Table of Contents

CR204

Passwörter

Oder: You shall not pass! <p>Ob für unsere Computer, E-Mails oder Bankkonten: Passwörter sind heute meist das Mittel der Wahl, um sich in der digitalen Welt zu authentifizieren. In jüngster Vergangenheit sind Internetdiensten häufiger auch millionenfach die Passwörter ihrer Nutzer “abhanden” gekommen. Wir möchten ergründen wie Passworte funktioneren, was ein gutes und was ein schlechtes Passwort ist und wie es in unterschiedlichen Situationen verwendet werden sollte. Außerdem wollen wir diskutieren, wie Passwörter sicher gespeichert werden und welcher Werkzeuge sich dunkle Gestalten bemächten, um sie zu knacken.</p> <p>Sind Passworte überhaupt noch zeitgemäß? Welche Weiterentwicklungen gibt es? Was sind Hardware-Tokens, was eine Two-Factor-Authentification und was sind diese lustigen kleinen Kästen, die immer neue Zahlen anzeigen? Und wie sicher sind doch gleich Irisscan und Fingerabdruck? Um all das geht es am Donnerstag den 22.08 im Chaosradio 204, live aus dem Chaos Computer Club Berlin in der Marienstraße 11.</p>

Teilnehmer

Moderation: Wetter (Fiona fällt wohl aus) Gäste:

Danimo
Anna Biselli
Henryk
saite? nitram? mirko? rüdi? elektra? mutax?
n/a; fefe, nicht so: mntmn (würde ohne Fiona eher weniger einspringen), carina, nicht: Linus, starbug, cryx, hannes, frankri, bogk

Ton/Video: derpeter Shownotes: http://pad.shownot.es/doc/chaosradio-204

Ablauf

  1. Themenherleitung
  1. Wer seid ihr? Woher kommt ihr? 6×7?
  2. Warum benutzen wir eigentlich Passwörter?
    • Identifikation und Berechtigung
    • Identifikation prinzipiell möglich durch:
    • Eigenschaft → Biometrie
    • Besitz → Smartcard
    • Wissen → Passwort
    • Was bringt das mir?
    • Was bringt das dem Dienstebetreiber?
    • Woher kommen Passwörter? (Aus dem Mlitär, Parolen)
    • Hierarchien: PIN vs. Passwort vs. Passphrase
    • Authentifizierung
    • Exklusivität
    • “Schlüssel zur Tür”
  3. Wie funktioniert das eigentlich?
  1. Probleme von Passworten

Denn: Passwörter sind wie Unterwäsche – nicht verleihen, nicht rumliegen lassen und oft wechseln!

  1. Passwortsicherheit und -unsicherheit
  1. Alles was “jeder weiss” über Passwörter ist falsch
  1. Warum verwenden wir noch immer Passwoerter? Warum haben sich Alternativen nicht durchgesetzt (Biometrie)?

→ Biometrie ist keine Passwort-Alternative, sondern allenfalls ein 2. Faktor!

außerdem: false positives / false negatives -> ROC-Kurve
was braucht man, um einen Fingerprint zu fälschen

Authentifizierung anhand von Verhalten [http://www.behaviosec.com/products/mobile-authentication/]

  1. Was tun?

    Passwortmanger + Two Factor? (backuppen!)

    Passwörter generieren

    Ganze Sätze vs. seltsame Zeichenwüsten mit Sonderzeichenl

    Macht immer schön eure Backups

    Passwörter Vermeiden

    OAuth…..

Abmoderation: Wersind wir, wo gibt's das zum Nachhören, vielen Dank, usw.

Ideen

Juce Rap News als Pause

Musik

Opener: Alec Empire Sy.ic Mindprint - https://soundcloud.com/white-mouse-records/mindprint (OK durch Monoxyd einholen) (03:33) Rap News Net Neutrality - http://www.youtube.com/watch?v=k-xSP_T0VqU (06:26) Professor Kliq - Wires and Flashing Lights (CC BY 3.0) (03:37) Backup paniq - Ultimate Downfall (CC BY 3.0) http://music.paniq.cc/track/ultimate-downfall TV Girl - Pantyhose (CC BY-NC 3.0) http://tvgirl.bandcamp.com/track/pantyhose-2 One Man, One Machine - http://stephenpaultaylor.bandcamp.com/track/1-man-1-machine-demo Outro: Tracky Birthday – Websiiite

http://www.heise.de/ct/meldung/c-t-zeigt-Auswege-aus-dem-Passwort-Dilemma-2289283.html http://www.theguardian.com/technology/2014/jul/16/microsoft-stop-using-strong-passwords-everywhere http://www.heise.de/ct/heft/2014-18-Kennwoerter-mit-Zettel-und-Stift-verwalten-2283904.html http://www.heise.de/ct/heft/2014-18-Ein-neues-Konzept-fuer-den-Umgang-mit-Passwoertern-2284364.html http://fionalerntprogrammieren.wordpress.com/2013/08/07/ohm-workshop-finger-print-spoofing/ http://re-publica.de/en/session/our-fear-and-apathy-towards-smartphone-attacks http://queue.acm.org/detail.cfm?id=2422416 (Rethinking Passwords, führt die aktuell verbreiteten Passwort-Regeln auf das US-Amerikanische Green Book von 1985 zurück, prägt den wunderschönen Begriff “eye-of-newt password rules”) https://subrabbit.wordpress.com/2011/08/26/how-much-entropy-in-that-password/ (Blogeintrag zur Entropieberechnung und warum Steve Gibson Mist erzählt) http://homepages.cs.ncl.ac.uk/jeff.yan/jyan_ieee_pwd.pdf (Experimentelle Untersuchung zur Merkbarkeit von Passwörtern basierend auf Phrasen)

Club-Interne News

Nerd-News

Bundesinnenminister Thomas de Maizière

Die Washington Post berichtet, dass die Ortung von Handys immer leichter immer mehr Stellen möglich ist. So können nicht nur Polizei und Geheimdienste, sondern auch sehr kleine Mobilfunkanbieter auf die Daten auch von Nutzern anderer Netze zugreifen. Schuld daran ist SS7, das Signalisierung Protokoll Nummer 7 aus dem Jahre 1975, welches ein grundsätzliches Vertrauen aller Netzbetreiber untereinander erfordert.