{"id":97639,"date":"2020-10-20T02:42:56","date_gmt":"2020-10-20T00:42:56","guid":{"rendered":"https:\/\/prohoster.info\/blog\/administrirovanie\/vsyo-chto-vy-hoteli-znat-o-bezopasnom-sbrose-parolej-chast-2"},"modified":"2020-10-20T02:42:56","modified_gmt":"2020-10-20T00:42:56","slug":"vsyo-chto-vy-hoteli-znat-o-bezopasnom-sbrose-parolej-chast-2","status":"publish","type":"post","link":"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/vsyo-chto-vy-hoteli-znat-o-bezopasnom-sbrose-parolej-chast-2","title":{"rendered":"Alles, was Sie \u00fcber sicheres Zur\u00fccksetzen von Passw\u00f6rtern wissen wollten. Teil 2","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<h2>Zwei-Faktor-Authentifizierung<\/h2>\n<p>\nAlles, was Sie gelesen haben, betrifft <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/vdsina\/blog\/523690\/\">dem ersten Teil<\/a><\/noindex> die Identifizierung basierend auf dem, was <strong><em>der Anforderer wei\u00df.<\/em><\/strong>Er kennt seine E-Mail-Adresse, wei\u00df, wie er darauf zugreifen kann (d.h. kennt sein E-Mail-Passwort) und kennt die Antworten auf geheime Fragen. <\/p>\n<p>\u201eWissen\u201c gilt als ein Authentifizierungsfaktor; zwei weitere g\u00e4ngige Faktoren sind <strong><em>etwas, das Sie haben<\/em><\/strong>, wie ein physisches Ger\u00e4t, und <strong><em>wer Sie sind<\/em><\/strong>, wie Fingerabdr\u00fccke oder die Netzhaut des Auges.<\/p>\n<p><img decoding=\"async\" alt=\"Alles, was Sie \u00fcber sicheres Zur\u00fccksetzen von Passw\u00f6rtern wissen wollten. Teil 2\" src=\"\/wp-content\/uploads\/2020\/10\/ea8555562fa75f68459c8a819823eb62.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><br \/>\nIn den meisten F\u00e4llen ist die Durchf\u00fchrung von biometrischen Identifikationen in der Praxis schwierig, insbesondere wenn es um die Sicherheit von Webanwendungen geht. Daher wird bei der Zwei-Faktor-Authentifizierung (2FA) normalerweise das zweite Attribut verwendet \u2013 \u201eetwas, das Sie haben\u201c. Eine der beliebten Varianten dieses zweiten Faktors ist ein physischer Token, wie z.B. <noindex><a rel=\"nofollow\" href=\"http:\/\/australia.emc.com\/security\/rsa-securid.htm\">RSA SecurID<\/a><\/noindex>:<\/p>\n<p><img decoding=\"async\" alt=\"Alles, was Sie \u00fcber sicheres Zur\u00fccksetzen von Passw\u00f6rtern wissen wollten. Teil 2\" src=\"\/wp-content\/uploads\/2020\/10\/0787de2c56fea45252f65e3455cf2caa.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\nEin physischer Token wird h\u00e4ufig zur Authentifizierung in Unternehmens-VPNs und Finanzdienstleistungen verwendet. F\u00fcr die Authentifizierung im Dienst m\u00fcssen sowohl das Passwort als auch der Code auf dem Token (der h\u00e4ufig wechselt) zusammen mit der PIN verwendet werden. Theoretisch muss ein Angreifer das Passwort kennen, den Token besitzen und auch die PIN des Tokens wissen, um sich zu identifizieren. Im Szenario eines Passwort-Reset ist das Passwort offensichtlich unbekannt, jedoch kann der Besitz des Tokens zur Best\u00e4tigung des Kontoeigentums genutzt werden. Nat\u00fcrlich, wie bei jeder Sicherheitsimplementierung, <noindex><a rel=\"nofollow\" href=\"https:\/\/www.wired.com\/threatlevel\/2011\/08\/how-rsa-got-hacked\/\">bietet dies keinen \"Foolproof-Schutz\"<\/a><\/noindex>, erh\u00f6ht jedoch definitiv die Eintrittsbarriere.<\/p>\n<p>Eine der Hauptprobleme bei diesem Ansatz sind die Kosten und die Logistik der Umsetzung; wir sprechen von der \u00dcbergabe physischer Ger\u00e4te an jeden Kunden und der Schulung in einem neuen Prozess. Au\u00dferdem m\u00fcssen die Benutzer ein Ger\u00e4t bei sich haben, was bei physischen Tokens nicht immer der Fall ist. Eine weitere M\u00f6glichkeit besteht darin, die Zwei-Faktor-Authentifizierung \u00fcber SMS zu implementieren, die im Falle von 2FA als Best\u00e4tigung dienen kann, dass die Person, die den Zur\u00fccksetzungsprozess durchf\u00fchrt, im Besitz des Mobiltelefons des Kontoinhabers ist. So macht es Google:<\/p>\n<p><img decoding=\"async\" alt=\"Alles, was Sie \u00fcber sicheres Zur\u00fccksetzen von Passw\u00f6rtern wissen wollten. Teil 2\" src=\"\/wp-content\/uploads\/2020\/10\/d8dfe907d1eb18d1bef3ce8f7cfa3ec9.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\nEs ist auch notwendig, <noindex><a rel=\"nofollow\" href=\"https:\/\/googleblog.blogspot.com.au\/2011\/06\/ensuring-your-information-is-safe.html\">die Zwei-Faktor-Authentifizierung<\/a><\/noindex>, aber das bedeutet, dass Ihr Mobiltelefon beim n\u00e4chsten Zur\u00fccksetzen des Passworts zum zweiten Faktor der Authentifizierung werden kann. Lassen Sie mich dies anhand meines iPhones demonstrieren, aus Gr\u00fcnden, die bald klar werden:<\/p>\n<p><img decoding=\"async\" alt=\"Alles, was Sie \u00fcber sicheres Zur\u00fccksetzen von Passw\u00f6rtern wissen wollten. Teil 2\" src=\"\/wp-content\/uploads\/2020\/10\/360d4d26b111eb241b5634ef175b1b2b.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\nNachdem die E-Mail-Adresse des Google-Kontos identifiziert wurde, stellt Google fest, dass 2FA aktiviert war, und wir k\u00f6nnen das Konto durch die Verifizierung zur\u00fccksetzen, die \u00fcber SMS an das Mobiltelefon des Kontoinhabers gesendet wird:<\/p>\n<p><img decoding=\"async\" alt=\"Alles, was Sie \u00fcber sicheres Zur\u00fccksetzen von Passw\u00f6rtern wissen wollten. Teil 2\" src=\"\/wp-content\/uploads\/2020\/10\/d8b206c307958337d998600015a15e57.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\nJetzt m\u00fcssen wir den Beginn des R\u00fccksetzungsprozesses ausw\u00e4hlen:<\/p>\n<p><img decoding=\"async\" alt=\"Alles, was Sie \u00fcber sicheres Zur\u00fccksetzen von Passw\u00f6rtern wissen wollten. Teil 2\" src=\"\/wp-content\/uploads\/2020\/10\/e8820a1640c0496fe6f83f402f261d71.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\nDiese Aktion f\u00fchrt zum Versand einer E-Mail an die registrierte Adresse:<\/p>\n<p><img decoding=\"async\" alt=\"Alles, was Sie \u00fcber sicheres Zur\u00fccksetzen von Passw\u00f6rtern wissen wollten. Teil 2\" src=\"\/wp-content\/uploads\/2020\/10\/a90eef1f8412f35fedff5ff6f4d7bb5c.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\nDiese E-Mail enth\u00e4lt die URL zum Zur\u00fccksetzen:<\/p>\n<p><img decoding=\"async\" alt=\"Alles, was Sie \u00fcber sicheres Zur\u00fccksetzen von Passw\u00f6rtern wissen wollten. Teil 2\" src=\"\/wp-content\/uploads\/2020\/10\/71508c21158209f7695a845783a2a135.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\nBeim Zugriff auf die URL zum Zur\u00fccksetzen wird eine SMS gesendet und die Webseite fordert zur Eingabe auf:<\/p>\n<p><img decoding=\"async\" alt=\"Alles, was Sie \u00fcber sicheres Zur\u00fccksetzen von Passw\u00f6rtern wissen wollten. Teil 2\" src=\"\/wp-content\/uploads\/2020\/10\/bca28923d7ed57e255a8a4e11f4b55fa.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\nHier ist die SMS:<\/p>\n<p><img decoding=\"async\" alt=\"Alles, was Sie \u00fcber sicheres Zur\u00fccksetzen von Passw\u00f6rtern wissen wollten. Teil 2\" src=\"\/wp-content\/uploads\/2020\/10\/f1a16708415862e5b89107c1c28d2625.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\nNach der Eingabe im Browser kehren wir zum klassischen Zur\u00fccksetzen des Passworts zur\u00fcck:<\/p>\n<p><img decoding=\"async\" alt=\"Alles, was Sie \u00fcber sicheres Zur\u00fccksetzen von Passw\u00f6rtern wissen wollten. Teil 2\" src=\"\/wp-content\/uploads\/2020\/10\/60ad8eaacdcab83b2d8079630cdf18ef.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\nDas mag etwas umst\u00e4ndlich erscheinen, und das ist es auch, aber das Verfahren best\u00e4tigt, dass die Person, die zur\u00fccksetzt, Zugriff auf die E-Mail-Adresse und die Mobiltelefonnummer des Kontoinhabers hat. Dies kann jedoch bis zu neunmal sicherer sein als das Zur\u00fccksetzen des Passworts nur \u00fcber E-Mail. Es gibt jedoch Probleme...<\/p>\n<p>Das Problem betrifft Smartphones. Das unten gezeigte Ger\u00e4t kann nur einen Authentifizierungsfaktor best\u00e4tigen \u2014 es kann SMS empfangen, aber keine E-Mails:<\/p>\n<p><img decoding=\"async\" alt=\"Alles, was Sie \u00fcber sicheres Zur\u00fccksetzen von Passw\u00f6rtern wissen wollten. Teil 2\" src=\"\/wp-content\/uploads\/2020\/10\/47c7a184584e02075ff571209d043099.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\nDieses Ger\u00e4t kann jedoch SMS empfangen <em>und<\/em> E-Mails zum Zur\u00fccksetzen des Passworts empfangen:<\/p>\n<p><img decoding=\"async\" alt=\"Alles, was Sie \u00fcber sicheres Zur\u00fccksetzen von Passw\u00f6rtern wissen wollten. Teil 2\" src=\"\/wp-content\/uploads\/2020\/10\/bf0929d8ba39074fc4045a9de0053dfd.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\nDas Problem ist, dass wir E-Mail als den prim\u00e4ren Authentifizierungsfaktor betrachten und SMS (oder sogar eine Token-Generator-App) als sekund\u00e4ren; jedoch sind sie heute in einem Ger\u00e4t vereint. Das bedeutet, wenn jemand Zugriff auf Ihr Smartphone erh\u00e4lt, reduziert sich all dieser Komfort darauf, dass wir wieder zu einem einzigen Kanal zur\u00fcckkehren; dieser zweite Faktor \"etwas, das Sie haben\" bedeutet, dass Sie auch den ersten Faktor haben. Und das alles ist durch einen vierstelligen PIN gesch\u00fctzt\u2026 vorausgesetzt, das Telefon hat \u00fcberhaupt einen PIN. <em>und<\/em> Es wurde gesperrt.<\/p>\n<p>Ja, die von Google implementierte 2FA-Funktion bietet definitiv zus\u00e4tzlichen Schutz, aber sie ist nicht \u201enarrensicher\u201c und h\u00e4ngt ganz sicher nicht von zwei v\u00f6llig unabh\u00e4ngigen Kan\u00e4len ab.<\/p>\n<h2>Zur\u00fccksetzen \u00fcber den Benutzernamen versus Zur\u00fccksetzen \u00fcber die E-Mail-Adresse<\/h2>\n<p>\nSollte das Zur\u00fccksetzen nur \u00fcber die E-Mail-Adresse erlaubt werden? Oder sollte der Benutzer auch die M\u00f6glichkeit haben, \u00fcber den Benutzernamen zur\u00fcckzusetzen? Das Problem beim Zur\u00fccksetzen \u00fcber den Benutzernamen besteht darin, dass es keine M\u00f6glichkeit gibt, den Benutzer \u00fcber einen falschen Benutzernamen zu benachrichtigen, <em>ohne<\/em> dass jemand anderes ein Konto mit diesem Namen haben k\u00f6nnte. Im vorherigen Abschnitt gew\u00e4hrte der E-Mail-Zur\u00fccksetzen, dass der rechtm\u00e4\u00dfige Eigent\u00fcmer dieser E-Mail immer R\u00fcckmeldungen erh\u00e4lt, ohne seine Existenz im System \u00f6ffentlich offenzulegen. Nur mit einem Benutzernamen ist dies nicht m\u00f6glich.<\/p>\n<p>Deshalb ist die Antwort kurz: nur E-Mail. Wenn Sie versuchen, nur mit dem Benutzernamen zur\u00fcckzusetzen, wird es F\u00e4lle geben, in denen der Benutzer verwirrt ist, was geschehen ist. <em>oder<\/em> Sie w\u00fcrden die Existenz von Konten offenbaren. Ja, es ist nur ein Benutzername, nicht eine E-Mail-Adresse, und ja, jeder kann einen beliebigen (verf\u00fcgbaren) Benutzernamen w\u00e4hlen, aber es besteht dennoch eine hohe Wahrscheinlichkeit, dass Sie indirekt die Kontoinhaber offenbaren, aufgrund der Neigung der Benutzer zur Mehrfachverwendung von Namen.<\/p>\n<p>Was passiert also, wenn jemand seinen Benutzernamen vergisst? Angenommen, der Benutzername ist nicht zugleich die E-Mail-Adresse (was oft der Fall ist), \u00e4hnelt der Prozess dem, wie ein Passwort zur\u00fcckgesetzt wird \u2013 wir geben die E-Mail-Adresse ein und senden dann eine Nachricht an diese Adresse, ohne die Existenz derselben preiszugeben. Der einzige Unterschied besteht darin, dass diese Nachricht diesmal nur den Benutzernamen und nicht die URL f\u00fcr das Zur\u00fccksetzen des Passworts enth\u00e4lt. Oder, es k\u00f6nnte auch im E-Mail-Text stehen, dass f\u00fcr diese Adresse kein Konto existiert.<\/p>\n<h2>Identit\u00e4tspr\u00fcfung und Genauigkeit der E-Mail-Adressen<\/h2>\n<p>\nEin entscheidender Aspekt beim Zur\u00fccksetzen von Passw\u00f6rtern ist, und wahrscheinlich auch <em>der wichtigste<\/em> Aspekt, die Identit\u00e4tspr\u00fcfung der Person, die versucht, den Reset durchzuf\u00fchren. Ist es tats\u00e4chlich der rechtm\u00e4\u00dfige Kontoinhaber, oder versucht jemand, ihn zu hacken oder dem Eigent\u00fcmer Unannehmlichkeiten zu bereiten?<\/p>\n<p>Es ist offensichtlich, dass E-Mail der bequemste und am weitesten verbreitete Kanal zur \u00dcberpr\u00fcfung der Identit\u00e4t ist. Sie ist nicht vor unsachgem\u00e4\u00dfer Handhabung (\u201evon Dummk\u00f6pfen\u201c) gesch\u00fctzt, und es gibt zahlreiche F\u00e4lle, in denen die blo\u00dfe M\u00f6glichkeit, E-Mails an die Adresse des Kontoinhabers zu empfangen, nicht ausreicht, wenn ein hohes Ma\u00df an Vertrauen in die Identifizierung erforderlich ist (deshalb wird 2FA verwendet). Dennoch ist sie fast immer der Ausgangspunkt des Zur\u00fccksetzprozesses.<\/p>\n<p>Wenn E-Mail eine Rolle bei der Gew\u00e4hrleistung von Vertrauen spielt, muss zun\u00e4chst sichergestellt werden, dass die E-Mail-Adresse tats\u00e4chlich korrekt ist. Wenn jemand ein Zeichen falsch eingegeben hat, wird der Reset offensichtlich nicht beginnen. Der Verifizierungsprozess der E-Mail-Adresse zum Zeitpunkt der Registrierung ist eine zuverl\u00e4ssige Methode zur \u00dcberpr\u00fcfung der Korrektheit der Adresse. Wir haben das alle schon erlebt: Sie registrieren sich, erhalten eine E-Mail mit einem einzigartigen URL, auf den Sie klicken m\u00fcssen, um zu best\u00e4tigen, dass Sie tats\u00e4chlich der Eigent\u00fcmer dieser E-Mail-Adresse sind. Die Unf\u00e4higkeit, sich ins System einzuloggen, bis dieser Prozess abgeschlossen ist, stellt sicher, dass es einen Anreiz zur Best\u00e4tigung der Adresse gibt.<\/p>\n<p>Wie bei vielen anderen Sicherheitsaspekten verringert ein solches Modell die Benutzerfreundlichkeit im Austausch gegen ein h\u00f6heres Ma\u00df an Sicherheit, insbesondere in Bezug auf die Identifizierung des Benutzers. Dies kann akzeptabel sein f\u00fcr eine Website, deren Registrierung der Benutzer hochsch\u00e4tzt und bereitwillig einen zus\u00e4tzlichen Schritt des Prozesses in Kauf nimmt (z. B. kostenpflichtige Dienste, Banking usw.), jedoch k\u00f6nnten solche Anforderungen den Benutzer abschrecken, wenn er sein Konto als \u201eeinmalig\u201c betrachtet und es beispielsweise nur als Mittel zum Kommentieren eines Beitrags nutzt.<\/p>\n<h2>Identifizierung, wer den R\u00fccksetzungsprozess initiiert hat<\/h2>\n<p>\nOffensichtlich gibt es Gr\u00fcnde f\u00fcr den Missbrauch der R\u00fccksetzungsfunktion, und Angreifer k\u00f6nnen diese auf verschiedene Weisen ausnutzen. Ein einfacher Trick, der uns helfen kann, die Quelle der Anfrage zu best\u00e4tigen (diese Methode <em>funktioniert in der Regel)<\/em> besteht darin, die IP-Adresse des anfragenden Benutzers in die E-Mail zum Zur\u00fccksetzen aufzunehmen. Dies bietet dem Empf\u00e4nger <em>einige<\/em> Informationen zur Identifizierung der Anfragequelle.<\/p>\n<p>Hier ist ein Beispiel aus der R\u00fccksetzungsfunktion, die ich derzeit in ASafaWeb implementiere:<\/p>\n<p><img decoding=\"async\" alt=\"Alles, was Sie \u00fcber sicheres Zur\u00fccksetzen von Passw\u00f6rtern wissen wollten. Teil 2\" src=\"\/wp-content\/uploads\/2020\/10\/8ba2418560d9d54ed32bc79a3c0c3cee.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\nDer Link \u201efind out more\u201c (\u201eMehr erfahren\u201c) f\u00fchrt den Benutzer zur Website <noindex><a rel=\"nofollow\" href=\"http:\/\/www.ip-adress.com\/\">ip-adress.com<\/a><\/noindex>, die Informationen wie den Standort und die Organisation des anfragenden Benutzers bereitstellt:<\/p>\n<p><img decoding=\"async\" alt=\"Alles, was Sie \u00fcber sicheres Zur\u00fccksetzen von Passw\u00f6rtern wissen wollten. Teil 2\" src=\"\/wp-content\/uploads\/2020\/10\/436939732c24521451f3dbf0aaa3bc1a.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\nNat\u00fcrlich haben alle, die ihre Identit\u00e4t verbergen m\u00f6chten, zahlreiche M\u00f6glichkeiten, ihre echte IP-Adresse zu verschleiern, jedoch ist dies eine bequeme Methode, um eine teilweise Identifikation des Anfragenden hinzuzuf\u00fcgen, und in <em>in den meisten<\/em> manchen F\u00e4llen gibt es Ihnen ausreichende Informationen dar\u00fcber, wer die Anfrage zum Zur\u00fccksetzen des Passworts stellt.<\/p>\n<h2>Benachrichtigung \u00fcber \u00c4nderungen per E-Mail<\/h2>\n<p>\nDieser Beitrag besch\u00e4ftigt sich mit einem Thema \u2013 Kommunikation; informieren Sie den Kontoinhaber so gut wie m\u00f6glich \u00fcber den Verlauf des Prozesses, ohne Informationen preiszugeben, die missbr\u00e4uchlich verwendet werden k\u00f6nnten. Dasselbe gilt f\u00fcr die Situation, in der das Passwort tats\u00e4chlich ge\u00e4ndert wurde \u2013 <strong><em>informieren Sie den Eigent\u00fcmer dar\u00fcber!<\/em><\/strong><\/p>\n<p>Die Gr\u00fcnde f\u00fcr die \u00c4nderung des Passworts k\u00f6nnen zwei Quellen haben:<\/p>\n<ol>\n<li>\u00c4nderung des Passworts nach dem Einloggen, weil der Benutzer ein neues Passwort w\u00fcnscht<\/li>\n<li>Zur\u00fccksetzen des Passworts ohne Anmeldung, weil der Benutzer es vergessen hat<\/li>\n<\/ol>\n<p>\nObwohl dieser Beitrag haupts\u00e4chlich dem Zur\u00fccksetzen gewidmet ist, verringert die Benachrichtigung im ersten Fall das Risiko, dass jemand das Passwort ohne das Wissen des rechtm\u00e4\u00dfigen Eigent\u00fcmers \u00e4ndert. Wie kann so etwas geschehen? Ein h\u00e4ufiges Szenario ist, dass das Passwort des rechtm\u00e4\u00dfigen Eigent\u00fcmers (ein wiederverwendetes Passwort, das aus einer anderen Quelle geleakt wurde; ein Passwort, das durch Keylogging erlangt wurde; ein leicht zu erratendes Passwort usw.) erhalten wird, und der Angreifer dann beschlie\u00dft, es zu \u00e4ndern, wodurch er den Eigent\u00fcmer ausschlie\u00dft. Ohne eine E-Mail-Benachrichtigung wird der echte Besitzer nicht \u00fcber die Passwort\u00e4nderung informiert.<\/p>\n<p>Nat\u00fcrlich muss der Eigent\u00fcmer im Falle eines Passwortzur\u00fccksetzens den Prozess selbst initiiert haben (oder die oben beschriebenen Identit\u00e4tspr\u00fcfungen umgangen haben), daher wird die \u00c4nderung <em>nicht<\/em> eine \u00dcberraschung f\u00fcr ihn sein, jedoch wird die Best\u00e4tigung per E-Mail ein positives Feedback und eine zus\u00e4tzliche \u00dcberpr\u00fcfung bieten. Au\u00dferdem sorgt dies f\u00fcr Einheitlichkeit mit dem oben beschriebenen Szenario.<\/p>\n<p>Ach ja, und f\u00fcr den Fall, dass es noch nicht offensichtlich ist \u2014 <strong><em>senden Sie das neue Passwort niemals per E-Mail!<\/em><\/strong> Das mag einige belustigen, aber <noindex><a rel=\"nofollow\" href=\"http:\/\/www.dotnetnuke.com\/\">so etwas passiert<\/a><\/noindex>:<\/p>\n<p><img decoding=\"async\" alt=\"Alles, was Sie \u00fcber sicheres Zur\u00fccksetzen von Passw\u00f6rtern wissen wollten. Teil 2\" src=\"\/wp-content\/uploads\/2020\/10\/78ee32b65e444763fb089419b107782a.jpeg\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<h2>Logs, Logs, Logs und noch mehr Logs<\/h2>\n<p>\nDie Passwort-Reset-Funktion zieht Angreifer an: Entweder m\u00f6chte der Angreifer auf das Konto einer anderen Person zugreifen oder einfach nur dem Kontoinhaber\/System Unannehmlichkeiten bereiten. Viele der oben beschriebenen Praktiken verringern die Wahrscheinlichkeit von Missbrauch, verhindern ihn jedoch nicht, und sie halten Menschen auch nicht davon ab, die Funktion unangemessen zu nutzen.<\/p>\n<p>Eine absolut unbezahlbare Praxis zur Erkennung b\u00f6swilligen Verhaltens ist das Logging, und damit meine ich <strong><em>sehr detailliertes Logging<\/em><\/strong>. Protokollieren Sie fehlgeschlagene Anmeldeversuche, Passwort-Resets, Passwort\u00e4nderungen (d.h. wenn der Benutzer bereits eingeloggt ist) und praktisch alles, was Ihnen helfen kann, das Geschehen zu verstehen; dies wird Ihnen in der Zukunft sehr n\u00fctzlich sein. Protokollieren Sie in den Logs sogar einzelne <em>Teile<\/em> Bei Prozessen, zum Beispiel, sollte eine gute Zur\u00fccksetzfunktion das Initiieren des Zur\u00fccksetzens \u00fcber die Website umfassen (Dokumentation der Anfragen und Login-Versuche beim Zur\u00fccksetzen mit falschem Benutzernamen oder E-Mail), das Erfassen des Website-Besuchs \u00fcber die Zur\u00fccksetz-URL (einschlie\u00dflich der Versuche mit einem ung\u00fcltigen Token), und anschlie\u00dfend das Protokollieren des Erfolgs oder des Fehlers bei der Beantwortung der geheimen Frage.<\/p>\n<p>Wenn ich von Logging spreche, meine ich nicht nur die Aufzeichnung des Seitenaufrufs, sondern auch die Sammlung von so vielen Informationen wie m\u00f6glich, <strong><em>sofern sie nicht vertraulich sind.<\/em><\/strong>Leute, <strong><em>bitte speichert keine Passw\u00f6rter in den Logs!<\/em><\/strong> In den Logs sollte die Identit\u00e4t des authentifizierten Benutzers registriert werden (er wird authentifiziert, wenn er <em>ein<\/em> bestehendes Passwort \u00e4ndert oder versucht, das <em>Passwort eines anderen zur\u00fcckzusetzen,<\/em> nachdem er sich eingeloggt hat), sowie alle getesteten Benutzernamen oder E-Mail-Adressen und alle Reset-Tokens, die er versucht zu verwenden. Es ist jedoch auch sinnvoll, Aspekte wie IP-Adressen und, wenn m\u00f6glich, sogar die Header der Anfragen zu protokollieren. Dies erm\u00f6glicht es Ihnen, nicht nur zu rekonstruieren, <em>was<\/em> Ein Benutzer (oder Angreifer) versucht, dies zu tun, aber auch <em>wer<\/em> er ist.<\/p>\n<h2>Die Verantwortung an andere Dienstleister delegieren<\/h2>\n<p>\nWenn Sie glauben, dass dies eine enorme Arbeitslast darstellt, sind Sie nicht allein. Tats\u00e4chlich ist der Aufbau eines zuverl\u00e4ssigen Systems f\u00fcr den Umgang mit Konten keine einfache Aufgabe. Es liegt nicht daran, dass es technisch schwierig ist; es gibt einfach viele Besonderheiten. Es geht nicht nur um das Zur\u00fccksetzen von Passw\u00f6rtern, es gibt einen ganzen Prozess der Registrierung, sichere Passwortspeicherung, die Verarbeitung mehrerer falscher Anmeldeversuche usw. <noindex><a rel=\"nofollow\" href=\"https:\/\/www.troyhunt.com\/2011\/10\/5-minute-wonders-aspnet-membership.html\">Obwohl ich die Nutzung fertiger Funktionen wie des ASP.NET Membership Providers bef\u00fcrworte, gibt es dar\u00fcber hinaus noch viel zu tun.<\/a><\/noindex>Heute gibt es zahlreiche Drittanbieter, die gerne all diese M\u00fchen \u00fcbernehmen und alles in einem verwalteten Service abstrahieren. Zu diesen Diensten geh\u00f6ren OpenID, OAuth und sogar Facebook. Einige Menschen<\/p>\n<p>glauben bedingungslos an dieses Modell <noindex><a rel=\"nofollow\" href=\"http:\/\/www.codinghorror.com\/blog\/2008\/05\/openid-does-the-world-really-need-yet-another-username-and-password.html\">(OpenID hat sich tats\u00e4chlich als sehr erfolgreich bei Stack Overflow erwiesen), w\u00e4hrend andere<\/a><\/noindex> es w\u00f6rtlich als Albtraum empfinden. <noindex><a rel=\"nofollow\" href=\"http:\/\/wekeroad.com\/2010\/11\/17\/open-id-is-a-party-that-happened\/\">w\u00f6rtlich als Albtraum betrachtet<\/a><\/noindex>.<\/p>\n<p>Ohne Zweifel l\u00f6st ein Service wie OpenID viele Probleme f\u00fcr Entwickler, jedoch bringt er auch neue Herausforderungen mit sich. Haben diese eine Rolle? Ja, aber es ist offensichtlich, dass wir keine massenhafte Nutzung von Authentifizierungsdiensten beobachten. Banken, Fluggesellschaften und sogar Gesch\u00e4fte implementieren ihre eigenen Authentifizierungsmechanismen, und es ist klar, dass es daf\u00fcr triftige Gr\u00fcnde gibt.<\/p>\n<h2>B\u00f6swilliger Passwortreset<\/h2>\n<p>\nEin wichtiger Aspekt jedes der oben genannten Beispiele ist, dass das alte Passwort nur dann als nutzlos angesehen wird, <strong><em>nachdem die Identit\u00e4t des Kontoinhabers best\u00e4tigt wurde<\/em><\/strong>. Dies ist wichtig, denn wenn ein Konto ohne Identit\u00e4tspr\u00fcfung zur\u00fcckgesetzt werden k\u00f6nnte, w\u00fcrde das vielf\u00e4ltige M\u00f6glichkeiten f\u00fcr b\u00f6swillige Handlungen er\u00f6ffnen. <em>bis zu<\/em> Identit\u00e4tspr\u00fcfungen w\u00fcrden zahlreiche b\u00f6swillige Handlungen erm\u00f6glichen.<\/p>\n<p>Hier ist ein Beispiel: Jemand nimmt an einer Auktion teil und gegen Ende des Bietprozesses blockiert er die Wettbewerber, indem er den R\u00fccksetzprozess initiiert, wodurch diese aus dem Bietverzeichnis entfernt werden. Offensichtlich kann eine schlecht gestaltete R\u00fccksetzfunktion, die missbraucht werden kann, zu gravierenden negativen Ergebnissen f\u00fchren. Es ist bemerkenswert, dass das Sperren von Konten durch falsche Anmeldeversuche eine \u00e4hnliche Situation darstellt, aber das ist bereits ein Thema f\u00fcr einen anderen Beitrag.<\/p>\n<p>Wie ich oben erw\u00e4hnt habe, wenn anonymen Benutzern die M\u00f6glichkeit gegeben wird, das Passwort eines beliebigen Kontos zur\u00fcckzusetzen, nur indem sie die E-Mail-Adresse kennen, dann ist das eine ideale Situation f\u00fcr einen Denial-of-Service-Angriff. Das ist vielleicht nicht die Art von <noindex><a rel=\"nofollow\" href=\"https:\/\/en.wikipedia.org\/wiki\/Denial-of-service_attack\">DoS<\/a><\/noindex>, \u00fcber die wir normalerweise sprechen, aber es gibt keinen schnelleren Weg, um den Zugang zu einem Konto zu blockieren als durch eine schlecht durchdachte Passwort-R\u00fccksetzfunktion.<\/p>\n<h2>Das schw\u00e4chste Glied<\/h2>\n<p>\nAus der Perspektive des Schutzes eines Kontos ist alles oben Gesagte gro\u00dfartig, jedoch m\u00fcssen Sie immer das \u00d6kosystem im Blick haben, das das Konto umgibt, das Sie sch\u00fctzen m\u00f6chten. Lassen Sie mich ein Beispiel geben:<\/p>\n<p>ASafaWeb wird von einem hervorragenden Service bereitgestellt, der von AppHarbor angeboten wird. Der Prozess zum Zur\u00fccksetzen des Hosting-Kontos gestaltet sich wie folgt:<\/p>\n<p><strong>Schritt 1:<\/strong><\/p>\n<p><img decoding=\"async\" alt=\"Alles, was Sie \u00fcber sicheres Zur\u00fccksetzen von Passw\u00f6rtern wissen wollten. Teil 2\" src=\"\/wp-content\/uploads\/2020\/10\/9a77519a9166034d0b3f70d0de39164c.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<strong>Schritt 2:<\/strong><\/p>\n<p><img decoding=\"async\" alt=\"Alles, was Sie \u00fcber sicheres Zur\u00fccksetzen von Passw\u00f6rtern wissen wollten. Teil 2\" src=\"\/wp-content\/uploads\/2020\/10\/d01c15c763db94d030d1ba5b78acb959.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<strong>Schritt 3:<\/strong><\/p>\n<p><img decoding=\"async\" alt=\"Alles, was Sie \u00fcber sicheres Zur\u00fccksetzen von Passw\u00f6rtern wissen wollten. Teil 2\" src=\"\/wp-content\/uploads\/2020\/10\/2425e14c7b1d0fec64b283e99634e654.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<strong>Schritt 4:<\/strong><\/p>\n<p><img decoding=\"async\" alt=\"Alles, was Sie \u00fcber sicheres Zur\u00fccksetzen von Passw\u00f6rtern wissen wollten. Teil 2\" src=\"\/wp-content\/uploads\/2020\/10\/b54031be8db92baf65170dc458f0c2ce.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\nNachdem Sie alle vorherigen Informationen gelesen haben, wird es klar, welche Aspekte wir in einer idealen Welt anders gestalten w\u00fcrden. Allerdings m\u00f6chte ich darauf hinweisen, dass, selbst wenn ich eine Website wie ASafaWeb bei AppHarbor ver\u00f6ffentliche, gro\u00dfartige geheime Fragen und Antworten erfinde, die Zwei-Faktor-Authentifizierung hinzuf\u00fcge und alles nach den Regeln mache, dies nicht ausschlie\u00dft, dass das schw\u00e4chste Glied im Prozess alles gef\u00e4hrden kann. Wenn jemand sich erfolgreich bei AppHarbor authentifiziert, indem er meine Informationen nutzt, k\u00f6nnte er das Passwort f\u00fcr jedes ASafaWeb-Konto \u00e4ndern, wie es ihm gef\u00e4llt!<\/p>\n<p>Es geht darum, die Robustheit der Sicherheitsimplementierung ganzheitlich zu betrachten: Es m\u00fcssen Bedrohungen f\u00fcr jeden Zugangspunkt des Systems simuliert werden, auch wenn es sich um einen oberfl\u00e4chlichen Prozess handelt, wie den Zugang zu AppHarbor. Dies sollte mir einen guten Eindruck davon vermitteln, wie viel Aufwand ich in den Prozess zum Zur\u00fccksetzen des ASafaWeb-Passworts investieren muss.<\/p>\n<h2>Alles zusammenf\u00fchren<\/h2>\n<p>\nDieser Beitrag enth\u00e4lt eine gro\u00dfe Menge an Informationen, daher m\u00f6chte ich sie in einem einfachen visuellen Schema zusammenfassen:<\/p>\n<p><img decoding=\"async\" alt=\"Alles, was Sie \u00fcber sicheres Zur\u00fccksetzen von Passw\u00f6rtern wissen wollten. Teil 2\" src=\"\/wp-content\/uploads\/2020\/10\/e7f4d17bded03637a03454258ecef4ff.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\nDenken Sie daran, dass Sie f\u00fcr jeden dieser Punkte so detailliert wie m\u00f6glich protokollieren sollten. Das ist alles, ganz einfach!<\/p>\n<h2>Ergebnisse<\/h2>\n<p>\nMein Beitrag scheint umfassend zu sein, allerdings gibt es viele zus\u00e4tzliche Materialien, die ich <em>einf\u00fcgen k\u00f6nnte<\/em> , aber ich habe mich aus Gr\u00fcnden der K\u00fcrze entschieden, darauf zu verzichten: die Rolle der Rettungs-E-Mail-Adresse, die Situation, in der Sie den Zugang zur mit Ihrem Konto verkn\u00fcpften E-Mail-Adresse verlieren (zum Beispiel, wenn Sie Ihren Job verlieren) und so weiter. Wie bereits gesagt, ist die R\u00fccksetzfunktion nicht so kompliziert, es gibt nur viele Perspektiven darauf.<\/p>\n<p>Obwohl das Zur\u00fccksetzen nicht kompliziert ist, wird es oft falsch umgesetzt. Weiter oben haben wir einige Beispiele gesehen, wo die Implementierung <em>herausfinden, ob der Benutzer Animationseffekte deaktiviert hat und auch verschiedene Animationsm\u00f6glichkeiten auf der Website deaktivieren, wie beispielsweise den Wackeleffekt bei den Schaltfl\u00e4chen, die zur Aufmerksamkeit geworben werden;<\/em> zu Problemen f\u00fchren kann, und es gibt viele weitere F\u00e4lle, in denen ein falsches Zur\u00fccksetzen <em>gibt es wirklich<\/em> Probleme verursacht hat. K\u00fcrzlich wurde festgestellt, dass <noindex><a rel=\"nofollow\" href=\"https:\/\/arstechnica.com\/uncategorized\/2012\/05\/bitcoins-worth-87000-plundered\/\">das Zur\u00fccksetzen des Passworts f\u00fcr einen Diebstahl von Bitcoin im Wert von 87.000 Dollar verwendet wurde.<\/a><\/noindex>Das ist ein ernsthaft negatives Ergebnis!<\/p>\n<p>Seien Sie daher vorsichtig mit Ihren R\u00fccksetzfunktionen, <noindex><a rel=\"nofollow\" href=\"https:\/\/en.wikipedia.org\/wiki\/Threat_model\">Modellieren Sie Bedrohungen<\/a><\/noindex> an verschiedenen Punkten, und beim Entwerfen Ihrer Funktionen sollten Sie Ihren schwarzen Hut nicht abnehmen, denn es besteht eine hohe Wahrscheinlichkeit, dass ihn jemand anderes aufsetzt!<\/p>\n<p><\/p>\n<h4>Im Auftrag der Werbung<\/h4>\n<p>\n<b>VDSina<\/b> bietet preiswerte <noindex><a rel=\"nofollow\" href=\"https:\/\/vdsina.ru\/cloud-servers?partner=habr142\">Server zur Miete<\/a><\/noindex> mit t\u00e4glicher Abrechnung, jeder Server ist an einen 500 Mbit Internetkanal angeschlossen und kostenlos gegen DDoS-Angriffe gesch\u00fctzt!<\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/vdsina.ru\/cloud-servers?partner=habr142\"><img decoding=\"async\" alt=\"Alles, was Sie \u00fcber sicheres Zur\u00fccksetzen von Passw\u00f6rtern wissen wollten. Teil 2\" src=\"\/wp-content\/uploads\/2020\/10\/f4fda14b1084c13bf983a693c55abff5.jpeg\" style=\"display:block;margin: 0 auto;\" \/><\/a><\/noindex><br \/>\n<br \/>Quelle: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/vdsina\/blog\/524014\/\">habr.com<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u0414\u0432\u0443\u0445\u0444\u0430\u043a\u0442\u043e\u0440\u0430\u044f \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u044f \u0412\u0441\u0451 \u043f\u0440\u043e\u0447\u0438\u0442\u0430\u043d\u043d\u043e\u0435 \u0432\u0430\u043c\u0438 \u0432 \u043f\u0435\u0440\u0432\u043e\u0439 \u0447\u0430\u0441\u0442\u0438 \u043a\u0430\u0441\u0430\u043b\u043e\u0441\u044c \u0438\u0434\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438 \u043d\u0430 \u043e\u0441\u043d\u043e\u0432\u0430\u043d\u0438\u0438 \u0442\u043e\u0433\u043e, \u0447\u0442\u043e \u0437\u043d\u0430\u0435\u0442 \u0437\u0430\u043f\u0440\u0430\u0448\u0438\u0432\u0430\u044e\u0449\u0438\u0439. \u041e\u043d \u0437\u043d\u0430\u0435\u0442 \u0441\u0432\u043e\u0439 \u0430\u0434\u0440\u0435\u0441 \u044d\u043b\u0435\u043a\u0442\u0440\u043e\u043d\u043d\u043e\u0439 \u043f\u043e\u0447\u0442\u044b, \u0437\u043d\u0430\u0435\u0442, \u043a\u0430\u043a \u043f\u043e\u043b\u0443\u0447\u0438\u0442\u044c \u043a \u043d\u0435\u0439 \u0434\u043e\u0441\u0442\u0443\u043f (\u0442.\u0435. \u0437\u043d\u0430\u0435\u0442 \u0441\u0432\u043e\u0439 \u043f\u0430\u0440\u043e\u043b\u044c \u043e\u0442 \u044d\u043b\u0435\u043a\u0442\u0440\u043e\u043d\u043d\u043e\u0439 \u043f\u043e\u0447\u0442\u044b) \u0438 \u0437\u043d\u0430\u0435\u0442 \u043e\u0442\u0432\u0435\u0442\u044b \u043d\u0430 \u0441\u0435\u043a\u0440\u0435\u0442\u043d\u044b\u0435 \u0432\u043e\u043f\u0440\u043e\u0441\u044b. \u00ab\u0417\u043d\u0430\u043d\u0438\u0435\u00bb \u0441\u0447\u0438\u0442\u0430\u0435\u0442\u0441\u044f \u043e\u0434\u043d\u0438\u043c \u0444\u0430\u043a\u0442\u043e\u0440\u043e\u043c \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438; \u0434\u0432\u0443\u043c\u044f \u0434\u0440\u0443\u0433\u0438\u043c\u0438 \u0440\u0430\u0441\u043f\u0440\u043e\u0441\u0442\u0440\u0430\u043d\u0451\u043d\u043d\u044b\u043c\u0438 \u0444\u0430\u043a\u0442\u043e\u0440\u0430\u043c\u0438 \u044f\u0432\u043b\u044f\u044e\u0442\u0441\u044f \u0442\u043e, \u0447\u0442\u043e \u0443 \u0432\u0430\u0441 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":97640,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-97639","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 4.9.10 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u0414\u0432\u0443\u0445\u0444\u0430\u043a\u0442\u043e\u0440\u0430\u044f \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u044f \u0412\u0441\u0451 \u043f\u0440\u043e\u0447\u0438\u0442\u0430\u043d\u043d\u043e\u0435 \u0432\u0430\u043c\u0438 \u0432 \u043f\u0435\u0440\u0432\u043e\u0439 \u0447\u0430\u0441\u0442\u0438 \u043a\u0430\u0441\u0430\u043b\u043e\u0441\u044c \u0438\u0434\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438 \u043d\u0430 \u043e\u0441\u043d\u043e\u0432\u0430\u043d\u0438\u0438 \u0442\u043e\u0433\u043e, \u0447\u0442\u043e \u0437\u043d\u0430\u0435\u0442 \u0437\u0430\u043f\u0440\u0430\u0448\u0438\u0432\u0430\u044e\u0449\u0438\u0439. \u041e\u043d \u0437\u043d\u0430\u0435\u0442 \u0441\u0432\u043e\u0439 \u0430\u0434\u0440\u0435\u0441 \u044d\u043b\u0435\u043a\u0442\u0440\u043e\u043d\u043d\u043e\u0439 \u043f\u043e\u0447\u0442\u044b, \u0437\u043d\u0430\u0435\u0442, \u043a\u0430\u043a \u043f\u043e\u043b\u0443\u0447\u0438\u0442\u044c \u043a \u043d\u0435\u0439 \u0434\u043e\u0441\u0442\u0443\u043f (\u0442.\u0435. \u0437\u043d\u0430\u0435\u0442 \u0441\u0432\u043e\u0439 \u043f\u0430\u0440\u043e\u043b\u044c \u043e\u0442 \u044d\u043b\u0435\u043a\u0442\u0440\u043e\u043d\u043d\u043e\u0439 \u043f\u043e\u0447\u0442\u044b) \u0438 \u0437\u043d\u0430\u0435\u0442 \u043e\u0442\u0432\u0435\u0442\u044b \u043d\u0430 \u0441\u0435\u043a\u0440\u0435\u0442\u043d\u044b\u0435 \u0432\u043e\u043f\u0440\u043e\u0441\u044b. \u00ab\u0417\u043d\u0430\u043d\u0438\u0435\u00bb \u0441\u0447\u0438\u0442\u0430\u0435\u0442\u0441\u044f \u043e\u0434\u043d\u0438\u043c \u0444\u0430\u043a\u0442\u043e\u0440\u043e\u043c \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438; \u0434\u0432\u0443\u043c\u044f \u0434\u0440\u0443\u0433\u0438\u043c\u0438 \u0440\u0430\u0441\u043f\u0440\u043e\u0441\u0442\u0440\u0430\u043d\u0451\u043d\u043d\u044b\u043c\u0438 \u0444\u0430\u043a\u0442\u043e\u0440\u0430\u043c\u0438 \u044f\u0432\u043b\u044f\u044e\u0442\u0441\u044f \u0442\u043e, \u0447\u0442\u043e \u0443 \u0432\u0430\u0441\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/vsyo-chto-vy-hoteli-znat-o-bezopasnom-sbrose-parolej-chast-2\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 4.9.10\" \/>\n\t\t<meta property=\"og:locale\" content=\"de_DE\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0412\u0441\u0451, \u0447\u0442\u043e \u0432\u044b \u0445\u043e\u0442\u0435\u043b\u0438 \u0437\u043d\u0430\u0442\u044c \u043e \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u043c \u0441\u0431\u0440\u043e\u0441\u0435 \u043f\u0430\u0440\u043e\u043b\u0435\u0439. \u0427\u0430\u0441\u0442\u044c 2 | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u0414\u0432\u0443\u0445\u0444\u0430\u043a\u0442\u043e\u0440\u0430\u044f \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u044f \u0412\u0441\u0451 \u043f\u0440\u043e\u0447\u0438\u0442\u0430\u043d\u043d\u043e\u0435 \u0432\u0430\u043c\u0438 \u0432 \u043f\u0435\u0440\u0432\u043e\u0439 \u0447\u0430\u0441\u0442\u0438 \u043a\u0430\u0441\u0430\u043b\u043e\u0441\u044c \u0438\u0434\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438 \u043d\u0430 \u043e\u0441\u043d\u043e\u0432\u0430\u043d\u0438\u0438 \u0442\u043e\u0433\u043e, \u0447\u0442\u043e \u0437\u043d\u0430\u0435\u0442 \u0437\u0430\u043f\u0440\u0430\u0448\u0438\u0432\u0430\u044e\u0449\u0438\u0439. \u041e\u043d \u0437\u043d\u0430\u0435\u0442 \u0441\u0432\u043e\u0439 \u0430\u0434\u0440\u0435\u0441 \u044d\u043b\u0435\u043a\u0442\u0440\u043e\u043d\u043d\u043e\u0439 \u043f\u043e\u0447\u0442\u044b, \u0437\u043d\u0430\u0435\u0442, \u043a\u0430\u043a \u043f\u043e\u043b\u0443\u0447\u0438\u0442\u044c \u043a \u043d\u0435\u0439 \u0434\u043e\u0441\u0442\u0443\u043f (\u0442.\u0435. \u0437\u043d\u0430\u0435\u0442 \u0441\u0432\u043e\u0439 \u043f\u0430\u0440\u043e\u043b\u044c \u043e\u0442 \u044d\u043b\u0435\u043a\u0442\u0440\u043e\u043d\u043d\u043e\u0439 \u043f\u043e\u0447\u0442\u044b) \u0438 \u0437\u043d\u0430\u0435\u0442 \u043e\u0442\u0432\u0435\u0442\u044b \u043d\u0430 \u0441\u0435\u043a\u0440\u0435\u0442\u043d\u044b\u0435 \u0432\u043e\u043f\u0440\u043e\u0441\u044b. \u00ab\u0417\u043d\u0430\u043d\u0438\u0435\u00bb \u0441\u0447\u0438\u0442\u0430\u0435\u0442\u0441\u044f \u043e\u0434\u043d\u0438\u043c \u0444\u0430\u043a\u0442\u043e\u0440\u043e\u043c \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438; \u0434\u0432\u0443\u043c\u044f \u0434\u0440\u0443\u0433\u0438\u043c\u0438 \u0440\u0430\u0441\u043f\u0440\u043e\u0441\u0442\u0440\u0430\u043d\u0451\u043d\u043d\u044b\u043c\u0438 \u0444\u0430\u043a\u0442\u043e\u0440\u0430\u043c\u0438 \u044f\u0432\u043b\u044f\u044e\u0442\u0441\u044f \u0442\u043e, \u0447\u0442\u043e \u0443 \u0432\u0430\u0441\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/vsyo-chto-vy-hoteli-znat-o-bezopasnom-sbrose-parolej-chast-2\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2020-10-20T00:42:56+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-10-20T00:42:56+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Alles, was Sie \u00fcber sicheres Zur\u00fccksetzen von Passw\u00f6rtern wissen wollten. Teil 2 | ProHoster","description":"Zwei-Faktor-Authentifizierung Alles, was Sie im ersten Teil gelesen haben, bezog sich auf die Identifizierung basierend auf dem, was der Anforderer wei\u00df. Er kennt seine E-Mail-Adresse, wei\u00df, wie er darauf zugreifen kann (d.h. kennt sein E-Mail-Passwort) und kennt die Antworten auf geheime Fragen. \"Wissen\" gilt als ein Authentifizierungsfaktor; zwei andere verbreitete Faktoren sind, dass Sie","canonical_url":"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/vsyo-chto-vy-hoteli-znat-o-bezopasnom-sbrose-parolej-chast-2","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"de_DE","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0412\u0441\u0451, \u0447\u0442\u043e \u0432\u044b \u0445\u043e\u0442\u0435\u043b\u0438 \u0437\u043d\u0430\u0442\u044c \u043e \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u043c \u0441\u0431\u0440\u043e\u0441\u0435 \u043f\u0430\u0440\u043e\u043b\u0435\u0439. \u0427\u0430\u0441\u0442\u044c 2 | ProHoster","og:description":"\u0414\u0432\u0443\u0445\u0444\u0430\u043a\u0442\u043e\u0440\u0430\u044f \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u044f \u0412\u0441\u0451 \u043f\u0440\u043e\u0447\u0438\u0442\u0430\u043d\u043d\u043e\u0435 \u0432\u0430\u043c\u0438 \u0432 \u043f\u0435\u0440\u0432\u043e\u0439 \u0447\u0430\u0441\u0442\u0438 \u043a\u0430\u0441\u0430\u043b\u043e\u0441\u044c \u0438\u0434\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438 \u043d\u0430 \u043e\u0441\u043d\u043e\u0432\u0430\u043d\u0438\u0438 \u0442\u043e\u0433\u043e, \u0447\u0442\u043e \u0437\u043d\u0430\u0435\u0442 \u0437\u0430\u043f\u0440\u0430\u0448\u0438\u0432\u0430\u044e\u0449\u0438\u0439. \u041e\u043d \u0437\u043d\u0430\u0435\u0442 \u0441\u0432\u043e\u0439 \u0430\u0434\u0440\u0435\u0441 \u044d\u043b\u0435\u043a\u0442\u0440\u043e\u043d\u043d\u043e\u0439 \u043f\u043e\u0447\u0442\u044b, \u0437\u043d\u0430\u0435\u0442, \u043a\u0430\u043a \u043f\u043e\u043b\u0443\u0447\u0438\u0442\u044c \u043a \u043d\u0435\u0439 \u0434\u043e\u0441\u0442\u0443\u043f (\u0442.\u0435. \u0437\u043d\u0430\u0435\u0442 \u0441\u0432\u043e\u0439 \u043f\u0430\u0440\u043e\u043b\u044c \u043e\u0442 \u044d\u043b\u0435\u043a\u0442\u0440\u043e\u043d\u043d\u043e\u0439 \u043f\u043e\u0447\u0442\u044b) \u0438 \u0437\u043d\u0430\u0435\u0442 \u043e\u0442\u0432\u0435\u0442\u044b \u043d\u0430 \u0441\u0435\u043a\u0440\u0435\u0442\u043d\u044b\u0435 \u0432\u043e\u043f\u0440\u043e\u0441\u044b. \u00ab\u0417\u043d\u0430\u043d\u0438\u0435\u00bb \u0441\u0447\u0438\u0442\u0430\u0435\u0442\u0441\u044f \u043e\u0434\u043d\u0438\u043c \u0444\u0430\u043a\u0442\u043e\u0440\u043e\u043c \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438; \u0434\u0432\u0443\u043c\u044f \u0434\u0440\u0443\u0433\u0438\u043c\u0438 \u0440\u0430\u0441\u043f\u0440\u043e\u0441\u0442\u0440\u0430\u043d\u0451\u043d\u043d\u044b\u043c\u0438 \u0444\u0430\u043a\u0442\u043e\u0440\u0430\u043c\u0438 \u044f\u0432\u043b\u044f\u044e\u0442\u0441\u044f \u0442\u043e, \u0447\u0442\u043e \u0443 \u0432\u0430\u0441","og:url":"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/vsyo-chto-vy-hoteli-znat-o-bezopasnom-sbrose-parolej-chast-2","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2020-10-20T00:42:56+00:00","article:modified_time":"2020-10-20T00:42:56+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"97639","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":null,"breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 10:16:25","updated":"2022-10-03 07:14:42"},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/97639","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/comments?post=97639"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/97639\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/media\/97640"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/media?parent=97639"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/categories?post=97639"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/tags?post=97639"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}