Hi Community,
ich habe eine Expertenfrage zum Thema Passwortverschlüsselung, da ich gerade im Kundenservice-Chat eines Telefondienstleisters im Anschluss an die Mailadresse nach den ersten drei Stellen meines Login-Passworts gefragt worden bin.
Auf meine kritische Nachfrage, ob die Passwörter dort denn im Klartext gespeichert würden, so dass ihm das was bringe, erhielt ich die Antwort, dass das nicht der Fall sei. "Wir geben lediglich nach Vorgabe des Kunden die ersten drei Zeichen zur Prüfung ein und erhalten dann eine Bestätigung, ob diese mit Deinem Passwort übereinstimmen oder nicht."
Jetzt die Frage an Leute, die sich wirklich mit Verschlüsselung bzw. (Salted) Passwort-Hashing auskennen, weil mir das erstmal nicht einleuchtet: Kann es wirklich und datenschutzrechtlich natürlich völlig unbedenklich möglich sein, dass man eine Prüfung auf die ersten 3 Stellen eines Passworts implementiert, ohne gegen best practice zu verstoßen?
Besten Dank vorab für eure Einschätzungen!
ich habe eine Expertenfrage zum Thema Passwortverschlüsselung, da ich gerade im Kundenservice-Chat eines Telefondienstleisters im Anschluss an die Mailadresse nach den ersten drei Stellen meines Login-Passworts gefragt worden bin.
Auf meine kritische Nachfrage, ob die Passwörter dort denn im Klartext gespeichert würden, so dass ihm das was bringe, erhielt ich die Antwort, dass das nicht der Fall sei. "Wir geben lediglich nach Vorgabe des Kunden die ersten drei Zeichen zur Prüfung ein und erhalten dann eine Bestätigung, ob diese mit Deinem Passwort übereinstimmen oder nicht."
Jetzt die Frage an Leute, die sich wirklich mit Verschlüsselung bzw. (Salted) Passwort-Hashing auskennen, weil mir das erstmal nicht einleuchtet: Kann es wirklich und datenschutzrechtlich natürlich völlig unbedenklich möglich sein, dass man eine Prüfung auf die ersten 3 Stellen eines Passworts implementiert, ohne gegen best practice zu verstoßen?
Besten Dank vorab für eure Einschätzungen!