ä ist traurig, weil ä zählt als Sonderzeichen und doch irgendwie nicht. Schluss mit Sonderzeichen zweiter Klasse!

  • lowdude@discuss.tchncs.de
    link
    fedilink
    arrow-up
    5
    ·
    1 hour ago

    Falls du das Spiel andersherum bespielen möchtest, probier es doch mal mit einem Passwortverwalter:

    • „Das Passwort darf maximal 25 Zeichen lang sein“
    • „Das enthaltene Sonderzeichen wird zwar benötigt, aber muss in der Menge {.?!-€&@„()} enthalten sein“
    • „Nein, Leerzeichen nehmen wir hier aus Prinzip nicht, genauso wenig wie Kommata, sonst kommt die Excel in der wir das speichern nicht zurecht“
    • „Mir egal wie lang dein Passwort ist, ich schneide das irgendwo einfach ab und sage es dir nicht. Tja, keine Ahnung warum du dich bei dem neu erstellten Konto nicht anmelden kannst, hast du schon versucht es zurückzusetzen? Dann schicken wir dir das per elektronischer Post im Klartext zu.“
    • “Da du dir das Passwort eh nicht merken kannst, hinterlege doch bitte noch eine Sicherheitsfrage, die entweder so generisch ist, dass sie jeder Fisch erraten kann, oder ambivalent und deswegen im gleichen Passwortverwalter landen wird“
    • HubiM
      link
      fedilink
      arrow-up
      1
      ·
      2 hours ago

      Aber 4321dcba wird wahrscheinlich trotzdem akzeptiert

  • foopac@discuss.tchncs.de
    link
    fedilink
    arrow-up
    20
    ·
    edit-2
    9 hours ago
    • mindestens 8 12 26 Zeichen
    • Buchstaben
    • Zahlen
    • Groß und Kleinschreibung
    • Sonderzeichen
    • Darf weder den Mädchennamen der Mutter noch des ersten Pferdes enthalten
    • Alle 2 Monate erneuern, (aber nicht die letzten 108 Passwörter wiederholen!!)

    Sicherheit accomplished🎉

    Aber das mit der E-Mail Adresse ist ein bisschen unfair. Wenn sie doch alle geforderten Kriterien erfüllt?

    • pulsey
      link
      fedilink
      arrow-up
      4
      ·
      4 hours ago

      Ich schreibe dir eine Webseite bei der du dein Passwort überprüfen kannst, dazu musst du nur die Webseite, deinen Usernamen und dein Passwort angeben. Ganz einfach!

      • federal reverse
        link
        fedilink
        arrow-up
        4
        ·
        edit-2
        2 hours ago

        Ich mache es gleich hier, dann kannst du deine Seite schon mal betatesten:

        federalreverse

        ***********

        • pulsey
          link
          fedilink
          arrow-up
          2
          ·
          2 hours ago

          Sorry, mein algorithmus sagt leider dass das Passwort “***********” nicht sicher genug ist. Wie wäre es mit dem hier:

          ************

    • federal reverse
      link
      fedilink
      arrow-up
      15
      ·
      edit-2
      9 hours ago

      Erhöhung des Schwierigkeitsgrades: Mindestens 26 Zeichen sind gefordert, aber alle Zeichen nach dem 12. werden bei der Registrierung trunkiert. Keine Sorge, bei normalen Anmeldungen werden keine Zeichen trunkiert.

      Für noch mehr Freude: Nur bei normalen Anmeldungen trunkieren, aber nicht bei der Registrierung.

      • ___qwertz___
        link
        fedilink
        arrow-up
        2
        ·
        2 hours ago

        Bei Paypal war es vor Jahren so, dass die mein Passwort nach 20 Stellen ohne Benachrichtigung bei der Registrierung abgeschnitten haben.

        Beim Login aber natürlich nicht.

  • rhabarba
    link
    fedilink
    arrow-up
    23
    arrow-down
    13
    ·
    9 hours ago

    Faustregel: Wenn dein Passwort Sonderzeichen enthalten muss, ist der Hashalgorithmus des Unternehmens scheiße.

    • needanke
      link
      fedilink
      arrow-up
      24
      arrow-down
      1
      ·
      8 hours ago

      Was hat das mit dem hash zu tuen? Dachte es geht darum die entropie des PWs zu erhöhehn?

      • macniel
        link
        fedilink
        arrow-up
        9
        arrow-down
        7
        ·
        edit-2
        8 hours ago

        Die Entropie erhöhst du mit Länge, denn ein Zeichen ist ein Zeichen. Nur bei Wörterbuch Angriffen sind Zeichenklassen interessant.

        • mistermanko@lemmy.world
          link
          fedilink
          arrow-up
          17
          ·
          7 hours ago

          Die Entropie wird durch beides beeinflusst. Aber Länge schlägt Zeichen.

          aaaa = 18 bits aaa! = 20 bits aaaaa = 23 bits

        • finn_der_mensch@discuss.tchncs.de
          link
          fedilink
          arrow-up
          8
          ·
          7 hours ago

          Aber welcher Angreifer ist denn so doof und benutzt keine Wörterbücher? Und dann fängt man doch bestimmt mit dem an, in dem keine Sonderzeichen drin sind…?

          • Ooops
            link
            fedilink
            arrow-up
            4
            ·
            1 hour ago

            Es wird noch schlimmer: dA%6f}y bei freier Wahl des Passworts ist ein besseres Passwort als dA%6f}y, wenn du Sonderzeichen, Zahlen, Groß- und Kleinschreibung verwenden must…

          • ceiphas@lemmy.world
            link
            fedilink
            arrow-up
            16
            ·
            7 hours ago

            Yes, If the attacker doesn’t know if you used a special char or not, it does not matter if you do…

          • EunieOP
            link
            fedilink
            arrow-up
            5
            ·
            7 hours ago

            Basically if B is the number of possible symbols and n the length of your password then the number of possible passwords is B^n

            This number grows faster for increasing n than for increasing B. So even passwords on only two symbols will be more secure than passwords containing any possible unicode symbol - as long as they are long enough.

            In the case where an attacker doesn’t even know whether you are using fewer possible symbols or not the number n is even more important. Also if people are forced to use certain characters they tend to use shorter passwords just to be able to memorize them. However if an attacker correctly assumes that you are only using lower case letters he will still have an easier time guessing your pwd just because you followed a strategy.

            Humans are generally bad at thinking about randomness. Most would assume that AAAAAA is a less random phrase than €jK6%g but they are equally likely and therefore equally safe - if your enemy isn’t also a human / knows that you are one and tries AAAAAA first before testing random phrases.