P2P Kredite
 FAQFAQ   SuchenSuchen   MitgliederlisteMitgliederliste   BenutzergruppenBenutzergruppen   RegistrierenRegistrieren 
 ProfilProfil   Einloggen, um private Nachrichten zu lesenEinloggen, um private Nachrichten zu lesen   LoginLogin 
P2P Kredite Anbieter Vergleich
Mangelnde Sicherheit: Passwörter im Klartext gespeichert  
Gehe zu Seite 1, 2  Weiter
 
Neues Thema eröffnen   Neue Antwort erstellen    P2P-Kredite.com Foren-Übersicht -> Bondora
Vorheriges Thema anzeigen :: Nächstes Thema anzeigen  
Autor Nachricht
Wagner1980



Anmeldedatum: 10.08.2013
Beiträge: 8

BeitragVerfasst am: 19.08.2013, 23:40    Titel: Mangelnde Sicherheit: Passwörter im Klartext gespeichert Antworten mit Zitat

Hallo,

nachdem mich p2p-Kredite verstärkt interessieren, wollte ich vor der Anlage größerer Summen noch mein Gewissen beruhigen und rudimentär prüfen, ob die Seiten denn auch "sicher" sind. Angefangen habe ich bei Isepankur* und bin bereits nach wenigen Minuten auf die erste Lücke gestoßen, die starke Zweifel bei mir weckt. Die Passwörter für den Account werden auf dem Isepankur-Server anscheinend im Klartext gespeichert. Das kann man daran erkennen, dass beim Login Benutzername und Passwort ohne weitere Verarbeitung an den Server übertragen werden:

returnUrl=%2Fhome&username=vorname.nachname%40emailaddresse.de&password=12345678

12345678 ist dann durch Euer Passwort zu ersetzen

Die Verbindung zu Isepankur* ist zwar verschlüsselt, aber bei Isepankur* kann man mein Passwort im Klartext sehen. Ich hätte erwartet, dass mein Passwort vor der Übertragung "gehasht" wird, um bei einem Hack auf den Isepankur-Server einen Passwort-Klau zu verhindern, oder das Passwort vor allzu neugierigen Blicken der Administratoren zu schützen.

Dann habe ich bei auxmoney.com nachgeschaut und das gleiche entdeckt.

Wie seht Ihr das Thema Sicherheit? Muss man mit den Lücken leben, auch wenn es um größere Beträge bzw. das hart Ersparte geht? Bei einer Chat-Plattform oder einem Forum wäre es mir ja noch (fast) egal. Bei einem Kreditvermittler, fast vergleichbar mit einer Bank, hätte ich etwas anderes erwartet.
Nach oben
Benutzer-Profile anzeigen Private Nachricht senden
nobodyofconsequence
P2P Legende


Anmeldedatum: 02.09.2007
Beiträge: 5229

BeitragVerfasst am: 20.08.2013, 02:32    Titel: Re: Mangelnde Sicherheit: Passwörter im Klartext gespeichert Antworten mit Zitat

Zumindest am Anfang hat Isepankur* das Passwort auch noch in einem Cookie gespeichert....
Nach oben
Benutzer-Profile anzeigen Private Nachricht senden
pc



Anmeldedatum: 22.10.2012
Beiträge: 133

BeitragVerfasst am: 20.08.2013, 10:14    Titel: Re: Mangelnde Sicherheit: Passwörter im Klartext gespeichert Antworten mit Zitat

Hi,

Wagner1980 hat Folgendes geschrieben:
Die Passwörter für den Account werden auf dem Isepankur-Server anscheinend im Klartext gespeichert. Das kann man daran erkennen, dass beim Login Benutzername und Passwort ohne weitere Verarbeitung an den Server übertragen werden:

returnUrl=%2Fhome&username=vorname.nachname%40emailaddresse.de&password=12345678


die Schlussfolgerung ist falsch. Passwörter aus Login-Seiten werden üblicherweise unverschlüsselt an den Server gesendet, sollten dort aber als Hash gespeichert werden. Ob das der Fall ist, ist von außen nicht zu erkennen.

Wagner1980 hat Folgendes geschrieben:

Die Verbindung zu Isepankur* ist zwar verschlüsselt, aber bei Isepankur* kann man mein Passwort im Klartext sehen. Ich hätte erwartet, dass mein Passwort vor der Übertragung "gehasht" wird, um bei einem Hack auf den Isepankur-Server einen Passwort-Klau zu verhindern, oder das Passwort vor allzu neugierigen Blicken der Administratoren zu schützen.


Das Hashen vor der Übertragung bringt entweder nichts, weil dann der Hash die Rolle des Passworts einnimmt, oder es ist unsicherer, weil dafür das Passwort auf dem Server im Klartext vorliegen muss. Deswegen macht das auch kaum jemand so.

pc
_________________
Bitcoin - Perspektive oder Risiko? ISBN 978-3-8442-6568-2
Nach oben
Benutzer-Profile anzeigen Private Nachricht senden
Werbeunterbrechung / Werbung






BeitragVerfasst am: 20.08.2013, 10:14    Titel: Antworten mit Zitat

Freedom24
Nach oben
creditguru



Anmeldedatum: 26.06.2012
Beiträge: 1749
Wohnort: Karlsruhe

BeitragVerfasst am: 20.08.2013, 18:50    Titel: Re: Mangelnde Sicherheit: Passwörter im Klartext gespeichert Antworten mit Zitat

Ist das nicht irrelevant?
Was will jemand mit meinem isePankur Zugang?
Er kann höchstens meine Barreserven in Projekte investieren, die mir nicht gefallen.
Aber das Geld lässt sich sowieso nur auf mein Referenzkonto (Einzahlungskonto) auszahlen.
Insofern sehe ich hier wirklich keine gravierenden Risiken.
Nach oben
Benutzer-Profile anzeigen Private Nachricht senden
Claus Lehmann
Site Admin


Anmeldedatum: 31.08.2007
Beiträge: 18086

BeitragVerfasst am: 20.08.2013, 18:55    Titel: Re: Mangelnde Sicherheit: Passwörter im Klartext gespeichert Antworten mit Zitat

Er kann alle Deine Kredite mit 98% Rabatt anbieten? Verkaufen sich bestimmt wie geschnitten Brot Very Happy
_________________
Meine Investments (aktualisiert 12/24):
Laufend: Bondora*, Estateguru*, Indemo*, Inrento*, Mintos*, Crowdestate* (Rest), October* (Rest), Linked Finance* (Rest), Plenti (Rest), Ventus Energy*, Seedrs*, Crowdcube, Housers* (Rest),
Beendet: Smava, Auxmoney, MyC4, Zidisha, Crosslend, Lendico, Omarahee, Lendy, Ablrate, Bondmason, Finbee*, Assetz Capital, Bulkestate, Fellow Finance, Investly*, Iuvo*, Landex, Lendermarket*, Lenndy, Moneything,
Neofinance*, Reinvest24, Robocash*, Viainvest*, Viventor, Zlty Melon
Nach oben
Benutzer-Profile anzeigen Private Nachricht senden
Wagner1980



Anmeldedatum: 10.08.2013
Beiträge: 8

BeitragVerfasst am: 20.08.2013, 19:42    Titel: Re: Mangelnde Sicherheit: Passwörter im Klartext gespeichert Antworten mit Zitat

@pc Du hast recht. Wahrscheinlich wird das Passwort wirklich nicht im Klartext gespeichert, aber im Klartext verarbeitet, was nicht sein muss. Mit einem Salt wird der Hash auch nicht einfach zum Ersatz für das Passwort. Ich habe heute mein Passwort als vergessen gemeldet und bekam ein neues und nicht das alte Passwort. Das hat mich beruhigt.

@creditguru: Mich stören zwei Sachen. Erstens verwende ich manche Passwörter (aber nicht dieses) auf mehreren Plattformen und zweitens kann man mit meinem Geld auf Betrugsprojekte bieten und dann real an das Geld gelangen. Und dann gibt es ja noch den Weg mit dem Rabatt im Resale.
Nach oben
Benutzer-Profile anzeigen Private Nachricht senden
creditguru



Anmeldedatum: 26.06.2012
Beiträge: 1749
Wohnort: Karlsruhe

BeitragVerfasst am: 20.08.2013, 20:03    Titel: Re: Mangelnde Sicherheit: Passwörter im Klartext gespeichert Antworten mit Zitat

Claus Lehmann hat Folgendes geschrieben:
Er kann alle Deine Kredite mit 98% Rabatt anbieten? Verkaufen sich bestimmt wie geschnitten Brot Very Happy


Ne, das geht nicht, da man maximal bis 90% Rabatt anbieten kann Razz
Und was hätte er davon meine Kredite zu verkaufen, wenn er sie nicht gerade selbst kauft?
Nach oben
Benutzer-Profile anzeigen Private Nachricht senden
Claus Lehmann
Site Admin


Anmeldedatum: 31.08.2007
Beiträge: 18086

BeitragVerfasst am: 20.08.2013, 20:04    Titel: Re: Mangelnde Sicherheit: Passwörter im Klartext gespeichert Antworten mit Zitat

Die Frage ist weniger was er davon hätte, als wie groß Dein Schaden wäre, oder?
_________________
Meine Investments (aktualisiert 12/24):
Laufend: Bondora*, Estateguru*, Indemo*, Inrento*, Mintos*, Crowdestate* (Rest), October* (Rest), Linked Finance* (Rest), Plenti (Rest), Ventus Energy*, Seedrs*, Crowdcube, Housers* (Rest),
Beendet: Smava, Auxmoney, MyC4, Zidisha, Crosslend, Lendico, Omarahee, Lendy, Ablrate, Bondmason, Finbee*, Assetz Capital, Bulkestate, Fellow Finance, Investly*, Iuvo*, Landex, Lendermarket*, Lenndy, Moneything,
Neofinance*, Reinvest24, Robocash*, Viainvest*, Viventor, Zlty Melon
Nach oben
Benutzer-Profile anzeigen Private Nachricht senden
creditguru



Anmeldedatum: 26.06.2012
Beiträge: 1749
Wohnort: Karlsruhe

BeitragVerfasst am: 20.08.2013, 20:05    Titel: Re: Mangelnde Sicherheit: Passwörter im Klartext gespeichert Antworten mit Zitat

Wagner1980 hat Folgendes geschrieben:

@creditguru: Mich stören zwei Sachen. Erstens verwende ich manche Passwörter (aber nicht dieses) auf mehreren Plattformen und zweitens kann man mit meinem Geld auf Betrugsprojekte bieten und dann real an das Geld gelangen. Und dann gibt es ja noch den Weg mit dem Rabatt im Resale.


Welche Betrugsprojekte?
Wir sprechen doch immernoch von isePankur und da gibt es soweit ich weiß keine Betrugsprojekte, da vorher alle Kreditnehmer geprüft werden (und das mehr als bei AM).
Und bei AM überweist du ja das Geld selbst, also kannst du ja immernoch das Gebot stornieren (selbst wenn AM dich dann sperren dürfte)
Nach oben
Benutzer-Profile anzeigen Private Nachricht senden
creditguru



Anmeldedatum: 26.06.2012
Beiträge: 1749
Wohnort: Karlsruhe

BeitragVerfasst am: 20.08.2013, 20:06    Titel: Re: Mangelnde Sicherheit: Passwörter im Klartext gespeichert Antworten mit Zitat

Claus Lehmann hat Folgendes geschrieben:
Die Frage ist weniger was er davon hätte, als wie groß Dein Schaden wäre, oder?


Naja trotzdem, wer macht sich so einen Aufwand meinen Account zu hacken um mich zu ärgern?
Eine Mail an Pärtel und das lässt sich sicher auch rückabwicklen.
Nach oben
Benutzer-Profile anzeigen Private Nachricht senden
topgear



Anmeldedatum: 05.06.2013
Beiträge: 6

BeitragVerfasst am: 20.08.2013, 21:27    Titel: Re: Mangelnde Sicherheit: Passwörter im Klartext gespeichert Antworten mit Zitat

Passwörter über SSL zu übertragen ist dann unsicher, wenn diese per GET-Request übertragen werden, weil man jeden Request im Logfile und im Traffic mitlesen kann. Im GET-Request wäre das Passwort teil des Requests und damit tatsächlich "leicht" ausspähbar.

Isepankur sendet aber Username und Passwort aber als POST-Request; d.h. die Übertragung ist durch SSL transportverschüsselt.

Wo findet man ein Beispiel für returnUrl=%2Fhome&username=vorname.nachname%40emailaddresse.de&password=12345678
Ich sehe auf den isePankur-Seiten bisher nur POST-Requests ... irre ich?
Nach oben
Benutzer-Profile anzeigen Private Nachricht senden
kenzoo



Anmeldedatum: 20.02.2013
Beiträge: 399

BeitragVerfasst am: 20.08.2013, 21:31    Titel: Re: Mangelnde Sicherheit: Passwörter im Klartext gespeichert Antworten mit Zitat

creditguru hat Folgendes geschrieben:
Claus Lehmann hat Folgendes geschrieben:
Die Frage ist weniger was er davon hätte, als wie groß Dein Schaden wäre, oder?


Naja trotzdem, wer macht sich so einen Aufwand meinen Account zu hacken um mich zu ärgern?
Eine Mail an Pärtel und das lässt sich sicher auch rückabwicklen.


Ich denke die Frage was jemand davon hätte darfst du im Internet nicht stellen. Da macht nicht alles immer Sinn - Zuviel Freizeit und Langeweile, lässt so manche schlechte Angewohnheit zu Tage kommen.

Und ob sich das so einfach rückabwickeln lässt. Großes Fragezeichen.

Aber ich habe zu wenig Ahnung davon um die Gefahr abzuschätzen.
Nach oben
Benutzer-Profile anzeigen Private Nachricht senden
Wagner1980



Anmeldedatum: 10.08.2013
Beiträge: 8

BeitragVerfasst am: 20.08.2013, 21:37    Titel: Re: Mangelnde Sicherheit: Passwörter im Klartext gespeichert Antworten mit Zitat

topgear hat Folgendes geschrieben:
Passwörter über SSL zu übertragen ist dann unsicher, wenn diese per GET-Request übertragen werden, weil man jeden Request im Logfile und im Traffic mitlesen kann. Im GET-Request wäre das Passwort teil des Requests und damit tatsächlich "leicht" ausspähbar.

Isepankur sendet aber Username und Passwort aber als POST-Request; d.h. die Übertragung ist durch SSL transportverschüsselt.

Wo findet man ein Beispiel für returnUrl=%2Fhome&username=vorname.nachname%40emailaddresse.de&password=12345678
Ich sehe auf den isePankur-Seiten bisher nur POST-Requests ... irre ich?


Es ist ein POST-Request. Der body ist einfach der URL-encodete Inhalt des Formulars. Den Request habe ich in Chrome mit den Entwickler-Tools mitgeschnitten.
Nach oben
Benutzer-Profile anzeigen Private Nachricht senden
topgear



Anmeldedatum: 05.06.2013
Beiträge: 6

BeitragVerfasst am: 20.08.2013, 22:12    Titel: Re: Mangelnde Sicherheit: Passwörter im Klartext gespeichert Antworten mit Zitat

@Wagner1980: Ich hoffe damit sind Deine Bedenken hinfällig. Um ganz sicher zu gehen könntest Du Deinen Loginvorgang mit tcpdump mitschneiden und den Mitschnitt anschließend nach Deinem Passwort durchsuchen - da wird nichts zu finden sein.

Ich bin sehr sicher, dass man mit dem isepankur-Account anderer Leute und krimineller Energie hier schon sehr böse Sachen machen kann um sich persönlich zu bereichern. In sofern gute Nachfrage ...!
Nach oben
Benutzer-Profile anzeigen Private Nachricht senden
Wagner1980



Anmeldedatum: 10.08.2013
Beiträge: 8

BeitragVerfasst am: 20.08.2013, 22:26    Titel: Re: Mangelnde Sicherheit: Passwörter im Klartext gespeichert Antworten mit Zitat

topgear hat Folgendes geschrieben:
@Wagner1980: Ich hoffe damit sind Deine Bedenken hinfällig. Um ganz sicher zu gehen könntest Du Deinen Loginvorgang mit tcpdump mitschneiden und den Mitschnitt anschließend nach Deinem Passwort durchsuchen - da wird nichts zu finden sein.

Ich bin sehr sicher, dass man mit dem isepankur-Account anderer Leute und krimineller Energie hier schon sehr böse Sachen machen kann um sich persönlich zu bereichern. In sofern gute Nachfrage ...!


Stimmt, in den Log-Dateien wird man so nichts finden. Bleibt nur die Ungewissheit ob die Passwörter im Klartext gespeichert werden oder nicht.
Nach oben
Benutzer-Profile anzeigen Private Nachricht senden
Beiträge der letzten Zeit anzeigen:   
Neues Thema eröffnen   Neue Antwort erstellen    P2P-Kredite.com Foren-Übersicht -> Bondora Alle Zeiten sind GMT + 1 Stunde
Gehe zu Seite 1, 2  Weiter
Seite 1 von 2

 
Gehe zu:  
Du kannst keine Beiträge in dieses Forum schreiben.
Du kannst auf Beiträge in diesem Forum nicht antworten.
Du kannst deine Beiträge in diesem Forum nicht bearbeiten.
Du kannst deine Beiträge in diesem Forum nicht löschen.
Du kannst an Umfragen in diesem Forum nicht mitmachen.

phpBB SEO URLs V2

*Anzeige / Affiliate Link
Powered by phpBB © 2001, 2005 phpBB Group
Deutsche Übersetzung von phpBB.de

Anti Bot Question MOD - phpBB MOD gegen Spambots
Vereitelte Spamregistrierungen: 196626


Impressum & Datenschutz