1. Foren
  2. Kommentare
  3. Security
  4. Alle Kommentare zum Artikel
  5. › MyIDkey: USB-Passwortspeicher mit…

Und wo ist der Schlüssel?

Anzeige
  1. Thema

Neues Thema Ansicht wechseln


  1. Und wo ist der Schlüssel?

    Autor: Casandro 21.02.13 - 09:15

    Es wäre ja kein Vorteil, wenn der Schlüssel zum Entschlüsseln der Passwörter im USB-Stick selbst gespeichert werden würde. Ein Angreifer hätte den dann auch.

    Der Fingerabdruckleser hat auch keinen Wert, denn man kann ihn ja umgehen. So gesehen ist höchstens die Sprachsuche, wenn sie denn funktioniert, von Wert.

    Benutzer wird von Ihnen ignoriert. Anzeigen

  2. Re: Und wo ist der Schlüssel?

    Autor: Lala Satalin Deviluke 21.02.13 - 09:21

    Dein Fingerabdruck. Du kannst aus jeglichen Wust von Daten ein Hashwert für einen Schlüssel erzeugen.

    Und wie kannst du ein Fingerabdruckscanner umgehen? Zu viel Mythbusters geguckt? Hat auch jeder Ballistikgel bereit...

    Grüße vom Planeten Deviluke!



    1 mal bearbeitet, zuletzt am 21.02.13 09:22 durch Lala Satalin Deviluke.

    Benutzer wird von Ihnen ignoriert. Anzeigen

  3. Re: Und wo ist der Schlüssel?

    Autor: glumpundzeug 21.02.13 - 10:06

    > Dein Fingerabdruck. Du kannst aus jeglichen Wust von Daten ein Hashwert für
    > einen Schlüssel erzeugen.

    Klar kann man.

    Musst halt nur jedesmal deinen Fingerabdruck GANZ GENAU SO scannen wie beim ersten mal :-)

    OP hat absolut recht, fingerprint ist authentication, taugt nicht als Key. Der Key ist dann iwo auf dem Stick schon fertig gespeichert, gab schon 1000 "AES-USB-Keys", jeder einzelne nix als Schlangenöl.

    Benutzer wird von Ihnen ignoriert. Anzeigen

  4. Re: Und wo ist der Schlüssel?

    Autor: Casandro 21.02.13 - 10:35

    Und selbst wenn man aus dem Fingerabdruck halbwegs zuverlässig einen Schlüssel ableiten könnte, so ist es bei den meisten Leuten trivial an den Fingerabdruck zu kommen. Es ist schwierig seinen Fingerabdruck geheim zu halten.

    Benutzer wird von Ihnen ignoriert. Anzeigen

  5. Re: Und wo ist der Schlüssel?

    Autor: Lala Satalin Deviluke 21.02.13 - 11:23

    Das kann man durchaus. Aus dem Scan wird ja ein Biometrisches Profil erzeugt, welches bei jedem Scan vom dem selben Finger immer der gleiche ist. Aus den Biometriedaten-Blob kann man einen Hashwert für einen Schlüssel erzeugt werden.

    Selbst wenn sie den Fingerabdruck haben werden sie es nicht so wirklich hinkriegen ihn so mit deinem Stick zu scannen, dass der Stick das authentifiziert.

    Zumal der Jenige auch erstmal an den Stick kommen muss. ;)

    Grüße vom Planeten Deviluke!

    Benutzer wird von Ihnen ignoriert. Anzeigen

  6. Re: Und wo ist der Schlüssel?

    Autor: janpi3 21.02.13 - 11:56

    Dann Frag ich hier mal in die Runde, wie verwaltet man denn sonst große Kennwortbestände auf mehreren Rechner?

    Dienste wie LastPass können ja wohl keine Alternative darstellen....

    "Ich bin ein Wutoholic, ich kann nicht leben ohne Wutohol"
    Homer J. Simpson.

    Benutzer wird von Ihnen ignoriert. Anzeigen

  7. Re: Und wo ist der Schlüssel?

    Autor: Dragonion 21.02.13 - 12:34

    Das BSI empfiehlt z.B. KeePass.
    https://www.bsi.bund.de/BSIFB/DE/MeinPC/Passwoerter/passwoerter_node.html
    http://keepass.info/
    http://de.wikipedia.org/wiki/KeePass

    Ist Kostenlos und schon recht sicher.
    Ich werd trotzdem mal nach so nem Stick ausschauhalten sobald es welche gibt.
    Der Stick ist halt noch viel praktischer.
    Einen Fingerabdrucksscaner zu umgehn ist sicher mehr aufwand als es wert ist.
    Wenn ich hochsicherheit (Firmen) brauche sollte man eh auf ganz andere Techniken zurückgreifen.

    Benutzer wird von Ihnen ignoriert. Anzeigen

  8. Re: Und wo ist der Schlüssel?

    Autor: Lala Satalin Deviluke 21.02.13 - 12:54

    Mit vielen Interationen bei der Verschlüsselung ist KeyPass wirklich eine gute Alternative.

    Grüße vom Planeten Deviluke!

    Benutzer wird von Ihnen ignoriert. Anzeigen

  9. Re: Und wo ist der Schlüssel?

    Autor: glumpundzeug 21.02.13 - 13:09

    Ich verwende keepass, und synchronisiere meine PCs über ownCloud (ähnlich dropbox).

    keepass hat deutliche Vorteile gegenüber eines Sticks. Ich muss mich mit einer Passphrase authentifizieren. Dann hab ich alle meine Einträge hierarchisch organisiert. Doppelklick auf einen Eintrag öffnet die Webseite, ctrl-v im keepass führt auto-type aus - triggert quasi ein alt-tab um wieder in den Browser zu kommen, trägt username/passwort ein und drückt enter. 25-Zeichen-Passworte sind so kein Problem. 25 Ziechen von nem mini-oled abzutippen... naja ist robuster, aber mit Sicherheit nicht einfacher.

    Und zum "Passphrase aus Fingerabdruck erzeugen" würde ich gerne ein Beispiel sehen, wo sowas, und wie, gemacht wird. Alle Produkte die ich Kenn (laptops, Zugangssysteme) gleichen lediglich einen gescannten Fingerabdruck gegen eine Datenbank der erlaubten Abdrücke ab, und geben ggf. den Schlüssel frei. Das gleiche gilt für Gesichtserkennung etc - es ist eben eine Erkennung, und nicht mehr.

    > Das kann man durchaus. Aus dem Scan wird ja ein Biometrisches Profil erzeugt,
    > welches bei jedem Scan vom dem selben Finger immer der gleiche ist. Aus den
    > Biometriedaten-Blob kann man einen Hashwert für einen Schlüssel erzeugt werden.

    Wie gesagt einfach nicht wahr. Es ist schon schwer genug, überhaupt fest zu stellen ob ein Scan mit einem mehrfach hinterlegten Prototypen übereinstimmt, daher haben solche biometrischen Verfahren immer false positive/negative Probleme. Das alles zu leugnen und anstelle von eine Approximation direkt nen Key zu erzeugen ist naiv und entspricht nicht dem Stand der Technik. Ansonsten würde ich mich natürlich über Infos zu einer solchen Implementierung freuen.

    http://en.wikipedia.org/wiki/Fingerprint_recognition hat viel Info und weiterführende Links dazu. Die deutsche Version ist leider sehr knapp gehalten. Es geht *immer* *nur* um "recognition" und "authentication".

    Im Klartext: alle Infos um die Daten zu entschlüsseln sind schon auf dem Stick. Es ist möglicherweise nicht trival an diese Infos zu kommen, aber es handelt sich hierbei nur um den zu betreibenden technischen Aufwand - nicht um bruteforcing Attacken oder so.

    Benutzer wird von Ihnen ignoriert. Anzeigen

  10. Re: Und wo ist der Schlüssel?

    Autor: Casandro 21.02.13 - 14:49

    Lala Satalin Deviluke schrieb:
    --------------------------------------------------------------------------------
    > Selbst wenn sie den Fingerabdruck haben werden sie es nicht so wirklich
    > hinkriegen ihn so mit deinem Stick zu scannen, dass der Stick das
    > authentifiziert.

    Wieso denn, entweder man macht eine Latexmaske davon (trivial) oder man baut die Flash-Chips aus und ließt sie extern aus und wendet den Algorithmus getrennt an.

    Benutzer wird von Ihnen ignoriert. Anzeigen

  11. Re: Und wo ist der Schlüssel?

    Autor: Lala Satalin Deviluke 21.02.13 - 15:11

    Dazu muss man in BEIDEN Fällen erstmal an den USB-Stick kommen.
    Und mit einer Latexmaske ist es nicht so trivial, wie du denkst.

    Grüße vom Planeten Deviluke!

    Benutzer wird von Ihnen ignoriert. Anzeigen

  12. Re: Und wo ist der Schlüssel?

    Autor: Casandro 21.02.13 - 15:15

    Doch, das hat der CCC schon vorgeführt.
    https://www.youtube.com/watch?v=OPtzRQNHzl0

    Aber natürlich, man muss an den USB-Stick kommen. Wo also ist der Vorteil eines Stücks Papiers?

    Benutzer wird von Ihnen ignoriert. Anzeigen

Neues Thema Ansicht wechseln


Entschuldigung, nur registrierte Benutzer dürfen in diesem Forum schreiben. Klicken Sie hier um sich einzuloggen

Galaxy S6 im Test: Lebe wohl, Kunststoff!
Galaxy S6 im Test
Lebe wohl, Kunststoff!
  1. Galaxy S6 Active Samsungs wasserdichtes Topsmartphone
  2. Galaxy S6 und S6 Edge Samsung meldet 20 Millionen Vorbestellungen
  3. Galaxy S6 und S6 Edge im Hands on Rund, schnell, teuer

Banana Pi M2 angesehen: Noch kein Raspberry-Pi-Killer
Banana Pi M2 angesehen
Noch kein Raspberry-Pi-Killer
  1. MIPS Creator CI20 angetestet Die Platine zum Pausemachen
  2. Raspberry Pi 2 ausprobiert Schnell rechnen, langsam speichern

Gnome 3.16 angesehen: "Tod der Nachrichtenleiste"
Gnome 3.16 angesehen
"Tod der Nachrichtenleiste"
  1. Server-Technik Gnome erstellt App-Sandboxes
  2. Display-Server Volle Wayland-Unterstützung für Gnome noch dieses Jahr
  3. Linux Gnome-Werkzeug soll für bessere Akkulaufzeiten sorgen

  1. Forschung: Virtuelle Nase soll gegen Simulatorkrankheit helfen
    Forschung
    Virtuelle Nase soll gegen Simulatorkrankheit helfen

    Manchen Anwendern wird es in First-Person-Shootern und Simulationen schlecht. Davon können auch Benutzer von VR-Brillen kennen die sogenannte Simulator Sickness. US-Forscher suchen nach Methoden, das Problem zu mildern. Eine virtuelle Nase scheint besonders erfolgversprechend zu sein.

  2. 3D-NAND: Intels Flash-Chips verdreifachen den SSD-Speicherplatz
    3D-NAND
    Intels Flash-Chips verdreifachen den SSD-Speicherplatz

    384 GBit oder 48 GByte Kapazität pro Die: Intel und Micron haben ihre zweite 3D-NAND-Generation angekündigt. Dank TLC-Technik sind SSDs mit drei Mal so viel Speicherplatz wie bisher möglich.

  3. NSA-Ausschuss: DE-CIX erhebt schwere Vorwürfe wegen BND-Abhörung
    NSA-Ausschuss
    DE-CIX erhebt schwere Vorwürfe wegen BND-Abhörung

    Klaus Landefeld redet Klartext im NSA-Ausschuss. Der BND überwache seit 2009 den Frankfurter Internetknoten. Trotz schwerer Bedenken habe der DE-CIX die Anordnung akzeptiert.


  1. 20:06

  2. 18:58

  3. 18:54

  4. 18:21

  5. 17:58

  6. 17:52

  7. 17:25

  8. 17:11