LastPass: Achtung! Einbruch beim Passwort-Manager

LastPass_Android

Schlechte Nachrichten kommen derzeit vom Anbieter eines Online-Tresors für Passwörter. Der beliebte Anbieter LastPass erlaubt die Speicherung von Passwörtern online – und diese stehen dem Nutzer auf diversen Plattformen zur Verfügung. Nun die Aussage, dass man am vergangenen Freitag eine ungewöhnliche Aktivität im Firmennetzwerk festgestellt habe. Laut LastPass habe man bei anschließenden Untersuchungen keinen Hinweis darauf gefunden, dass verschlüsselte Passwort-Tresore entwendet wurden.

 

In our investigation, we have found no evidence that encrypted user vault data was taken, nor that LastPass user accounts were accessed. The investigation has shown, however, that LastPass account email addresses, password reminders, server per user salts, and authentication hashes were compromised.

Aber: man konnte nachvollziehen, dass E-Mail-Adressen von LastPass-Nutzern entwendet wurden – sowie die Passwort-Erinnerungen und Authentication Hashes. Man teilt mit, dass man der Meinung sei, dass die Verschlüsselung sicher genug sei, um einen Großteil (schwammige Aussage ist schwammig!) der Nutzer zu schützen:

We are confident that our encryption measures are sufficient to protect the vast majority of users. LastPass strengthens the authentication hash with a random salt and 100,000 rounds of server-side PBKDF2-SHA256, in addition to the rounds performed client-side. This additional strengthening makes it difficult to attack the stolen hashes with any significant speed.

Dennoch fordert man alle Nutzer zum Passwort-Wechsel auf. Alle Nutzer, die nun erstmalig von einer neuen IP oder einem neuen Gerät auf den Service zugreifen, müssen ihre Identität via E-Mail bestätigen – außer man hat die Zwei-Faktor-Authentifizierung aktiviert.

Ebenfalls werden Nutzer aufgefordert, die Master-Passwörter zu ändern. Sofern man ein schwaches Master-Password hat – oder dieses gar auch zum Login auf anderen Seiten nutzt, so soll man dies auch ändern. Auch solle man Passwort bei den Seiten ändern, bei denen man das Master-Passwort verwendet. Da die Passwort-Tresore stark verschlüsselt sind, braucht man laut Aussage von LastPass aber nicht alle Passwörter ändern.

Schöner Mist, nicht wahr? Achtet also auf jeden Fall darauf, dass ihr JEDER E-Mail kritisch gegenübersteht, die angeblich von LastPass kommt. Ich kann mir gut vorstellen, dass die Angreifer nun via E-Mail versuchen, zusätzliche Daten abzugreifen.

 

Continue reading “LastPass: Achtung! Einbruch beim Passwort-Manager”

WordPress 5.0 für iOS erschienen

Letztens schrieb ich einen Beitrag über die Wichtigkeit der Zwei-Faktor-Authentifizierung eines WordPress-Blogs. Der Beitrag bezog sich dabei nicht nur auf das selbst gehostete Blog, sondern auch auf einen etwaigen Zugang über WordPress durch das Jetpack-Plugin. Bislang war es so, dass nach der Aktivierung der Zwei-Faktor-Authentifizierung für die WordPress-App ein anwendungsspezifisches Passwort eingerichtet werden musste.

WordPress 5.0 für iOS erschienen
WordPress
Entwickler: Automattic
Preis: Kostenlos

WP-Appbox: WordPress (App Store) →

Jüngst erschien ein Update auf der Android-Plattform für die WordPress-App, die diesen Umstand entfernte – und nun hat man auch unter iOS nachgelegt. Nach dem Update der iOS-App für WordPress auf die Version 5.0 wird bei neu eingerichteten Blogs kein anwendungsspezifisches Passwort mehr verlangt, stattdessen kann direkt der Code aus der Authenticator-App eingegeben werden. Statistik-Freaks finden zudem einen verbesserten Bereich vor, der über Statistiken der einzelnen Autoren eures Blogs informiert.

 

Continue reading “WordPress 5.0 für iOS erschienen”

1Password für OS X mit Unterstützung für TOTP

1pass

Kurz notiert: Neuerungen beim Passwort-Manager 1Password auf der OS X-Plattform. Nachdem die Software schon unter Windows und iOS Codes für die Zwei-Faktor-Authentifizierung generieren konnte (TOTP – Time-Based One-Time Passwords), zieht man nun auch bei Version 5.3 für OS X nach. Heißt prinzipiell, dass 1Password die Zwei-Faktor-Sicherheitscodes auswerfen kann, sofern ihr die jeweiligen QR-Codes zur Einrichtung mit der App scannt. Ist nett die Funktion zu haben, genutzt habe ich diese aber noch nicht einmal, da es meistens schneller geht, den Code über eine OTP-App zu generieren. Innerhalb der App sind nun die Kontakte verbessert worden, so bringt euch ein Klick auf die Telefonnummer auf Wunsch direkt in Facetime-Audio oder Skype. Die Version 5.3 steht über den Mac App Store zur Verfügung, alternativ können Menschen, die im Agile Shop gekauft haben, direkt über die App aktualisieren.

Continue reading “1Password für OS X mit Unterstützung für TOTP”

Bestätigt: Threema-Gateway soll Verschlüsselung in andere Apps bringen

Wir berichteten heute früh bereits über das geplante Threema-Gateway, nun hat Threema auch offiziell Stellung bezogen und gibt weitere Details bekannt.

threema gateway

Threema will mit seinem Gateway ein bekanntes Problem lösen: Der Versand von Kurznachrichten über die klassischen Kanäle ist unsicher, wie das Unternehmen mitteilt.

Auch die vielfach von Unternehmen für den Austausch vertraulicher Daten genutzte SMS ist, spätestens seit dem Gemalto-Skandal, nicht mehr sicher, nachdem vor einigen Tagen bekannt wurde, dass die Verschlüsselungscodes einer grossen Anzahl SIM-Karten angeblich abgegriffen wurden.

Threema Gateway soll einfach in der Implementierung sein, kostengünstig, vielseitig und bietet Ende-zu-Ende-Verschlüsselung auf Basis der NaCl-Verschlüsselungsbibliothek.

Folgende Anwendungsszenarien sind denkbar:

* Versand von mTAN, eTAN und Einmalpasswörtern (OTP)
* Alarmierungen für Blaulichtdienste, Monitoring von Software und Anlagen
* Sicherer Passwortaustausch
* Weiterleitung verschlüsselter E-Mails
* Sicherer Newskanal für interne Firmenkommunikation
* Vertrauliche Kundenkommunikation

Die Verschlüsselung ist laut Threema überprüfbar. App-Anbieter verschlüsseln die Nachrichten dabei selbst direkt auf dem eigenen Server mittels Open Source Software, die asymmetrische Kryptografie soll dabei garantieren, dass auch nur die vorgesehenen Empfänger die Nachrichten lesen dürfen. Entwicklern steht ein SDK in Java / PHP und Python zur Verfügung. Was das Ganze kostet? Tja – hier muss man rechnen, denn bei Threema will man 0,17 Cent für eine Nachricht. Ich denke das ist ein System, welches wir nicht häufig sehen werden – zumindest im Consumer-Bereich.Wird ja kein Entwickler so bescheuert sein und zu diesen Kursen einen Messenger realisieren wollen.

Update 09:40 Uhr: Threema hat den Preis in Euro falsch kommuniziert.

Team, Info und Kontakt | Google+ | Facebook | News per Google Kiosk lesen |

Continue reading “Bestätigt: Threema-Gateway soll Verschlüsselung in andere Apps bringen”

Lesestoff digital: 100.000 Mal 1 Jahr iPhone Life und iPad Life kostenlos

Der Lesertipp von Marcel ist für alle etwas, die ein iPhone oder ein iPad haben und mal wieder etwas kostenlos zum Lesen haben wollen. Der Onlinehändler Gravis verschenkt in Zusammenarbeit mit Falkemedia 100.000 Mal iPhone Life und iPad Life als Abo für 1 Jahr. Ich habe mir das Ganze angeschaut, es entstehen keine Kosten und das Abo ist selbstkündigend, wie auf der Informationsseite zu lesen ist. Nach der Anmeldung mit eurem Namen und eurer Mail-Adresse bekommt ihr eine Bestätigungs-Mail, die euch zeigt, wie ihr nun das Abo aktivieren könnt. Hierfür ist der euch zugesandte Nutzername nebst Passwort und die Lese-App (Kiosk-App von falkemedia) vonnöten, alle Links und Infos erhaltet ihr in der Informations-Mail. Zu den Inhalten der Digital-Ausgaben kann ich euch nichts sagen, da ich keinerlei Magazine in dieser Form mehr lese.

Bildschirmfoto 2014-03-24 um 11.27.55

Team, Info und Kontakt | Google+ | Facebook | News per Google Kiosk lesen | Tarifrechner |


Zum Beitrag im Blog: Lesestoff digital: 100.000 Mal 1 Jahr iPhone Life und iPad Life kostenlos

Dieser Feed ist nur für den persönlichen, nicht gewerblichen Gebrauch bestimmt und Inhalt des Angebotes von www.beaktiv.com.de

Continue reading “Lesestoff digital: 100.000 Mal 1 Jahr iPhone Life und iPad Life kostenlos”

Este sitio web utiliza cookies para que usted tenga la mejor experiencia de usuario. Si continúa navegando está dando su consentimiento para la aceptación de las mencionadas cookies y la aceptación de nuestra política de cookies, pinche el enlace para mayor información.

ACEPTAR
Aviso de cookies