<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>IT Security on Pascua Theus</title><link>https://theus.name/categories/it-security/</link><description>Recent content in IT Security on Pascua Theus</description><generator>Hugo</generator><language>de-DE</language><lastBuildDate>Mon, 05 Feb 2024 16:33:00 +0000</lastBuildDate><atom:link href="https://theus.name/categories/it-security/index.xml" rel="self" type="application/rss+xml"/><item><title>Sicherheit oder Sackgasse? 2-Faktor-Authentifizierung der Bahn unter der Lupe</title><link>https://theus.name/post/sicherheit-oder-sackgasse-2-faktor-authentifizierung-der-bahn-unter-der-lupe/</link><pubDate>Mon, 05 Feb 2024 16:33:00 +0000</pubDate><guid>https://theus.name/post/sicherheit-oder-sackgasse-2-faktor-authentifizierung-der-bahn-unter-der-lupe/</guid><description>&lt;p&gt;Die Deutsche Bahn setzt auf die Sicherheit von 2-Faktor-Authentifizierung (2FA), doch es scheint, dass es dabei einige Unannehmlichkeiten für die Nutzer gibt.&#10;In diesem Artikel werfe ich einen kritischen Blick auf die Herausforderungen und schlage mögliche Verbesserungen vor.&lt;/p&gt;</description></item><item><title>Vergiss es!</title><link>https://theus.name/post/vergiss-es/</link><pubDate>Thu, 28 Mar 2019 18:25:13 +0000</pubDate><guid>https://theus.name/post/vergiss-es/</guid><description>&lt;p&gt;In Zeiten fast unbegrenzten Speicherplatzes für E-Mails, Fotos, Messenger-Nachrichten und Co tendieren wir immer mehr dazu, alles zu speichern, was irgendwie geht.&#10;Experten fordern von Unternehmen das Prinzip der &lt;em&gt;Datensparsamkeit&lt;/em&gt;.&#10;Fangen wir doch einmal bei uns selbst damit an!&lt;/p&gt;</description></item><item><title>MHPG mit Auto-Copy</title><link>https://theus.name/post/mhpg-mit-auto-copy/</link><pubDate>Thu, 10 Jan 2019 10:07:04 +0000</pubDate><guid>https://theus.name/post/mhpg-mit-auto-copy/</guid><description>&lt;p&gt;Mein &lt;a href="https://theus.name/pwd/"&gt;Mobiler Hash-Passwort-Generator&lt;/a&gt; (MHPG) hat schon vor zwei Wochen ein Update bekommen.&#10;Die neue Auto-Copy-Funktion bietet zusätzlichen Komfort und auch mehr Sicherheit, denn die erzeugten Passwörter müssen so nicht mehr im Klartext angezeigt werden.&lt;/p&gt;</description></item><item><title>Wie du eine E-Mail fälschst</title><link>https://theus.name/post/wie-du-eine-e-mail-faelschst/</link><pubDate>Wed, 18 Jul 2018 09:49:37 +0000</pubDate><guid>https://theus.name/post/wie-du-eine-e-mail-faelschst/</guid><description>&lt;p&gt;In meinem letzten Artikel habe ich über den DFB geschrieben, der in seinen E-Mails des Portals &lt;em&gt;DFBnet&lt;/em&gt; Absenderadressen &lt;em&gt;fälscht&lt;/em&gt;, um E-Mails mit den Adressen der Schiedsrichteransetzer und Staffelleiter etc. zu versenden.&#10;Dies ist verblüffend einfach, weil in E-Mails standardmäßig keinerlei Authentifizierung vorgeschrieben ist.&#10;Du musst dich heutzutage zwar so gut wie immer vorher beim E-Mail-Server anmelden, um E-Mails verschicken zu können (das war in der Vergangenheit auch mal anders), dieser kontrolliert aber häufig nicht, ob die angegebene Absenderadresse zu dir passt.&lt;/p&gt;</description></item><item><title>Warum es keine gute Idee ist, den E-Mail-Absender zu fälschen</title><link>https://theus.name/post/warum-es-keine-gute-idee-ist-den-e-mail-absender-zu-faelschen/</link><pubDate>Thu, 15 Mar 2018 13:22:46 +0000</pubDate><guid>https://theus.name/post/warum-es-keine-gute-idee-ist-den-e-mail-absender-zu-faelschen/</guid><description>&lt;p&gt;Ich habe in einem &lt;a href="https://theus.name/post/der-dfb-und-seine-passwoerter/"&gt;früheren Blog-Artikel&lt;/a&gt; ja schon einmal über das Ansetzungssystem des DFB für seine Schiedsrichter geschrieben.&#10;Da ich selbst einer dieser Schiedsrichter bin, bekomme ich regelmäßig E-Mails mit den Spielen, die ich in naher Zukunft zu leiten habe.&#10;Bisher wurden diese E-Mails immer mit der E-Mail-Adresse des Ansetzers als Absender versendet.&#10;Das hat sich nun geändert.&lt;/p&gt;</description></item><item><title>Der DFB und seine Passwörter</title><link>https://theus.name/post/der-dfb-und-seine-passwoerter/</link><pubDate>Wed, 27 Sep 2017 08:29:51 +0000</pubDate><guid>https://theus.name/post/der-dfb-und-seine-passwoerter/</guid><description>&lt;p&gt;Ich bin nicht nur Informatik-Student, sondern stehe in meiner Freizeit immer noch (zumindest hin und wieder) als Schiedsrichter auf den Fußballplätzen des Fußball-Verbands Mittelrhein (FVM).&#10;Der FVM ist einer der 21 Landesverbände des DFB und nutzt daher zur Ansetzung seiner Schiedsrichter (also der Zuteilung der Schiedsrichter zu den Fußballspielen) und für die Spielberichte das DFB-Portal &lt;a href="https://www.dfbnet.org/spielplus/login.do"&gt;&lt;em&gt;SpielPlus&lt;/em&gt;&lt;/a&gt;.&#10;Mein Benutzerkonto für dieses Portal unterliegt der &lt;em&gt;Sicherheitsstufe Mittel&lt;/em&gt;. Deshalb muss ich alle 180 Tage mein Passwort ändern.&lt;/p&gt;</description></item><item><title>Endlich https!</title><link>https://theus.name/post/endlich-https/</link><pubDate>Fri, 21 Apr 2017 15:52:50 +0000</pubDate><guid>https://theus.name/post/endlich-https/</guid><description>&lt;p&gt;Ich hatte vor kurzem &lt;a href="https://theus.name/post/https-erzwingen/"&gt;einen Artikel&lt;/a&gt; darüber geschrieben, wie man seinen Browser dazu zwingen kann auf bestimmten Seiten &lt;em&gt;https&lt;/em&gt; zu nutzen.&#10;Grund war der Frust über die fehlende Reaktion eines Browsergame-Anbieters auf meinen Hinweis der fehlenden Verschlüsselung beim Login. Nun gibt es Grund zur Freude.&lt;/p&gt;</description></item><item><title>HTTPS erzwingen</title><link>https://theus.name/post/https-erzwingen/</link><pubDate>Sun, 26 Mar 2017 10:43:09 +0000</pubDate><guid>https://theus.name/post/https-erzwingen/</guid><description>&lt;p&gt;Um im Internet wirklich sicher unterwegs zu sein, gehört eine ordentlich verschlüsselte Verbindung zu den Webseiten zu den wichtigsten Dingen.&#10;In den letzten Jahren hat, nicht zuletzt durch die erleichterte Beschaffung von kostenlosen TLS-Zertifikaten mittels &lt;a href="https://www.golem.de/news/verschluesselung-let-s-encrypt-verwaltet-20-millionen-aktive-zertifikate-1701-125468.html"&gt;Let’s Encrypt&lt;/a&gt;, der Anteil der Server mit HTTPS-Unterstütung &lt;a href="https://www.heise.de/newsticker/meldung/Statistik-Verschluesselter-Datenverkehr-nimmt-zu-2191276.html"&gt;deutlich&lt;/a&gt; &lt;a href="http://t3n.de/news/https-verdoppelt-728872/"&gt;zugenommen&lt;/a&gt;.&#10;Umso verwunderlicher, dass manche Seiten standardmäßig immer noch keine verschlüsselte Verbindung anbieten.&lt;/p&gt;</description></item><item><title>Noch bessere Passwörter</title><link>https://theus.name/post/noch-bessere-passwoerter/</link><pubDate>Mon, 27 Feb 2017 09:26:34 +0000</pubDate><guid>https://theus.name/post/noch-bessere-passwoerter/</guid><description>&lt;p&gt;Nach meinem &lt;a href="https://theus.name/post/gute-passwoerter-erstellen/"&gt;Artikel über gute Passwörter&lt;/a&gt; habe ich einmal gedankenverloren durch den &lt;a href="https://de.wikipedia.org/wiki/Passwort"&gt;Wikipedia-Artikel&lt;/a&gt; gestöbert.&#10;Dort wird vorgeschlagen, die Generierung eines diensteindividuellen Passwortes einem Generator zur überlassen.&#10;Das ist keine schlechte Idee!&lt;/p&gt;</description></item><item><title>Gute Passwörter erstellen</title><link>https://theus.name/post/gute-passwoerter-erstellen/</link><pubDate>Sun, 29 Jan 2017 12:24:49 +0000</pubDate><guid>https://theus.name/post/gute-passwoerter-erstellen/</guid><description>&lt;p&gt;Gute Passwörter sollen’s sein und auch nicht zweimal das gleiche irgendwo.&#10;Gar nicht so einfach, denkt sich da wahrscheinlich so mancher und hält sich einfach nicht daran.&#10;Es ist schließlich viel bequemer das gleiche Passwort für Facebook, E-Mail-Konto und Twitter zu benutzen.&#10;Problematisch ist das vor allem dann, wenn man sich die &lt;a href="https://web.archive.org/web/20171004062537/http://t3n.de/news/yahoo-erneuter-hack-777449/"&gt;Hacks&lt;/a&gt; &lt;a href="https://t3n.de/news/adobe-hack-noch-viel-schlimmer-506598/"&gt;vergangener&lt;/a&gt; &lt;a href="https://www.heise.de/news/Raetselraten-um-Passwortsicherheit-nach-Evernote-Hack-1817987.html"&gt;Zeit&lt;/a&gt; anschaut.&#10;Die Liste ließe sich beliebig fortführen.&#10;Zwar ist nicht bei allen Hacks immer direkt klar, ob Passwörter bzw. ihre gehashten (also „verschlüsselten“) Abbilder erbeutet wurden, doch ist dies der Fall, dann hat der Angreifer potentiell Zugriff auf alle Accounts, die mit diesem Passwort gesichert wurden.&#10;Das geht allein schon deshalb, weil man sich häufig statt mit einem Benutzernamen mit seiner E-Mailadresse einloggt.&#10;Ein Angreifer, der also dein Facebook-Passwort herausfinden konnte, der braucht so nur noch auszuprobieren, ob er mit deiner E-Mailadresse und dem Passwort auch dein Amazon-, Google- oder Instagram-Konto übernehmen kann.&lt;/p&gt;</description></item></channel></rss>