Du benutzt dasselbe Passwort für ein kleines Spieleforum und für dein E-Mail-Konto. Das Forum wird gehackt und die Zugangsdaten landen im Netz. Was ist daran die größte Gefahr?
Überlege, was ein Angreifer mit einem fremden Mailkonto anstellen kann. Über welche Funktion lassen sich fast alle anderen Passwörter neu setzen?
2
Wissen, Besitz oder Sein?
AFB II
Ordne jeden Nachweis der richtigen Kategorie zu: W = Wissen, B = Besitz, S = Sein.
Ein sechsstelliger Code, der alle 30 Sekunden in einer App auf deinem Handy neu erscheint.
Die Antwort auf die Frage nach dem Mädchennamen deiner Mutter.
Der Fingerabdruck, mit dem sich dein Tablet entsperren lässt.
Ein kleiner USB-Stick, den du beim Anmelden einstecken und antippen musst.
Frage dich jeweils: Kann man mir das abhören oder erraten (Wissen), muss man es mir wegnehmen (Besitz), oder ist es Teil von mir (Sein)? Der Mädchenname der Mutter steht übrigens oft in sozialen Netzwerken — deshalb ist er ein schlechter Faktor.
3
Rechne nach: PIN gegen Passwort
AFB II
Ein Angreifer mit einem normalen Heim-PC probiert 100 000 Kombinationen pro Sekunde durch. Vergleiche eine 6-stellige PIN mit einem Passwort aus 8 Kleinbuchstaben.
Rechne die Kette Schritt für Schritt: Erst wenn ein Schritt stimmt, wird der nächste freigeschaltet. Enter prüft.
Wie viele verschiedene 6-stellige PINs gibt es? (Ziffern 0 bis 9)PINs
Wie lange dauert das Durchprobieren höchstens?Sekunden
Wie viele Passwörter aus 8 Kleinbuchstaben gibt es? (26⁸, in Milliarden, eine Nachkommastelle)Mrd.
Wie lange dauert deren Durchprobieren? (in Tagen, ganze Zahl)Tage
Um welchen Faktor dauert das länger als bei der PIN? (in Tausend, ganze Zahl)Tausend
Jede zusätzliche Stelle multipliziert die Möglichkeiten, jedes zusätzliche Zeichen im Vorrat ebenso. Deshalb bringt Länge mehr als exotische Sonderzeichen — und deshalb sind vierstellige PINs nur zusammen mit einer Versuchssperre sicher.
Wichtig: Das Applet oben rechnet mit 100 Milliarden Versuchen pro Sekunde, also dem Millionenfachen. Ein Angreifer mit spezialisierter Grafikkarten-Hardware knackt die 8 Kleinbuchstaben deshalb nicht in 24 Tagen, sondern in rund 2 Sekunden. Genau deshalb gelten 8 Zeichen heute als zu kurz.
Anzahl der Möglichkeiten = (Zeichen pro Stelle) hoch (Anzahl der Stellen). Zeit = Möglichkeiten ÷ Versuche pro Sekunde.
4
Wer hält am längsten durch?
AFB II
Alle Passwörter sind rein zufällig erzeugt. Ein Angreifer probiert offline alle Möglichkeiten durch. Ordne von am schnellsten geknackt (oben) bis am längsten sicher (unten).
Ziehe die Karten in die richtige Reihenfolge — mit der Tastatur: ↑/↓ verschiebt, Shift+↑/↓ wechselt nur den Fokus.
15 zufällige Ziffern
27 zufällige Kleinbuchstaben
38 zufällige Zeichen aus Groß-, Kleinbuchstaben und Ziffern
411 zufällige Kleinbuchstaben
516 zufällige Ziffern
613 zufällige Kleinbuchstaben
Die Anzahlen: 105 = 100 000 · 267 ≈ 8 Mrd. · 628 ≈ 2,2 · 1014 · 2611 ≈ 3,7 · 1015 · 1016 · 2613 ≈ 2,5 · 1018. Elf einfache Kleinbuchstaben schlagen acht „komplizierte“ Zeichen — und selbst reine Ziffern halten lange, wenn es genug davon sind. Länge schlägt Kompliziertheit.
Rechne für jede Zeile NL aus — Zeichenraum hoch Länge — und vergleiche die Zehnerpotenzen.
5
Paare finden: Deine Rechte nach der DSGVO
AFB I
Fünf Alltagssituationen — finde zu jeder das Recht oder den Grundsatz der DSGVO, der hier greift. Du hast dafür höchstens 16 Versuche.
Decke zwei Karten auf, die zusammengehören. Mit der Tastatur: Tab zur Karte, Enter aufdecken, Pfeiltasten zum Wandern.
Versuche: 0 von 16
Die ersten vier Karten sind Rechte, die du selbst gegenüber einem Anbieter geltend machen kannst. Datenminimierung ist dagegen ein Grundsatz, an den sich der Anbieter von vornherein halten muss: nur erheben, was für den Zweck wirklich nötig ist.
Frage dich: Willst du etwas wissen, etwas korrigieren, etwas loswerden oder eine Zustimmung zurücknehmen? Die letzte Situation beschreibt, was gar nicht erst gefragt werden dürfte.
6
Zwei Faktoren — oder nur zwei Schritte?
AFB III
Nicht jede Anmeldung in zwei Schritten ist eine echte Zwei-Faktor-Authentisierung. Kreuze für jede Kombination an, was zutrifft.
Setze in jeder Zeile überall dort ein Kreuz, wo die Aussage zutrifft — es können mehrere pro Zeile sein. Enter setzt und löscht.
Kombination
enthält Wissen
enthält Besitz
enthält Sein
ist echte Zwei-Faktor-Authentisierung
Passwort + PIN
Passwort + Code per SMS aufs eigene Handy
Passwort + Antwort auf eine Sicherheitsfrage
Bankkarte + PIN am Geldautomaten
Fingerabdruck + Gesichtserkennung
Werksausweis mit Chip + Fingerabdruck an der Firmentür
Es zählt nicht die Anzahl der Schritte, sondern die Zahl der verschiedenen Kategorien. Passwort plus PIN sind zwei Dinge, die man weiß — wer dich ausspioniert, erfährt oft beide auf demselben Weg. Echte Zwei-Faktor-Authentisierung verlangt zwei unabhängige Kategorien.
Ordne zuerst jeden Bestandteil einer Kategorie zu: Wissen, Besitz oder Sein. Dann zähle: Wie viele verschiedene Kategorien stecken in der Zeile?
7
Trickfrage: „verschlüsselt gespeichert“
AFB III
Ein Anbieter wirbt damit, Passwörter „verschlüsselt“ zu speichern. Ordne zuerst zu, was zu welchem Verfahren gehört.
Ordne jeden Begriff einem der drei Bereiche zu. Mit der Tastatur: Enter zum Auswählen, dann 1–3 für den Bereich, 0 zurück.
1 nur Verschlüsseln
2 beides
3 nur Hashen
Wer Passwörter verschlüsselt, kann sie auch wieder entschlüsseln — und damit jeder Angreifer, der den Schlüssel erbeutet. Sicher gespeicherte Passwörter werden gehasht und zusätzlich gesalzen; dann kann selbst der Anbieter sie nicht lesen.
Der entscheidende Unterschied: Lässt sich der Vorgang wieder rückgängig machen?
8
Schätze: Wie viele Menschen nutzen Passwörter mehrfach?
AFB II
Erhebungen fragen, wie viele Menschen dasselbe Passwort bei mehreren Diensten verwenden. Schätze den Anteil.
Schiebe den Regler auf deine Schätzung — Pfeiltasten bewegen ihn feiner. Nach dem Prüfen siehst du den Trefferbereich.
0 %100 %
Je nach Studie geben rund 60 bis 70 % an, Passwörter mehrfach zu verwenden. Das ist der Grund, warum ein einziges Datenleck so weitreichend ist: Die erbeuteten Zugangsdaten werden automatisiert bei Dutzenden anderen Diensten ausprobiert. Genau dagegen helfen ein Passwortmanager und die Zwei-Faktor-Anmeldung.
Denk an deinen eigenen Bekanntenkreis — der Wert liegt deutlich über der Hälfte.
9
Fehlersuche: Tipps aus dem Internet
AFB III
Diese Liste mit Passworttipps kursiert im Netz. Drei Ratschläge sind schlecht oder falsch — klicke genau diese an.
In diesem Text stecken Fehler. Klicke genau die falschen Zeilen an — die richtigen musst du stehen lassen.
Die drei Fehler stehen für die drei größten Irrtümer: Vorhersagbarkeit („Name plus Jahr“), Scheinkomplexität (a→@) und die Verwechslung von Verschlüsselung mit Hashing. Wer dir dein altes Passwort zusenden kann, speichert es unsicher.
Zwei Fehler machen ein Passwort vorhersagbar, obwohl es kompliziert aussieht. Ein dritter verwechselt Verschlüsselung mit dem, was mit Passwörtern eigentlich geschieht.
10
Rückblick: Symmetrisch und asymmetrisch aus 4.1.3
AFB II
Beim Anmelden auf einer Website wird dein Passwort übertragen. Welche Verschlüsselung schützt diesen Weg — und was passiert danach auf dem Server?
Zwei verschiedene Dinge: Der Transport braucht Verschlüsselung, die man wieder rückgängig machen kann. Die Speicherung braucht genau das Gegenteil.