Abo
  1. Foren
  2. Kommentare
  3. Internet
  4. Alle Kommentare zum Artikel
  5. › Facebook: Telefonnummern werden…

Zwei-Wege-Authentifizierung aka "Anmeldebestätigungen"

Anzeige
  1. Thema

Neues Thema Ansicht wechseln


  1. Zwei-Wege-Authentifizierung aka "Anmeldebestätigungen"

    Autor: knarf 21.11.12 - 23:03

    Leider verschweigt der Artikel die sehr nuetzliche Funktion der Zwei-Wege-Authentifizierung aka "Anmeldebestätigungen". Man muss zusaetzlich zum Passwort entweder den Code eingeben, den man per SMS erhaelt, den man alternativ auch via Codegenerator in der Facebook-App erzeugen kann. Das erschwert die feindliche Uebernahme des Facebook-Accounts enorm, selbst wenn man auf einem fremden Rechner aus Versehen sein Passwort gespeichert hat.

    Wo im Detail das Problem der Uebermittlung von Rufnummern-Hashes ohne Rueckmeldung liegen soll, erschliesst sich mir auch nicht.

    Benutzer wird von Ihnen ignoriert. Anzeigen

  2. Re: Zwei-Wege-Authentifizierung aka "Anmeldebestätigungen"

    Autor: as (Golem.de) 22.11.12 - 13:33

    Hallo,

    knarf schrieb:
    --------------------------------------------------------------------------------
    > Leider verschweigt der Artikel die sehr nuetzliche Funktion der
    > Zwei-Wege-Authentifizierung aka "Anmeldebestätigungen".

    der Artikel "verschweigt" das nicht, es ist nur für das eigentliche Problem nicht relevant.

    > Wo im Detail das Problem der Uebermittlung von Rufnummern-Hashes ohne
    > Rueckmeldung liegen soll, erschliesst sich mir auch nicht.

    Es geht um das Einsammeln der Nummern ausschließlich aus Sicherheitsgründen. Das Unternehmen nutzt die Nummern aber auch für andere Zwecke ohne das für den Nutzer transparent zu machen (s. Hilfeeintrag).

    gruß

    -Andy (Golem.de)

    Benutzer wird von Ihnen ignoriert. Anzeigen

  3. Re: Zwei-Wege-Authentifizierung aka "Anmeldebestätigungen"

    Autor: knarf 22.11.12 - 17:56

    as (Golem.de) schrieb:

    > knarf schrieb:
    > > Leider verschweigt der Artikel die sehr nuetzliche Funktion der
    > > Zwei-Wege-Authentifizierung aka "Anmeldebestätigungen".
    >
    > der Artikel "verschweigt" das nicht, es ist nur für das eigentliche Problem
    > nicht relevant.

    Ich halte es fuer relevant, da der Artikel das Problem so darstellt, als ob Facebook die Telefonnummer unter falschem Vorwand bzw. mit fragwuerdigem Sicherheitsnutzen abfragt. Und dem ist eben nicht so. (konkret: "In jedem Fall liegt die Nutzung der Telefonnummer aber nicht im Sicherheitsinteresse des Anwenders.")

    > > Wo im Detail das Problem der Uebermittlung von Rufnummern-Hashes ohne
    > > Rueckmeldung liegen soll, erschliesst sich mir auch nicht.
    >
    > Es geht um das Einsammeln der Nummern ausschließlich aus
    > Sicherheitsgründen. Das Unternehmen nutzt die Nummern aber auch für andere
    > Zwecke ohne das für den Nutzer transparent zu machen (s. Hilfeeintrag).

    Mindestens fuer den FreundeFinder wird sie benutzt, deshalb gibt es auch die Einstellung "Wer kann dich anhand der von dir angegebenen E-Mail-Adresse oder Telefonnummer finden?". Und dass "Anwendungen" Zugriff auf die Profildaten haben, ist ebenfalls bekannt.

    Der Hilfeeintrag ist jedoch in der Tat verbesserungswuerdig.

    Knarf

    Benutzer wird von Ihnen ignoriert. Anzeigen

  4. Schwere Sicherheitslücke bei Facebook entdeckt bzgl. der Funktion "Anmeldebestätigungen"

    Autor: der-mali 25.01.13 - 11:23

    Hallo Herr Andy und das Golem-Forum!



    Ich habe bei Facebook eine schwere Sicherheitslücke entdeckt, was die so genannten "Anmeldebestätigungen" betrifft.

    Ich verwende bei Google erfolgreich die "Bestätigung in zwei Schritten", die dem genannten Facebook-"Sicherheits"-Feature entspricht.
    Bei Google funktioniert diese Art der Sicherheit, bei Facebook jedoch keinesfalls!


    Hier sind die Details:

    Ich wohne auf den Philippinen und wenn ich die Seite
    https://www.facebook.com/settings?tab=security
    ("Sicherheitseinstellungen") aufrufe, so ist bei mir die Zeile mit den Anmeldebestätigungen nicht vorhanden.
    Für eine lange Zeit dachte ich, vielleicht ist mein Konto ist noch nicht dafür eingerichtet und habe gewartet.

    Dann habe ich mehr und mehr Artikel über diese Anmeldebestätigungen im Internet gelesen und mich schon langsam verwundert, warum ich diese Funktion nicht nutzen kann.


    Daraufhin habe ich mir eine japanischen Proxy-Server gesucht, über denn ich dann im Firefox-Browser die genannte Sicherheitseinstellungen-Seite wieder aufgerufen habe:

    Und was ist passiert?

    Ich sah auf einmal die zusätzliche Zeile mit dem Anmeldebestätigungen in meinem, demselben, Facebook-Konto!

    Ich habe daraufhin die Anmeldebestätigungen eingerichtet und meine philippinische Handy-Nummer registriert, ebenso habe ich den Code Generator auf meinem Android Smart Phone eingerichtet und ahnte mein Facebook-Konto nun in Sicherheit.

    Da der Proxy-Zugang natürlich sehr langsam war, stellte ich den Firefox Browser wieder so um, daß ich keinen Proxy benötigte.

    Wiederum ging ich zur Facebook mit den "Sicherheitseinstellungen" und:
    DIE ANMELDEBESTÄTIGUNGEN WAREN WIEDER VERSCHWUNDEN!

    Ich löschte alle bekannten Geräte und aktiven Sitzungen, ebenso die Cookies auf meinen Laptops und Handys.

    ICH KONNTE MICH DENNOCH BEI FACEBOOK ANMELDEN OHNE DIE VERSPROCHENE ANMELDEBESTÄTIGUNG, MIT DER ICH MEIN KONTO IN SICHERHEIT WOG!

    Die erschreckende Erkenntnis daraus: selbst wenn Sie in Europa oder den USA das Gefühl haben, ein sicheres Facebook-Konto zu haben, werden Sie angeschmiert: jemand auf den Philippinen oder in einem anderen Entwicklungsland kann sich in Ihr Konto "nur" mit Hilfe des Paßwortes einloggen, OHNE die Anmeldung bestätigen zu müssen, wie es Ihnen Facebook vorspielt.

    Das Fazit: Facebook täuscht Sicherheit nur vor und täuscht uns, seine Nutzer, wieder mal alle!

    Ich hoffe, ich konnte mir mit diesem Bericht Gehör verschaffen.



    Mit freundlichen Grüßen,
    Thomas Will



    PS: Screenshots und weitere Informationen send ich Ihnen gerne per PM / E-Mail zu.

    Benutzer wird von Ihnen ignoriert. Anzeigen

  5. Re: Schwere Sicherheitslücke bei Facebook entdeckt bzgl. der Funktion "Anmeldebestätigungen"

    Autor: knarf 25.01.13 - 14:07

    Krasse Wurst!

    Benutzer wird von Ihnen ignoriert. Anzeigen

Neues Thema Ansicht wechseln


Entschuldigung, nur registrierte Benutzer dürfen in diesem Forum schreiben. Klicken Sie hier um sich einzuloggen


Anzeige
  1. Manager Entwicklung Internet / Interactive (m/w)
    OSRAM GmbH, München
  2. Hardware-Integrator (m/w) für den Bereich Mobilfunk-Messtechnik
    ROHDE & SCHWARZ GmbH & Co. KG, München
  3. Citrix Administrator (m/w)
    ADLON Intelligent Solutions GmbH, Ravensburg
  4. Wissenschaftliche Mitarbeiterin / Wissenschaftlicher Mitarbeiter am Lehrstuhl für Software Engineering
    Universität Passau, Passau

Detailsuche



Anzeige
Top-Angebote
  1. NUR BIS MONTAG 9 UHR: Transformers 4 (Exklusive Steel Edition) - (Blu-ray)
    8,99€ inkl. Versand
  2. NUR BIS MONTAG 9 UHR: Hotel Transsilvanien (Steelbook Edition) - (Blu-ray)
    7,99€ inkl. Versand
  3. BESTPREIS: Xbox One inkl. Quantum Break + Alan Wake + Star Wars: Das Erwachen der Macht (Blu-ray)
    269,00€ inkl. Versand

Weitere Angebote



Haben wir etwas übersehen?

E-Mail an news@golem.de


Spielebranche: "Faule Hipster" - verzweifelt gesucht
Spielebranche
"Faule Hipster" - verzweifelt gesucht
  1. Neuronale Netze Weniger Bugs und mehr Spielspaß per Deep Learning
  2. Spielebranche "Die große Schatztruhe gibt es nicht"
  3. The Long Journey Home Überleben im prozedural generierten Universum

Privacy-Boxen im Test: Trügerische Privatheit
Privacy-Boxen im Test
Trügerische Privatheit
  1. Alphabay Darknet-Marktplatz leakt Privatnachrichten durch eigene API
  2. Verteidigungsministerium Ursula von der Leyen will 13.500 Cyber-Soldaten einstellen
  3. Angebliche Zukunftstechnik Sirin verspricht sicheres Smartphone für 20.000 US-Dollar

LizardFS: Software-defined Storage, wie es sein soll
LizardFS
Software-defined Storage, wie es sein soll
  1. Security Der Internetminister hat Heartbleed
  2. Enterprise-IT Hunderte Huawei-Ingenieure haben an Telekom Cloud gearbeitet
  3. HPE Hyper Converged 380 Kleines System für das schnelle Erstellen von VMs

  1. Quantum Break: 27-GByte-Patch deaktiviert das Upscaling
    Quantum Break
    27-GByte-Patch deaktiviert das Upscaling

    Remedy hat ein Update für Quantum Break veröffentlicht, welches erlaubt, das interne Upscaling abzuschalten. Die Bildqualität verbessert sich leicht, die Framerate sinkt drastisch. Allerdings läuft das Spiel aufgrund einer Besonderheit gefühlt noch schlechter.

  2. Torsploit: Früheres Mitglied der Tor-Entwickler half dem FBI
    Torsploit
    Früheres Mitglied der Tor-Entwickler half dem FBI

    Operation Torpedo zum Aufspüren von Pädokriminellen im Tor-Netzwerk ist vor allem durch die Arbeiten eines früheren Tor-Mitglieds erfolgreich geworden. Im Jahr 2008 arbeitete er noch an Tor selbst, 2012 wurde er indirekt für die US-Bundespolizei FBI tätig.

  3. Emulation: Windows 95 auf der Apple Watch
    Emulation
    Windows 95 auf der Apple Watch

    Einem Entwickler ist es eigenen Angaben zufolge gelungen, Windows 95 auf einer Apple Watch zu installieren. Basis waren Vorarbeiten von Steven Troughton-Smith. Die Emulation braucht allerdings sehr lange zum Booten.


  1. 14:52

  2. 11:42

  3. 10:08

  4. 09:16

  5. 13:13

  6. 12:26

  7. 11:03

  8. 09:01