AW: ALT Zeichen für Passwörter praxistauglich?
Wenn man generell von Passwortsicherheit redet muss auch dabei erwähnt werden, dass die wenigsten erfolgreichen Angriffe heutztage klassisch als Passwortattacke ablaufen - mal von den Leuten abgesehen die immer noch "1234" und "passwort" als Passwort benutzen.
Wenn du ein zumindest grundlegend sicheres Passwort verwendest, etwa "kI8Hb2!4" oder irgend sowas wird jede Passwortattacke ins Leere laufen. Der Grund: Nur selten ist es möglich, sehr viele PWs in kurzer Zeit zu probieren (Logins sind durch Internetverbindungen vergleichsweise extrem langsam für Bruteforce und meist gibts timeouts bei mehreren falschen Versuchen) und solche Angreifer stürzen sich auf die sehr sehr einfach knackbaren PWs weil hier auch oftmals die unbedarftesten User dahinterstecken (die am besten auch überall das gleiche PW verwenden...).
Die wirklich effektiven Angriffe sind die, wo Datenserver kompromittiert werden und Userdaten abgegriffen werden können - daran kannst du rein gar nichts machen wenn der Angreifer dein PW einfach ausliest im schlimmsten Falle. Da hilft nur überall verschiedene PWs zu haben um den Schaden zu minimieren.
Weiterhin effektiv ist es, die Nutzerrechner zu kompromittieren - Millionen von PCs da draußen tragen tonnenweise Schadsoftware die eingegebene Passwörter fix an den Programmierer des Trojaners weiterleitet.
Auch gerne genommen ist SocialEngeneering, also Ausnutzen der "Dummheit" der User die ihre Passwörter verraten. Glaubst du könnte dir nicht passieren? Ich hab den Versuch bereits gemacht und war bei 4 von 5 Personen innerhalb von 10 Minuten erfolgreich und wusste ihr Passwort (theoretisch). Einfach ein gespräch über Passwörter und Sicherheit angefangen und davon erzählt es gäbe eine Seite im Netz die einem sagt wie "sicher" ein PW ist (
How Secure Is My Password?) - und sofort fangen die Leute an da ihr PW einzutippen weil ich ja sage "keine Angst ich kucke nicht". Wenn die Seite meine wäre hätte ich in Rekordzeit die PWs "geknackt".
Wie du siehst ist am ende der "sensibilisierte Umgang" mit Passwörtern sehr viel wichtiger als die reine Passwortstärke. So gut wie alle PWs die heutzutage abgegriffen werden werden entwendet ohne dass je eine Knackmethode angewendet werden müsste. Und nur einer meiner Kandidaten hat gesagt "Ich geb doch mein PW nicht bei ner fremden Seite ein!" (Sprich hat den Trick bemerkt) und der ist IT-ler...
