Passwort ändern hat keinen Hinweis wie das neue Passwort aussehen soll

Dieses Thema im Forum "Fehler und Bugs melden" wurde erstellt von Listoric, 10. April 2019.

  1. Listoric

    Listoric
    Registriert seit:
    30. August 2014
    Beiträge:
    17
    Ort:
    Nürnberg
    Auf der Pofilseite sowie in der Errormeldung steht nirgends, an welche Richtlinien man sich bei der Wahl eines neuen Passworts halten muss.

    Einziges Plus: Bitte WEITERHIN NICHT die maximale Länge des Passworts künstlich kürzen. Danke. :)
     
  2. Mary Marx Lead Community Management Mitarbeiter

    Mary Marx
    Registriert seit:
    3. September 2018
    Beiträge:
    2.769
    Unser System sollte dir diesbezüglich bei einem nicht funktionierenden Passwort folgende geben: Mind. 6 max 30 Zeichen Länge inklusive 2 Sonderzeichen (außer spitzen Klammern & Tilde) oder Zahlen und Klein-/Großbuchstaben.
    Hast du vielleicht ein Passwort gehabt, dass gegen eine dieser Regeln verstößt?

    Liebe Grüße
     
  3. Listoric

    Listoric
    Registriert seit:
    30. August 2014
    Beiträge:
    17
    Ort:
    Nürnberg
    Ja deswegen ist es mir ja aufgefallen, der Error sagt nur "geht nicht." Die Information "Mind. 6 max 30 Zeichen Länge inklusive 2 Sonderzeichen (außer spitzen Klammern & Tilde) oder Zahlen und Klein-/Großbuchstaben" wird nicht im Error und auch nicht an der Stelle, an der man sein Passwort ändern kann erwähnt. Bitte nachbessern :)
     
  4. Mary Marx Lead Community Management Mitarbeiter

    Mary Marx
    Registriert seit:
    3. September 2018
    Beiträge:
    2.769
    Ich hab es eben nochmal ausgetestet, mir gibt er eine Fehlermeldung mit den Infos zu den einzelnen Voraussetzungen an. Kannst du mir ggf. mal einen Screenshot (wenn du magst auch per Mail (s. Signatur)) zukommen lassen? Vielleicht kann ich das Problem dann nachstellen. :)
     
  5. Mondfeder

    Mondfeder
    Registriert seit:
    11. März 2019
    Beiträge:
    23
    Warum wurde das Passwort nur auf 30 Zeichen reduziert? Am Ende wird doch eh nur ein Hash aus Passwort und Salt draus das eh immer die gleiche Länge für alle Benutzer beibehält.

    Ich hatte auch das Problem wie der Listoric, kein Hinweis über die Vorraussetzungen die das Passwort erfüllen soll. Da Sie behauptet haben, es gäbe eines, habe ich auch darauf geachtet ob vielleicht ein Javascript crasht, aber auch da keins. Verwendet für die Passwort-Rückstellung wurde die "Einstellungsseite" der Hauptseite.

    Der Benutzer erfährt beim absenden von alten/neuen Passwörtern nur, das es nicht geklappt hat. Aber erfährt nicht, was er beachten soll.
     
  6. RandomValue

    RandomValue
    Registriert seit:
    8. September 2013
    Beiträge:
    581
    Mein RIG:
    CPU:
    AMD Ryzen 9 5900X
    Grafikkarte:
    MSI GeForce RTX 4090 Suprim X
    Motherboard:
    ASUS ROG Strix X570-E Gaming
    RAM:
    Corsair Vengeance RGB Pro Schwarz 32GB
    Gehäuse:
    Fractal Design Define R6 Black
    Monitor:
    AOC Gaming CQ27G2U
    Hey Mary,
    ich habe das gerade auch mal probiert und bekomme auch keinen Hinweis.
    Ich bin über die Startseite und dann auf "Meine Einstellungen" gegangen. Wenn ich dort ein ungültiges Passwort eingebe, Slided die Seite hoch und zeigt folgendes an:
    [​IMG]
     
    Listoric gefällt das.
  7. Mary Marx Lead Community Management Mitarbeiter

    Mary Marx
    Registriert seit:
    3. September 2018
    Beiträge:
    2.769
    Hey @RandomValue

    mit meinem Testaccount hat alles Funktioniert. Es scheint also am Passwort selbst zu liegen. Kannst du mir das Passwort, was du benutzen wolltest, per Mail oder PN zukommen lassen? Dann kann ich das unseren Entwicklern geben und die schauen sich das nochmal genauer an.

    Danke!
     
  8. Mondfeder

    Mondfeder
    Registriert seit:
    11. März 2019
    Beiträge:
    23
    Ich glaube es geht ihm nicht um die Gültigkeit des Passworts, sondern den zu Grunde liegenden Vorraussetzungen. Bitte teile den Entwicklern mit, die sollten sobald man das Passwortfeld in den Fokus nimmt, einen Tooltip oder Infobox darüber, drunter oder seitlich anzeigen, in welchem die Vorrausetzungen geklärt sind:

    Damit weiß der Benutzer schon vorher was er darf und was nicht. Ich zum Beispiel komme mindestens immer mit 32 bis 64 Zeichen angetanzt. Wenn mir dann ein System sagt: "Ne, ist nicht!", suche ich meist die Konditionen und diese Fehlen halt noch auf der Seite.
     
    der.Otti und Listoric gefällt das.
  9. Mary Marx Lead Community Management Mitarbeiter

    Mary Marx
    Registriert seit:
    3. September 2018
    Beiträge:
    2.769
    Ah okay, dann habe ich euch falsch verstanden. :) Will do!

    Danke!
     
    Listoric und RandomValue gefällt das.
  10. Bethoniel Scheintot

    Bethoniel
    Registriert seit:
    22. August 2004
    Beiträge:
    1.914
    @Mary Marx
    Wieso die Zeichenbeschränkung? Davon abgesehen das ich ein Minimum von 6 Zeichen für zu niedrig halte (12 sollten es mindestens sein), ist eine maximal Länge doch völliger Käse. Das Passwort sollte doch eh als MD5-Hashwert gespeichert werden (hoffe ich doch mal), damit gibt es eigentlich auch keine Einschränkungen auf technischer Seite, höchstens ein Designer hat gepennt und das Textfeld mit einer entsprechenden Maske versehen. Meiner Meinung nach sollte es keine Beschränkung geben wie lange das Passwort maximal sein darf. Das macht auch Sicherheitstechnisch keinen Sinn. Selbst in der Sicherheitsbranche verbreitet sich die Empehlung "Die länge machts" immer mehr. Anstatt also möglichst komplexe, und schwer zu merkende Passwörter zu verwenden, sollten lieber lange, dafür leicht zu merkende benutzt werden. Ergo sollte man eine möglichst sinnvoll gewählte mindestlänge vorschreiben, aber keine Maximal länge.
     
  11. Lurtz lost

    Lurtz
    Registriert seit:
    22. Juli 2005
    Beiträge:
    99.904
    MD5-Hash? Hoffentlich nicht :ugly:
     
  12. MadCat N7 Moderator

    MadCat
    Registriert seit:
    29. Februar 2000
    Beiträge:
    71.331
    Ort:
    Delta-Quadrant
    Mein RIG:
    CPU:
    AMD Ryzen 7 7800X3D
    Grafikkarte:
    PNY GeForce RTX 4090 XLR8
    Motherboard:
    Asus TUF Gaming X670E-Plus
    RAM:
    64 GB G.Skill Trident Z NEO DDR5-6000 CL30
    Laufwerke:
    Samsung 980 Pro 2 TB
    Samsung 970 Evo Plus 2 TB
    2x WD SN850X 4 TB
    Soundkarte:
    Nubert nuBox A-125, Razer BlackShark V2 Pro
    Gehäuse:
    Fractal Torrent, Corsair AX850
    Maus und Tastatur:
    Keychron Q1 mit Gateron Oil Kings
    Razer Viper V2 Pro
    VKB Gladiator Evo
    Thrustmaster TCA Quadrant Airbus Edition
    Virpil Mongoos T-50CM3
    MFG Crosswind V3
    Betriebssystem:
    Windows 11 Pro
    Monitor:
    Samsung Odyssey Neo G7
    MD5-Hashes sind seit Jahren nicht mehr sicher, insbesondere nicht ohne Salts. Gleiches gilt für SHA1.

    Am besten verwendet man entsprechende Algorithmen wie PBKDF2, scrypt oder Argon2. Die erledigen gleich Dinge wie Salting, Key Length Stretching usw. Sie sind außerdem mit Vorsatz langsam, verbrauchen sehr viel RAM und lassen sich über eine einstellbare Anzahl an Iterationen noch langsamer machen. MD5 und SHA1 sind dagegen auf Geschwindigkeit optimiert und brauchen kaum Speicher, was Brute Force-Attacken mit Wörterbüchern und Rainbow Tables, extrem einfach und schnell macht.

    Argon2 bietet darüber hinaus sogar eine Variante mit einem gewissen Schutz vor Side-Channel-Angriffen, wie sie z.B. durch Meltdown, Spectre etc. möglich wären.
     
  13. Bethoniel Scheintot

    Bethoniel
    Registriert seit:
    22. August 2004
    Beiträge:
    1.914
    Ja, ich gebe zu ich kenne mich mit Hashalgorithmen nicht aus, ich mache hauptsächlich Virenschutz, ich weiß aber wie man eine rudimentäre Webseite (mit einfachem, wenn auch unsicherem, Login) programmiert, und ich weiß auch wie man eine Datenbank designed, und ich weiß vor allem das bisschen an Gesunden Menschenverstand, dass die Natur mir gegeben hat zu nutzen. Das tut aber alles nichts zu Sache, denn:
    Ich gehe zu allererst mal davon aus, dass ein Passworthash der in einer Datenbank abgelegt wird, egal wie er berechnet wird, heutzutage immer gesaltet ist, und selbst wenn nicht, macht es für das angesprochene keinen Unterschied. Ein Hashwert, unabhängig vom Algorithmus, sollte in der Regel eine definierte Zeichenlänge haben sollte (alles andere wäre ein Hinweis auf die Anzahl der Verwendeten Zeichen) - zur not "stutzt" man sie auf eine definierte Zeichenlänge, selbst Base64 kriege ich immer auf die gleiche länge wenn ich es nochmal in einen MD5-Hash umwandle. Daher setzt man das Datenbankfeld einfach auf die Zeichenlänge die dem generierten Hashwert entspricht (für MD5 z.B. auf char(32)), und sagt in der Maske auf der Webseite dass das Passwort Mindestens 12 Zeichen, mindestens 1 Groß- und 1 Kleinbuchstabe, 1 Zahl und 1 Sonderzeichen, haben muss. Eine Maximal länge zu vergeben macht keinen Sinn, und das ist völlig unabhängig davon ob ich SHA1, SHA2, MD5 oder Argon2 oder sonst einen Verschlüsselungsalgorithmus verwende. Alle weiteren Sicherheitstechnologien sind für ein sicheres Passwort (und nur um das geht es) völlig irrelevant.
    Denn die Grundregel lautet: Je mehr Zeichen das Passwort hat, desto mehr mögliche Zeichenkombinationen gibt es und desto mehr Zeit braucht man um es zu knacken. Und das ist völlig unabhängig davon wie das Passwort in der Datenbank abgelegt wird oder welche Voraussetzungen man an die Passwortkomplexität stellt.
    Selbst unverschlüsselt ist 12345678 sicherer als 1234567 (Das sind beides KEINE sicheren Passwörter, egal wie viele Ziffern ihr da noch dranhängt!!!)<-- Just to be safe :)

    Die Passwortkomplexität sollte immer möglichst hohe (aber sinnvolle) Hürden an die mindest Anforderungen stellen und auf maximal Anforderungen verzichten.
     
  14. shamander

    shamander
    Registriert seit:
    19. Dezember 2002
    Beiträge:
    196
    Nachdem sich heute mein Firefox selbstständig eine neue Installation gegönnt hat musste ich mich bei gamestar.de von Hand einloggen und wusste das alte Passwort nicht mehr. Nachdem ich mir das Passwort habe zurücksetzen lassen wollte ich natürlich gleich ein neues erstellen, bekam aber nur die Fehlermeldung: Das neue Passwort erfüllt nicht die Sicherheitsvorgaben. Kein Hinweis dazu, wie diese aussehen.
     
    mikkyD gefällt das.
  15. MadCat N7 Moderator

    MadCat
    Registriert seit:
    29. Februar 2000
    Beiträge:
    71.331
    Ort:
    Delta-Quadrant
    Mein RIG:
    CPU:
    AMD Ryzen 7 7800X3D
    Grafikkarte:
    PNY GeForce RTX 4090 XLR8
    Motherboard:
    Asus TUF Gaming X670E-Plus
    RAM:
    64 GB G.Skill Trident Z NEO DDR5-6000 CL30
    Laufwerke:
    Samsung 980 Pro 2 TB
    Samsung 970 Evo Plus 2 TB
    2x WD SN850X 4 TB
    Soundkarte:
    Nubert nuBox A-125, Razer BlackShark V2 Pro
    Gehäuse:
    Fractal Torrent, Corsair AX850
    Maus und Tastatur:
    Keychron Q1 mit Gateron Oil Kings
    Razer Viper V2 Pro
    VKB Gladiator Evo
    Thrustmaster TCA Quadrant Airbus Edition
    Virpil Mongoos T-50CM3
    MFG Crosswind V3
    Betriebssystem:
    Windows 11 Pro
    Monitor:
    Samsung Odyssey Neo G7
    Eine Echtzeit-Validierung wäre von Vorteil. Als ich letztens einen Test-Account registrieren wollte, hat es auch zig Versuche gebraucht, die Kriterien zu erfüllen.

    Wichtig wäre nur eine einzige Vorgabe: Länge. Alles andere ist vollkommen irrelevant, egal wie oft noch wiederholt wird, dass Groß- und Kleinschreibung, Zahlen und Sonderzeichen eine Rolle spielen würden -- tun sie nicht. Bei kurzen Passwörtern können sie zwar die Komplexität deutlich erhöhen, aber das spielt nur eine kleine Rolle im Vergleich zur Länge.

    Meine Vorgabe wäre min. 20 Zeichen, kein Maximum. Solange das Passwort in einem vernünftigen Hash-Verfahren gespeichert wird und, sind Brute Force-Attacken quasi unmöglich, selbst wenn man den Hash rankäme.
     
    Zuletzt bearbeitet: 25. Mai 2019
  16. webskipper

    webskipper
    Registriert seit:
    17. Dezember 2006
    Beiträge:
    816
    Hallo, warum kann ich mein Passwort nach einem Passwort Reset nicht ändern ? Bekomme die Meldung, dass nur Plus Mitglieder ihren Benutzernamen ändern können. Schaut mal bitte, sieht nach einem Bug aus.
     
  17. Mary Marx Lead Community Management Mitarbeiter

    Mary Marx
    Registriert seit:
    3. September 2018
    Beiträge:
    2.769
    Ich habe dir nochmal ein neues Temp-PW zugesandt. Schau mal, ob jetzt alles klappt. :)
     
  18. webskipper

    webskipper
    Registriert seit:
    17. Dezember 2006
    Beiträge:
    816
    Ok, am Desktop-Rechner klappt es. War m.E. ein Problem mit dem automatischen Hochscrollen nach dem Ändern-Button-Click auf dem Smartphone.
     
    Mary Marx gefällt das.
  19. Takamisakari

    Takamisakari
    Registriert seit:
    18. Januar 2012
    Beiträge:
    871
    Der Hinweis zur geforderten Passwortsicherheit ("Mind. 6 max 30 Zeichen Länge inklusive 2 Sonderzeichen (außer spitzen Klammern & Tilde) oder Zahlen und Klein-/Großbuchstaben.") kommt weiterhin nicht. Darüber hinaus ist dieser offenbar veraltet, denn inzwischen sind anscheinend mind. 10 Zeichen erforderlich.
     
  20. Mary Marx Lead Community Management Mitarbeiter

    Mary Marx
    Registriert seit:
    3. September 2018
    Beiträge:
    2.769
    Ich hake da nochmal nach der Gamescom nach. Aktuell hat die Messe höchste Prio. :)
     
Top