wenn dir dieser Artikel nicht weiterhilft, kannst du hier den von dir gewünschten/gesuchten Mod beschreiben ...
Falls ein Mod-Autor eine der Anfragen hier aufnimmt um einen neuen Mod zu entwicklen, geht's in phpBB 2.0: Mods in Entwicklung weiter.
Forumsregeln
phpBB 2.0 hat das Ende seiner Lebenszeit überschritten
phpBB 2.0 wird nicht mehr aktiv unterstützt. Insbesondere werden - auch bei Sicherheitslücken - keine Patches mehr bereitgestellt. Der Einsatz von phpBB 2.0 erfolgt daher auf eigene Gefahr. Wir empfehlen einen Umstieg auf phpBB 3.0, welches aktiv weiterentwickelt wird und für welches regelmäßig Updates zur Verfügung gestellt werden.
Benutzeravatar
monkey
Mitglied
Beiträge: 93
Registriert: 31.12.2003 10:59
Wohnort: Dornburg
Kontaktdaten:

sichere passwort-übermittlung

Beitrag von monkey »

hallo!
gibt es eine möglichkeit die übermittlung des passwortes zu verschlüsseln?
zur zeit ist es ja möglich das passwort mit einem netzwerk-sniffer auszulesen, wenn man sich zum beispiel auf der arbeit oder auch schlule einloggt.
ssl unerstützt der server nicht...
Benutzeravatar
kratzer54847
Mitglied
Beiträge: 3065
Registriert: 20.01.2003 16:34
Wohnort: Düsseldorf/Hannover/Berlin
Kontaktdaten:

Beitrag von kratzer54847 »

Das Passwort wird doch schon MD5-verschlüsselt

oder was meinst du jetzt damit?
Knowledge Base | MOD Datenbank | Boardsuche | HTML | PHP

Durch die richtige Verwendung dieser Links können viele Fragen beantwortet werden ;-)
Benutzeravatar
Dr.Death
Moderator
Moderator
Beiträge: 17473
Registriert: 23.04.2003 08:22
Wohnort: Xanten
Kontaktdaten:

Beitrag von Dr.Death »

Nein, er meint es etwas anders:

In dem Moment wo er sich einloggt, wird das Passwort im "KLARTEXT" von seinem Brwoser über das Netzwerk auf den PHPBB Server übermittelt.

Erst wenn das Passwort auf dem PHPBB ankommt wird es per HASH auf MD5 in der Datenbank geprüft.
Benutzeravatar
monkey
Mitglied
Beiträge: 93
Registriert: 31.12.2003 10:59
Wohnort: Dornburg
Kontaktdaten:

Beitrag von monkey »

genau das ist das problem. kann man nicht das passwort schon irgendwie vom browser verschlüsseln (md5) und dann nur das verschlüsselte passwort übermittelt...
Benutzeravatar
larsneo
Mitglied
Beiträge: 2622
Registriert: 07.03.2002 15:23
Wohnort: schwäbisch gmünd
Kontaktdaten:

Beitrag von larsneo »

https:// als protokoll benutzen.
gruesse aus dem wilden sueden
larsneo
..::[krapohl.net]::..
Benutzeravatar
monkey
Mitglied
Beiträge: 93
Registriert: 31.12.2003 10:59
Wohnort: Dornburg
Kontaktdaten:

Beitrag von monkey »

das ist doch SSL.
das unterstützt mein server doch nicht...

ist es nicht möglich, das passwort vom bowser verschlüssen zu lassen und nicht erst am server?
Benutzeravatar
Gérome
Mitglied
Beiträge: 69
Registriert: 08.08.2003 11:47
Wohnort: Hamburg
Kontaktdaten:

Beitrag von Gérome »

Das WoltLab-Board hat oder hatte mal eine Option, das Passwort via Javascript verschlüsseln zu lassen. Oder vielleicht ist das auch nur eine Erweiterung dafür gewesen.

Das Passwort wurde jedenfalls via Javascript nach einem der einschlägigen Verfahren verschlüsselt und dann - logischerweise - am Server wieder entschlüsselt. Machbar ist das gewiss - wie performant das Ganze ist, musst Du jedoch selber sehen. Im Hinterkopf solltest Du jedoch behalten, dass es genug User gibt, die Javascript deaktiviert haben und vielleicht möchtest Du denen ja ebenfalls eine Möglichkeit zum Login bieten - dann halt die herkömmliche Variante. Dein Forum muss also in der Lage sein, eine verschlüsselte Anmeldung von einer unverschlüsselten Anmeldung zu unterscheiden.


Aber selbst dann gibt es ein Problem: Durch Abhören des Netzwer-Traffics kommt ein potentieller Angreifer zwar nicht mehr an das Klartext-Passwort, kann sich aber dennoch unter einer fremden Identität am Forum anmelden, indem er selber den verschlüsselten Datenstrom sendet, den er von Dir mitprotokolliert hat. :roll:


Grüße,
Gérome
Benutzeravatar
monkey
Mitglied
Beiträge: 93
Registriert: 31.12.2003 10:59
Wohnort: Dornburg
Kontaktdaten:

Beitrag von monkey »

gut, man könnte es ja so machen, dass das board einen zufallscode generiert. dieser wird dann zum browser geschickt. im browser wird dann mit diesem code das passwort verschlüsselt und wieder zum board geschickt und dort wieder entschlüsselt. der aufgezeichnete netzwerkverkehr ist somit unbrauchbar, da sich der code immer wieder ändert...
müsste doch dann sicher sein, solange niemand weiß, wie die verschlüsselung funktioniert...
oder weiß jemand was besseres?
Benutzeravatar
Gérome
Mitglied
Beiträge: 69
Registriert: 08.08.2003 11:47
Wohnort: Hamburg
Kontaktdaten:

Beitrag von Gérome »

Na, die client-seitige Methode der Verschlüsselung wirst Du ja immer mit ausliefern müssen. :roll: Diese kannst Du nicht geheimhalten. Das ist das entscheidende Problem.

Der Angreifer kann dann zwar die mitgehörten Daten nicht unmittelbar nutzen, aber aus der Tatsache, dass er den Algorithmus kennt, kann er diese Daten für einen gültigen Fall nachbilden.
Umgangssprachlich formuliert würde ich sagen: 'Es ist gehupft wie gesprungen.' ;-)


Grüße,
Gérome
Benutzeravatar
monkey
Mitglied
Beiträge: 93
Registriert: 31.12.2003 10:59
Wohnort: Dornburg
Kontaktdaten:

Beitrag von monkey »

ja gut... Denkfehler...

aber was ist, wenn der User zusätzlich noch ein weiteres Passwort hat (das kann ja auch in dem eigentlich Passwort enthalten sein, so das der User denkt er habe immer nur noch eins) und dann ist zwar der Algorithmus bekannt und der vom Board zufällig generierte Code. aber das Passwort ist nicht nur mit diesem Zufalls-Code verschlüsselt, sondern noch mit dem zweiten Passwort. dieses ist auch auf dem Board hinterlegt. das wäre doch dann die entscheidende Information, die dem "Mitschneider" fehlen würde.

das "zweite Passwort" muss ja wie gesagt nicht ein neues weiteres Passwort sein. man könnte e ja so machen, dass die ersten 6zeichen das eigentliche Passwort sind und der Rest ist dann der Zusatz-Code...

der "Hacker" hätte dann nur den Zufalls-Code, den Algorithmus und den verschlüsselten String passend zu dem Zufalls-Code, aber er kann daraus nicht auf das Kennwort schließen, da ihm ja das zweite Passwort fehlt...

oder wieder einen Denkfehler. müsste doch funktionieren. bräuchte nur noch einen guten Algorithmus... kann mir jemand einen empfehlen?
Antworten

Zurück zu „phpBB 2.0: Mod Suche/Anfragen“