testwurst200 schrieb:
Der Einbrecher hat sich speziell auf diesen einen Tresor vorbereitet weil da muss ja was wertvolles drinnen sein
Das offensichtliche ist nicht immer das Beste
Jetzt verstanden?
Tresore sollten so beschaffen sein, dass ein Angreifer der alles außer die Kombination / den Schlüssel kennt keinen derartigen Vorteil hat, dass er das Ding nicht ohne auffällig viel Zeit und X-Minuten Zeiteinsatz knacken kann. Genauso wie bei guter Crypto, der Angreifer darf alles bis auf das Passwort wissen. Der Aufwand darf sich dadurch nicht reduzieren.
Wohingegen da Wissen wo etwas versteckt wird genauso leicht bekannt werden sollte die das genaue Modell eines verwendeten Safes. Das nicht sonderlich geheime Wissen erleichtern Angriffe damit deutlich -> Unsicher.
luckysh0t schrieb:
Habe gerade die Antwort von Bitwarden bekommen.
Ist jetzt die Frage ob das bei dem Browserplugin auch so ist.Also nochmal eine Mail, oder meint Ihr di Bezeichnen das ganze System als App....immer diese Sprachbarrieren..
Ob das Masterpasswort oder der abgeleitete Schlüssel bekannt werden ist egal. Mit beiden kommt man an deine Passwörter.
Ein Browserplugin dürfte das Masterpasswort noch den abgeleiteten Schlüssel je zu Gesicht bekommen. Die Plugins sollten nur die gerade angefragten Logindaten im Klartext bekommen. Dabei ist natürlich fraglich, ob diese Klartextdaten von den Plugins zeitnah aus dem Speicher getilgt werden können.
Das ist aber wieder sowas, wenn der Angreifer "beliebig" Speicherzugriff hat, hast der Nutzer sowieso verloren. Egal wie.
iGameKudan schrieb:
Ist das eine Master-Passwort vom PW-Manager weg sind alle Accounts hin.
Viele Nutzer von PW-Managern nutzen ja auch die Cloud-Funktionen - und naja, es ist nur ne Frage der Zeit, bis auch PW-Manager-Clouds geknackt werden.
Passwortdatenbanken sollten nur verschlüsselt in der Cloud sein. Die Verschlüsselung und Passwort müssen dann derart gut sein, dass Angriffe realistisch nicht möglich sind. Da sich der Rahmen der realistischen Angriffe ständig verschiebt sollte man in angemessenen Zeitrahmen entsprechend Passwörter und Verfahren ändern.
Damit du nicht nur auf ein Masterpasswort angewiesen bist gibt es ja 2-Faktorauthentifizierung.