Logo von Security

Suche
Abonnieren

Tägliche Top-News bei WhatsApp, Facebook Messenger, Telegram & Insta

preisvergleich_weiss

Recherche in 1.685.380 Produkten

Fabian A. Scherschel 301

Pwned Passwords: Neuer Dienst macht geknackte Passwörter auffindbar

Pwned Passwords: Neuer Dienst macht geknackte Passwörter auffindbar

Bild: Fabian A. Scherschel, heise online

Wurde mein Lieblings-Passwort schon einmal in einem Datenleck veröffentlicht und kann deswegen einfach für Bruteforce-Angriffe verwendet werden? Diese Frage beantwortet ein neuer Webdienst des Sicherheitsforschers Troy Hunt.

Der unabhängige Sicherheitsforscher Troy Hunt hat seinen Passwort-Prüfdienst Have I Been Pwned erweitert: Man kann dort nun nicht nur nach geknackten Mailadressen beziehungsweise Benutzernamen, sondern nun auch direkt nach geknackten Passwörtern suchen. Der Dienst beantwortet die Frage, ob ein bestimmtes Passwort, etwa correcthorsebatterystaple, in einem bekannten Datenleck enthalten war (die Antwort ist in diesem Fall ja). Dem Dienst liegt momentan ein Datensatz von 306 Millionen Passwörtern aus diversen Lecks zu Grunde.

Anzeige

Da Angreifer an diese Passwörter gelangen und damit leicht Wörterbuchlisten für Bruteforce-Angriffe bauen können, empfiehlt Hunt, solche bereits kompromittierten Passwörter nicht zu verwenden. Dabei beruft er sich auf Richtlinien der US-Standardisierungsbehörde NIST, die eine ähnliche Empfehlung enthalten. Diese empfiehlt Web-Admins außerdem, entsprechende Passwörter beim Anlegen von Konten gar nicht erst zu akzeptieren. Wer etwas ähnliches in seiner Web-App umsetzen will, für den hält Hunt ein API bereit, mit dem Abfragen an seinen Dienst automatisiert werden können. Neben Passwörtern können über den Dienst auch SHA1-Hashes von Passwörtern abgefragt werden.

Die Webseite sagt dem Fragenden nur, ob das entsprechende Passwort in einem Leak gefunden wurde, das Hunt vorliegen hat. Welche Nutzerkonten zu dem Passwort gehören, hält Hunt geheim um die Nutzer zu schützen, die das Passwort verwendet haben. Der Forscher gibt außerdem zu bedenken, dass die Tatsache, dass er ein Passwort nicht in seinem Datensatz hat, nicht automatisch bedeutet, dass es sicher ist. (fab)

301 Kommentare

Themen:

Anzeige
  1. Sichere Passwörter: Viele der herkömmlichen Sicherheitsregeln bringen nichts

    Sichere Passwörter: Viele der herkömmlichen Sicherheitsregeln bringen nichts

    Passwörter brauchen Sonderzeichen, Groß- und Kleinschreibung, Zahlen und müssen oft geändert werden – viele dieser Regeln erhöhen die Sicherheit nicht, sondern bewirken oft das Gegenteil. Der Urheber dieser Regeln bereut sie mittlerweile.

  2. Finger weg von SHA-1: 320 Millionen Passwörter geknackt

    Finger weg von SHA-1: 320 Millionen Passwörter geknackt

    Wenn Webseitenbetreiber Passwörter von Kunden nicht sicher verwahren, ist der Super-GAU vorprogrammiert. Daran erinnern abermals Sicherheitsforscher, die in überschaubarer Zeit Millionen Passwörter entschlüsselt haben.

  3. Bilder-Plattform Imgur: Millionen Zugänge in Hack von 2014 gestohlen

    Bilder-Plattform Imgur: Millionen Zugänge in Hack von 2014 gestohlen

    Imgur bestätigt, dass Hacker vor über drei Jahren rund 1,7 Millionen Mail-Adressen und Passwörter in einem Angriff gestohlen haben. Weitere Daten seien nicht verloren gegangen, alle betroffenen Nutzer seien informiert.

  4. Zahlenfolge "123456" immer noch beliebtestes Passwort in Deutschland

    Zahlenfolge "123456" erneut beliebtestes Passwort in Deutschland

    Simple Passwörter sind leicht zu merken, aber eben auch leicht zu knacken. Aus Bequemlichkeit landen sie stetig in der Top Ten der deutschen Passwörter. Warum eigentlich? Ein sicheres Passwort muss nicht zwingend kryptisch sein.

  1. Hackerangriff: So schützt du deine Online-Konten

    Hacker haben es vor allem auf deine Online-Zugänge abgesehen. Wir zeigen dir, wie du deine Online-Konten vor Angriffen und Schäden schützt.

  2. Passwortmanager: So verwaltest du deine Passwörter

    Du kannst dir nicht alle deine Passwörter merken und möchtest sie deshalb effektiv verwalten? Ein Passwortmanager kann dir dabei helfen.

  3. Welche Browser unterstützen HTML5?

    Es gibt dutzende Web-Browser, die für unterschiedliche Zwecke gedacht sind. Aber welche unterstützen HTML5-Webseiten?

  1. Afrin: "Besorgt" und scheinheilig wegschauen

    Lieber "keine eigenen Erkenntnisse über den Einsatz von Leopard-Panzern"? Von den Schwierigkeiten der deutschen und der US-Regierung sich einzugestehen, wie wichtig ihnen Erdogan ist und vom weiten Weg der YPG zum Kompromiss mit Damaskus

  2. Next-Gen-Spielegrafik: Unity zeigt Techdemo Book of the Dead

    Echte Next-Gen-Spielegrafik: Unity zeigt Techdemo Book of the Dead

    Eine Gruppe von Unity-Entwicklern hat mit Book of the Dead eine Technikdemo erschaffen, die nur noch beim genauen Hinsehen von der Realität zu unterscheiden ist.

  3. HomePod: Apple bringt Siri-Lautsprecher im Frühjahr nach Deutschland

    HomePod

    Mit Verspätung steigt Apple in den Markt der "smarten" Lautsprecher ein: HomePod kommt Anfang Februar in ersten Ländern für 350 Dollar in den Handel. Wichtige Funktionen will der Hersteller erst per Software-Update nachliefern.

  4. DJI Mavic Air filmt in 4K und umfliegt selbstständig Hindernisse

    DJI Mavic Air geleakt: 4K-Drohne mit 21 Minuten Flugzeit

    Die Quadrocopter-Drohne DJI Mavic Air übernimmt viele Features der Mavic Pro, ist aber deutlich preiswerter. Hindernisse umfliegt sie, ohne dass der Pilot sich darum kümmern müsste.

Anzeige