<?xml version="1.0" encoding="UTF-8"?><rss xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:atom="http://www.w3.org/2005/Atom" version="2.0"><channel><title><![CDATA[Server die flasche Logins speichern...]]></title><description><![CDATA[<p>...sind doch ein Sicherheitsrisiko. Wenn man sich da mal um einen Buchstaben vertippt, dann weiß der Admin dein Passwort, bis auch einen Buchstaben. <img
      src="https://www.c-plusplus.net/forum/plugins/nodebb-plugin-emoji/emoji/emoji-one/1f44e.png?v=ab1pehoraso"
      class="not-responsive emoji emoji-emoji-one emoji--thumbs_down"
      title=":-1:"
      alt="👎"
    /> Oder wenn man mal nicht richtig auf TAB drückt und das Passwort ins Namesfeld eingibt, dann weiß er Benutzername und Passwort.</p>
]]></description><link>https://www.c-plusplus.net/forum/topic/221120/server-die-flasche-logins-speichern</link><generator>RSS for Node</generator><lastBuildDate>Tue, 07 Apr 2026 09:54:41 GMT</lastBuildDate><atom:link href="https://www.c-plusplus.net/forum/topic/221120.rss" rel="self" type="application/rss+xml"/><pubDate>Mon, 25 Aug 2008 18:46:07 GMT</pubDate><ttl>60</ttl><item><title><![CDATA[Reply to Server die flasche Logins speichern... on Mon, 25 Aug 2008 18:46:07 GMT]]></title><description><![CDATA[<p>...sind doch ein Sicherheitsrisiko. Wenn man sich da mal um einen Buchstaben vertippt, dann weiß der Admin dein Passwort, bis auch einen Buchstaben. <img
      src="https://www.c-plusplus.net/forum/plugins/nodebb-plugin-emoji/emoji/emoji-one/1f44e.png?v=ab1pehoraso"
      class="not-responsive emoji emoji-emoji-one emoji--thumbs_down"
      title=":-1:"
      alt="👎"
    /> Oder wenn man mal nicht richtig auf TAB drückt und das Passwort ins Namesfeld eingibt, dann weiß er Benutzername und Passwort.</p>
]]></description><link>https://www.c-plusplus.net/forum/post/1571307</link><guid isPermaLink="true">https://www.c-plusplus.net/forum/post/1571307</guid><dc:creator><![CDATA[Feuerlöscher]]></dc:creator><pubDate>Mon, 25 Aug 2008 18:46:07 GMT</pubDate></item><item><title><![CDATA[Reply to Server die flasche Logins speichern... on Mon, 25 Aug 2008 18:47:22 GMT]]></title><description><![CDATA[<p>Überschrift: Server die falsche Logins speichern...</p>
]]></description><link>https://www.c-plusplus.net/forum/post/1571308</link><guid isPermaLink="true">https://www.c-plusplus.net/forum/post/1571308</guid><dc:creator><![CDATA[Feuerlöscher@Edit]]></dc:creator><pubDate>Mon, 25 Aug 2008 18:47:22 GMT</pubDate></item><item><title><![CDATA[Reply to Server die flasche Logins speichern... on Mon, 25 Aug 2008 19:20:49 GMT]]></title><description><![CDATA[<p>Was für Server?<br />
&quot;Normalerweise&quot; wird das Passwort ja sowieso nicht in einer Form übertragen die es dem Server ermöglichen würde das Klartext eingegebene Passwort zu erhalten. Verfahren wie DIGEST-MD5 verhindern das ja wohl gottseidank.</p>
<p>D.h. der Server darf ruhig loggen was er mag.</p>
<p>Und wenn das Passwort doch klartext übertragen wird, dann ist wohl eher DAS das Sicherheitsproblem und nicht irgendein Log am Server.</p>
<p>OK, eine Ausnahme die mir jetzt einfällt: wenn man eine Verbindung mit z.B. SSL gesichert hat (und mal davon ausgeht dass da dann wirklich keiner mehr &quot;mithorchen&quot; kann), und über diese gesicherte Verbindung dann das Passwort schickt, so dass es nach dem &quot;entschlüsseln&quot; man anderen Ende wieder Klartext rauskommt, dann kann zwar keiner mehr mithören, das von dir erwähnte Problem ergibt sich aber trotzdem.</p>
<p>Kannst du mal sagen an welchen konkreten Fall du gedacht hast?</p>
]]></description><link>https://www.c-plusplus.net/forum/post/1571318</link><guid isPermaLink="true">https://www.c-plusplus.net/forum/post/1571318</guid><dc:creator><![CDATA[hustbaer]]></dc:creator><pubDate>Mon, 25 Aug 2008 19:20:49 GMT</pubDate></item><item><title><![CDATA[Reply to Server die flasche Logins speichern... on Mon, 25 Aug 2008 20:01:37 GMT]]></title><description><![CDATA[<p>Wenn ich mich zum Beispiel hier im Forum einloggen würde, dann wird bei der Eingabe des Passworts dieses doch ganz normal als Text übertragen.<br />
Das heißt Marc++us kennt mein Passwort, wenn er dieses speichert und nicht nur einen Hash-Wert.</p>
<p>Übrigens würde mich mal interressieren bei wie vielen Registrierten er mit dem Forumpasswort sich bei der hinterlegten E-Mail-Adresse einloggen könnte <img
      src="https://www.c-plusplus.net/forum/plugins/nodebb-plugin-emoji/emoji/emoji-one/1f603.png?v=ab1pehoraso"
      class="not-responsive emoji emoji-emoji-one emoji--grinning_face_with_big_eyes"
      title=":D"
      alt="😃"
    /></p>
]]></description><link>https://www.c-plusplus.net/forum/post/1571332</link><guid isPermaLink="true">https://www.c-plusplus.net/forum/post/1571332</guid><dc:creator><![CDATA[Neugieriger]]></dc:creator><pubDate>Mon, 25 Aug 2008 20:01:37 GMT</pubDate></item><item><title><![CDATA[Reply to Server die flasche Logins speichern... on Mon, 25 Aug 2008 20:56:01 GMT]]></title><description><![CDATA[<p>ACK, bei Foren ist es meist so wie du sagst.</p>
<p>Würde mich auch nicht wundern wenn bei den meisten Foren das Passwort sowieso im Klartext in der Datenbank stünde...</p>
<p>Von daher...</p>
<p>Würde mich interessieren wie meistgenutzen Foren (phpbb etc.) da abschneiden, also was Sicherheit angeht.<br />
Über JavaScript z.B. liesse sich da ja durchaus einiges machen.</p>
<p>Allerdings wäre es vermutlich einfacher gleich die normale HTTP Authentifizierung zu verwenden, bloss dass das die wenigsten Foren tun. OK, mit dem IIS ist HTTP Authentifizierung lästig, bloss die meisten Foren laufen sowieso auf Linux Servern.</p>
]]></description><link>https://www.c-plusplus.net/forum/post/1571366</link><guid isPermaLink="true">https://www.c-plusplus.net/forum/post/1571366</guid><dc:creator><![CDATA[hustbaer]]></dc:creator><pubDate>Mon, 25 Aug 2008 20:56:01 GMT</pubDate></item><item><title><![CDATA[Reply to Server die flasche Logins speichern... on Mon, 25 Aug 2008 21:10:34 GMT]]></title><description><![CDATA[<p>Marcus muss dein Passwort nicht kennen. Er kann dir jederzeit jedes beliebige Passwort geben, sich damit einloggen und danach wieder auf das alte Passwort zurückändern.</p>
<p>Allerdings ist es mir neu, dass falsche Eingaben mitgeloggt werden. Bringt ja nichts. Der Webmaster braucht ja das Passwort nicht und wenn er es doch wissen will dann hat er deutlich einfachere Möglichkeiten als sich auf falsch geschriebene Passwörter zu stürzen.</p>
<p>Von einer clientseitigen Hash-Methode hab ich auch noch nicht mitbekommen... was aber anhand der Manipulationsmöglichkeiten auch selten sinnvoll wäre</p>
]]></description><link>https://www.c-plusplus.net/forum/post/1571371</link><guid isPermaLink="true">https://www.c-plusplus.net/forum/post/1571371</guid><dc:creator><![CDATA[zwutz]]></dc:creator><pubDate>Mon, 25 Aug 2008 21:10:34 GMT</pubDate></item><item><title><![CDATA[Reply to Server die flasche Logins speichern... on Mon, 25 Aug 2008 21:30:59 GMT]]></title><description><![CDATA[<p>hustbaer schrieb:</p>
<blockquote>
<p>Würde mich auch nicht wundern wenn bei den meisten Foren das Passwort sowieso im Klartext in der Datenbank stünde...</p>
</blockquote>
<p>Uh. Nein. Würde mich sogar eher wundern, wenn das je üblich gewesen wäre, mag sein, dass die Qualität der Hashverfahren variiert, aber das wäre ja wohl der absolute Security-GAU.</p>
]]></description><link>https://www.c-plusplus.net/forum/post/1571380</link><guid isPermaLink="true">https://www.c-plusplus.net/forum/post/1571380</guid><dc:creator><![CDATA[nman]]></dc:creator><pubDate>Mon, 25 Aug 2008 21:30:59 GMT</pubDate></item><item><title><![CDATA[Reply to Server die flasche Logins speichern... on Mon, 25 Aug 2008 21:33:39 GMT]]></title><description><![CDATA[<p>zwutz schrieb:</p>
<blockquote>
<p>Allerdings ist es mir neu, dass falsche Eingaben mitgeloggt werden. Bringt ja nichts.</p>
</blockquote>
<p>Exakt, wüsste nicht so recht, wozu man das machen sollte, selbst zu Debugging-Zwecken ist das nur wenig hilfreich.</p>
<blockquote>
<p>Der Webmaster braucht ja das Passwort nicht und wenn er es doch wissen will dann hat er deutlich einfachere Möglichkeiten als sich auf falsch geschriebene Passwörter zu stürzen.</p>
</blockquote>
<p>Stimmt.</p>
]]></description><link>https://www.c-plusplus.net/forum/post/1571383</link><guid isPermaLink="true">https://www.c-plusplus.net/forum/post/1571383</guid><dc:creator><![CDATA[nman]]></dc:creator><pubDate>Mon, 25 Aug 2008 21:33:39 GMT</pubDate></item><item><title><![CDATA[Reply to Server die flasche Logins speichern... on Tue, 26 Aug 2008 02:55:56 GMT]]></title><description><![CDATA[<p>nman schrieb:</p>
<blockquote>
<p>hustbaer schrieb:</p>
<blockquote>
<p>Würde mich auch nicht wundern wenn bei den meisten Foren das Passwort sowieso im Klartext in der Datenbank stünde...</p>
</blockquote>
<p>Uh. Nein. Würde mich sogar eher wundern, wenn das je üblich gewesen wäre, mag sein, dass die Qualität der Hashverfahren variiert, aber das wäre ja wohl der absolute Security-GAU.</p>
</blockquote>
<p>OK, hab gerade bei phpBB nachgesehen, die verwenden wohl MD5 <img
      src="https://www.c-plusplus.net/forum/plugins/nodebb-plugin-emoji/emoji/emoji-one/1f642.png?v=ab1pehoraso"
      class="not-responsive emoji emoji-emoji-one emoji--slightly_smiling_face"
      title=":)"
      alt="🙂"
    /><br />
Was Lösungen Marke Eigenbau angeht bin ich mir allerdings immer noch ziemlich sicher dass da viele das Passwort cleartext speichern. Angesichts der miesen Passwörter die Leute verwenden allerdings auch ziemlich egal. OK, ein salted hash bringt einiges, wenn das salt ausreichend gut geheim gehalten wird.</p>
<p><a class="plugin-mentions-user plugin-mentions-a" href="https://www.c-plusplus.net/forum/uid/17203">@zwutz</a>:</p>
<blockquote>
<p>Von einer clientseitigen Hash-Methode hab ich auch noch nicht mitbekommen... was aber anhand der Manipulationsmöglichkeiten auch selten sinnvoll wäre</p>
</blockquote>
<p>Naja, zumindest bin ich mal nicht der einzige der auf die Idee gekommen ist <img
      src="https://www.c-plusplus.net/forum/plugins/nodebb-plugin-emoji/emoji/emoji-one/1f642.png?v=ab1pehoraso"
      class="not-responsive emoji emoji-emoji-one emoji--slightly_smiling_face"
      title=":)"
      alt="🙂"
    /><br />
<a href="http://krahulg.wordpress.com/2007/12/26/preparing-a-secure-login-form-with-php-javascript/" rel="nofollow">http://krahulg.wordpress.com/2007/12/26/preparing-a-secure-login-form-with-php-javascript/</a></p>
<p>Wie auch immer, ideal wäre IMO HTTP Login + HTTPS.</p>
<p>Für mich ist es auf jeden Fall irgendwie erschreckend dass so wenig Seiten HTTPS Login verwenden. Oder anders rum: dass so viele Seiten cleartext Passwörter über unverschlüsselte HTTP Verbindungen schicken.</p>
]]></description><link>https://www.c-plusplus.net/forum/post/1571458</link><guid isPermaLink="true">https://www.c-plusplus.net/forum/post/1571458</guid><dc:creator><![CDATA[hustbaer]]></dc:creator><pubDate>Tue, 26 Aug 2008 02:55:56 GMT</pubDate></item></channel></rss>