• Mitspieler gesucht? Du willst dich locker mit der Community austauschen? Schau gerne auf unserem ComputerBase Discord vorbei!

News Steam: Zwei-Faktor-Authentifizierung verspricht mehr Sicherheit

um es mal klar zu sagen:

mich nerft es schon erheblichst, das ich jedes mal wenn ich mich via browser bei steam
anmelde extra auf die email warten muss. klar kann ich den guard ganz abschalten, darum
geht es aber nicht. ich vertraue trotz sicherem pw nicht darauf, das steam seine db im griff
hat und nicht jemand deren pw incl. meinem raustragen kann.

man hat nun als zusätzliche option auch noch die möglichkeit geschaffen das ganze via
handy zu erledigen.

omg

mit solchen methoden will man sich bei steam dagegen absichern, das man evtl. doch
nicht genug geld also manpower in die sauberkeit seines codes gesteckt hat und dann
erweitert man eben den angriffsvektor für den user noch auf sein handy hinaus. schlicht
genial, weil kostengünstiger als ggf. ganze säulen eines systems neucoden zu müssen.

und darum geht es ja bei der sicherheit, um kostensenkendes verhalten!

_______________________________________________________________________

aber nicht nur die anbieter haben schuld:

es werden seit jahren infokampagnen gefahren, das man seine daten nicht raus geben
solle und auch nicht original erfragt werden von den dienstleistern.

hilft alles nicht oder?

wer den anhang *.exe / *.zip vom netten D&G verkäufer mit dem absender nejr@chenho.cx
aufmacht oder den links in der mail folgt, gar iframes also externen inhalt elraubt, ist mmn.
genauso schuld, wie der der bei rot über die ampel geht und sich dann doch arg wundert,
warum er danach im krankenhaus verweilt.

belasst doch die schuld der phishing geschädigten bei jenen, jemand der im jahr 2015 im
internet unterwegs ist hat mit genug sachverstand ausgestattet zu sein, um derartiges zu
verhindern. wenn er/sie das nicht ist, setzt sie in eine zwangsschulung und verbietet
ihnen das netz bis zum abschluss. es darf auch keiner auf die strasse ohne lappen.

_______________________________________________________________________


einen großteil der schuld gebe ich aber vor allem den herstellern der software. html,
iframes, javascript, flashvideos haben in emails nichts verloren und emails sind DAS
haupteinfallstor.

otto normal jutta macht eine email auf, bekommt die meldung: "wenn se dat ned sehen,
müssen se jenes anschalten" und die idioten machen es dann natürlich auch, weil es steht
ja da. der rest ist geschichte ... "ich hab nichts gemacht!"

_______________________________________________________________________


zwingt die leute dazu ein pw zu nutzen welches mind. 16 stellen hat, incl. sonderzeichen
und und und, also echter variation und nicht so was wie "Katze334".

ein pw muss so aussehen: "cÖ§h&vbIsc1H49Mbr" auch das vermag das menschliche
gehirn auswendig zu lernen. in zeiten der wikipedia und google eine absurde vorstellung
freilich :/

auswendig lernen .. pffff

verbietet den ganzen bunten email quatsch, macht aus email das was es sein soll, text!
für bunt gibt es schon http/s und peitscht jeden öffentlich aus, der so dumm ist einen
anhang von @random zu öffnen.

verbietet per browser werbung die von drittservern on top der webseite ausgeliefert wird
oder stellt die werbung auf reine bildchen um, video geht auch mit gif oder lokal gehostetem
html5 - h264 / vp9 in einem mp4 / webm container.

darüber hinaus, es wollen doch alle medien das online wie, analog wird was das zahlen angeht,
dann macht das auch konsequent mit nur bildchen ohne script von oben bis unten und zig
externer requests. wenn ich die faz analog aufmache, öffne ich ja auch ned simultan
8 andere zeitungen welche mir dann deren bilder anzeigen.

alle browser mit noscript und addblock auszustatten bringt nichts, schlägt man ja auch immer
vor. die juttas klicken das ja doch eh wieder alles an.

man muss gewisse dinge per standard verbieten.

_______________________________________________________________________


es wurden über die jahre ohne sinn und verstand angriffstore, ach was schleusentore
in die protokolle gerissen, und nun ist es über steam hinhaus mit 2 faktor konsens
geworden, einfach mal neue vektoren zum angreifen hinzuzufügen.

genius_in_hd_by_lemmino-d61sxub.png


nuff said_
 
Zuletzt bearbeitet:
Schön wie man sich über alles aufregen kann aber selber keine ernstzunehmende lösung anbietet.
Zwingt euch keiner das von Steam zu nutzen das ist zusätzliches und optionales angebot und trotzdem hated man soetwas.
 
lies mal was ich geschrieben habe chris, es geht darum das man damit nur neue löcher gräbt
aber keine alten zuschüttet.
 
riDDi schrieb:
Wie geht das mit Zwei-Faktor-Autentifizierung beim Mail-Konto ;)
Im Ernst, da muss man jemand schon gezielt angreifen, um dort reinzukommen.

Gibt es das bei den Webmailern mittlerweile wirklich schon weit verbreitet?
Gmail und co. können das sicherlich, aber nutzen wird es wohl kaum jemand.

Und davon mal ab, wie toll das ist siehst du dann wenn dir das nächste mal dein Handy runterklatscht und Komplett im Eimer ist, es einfach so stirbt oder ins Wasser fällt, geklaut wird, whatever.
Viel Spass beim Emailkonto wiederbekommen - viel Spass dich mit einem neuen Rechner einzuloggen oder mit einem bekannten das wieder abzuschalten weil du ein neues Handy hast. Geht eben nicht und genau da liegt der Hase imo.

k0ntr schrieb:
Wenn ihr es "scheisse" findet, dann aktiviert es nicht, punkt aus.

Schon mal auf die Idee gekommen, dass man nicht immer die Wahl hat?
Ich sage ja auch nicht, dass das 2 Faktor System unsicher ist - es ist nur leider über die Email realisiert nichts weiter als Pseudosicherheit und über das Smartphone eine riesige Arbeitsbeschaffungsmaßnahme für den Support.

Meine TAN Liste auf Papier war selbst in meinem Portmonnaie auch 100 mal sicherer als dieses SMS-TAN, aber meinst du ich hatte die Wahl? Entweder das oder son dummes Tamagotchi was ich überall mit hinschleppen müsste und das wäre noch 10 mal unsicherer gewesen weil man damit auf einmal sogar das Kennwort zurücksetzen konnte was mit der TAN Liste auf Papier zu keiner Zeit ging.
Ebenso war es nicht meine Entscheidung auf einigen Websites meine Konten mittels GAuth zu "sichern", es war nicht meine den SteamGuard zu aktivieren und die Liste lässt sich beliebig fortsetzen.

/E: Den Steam Guard kann man wohl tatsächlich abschalten - erinnere mich zwar nicht daran den je aktiviert zu haben, aber okay.
 
Zuletzt bearbeitet:
chris2603 schrieb:
Schade das du nicht verstanden hast wie das Funktioniert wenn man sein Handy wechselt. Es gibt extra einen Mastercode den man sich zum reaktivieren merken muss. Das ganze ist schon für die absoluten DAUs gemacht, leider immer noch für einen Computerbase´ler zu hoch.

Hab ich verstanden. Der war halt nur nicht mehr griffbereit, was ich ja erwähnt habe. Aber danke für die sinnlose Beleidigung. ;)
 
das_mav schrieb:
Gibt es das bei den Webmailern mittlerweile wirklich schon weit verbreitet?
Gmail und co. können das sicherlich, aber nutzen wird es wohl kaum jemand.

Und davon mal ab, wie toll das ist siehst du dann wenn dir das nächste mal dein Handy runterklatscht und Komplett im Eimer ist, es einfach so stirbt oder ins Wasser fällt, geklaut wird, whatever.
Viel Spass beim Emailkonto wiederbekommen - viel Spass dich mit einem neuen Rechner einzuloggen oder mit einem bekannten das wieder abzuschalten weil du ein neues Handy hast. Geht eben nicht und genau da liegt der Hase imo.



Schon mal auf die Idee gekommen, dass man nicht immer die Wahl hat?
Ich sage ja auch nicht, dass das 2 Faktor System unsicher ist - es ist nur leider über die Email realisiert nichts weiter als Pseudosicherheit und über das Smartphone eine riesige Arbeitsbeschaffungsmaßnahme für den Support.

Meine TAN Liste auf Papier war selbst in meinem Portmonnaie auch 100 mal sicherer als dieses SMS-TAN, aber meinst du ich hatte die Wahl? Entweder das oder son dummes Tamagotchi was ich überall mit hinschleppen müsste und das wäre noch 10 mal unsicherer gewesen weil man damit auf einmal sogar das Kennwort zurücksetzen konnte was mit der TAN Liste auf Papier zu keiner Zeit ging.
Ebenso war es nicht meine Entscheidung auf einigen Websites meine Konten mittels GAuth zu "sichern", es war nicht meine den SteamGuard zu aktivieren und die Liste lässt sich beliebig fortsetzen.

/E: Den Steam Guard kann man wohl tatsächlich abschalten - erinnere mich zwar nicht daran den je aktiviert zu haben, aber okay.

Na zum Glück gibt's selbst da Backup Codes.

Und es braucht kein neues Handy sondern nur die SIM, bis dahin tut es der Backup Code.
 
Und weder beim ersten zweiten noch Dritten mal hab ich den für GAuth bekommen - was genau mach ich also verkehrt?

Ich meine hier kein SMS Verfahren, sondern das über die App die für jede Website (Bei mir derzeit knapp ein Dutzend) extra für diese Seite generierte nur temporär gültige, da hilft dir keine SIM oder SMS und BackupCodes gibts da auch keine.
 
chris2603 schrieb:
Es gibt extra einen Mastercode den man sich zum reaktivieren merken muss. Das ganze ist schon für die absoluten DAUs gemacht
Irgendwie passt da was nicht. ^^
 
Wirklich schade daß sie ihren eigenen Mist durchdrücken wollen anstatt den Kunden die Wahl zu lassen welchen Keyen sie dafür verwenden wollen.
Besonders die Tatsache daß man für Steam Guard nur ein Gerät dafür verwenden kann macht es für meine Belange vollkommen unbrauchbar. Ich habe zwar praktisch immer irgendein Android-Gerät in Reichweite, aber eben selten das selbe.
 
Im Ansatz eigentlich gut. Aaber für mich uninteressant, da Apps wie z.B. Authy aussen vor bleiben. Ich will ja nicht für jeden Token eine eigene Software nutzen.. ;)
 
das_mav schrieb:
Gibt es das bei den Webmailern mittlerweile wirklich schon weit verbreitet?
Gmail und co. können das sicherlich, aber nutzen wird es wohl kaum jemand.

Da z.B. Google gebetsmühlenartig nervt bis man es aktiviert glaube ich, dass es weiter verbreitet ist als man denkt.
 
r00ter schrieb:
mit solchen methoden will man sich bei steam dagegen absichern, das man evtl. doch
nicht genug geld also manpower in die sauberkeit seines codes gesteckt hat und dann
erweitert man eben den angriffsvektor für den user noch auf sein handy hinaus. schlicht
genial, weil kostengünstiger als ggf. ganze säulen eines systems neucoden zu müssen.

Was ein Quatsch. Heartbleed schon vergessen?
 
das_mav schrieb:
@luda: Danke, genau den Schwachsinn meine ich. Habe genau dasselbe Problem mit GAuth gehabt, Websites mit 2 Faktor Authentifizierung zum einloggen und irgendwann Zwischendurch mal das Rom gewechselt, jetzt rate mal was danach nicht mehr funktionierte :)

Für solche Fälle gibt es Wiederherstellungscodes. Die funktionieren ähnlich wie die PUK bei Sim-Karten.
 
Falcon schrieb:
Für solche Fälle gibt es Wiederherstellungscodes. Die funktionieren ähnlich wie die PUK bei Sim-Karten.

Das wäre nämlich auch meine Frage. Was ist, wenn mein Smartphone mal wegkommt oder sonst was?
 
das_mav schrieb:
Meine TAN Liste auf Papier war selbst in meinem Portmonnaie auch 100 mal sicherer als dieses SMS-TAN, aber meinst du ich hatte die Wahl? Entweder das oder son dummes Tamagotchi was ich überall mit hinschleppen müsste und das wäre noch 10 mal unsicherer gewesen weil man damit auf einmal sogar das Kennwort zurücksetzen konnte was mit der TAN Liste auf Papier zu keiner Zeit ging.

Erstens benutzt man keine SMS-TAN, zweitens nimmt man den physischen Generator einfach nicht mit überall hin. Wozu denn auch? Ich benutze ebenfalls Online-Banking am Mobiltelefon, aber nur um den Kontostand zu kontrollieren (Bspw. "Hat Kunde schon die Rechnung bezahlt?"). Wer tätigt denn bitte mobil Überweisungen!?
Ergänzung ()

Sporck schrieb:
Das wäre nämlich auch meine Frage. Was ist, wenn mein Smartphone mal wegkommt oder sonst was?
Wie gesagt. Ich habe gerade eben SteamGuard von E-Mail auf die App umgestellt. Danach habe ich einen Wiederherstellungscode bekommen. Den sollte man natürlich getrennt aufbewahren, idealerweise auf gutem alten Papier.
 
chris2603 schrieb:
Schön wie man sich über alles aufregen kann aber selber keine ernstzunehmende lösung anbietet.
Zwingt euch keiner das von Steam zu nutzen das ist zusätzliches und optionales angebot und trotzdem hated man soetwas.

Gebt uns alle nen Chip in Kopf + Scanner für Zuhause/Unterwegs.
Somit klaut uns niemand was und wenn wir unlieb sind brrzzz.... :king:
 
Wer Probleme hat sein PW im Kopf zu behalten, für die gibt es eine ganz einfache Lösung:

Einfach ein NSA-Konto erstellen, die wissen alles.

Seit die letztes Jahr die Origin Abfrage automatisch auf Telefonisch umgestellt haben, bin ich sehr skeptisch, wenn neue Sicherheitsabfragen implementiert werde. Ich habe seit ca. 2005 kein Handy mehr. Origin benötigt aber eine Telefonnummer um die Registrierung abzuschließen, also habe ich damals irgendeine Zahl da angegeben. Nun wurde mit einen der letzten Ubgrates die Abfrage automatisch auf Telefon umgestellt und ich konnte mich nicht mehr Einloggen, nichtmal um die Abfrage zu ändern. Gut das der Support da funktioniert hat, sonst wäre mein AC weg gewesen.

Deswegen sollte sowas immer die Zustimmung des Kunden vorraussetzen und nicht einfach so, wie i.o.g. Fall, geändert werden.
 
Falcon schrieb:
Erstens benutzt man keine SMS-TAN, ...
Wenn man schonmal von seiner Bank empfohlene Code-Generatoren für fast zwanzig Euro gekauft hat, die damals mit dem Bildschirm des NetBooks, das man vor zwei Jahren dann doch verkauft hat, funktionierten, aber nach späterem NetBook-Verkauf aufgefallen ist, dass, egal was man macht, der Generator den Flicker-Code weder am Eizo-SPVA-20", noch am IPS-Fernseher erkennen kann (und zwar auch mit stundenlangem Versuch des Anpassens an die Größe), dann benutzt man als jemand, der sich seit 1996 Dalwin auf einem 386er keinen Trojaner mehr installiert hat und Sasser nur auf dem Rechner hatte, um zu sehen, ob das ohne Firewall wirklich so schnell gehe, nur noch SMS-TAN. Warum auch nicht? Verstaden haben, wie man effektiv Mann-In-Der-Mitte-Attacken bei SMS-TAN vorbeugt, fühlt sich für mich einfacher an, als ein Flicker-Lesegerät bei jedem Monitorkauf mit den geräten, die für einen Kauf in Frage kommen, zu testen.

Zwei Wege-Authentifizierung mit dem Smartphone via App und nicht via SIM find ich, wegen der Huddelei bei Geräteverlust, auch albern. Mir war schonmal, weil ich im Theater das Phone in der Hosentasche hatte und dabei irgendwie vermutlich dauerhaft der Ein-Aus-Knopf gedrückt war. Folge war eine derart tiefe Entladung des Akkus, dass ich das Smartphone zwei Tage an der Steckdose lassen musste, bis die Ladelampe anging - manche hätten den Akjku in der Zeit vermutlich schon aufgegeben. Ich verlass mich nicht gern auf zusätzliche Geräte.

SMS-Authentifizierung über die SIM-Kartte wäre insofern sinnvoller, als der SIM-Karte Kontakt mit dem Abwaschbecken ziemlich egal ist. Man müsste dann halt damit leben, dass die Telefonnummer auf dem Steam-Server liegt und bei Eonbruch in die Valve-Server mitgestohlen werden könnte.

Alles in allem werde ich Steam dann doch weiterhin ohne doppelte Absicherung nutzten und einfach nur brav jährlich mein Passwort wechseln, dass ich auch nicht vollzufällig generieren lasse, sondern mit Satz-Zu-Buchstaben-Methode.

r00ter schrieb:
...
ein pw muss so aussehen: "cÖ§h&vbIsc1H49Mbr" auch das vermag das menschliche
gehirn auswendig zu lernen. in zeiten der wikipedia und google eine absurde vorstellung
freilich :/
...
Naja, da ich schon laientheatermäßig auf der Bühne stand, kann ich bestätigen, dass man auch ein Zehntel Drama auswendig gelernt haben kann. Die Frage ist nur, ob man seinen sofort abrufbaren Festspeicher im Gehrn für sowas hergeben will - denn die Größe dieses Speichers ist eben nicht unbegrenzt schon gar nicht, wenn man nicht überall das gleiche Passwort nutzt. Die ganzen Brücken, die du dir im Kopf dafür baust, um den Zufallscode da dann auswendig zu lernen, mögen deinem Bewusstsein nicht mehr auffallen, wenn du es auswendig kannst - sie füllen aber nichtsdestotrotz Register. Satz-Zu-Buchstaben-Passwörter haben die einfacheren Merkbrücken und verringern damit die Wahrscheinlichkeit, dass man sich das Passwort irgendwo notieren muss.
 
Zuletzt bearbeitet:
Mich nervt nur, dass jeder Anbieter mit eigenen 2-Wege-Auth-Apps daher kommt:
Blizzard
Square-Enix
Bioware
Trion
Und nun Steam

Dabei gibt es einen einheitlichen Standard, den Authy und Google Activator nutzen.
Authy hat den Vorteil, dass man Geräte verknüpfen kann.
Also nicht beim jährlichen Handywechsel alle abmelden und neu anmelden.
Beispiele:
Microsoft
Google
Guildwars
Dropbox
...
 
MountWalker schrieb:
Wenn man schonmal... aber nach späterem NetBook-Verkauf ... noch am IPS-Fernseher erkennen kann ... dann benutzt man ... nur noch SMS-TAN. W

Oder er hätte beim Hersteller der Geräte nachgelesen wie man den Lesemodus ändert, so dass die Leser auch mit dem neumodischen Krimskrams funktioniert ;)
 
Zurück
Oben