Passwortänderung

Schruppinator

Well-known member
ID: 4135
L
13 August 2007
681
65
Moin zusammen!

Gerade hab ich mein Klammpasswort geändert, wo mir was aufgefallen ist.
Die Daten auf Klamm selbst, werden schön per SSL verschlüsselt übertragen. Ist ja schön sicher, nur wird das neue Passwort im vollem Umfang als einfacherer Text an meine EMailadresse gesendet. Nicht gerade konsequent oder?

Deswegen mein Vorschlag:
Zur Passwortänderung wird das Passwort 2x abgefragt (wie man es kennt, zur Kontrolle, damit es nicht falsch geändert wird) und per Mail erhält man nur eine Nachricht, dass es geändert wurde...

Würde die Sicherheit auf jeden Fall erhöhen und es schützt gegen Vertipper bei der momentanen Praxis.
Wenn ich mich momentan vertippe, sehe ich das zwar in der Mail, muss aber mein Passwort direkt wieder ändern, um es anzupassen.

Oder hat die momentan Praxis Vorteile gegenüber meinem Vorschlag, die ich grad nicht sehe?

Viele Grüße und nen schönen Montag :mrgreen:
 
Der Login auf klamm ist ohne SSL, die Passwörter werden unverschlüsselt entschlüsselbar in der DB gespeichert, also von Sicherheit kann man da nicht wirklich reden ;)
 
Zuletzt bearbeitet:
Der Login auf klamm ist ohne SSL, die Passwörter werden unverschlüsselt in der DB gespeichert, also von Sicherheit kann man da nicht wirklich reden ;)
Die Passwörter werden sehrwohl verschlüsselt gespeichert - aber entschlüsselbar - mit Schlüssel. Und SSL kann jeder nutzen wie er möchte. Einfach https:// machen.

Über die Zusendung per Mail (bei Änderung) kann man streiten, ist aber meines Erachtens eine logische Folge der 2-Wege-Verschlüsselung. Denn spätestens wenn man sich ein vergessenes PW zuschicken lässt, landet es im Postkasten. Bei Bedarf kann die Mail ja sofort gelöscht werden. Das wurde damals auf Wunsch eingeführt, sodass die User jederzeit in ihren Mails nach ihren Zugangsdaten suchen können.

Also: Einfach darauf achten, dass der Mailaccount sicher ist. Das ist eh oberstes Gebot. Denn wenn der nicht sicher ist, kann der "Hacker" sich dorthin auch ein neues PW anfordern. Und der PC muss natürlich auch trojanerfrei sein. Es ist viel wahrscheinlicher, dass ein Account mit verseuchtem PC oder 123456-PW "gehackt" wird, als dass eine Mail von A nach B zwischendurch "abgefangen" wird. Das entstammt wohl eher schlechten Krimi-Serien.
 
Das wurde damals auf Wunsch eingeführt, sodass die User jederzeit in ihren Mails nach ihren Zugangsdaten suchen können.

:ugly:

Kann ich nicht ganz nachvollziehen diese Forderung, aber gut :mrgreen:

100% sicher gehts wohl eh nie und man kann es dann auch nie allen recht machen.

Ich war doch sehr verwundert darüber, wie es läuft. Aber ich änder ja auch nicht jede Woche mein Passwort von daher geht das schon :D
 
Kleines süßes Kästchen mit 'möchten Sie ihr Passwort per E-Mail zugesendet bekommen?' und es hat sich :LOL:

wie einfach man Lukes Zeit verplanen kann :biggrin: (wenn er es denn reinklatscht, das kästchen)