1. Nachrichten
  2. Forum
    1. Unerledigte Themen
    2. Forenregeln
  3. Spenden
  • Anmelden
  • Registrieren
  • Suche
Alles
  • Alles
  • Artikel
  • Seiten
  • Forum
  • Erweiterte Suche
  1. camp-firefox.de
  2. WismutKumpel

Beiträge von WismutKumpel

  • Wie sicher ist das Speichern von Passwörtern im FF?

    • WismutKumpel
    • 1. März 2012 um 21:26

    OK, dann verrate ich mal, dass ich auch keine Passwörter (mehr) im Fx direkt speichere, sondern in Kwallet.
    Das ist der Passwortmanager für KDE unter Linux, und die Kompatibilität zum Fx wird mit dem Add-on "KDE wallet Password integration" sichergestellt. Ich sehe darin zwei Vorteile:
    1.) Es ist systemweit "alles schön zusammen", und
    2.) Es gibt solche Features, wie ein automatisches Schließen (verschlüsseln) des Speichers nach xx Minuten oder wenn kein Programm mehr darauf zugreift. (Aber das können andere PW-Manager auch.)

    Unabhängig davon trifft das, was ich am 08.02. geschrieben habe, auch weiterhin zu. Egal, ob mit Blowfish, AES oder 3DES verschlüsselt, alles kann mit einem BrutForce-Angriff entschlüsselt werden - irgendwann ... .
    Und so lange will wohl keiner wegen unserer unwichtigen PW warten. Die bekommt man aus der Übertragung (Sniffing), mit Hausbesuch+Keylogger oder auch durch Auswertung der parasitären Abstrahlung leichter heraus.
    Ich betrachte die im Fx und im TB integrierte PW-Speicherung als ausreichend sicher und für die Masse der Nutzer als komfortabel genug.

    Was ich persönlich ausgezeichnet finde, ist das Add-on "SecureLogin". Das PW wird erst dann freigegeben, wenn ICH es will.


    Zitat

    Wurde gerade wieder gezwungen ein Jahresupdate für Roboform abzuschließen- habe einige Hundert PW hinterlegt und wäre aufgeschmissen wenn ich dort nicht mehr ran käme.


    Aber es hat dir doch wohl niemand verboten, eine schnöde Textdatei mit allen deinen PW und sonstigen "geheimen" Daten anzulegen, diese meinetwegen mit Truecrypt oder GnuPG zu verschlüsseln und dann auf eine CD zu brennen und außerhäusig zu lagern?
    Eine Super-Lösung für die Freunde der WinDOSe ist auch das gute Programm "Locknote" von Steganos! Ein einfacher, kleiner Texteditor, der sich nach dem Schließen komplett mit seinem Inhalt "selbst verschlüsselt" und erst nach Eingabe des PW wieder als solcher zu sehen ist. Einfacher geht es nicht!

    MfG Peter

  • Fieses Googlemail

    • WismutKumpel
    • 1. März 2012 um 12:11

    Hallo Studd,

    oder du freundest dich damit an, Mails nicht mit dem Browser, sondern mit einem speziell dafür entwickelten Mailclient abzurufen.

    MfG Peter

  • Silvermel und Charamel - Themen für Firefox und Thunderbird

    • WismutKumpel
    • 1. März 2012 um 08:02

    Hallo bird,

    erst mal auch von mir ein dickes DANKE für deine Arbeit!
    Und BITTE BITTE BITTE bleibe auch beim Thunderbird dran!


    MfG WK

  • Brauche Hilfe- bin verunsichert

    • WismutKumpel
    • 29. Februar 2012 um 15:20

    Ich zitiere mich selbst:

    Zitat

    Also zuerst einmal den eigenen Rechner untersuchen (lassen).
    - clean: => Schritt 2
    - Anzeichen auf Malware: => Wichtige Daten bergen, System neu aufsetzen (da kenne ich kein Pardon!)

    Auch hier mein Vorschlag:
    Trenne deinen Rechner vom Internet! (Und zwar möglichst sofort)
    Lege eine CD oder DVD in den Brenner und sammele alle für dich wichtigen persönlichen Userdaten ein. Also nicht nur die "Eigenen Dateien", sondern auch an an dein Fx-Profil, TB-Profil und weitere wichtige Daten denken.
    Brenne diese Daten auf die CD/DVD

    Mit diesem Datenträger gehst du zu einem Freund, "der etwas von IT versteht", ein Linux-User ist zu empfehlen, den dessen Rechner können die "Windows-Viren" keinen Schaden zufügen. Weise ihm darauf hin, dass der Datenträger eventuell infiziert sein könnte und bitte ihn, diesen auf Schadsoftware zu scannen. Vielleicht hast du sogar zwei derartige Freunde ... .

    Und dann setzt du bitte dein System komplett neu auf und wenn alles läuft, spielst du die Daten zurück. Natürlich nur die, welche nicht als infiziert deklariert sind ... .

    MfG Peter

  • weiteren eMail Account anlegen

    • WismutKumpel
    • 28. Februar 2012 um 18:19

    Nur zur Info: Das Thema haben wir im TB-Forum erschöpfend beantwortet ;)

    MfG WK

  • Brauche Hilfe- bin verunsichert

    • WismutKumpel
    • 28. Februar 2012 um 17:04

    Ja, aber ich denke, wir helfen einem verunsicherten Nutzer nur, wenn wir die Sache Schritt für Schritt angehen. Sonst schütten wir ihn zu und verunsichern ihn nur noch mehr. Das bringt nix!

    Also zuerst einmal den eigenen Rechner untersuchen (lassen).
    - clean: => Schritt 2
    - Anzeichen auf Malware: => Wichtige Daten bergen, System neu aufsetzen (da kenne ich kein Pardon!)

    Also, ich warte erst mal auf das Ergebnis und denke dann über Schritt 2 nach.

    MfG WK

  • Brauche Hilfe- bin verunsichert

    • WismutKumpel
    • 27. Februar 2012 um 18:52

    Hallo zest for life,

    ich will mal so antworten, dass du als verunsicherter Nutzer wirklich verstehtst, worum es hier eigentlich geht. Und ich möchte dir wieder Sicherheit geben.
    Und JA, ich finde es total in Ordnung, wenn ein verunsicherter Nutzer hier eine Frage stellt!

    GMX ist einer der ältesten und bekanntesten Mailprovider hier im deutschsprachigen Raum, und nicht nur dort. Er hat wie jeder andere Provider Stärken und Schwächen, aber auch viel Erfahrung. Nicht nur geschäftlich, sondern auch was den Schutz seiner Kunden vor Spam und Malware betrifft. Und "GMX Mail" ist der so genannte Webmailclient dieses Providers.
    => Warum schreibe ich das so ausführlich?
    Bei dem Aufwand, den ein seriöser Provider beim Schutz seiner Kunden vor Malware (Viren usw.) betreibt, kannst du fast sicher sein, dass du dir beim Besuch des dortigen Webmail-Clients nichts "einfängst". Eine absolute Sicherheit gibt es allerdings nirgendwo! Aber wenn in einem Mailanhang eine infizierte Datei ist, dann ist die Wahrscheinlichkeit dass der Antivirenscanner des Providers diesen entdeckt recht hoch - aber es gibt eben keine Garantie!
    Auf jeden Fall ist dieser Dienst wesentlich "sicherer", als es sehr viele private Rechner sind.

    Der Firefox ist nicht mehr und nicht weniger als einer unter vielen so genannten Browsern. Oder auch ein "Internet-Zugangsprogramm" wie es die Computer-"Fachzeitschrift" mit den vier großen Buchstaben nennt. Er ist weder "besser" noch "schlechter" oder "sicherer" bzw. "unsicherer" als seine Kollegen mit Namen "Internet-Explorer", "Opera", "Safari" oder "Konqueror" usw. Auch hier hat jeder seine Vor- und Nachteile - genau so wie jeder User so seine Vorlieben hat. Und Spam-Mails verschickt der Firefox mir großer Wahrscheinlichkeit auch keine. Zumindest so lange nicht, wie er auf einem sicheren und nicht von Schadprogrammen befallenen Rechner betrieben wird. Aber dann spielt es auch keine Rolle mehr, welchen Browser du nutzt ... .l

    Und schon sind wir beim Dritten im Bunde: dem privaten Rechner, mit dem <user> im Internet unterwegs ist.
    Leider ist es eine unumstößliche Tatsache, dass sehr viele private (und auch nicht private!) Rechner mit diverser Schadsoftware infiziert sind. Diese Schadsoftware ist so programmiert, dass sie keinesfalls auffallen soll, denn sie soll nach dem Willen ihrer Auftraggeber möglichst lange unerkannt ihrer "Arbeit" nachgehen. Still und unbemerkt Spam versenden, andere Rechner angreifen, deine Daten, Passwörter, sonstige Zugangsdaten abgreifen und an ihre Steuerrechner verschicken. Du brauchst nur mal die Suchmaschine deines Vertrauens anwerfen und nach "Botnetz" suchen. Sehr viele Rechner werden "von außerhalb" fernbedient, ohne dass deren Besitzer (die sich einbilden, noch die "Besitzer" zu sein) davon auch nur etwas ahnen. Das hat derartige Ausmaße angenommen, dass sogar schon die Provider eingreifen, wenn sie "ungewöhnlichen" Traffic von den Rechnern ihrer Kunden mitbekommen.

    Und genau an dieser Stelle setzen die Hinweise an, die dir hier von Andreas gegeben wurden. Es ist auch meine Vermutung (!), dass dein Rechner sich etwas "eingefangen" hat. Zumindest solltest du das ausschließen.
    Mein Tipp ist allerdings, im Bekannten- und Kollegenkreis nach einem Leser der c´t zu fragen, und ihn um die aktuelle "Desinfec´t"-DVD zu bitten, von dieser DVD den Rechner zu booten und mit allen auf der DVD vorhandenen Scannern durchsuchen zu lassen. Meinetwegen zusätzlich zu den von Andreas geposteten Lösungen.

    Und sollten alle Untersuchungen nichts negatives zum Vorschein bringen, dann hast du wenigstens die große Wahrscheinlichkeit, dass zu diesem Zeitpunkt dein Rechner sauber war. Dann gab es eine andere Ursache ... .

    OK?

    MfG WK

  • "Dokument erloschen" abstellen?

    • WismutKumpel
    • 22. Februar 2012 um 21:27

    So, ich will dir trotzdem noch einmal antworten.

    Zitat von Theanord

    Wusste übrigens nicht, dass man hier im Forum keine Bemerkungen abgeben darf!


    Und wo habe ich dir das verboten? Steht mir auch keineswegs zu.

    Zitat von Theanord

    Frage 1 und 2 sind ja wie gesagt schon für Dich erledigt


    Erledigt heißt hier beantwortet.

    Zitat von Theanord

    und zu Frage 3-6 kann ich nur sagen, dass ich mit diesen Fragen nichts anfangen kann. (Cookieseinstellungen bzw. Safe-Mode ohne aktive Add-ons usw.usw.) Da weiss ich gar nicht, was ich da machen soll und wie.


    Dann sage das deutlich oder frage danach. Wenn dir nicht Andreas schon geantwortet hätte, dann hätte ich das gemacht.

    Zitat von Theanord

    Warum antwortest Du auf Beiträge von Hilfesuchenden, wenn Du nur mit Experten fachsimpeln möchtest?


    Das kann ich auf Arbeit, dazu brauche ich das Forum nicht.

    Zitat von Theanord

    Deinen zynisch geäuserten letzten Satz könnest Du Dir dann auch sparen!


    Wie du aus der riesigen Menge der sofort geposteten fertigen Lösungen bemerkt hast, ist dein Problem eines, was jeder etwas fortgeschrittene User sofort lösen kann.
    Oder ist das eher nicht so? Bis jetzt habe ich noch keine fertige Lösung gelesen!
    Und genau deshalb brauchen alle, die dir helfen wollen Informationen!
    Und so lange wie wir nicht genügend Informationen haben, müssen wir dich mit unseren Fragen "belästigen". Wir müssen uns also gemeinsam so nahe an das Problem herantasten, bis einer die Lösung hat. Das ist nun mal so bei "unüblichen" oder neuen Fragen.

    MfG WK

  • Umzug des Servers

    • WismutKumpel
    • 22. Februar 2012 um 07:31

    Hi,

    außer dass es gefühlsmäßig schneller geht, nix bemerkt.
    => Aber beides ist als Erfolg zu werten!

    Danke!

    MfG WK

  • "Dokument erloschen" abstellen?

    • WismutKumpel
    • 21. Februar 2012 um 19:53

    Frage 1 und 2 sind beantwortet.
    Und die anderen?

    Auch ich hatte dieses "Problem" noch nicht. Da macht sich eine gewisse Mitarbeit besser, als nur die Bemerkung, dass es lästig ist.

    Zitat

    Was kann ich tun um diese Meldung abzustellen?


    Wenn ich (oder ein anderer) das wüsste, würde ich dich nicht mit meinen Fragen belästigen ... .

  • "Dokument erloschen" abstellen?

    • WismutKumpel
    • 21. Februar 2012 um 14:44

    Hi Creepy666,

    Vermutung (!) nach Lesen deines Beitrages:

    Du warst auf einer Seite, wo du dich authentifizieren musstest (Bank, Shop o.ä.).
    Diese Seite wird aus gutem Grund nicht im Cache gehalten, sondern ist wieder neu nach entsprechender Authentifizierung herunter zu laden.
    Oder es werden zur Identifizierung bestimmte Session-Cookies geladen, welche dich gegenüber der Seite authentifizieren. Diese sind entweder abgelaufen oder wurden gelöscht.
    Oder beides kombiniert.

    - Tritt das regelmäßig auf, bei allen/vielen Seiten oder nur bei bestimmten (Bank usw.)
    - Tritt das nur beim Zurückblättern auf?
    - Restriktive Cookie-Einstellungen oder Add-ons, welche gegenüber Cookies sehr restriktiv sind?
    - Privater Modus aktiv?
    - Was passiert, wenn du den Fx im Safe-Mode startest (also ohne aktive Add-ons)?
    - Hast du sonst irgend welche Sicherheits-Einstellungen "überzogen"?

    Das sind, wie geschrieben, Vermutungen. Aber zumindest Anhaltspunkte, wo du suchen kannst.

    MfG WK

  • Umzug des Servers

    • WismutKumpel
    • 21. Februar 2012 um 12:49

    ... du hast sie nur wegen des Brummschädels nicht mehr gespürt.
    Meine Stimme erhält die Lösung vom Boersenfeger.

    MfG WK
    BTW: ich hoffe mal, dass die Mod eine kleine OT-Blödelei dulden ;)

  • merkwürdiger Verbindungsaufbau

    • WismutKumpel
    • 21. Februar 2012 um 08:17

    Hi,

    Das stimmt doch alles mit dem überein, was ich dazu geschrieben habe:
    - eine verschlüsselte Verbindung zu einem bestimmten Service
    - Nutzung des X.509-Zertifikates eines etablierten TrustCenters
    - welches dir auch noch bei jeder Nutzung des Zertifikates eine Gültigkeitsprüfung anbietet.
    => Was DIESE Verbindung betrifft, wurde hinsichtlich Sicherheit alles getan, was technisch möglich ist!

    Was die von dir genannte Funktion von NoScript betrifft, muss ich mich mangels Kenntnis zurückhalten.
    Ich weiß nur, dass NoScript sehr tief in die Kommunikation eingreift. Nur so ist ja auch die recht umfassende Funktion des Add-ons möglich. Und wie jedes Medikament hat auch jedes (!) Add-on bestimmte Nebenwirkungen. Aber so lange die gewollte Wirkung - wegen der wir das Medikament (das Add-on) einsetzen - überwiegt ... .

    BTW: Noch schlimmer ist es IMHO mit den modernen Hosentaschenspielzeugen. Entweder ich verkaufe meine Seele an den angebissenen Apfel oder an eine Firma, der ich ohne Not nie persönliche Daten anvertrauen würde. Und trotzdem trage ich eines mit mir herum. Ich ignoriere also bewusst das Risiko ... .

    MfG WK

  • merkwürdiger Verbindungsaufbau

    • WismutKumpel
    • 19. Februar 2012 um 13:51

    Hi Nemesis,

    ich habe dir nur auf deine Frage nach der dir unbekannten "Seite" geantwortet.
    Von wem (von welchem Programm) und wozu dieses Programm den OCSP-Responer abfragt, kann ich dir nicht sagen. Oder konkreter, ich könnte das schon durch Sniffen des Traffics herausbekommen, aber mich interessiert es einfach nicht.
    Immer wenn ein Server eine SSL- oder TLS-verschlüsselte Verbindung anbietet, betrachte ich diese Liveprüfung durch den OCSP-Responder des zuständigen Zertifikatsdiensteanbieter (ZDA) als einen Sicherheitsgewinn. Wie will ein Programm sonst mitbekommen, wenn ein Zertifikat vor Ablauf seiner Gültigkeit zurückgezogen wurde?
    Das OCSP sendet lediglich die betreffende Zertifikats-ID an den Responder, und dieser antwortet mit "good", "bad" oder "unknown". Diese Antwort ist immer durch den ZDA signiert. Dass dabei die offizielle IP deines Clients (Routers) übertragen wird, ist nun mal notwendig.

    MfG WK

  • merkwürdiger Verbindungsaufbau

    • WismutKumpel
    • 18. Februar 2012 um 20:03

    Hi Nemesis,

    Zitat

    URL http://ocsp.godaddy.com .....
    Was genau ist das eigentlich für eine Seite und warum wird beim Start dorthin eine Verbindung aufgebaut ?

    Ein oscp-Responder ist ein Server, welcher einem anfragenden Client eine eindeutige Antwort darauf gibt, ob ein bestimmtes X.509-Zertifikat:
    - good (also gültig und nicht widerrufen)
    - bad (also durch den Herausgeber des Zertifikates innerhalb der Gültigkeit des Zertifikates widerrufen) oder
    - unknown (also dem ocsp-Server unbekannt)
    ist.

    Dieser Server nutzt das "OnlineCertificateStatusProtokoll" und ist in der Regel in der Lage, mehrere Tausend Anfragen in der Sekunde zu beantworten und er liefert dir bzw. der durch dich genutzten Anwendung blitzschnell eine Bestätigung, über die Gültigkeit des zur Verschlüsselung und/oder Authentifizierung genutzen Zertifikates. Also ein echter Sicherheitsgewinn für dich!

    Fazit: Es ist eine "Seite", welche du nicht blockieren solltest.

    MfG WK

  • Passwortspeicherung

    • WismutKumpel
    • 15. Februar 2012 um 08:15

    Hi Wolfgang,

    - Der so genannte "private Modus" ist nicht zufällig eingeschaltet?
    - Was passiert, wenn du den Fx im "Safe-Mode" startest?
    - Benenne mal bei beendetem Fx die Datei "signons.sqlite" um. Diese Passwort-Datenbank wird beim nä. Start neu angelegt.


    MfG Peter

  • Synchronisieren

    • WismutKumpel
    • 14. Februar 2012 um 18:43

    Hi Phalstek,

    selbstverständlich ist das möglich:
    Du verschiebst dein Fx- (oder auch das TB-)Profil an einen Ort, auf welchen alle betreffenden User Vollzugriff haben. Empfehlenswert: ein Ordner auf einer reinen Datenpartition.
    Und dann startest du das Programm mit dem Profilmanager, richtest ein neues Profil ein, und verweist dabei auf den neuen Ort des verschobenen Profils. Das musst du natürlich mit beiden Benutzerkonten machen. Damit greifen beide Benutzer (abwechselnd!!!) auf das gleiche Profil zu.
    Nähere Hinweise dazu findest du in den Hilfe-Artikeln.

    Aber ich empfehle dir, dich selbst zu erziehen, und das Adminkonto auschließlich zu dem zu benutzen, wofür es eingerichtet wurde: ausschließlich zum Administrieren!

    MfG WK

  • Passwörter in Firefox abziehen

    • WismutKumpel
    • 14. Februar 2012 um 08:09

    Hi Waldschrat_70,

    warum übernimmst du nicht einfach dein komplettes Fx-Profil?

    Ergänzung zu deinen weiteren Fragen:
    Oben rechts auf "Hilfe-Artikel" klicken und dann in der Suchmaske das Wort "Profil" eingeben. Dort ist alles in vielen Beiträgen gut erklärt. Was dein Fx-Profil ist, wo du es findest, und was die einzelnen Dateien beinhalten.

    MfG WK

  • Wie sicher ist das Speichern von Passwörtern im FF?

    • WismutKumpel
    • 8. Februar 2012 um 12:53

    Selbstverständlich hast du damit Recht.
    "Die Schlüssellänge von 3DES ist mit 168 Bits dreimal so groß wie bei DES (56 Bits), wodurch die Schlüsselkomplexität um den Faktor 2112 gesteigert wird. Die effektive Schlüssellänge liegt aber nur bei 112 Bits ..."

    Ich hätte dem TE auch erklären können, wie der tatsächlich genutze Schlüssel aus dem PW abgeleitet wird. Aber mal ganz ehrlich, muss er das wirklich wissen? Manchmal sind "Vereinfachungen" für das Verständnis eines Sachverhaltes besser, als wenn ich ihm einen komplexen Vortrag über Kryptologie gehalten hätte. Letzteres habe ich in meinem Leben oft genug gemacht, muss hier im Forum nicht sein.

    MfG WK

  • Wie sicher ist das Speichern von Passwörtern im FF?

    • WismutKumpel
    • 6. Februar 2012 um 14:50

    Hi CMP,

    alles, was dir auf deine Frage geantwortet wurde, ist grundsätzlich richtig. Trotzdem noch einige Ergänzungen:

    • Die Verschlüsselung der signons.sqlite (= Passwortdatenbank) erfolgt mit 3DES (*), einem uralten Algorithmus, welcher in den Jahrzehnen seiner Existenz nie kryptoanalytisch gebrochen wurde. (Dass man jede Verschlüsselung außer dem One-Time-Pad per Brute-Force mit genügend Zeit und Rechenpower brechen kann, dürfte bekannt sein.)
    • Dein Master-PW ist der Schlüssel für diese symmetrische Verschlüsselung. Die Länge (=> Qualität) des Schlüssels bestimmst du.
    • Es gibt die Möglichkeit, die Verschlüsselung nach "FIPS" zu aktivieren. Das ist der Standard für die Zulassung im behördlichen Bereich in den USA. Du kannst das in etwa (!) mit unserer BSI-Zulassung vergleichen. IMHO für den privaten Gebrauch nicht erforderlich.
    • Wichtig ist, dass du eine leere Passwortdatei zuerst mit dem Masterpasswort schützt, und diese erst danach befüllst. Zumindest wird in der Quelle darauf hingewiesen.
    • Und aus deinen Anmerkungen ist herauszulesen, dass du die Grundsätze des sicheren Betriebes eines Computers kennst und anwendest. Also hast du alles getan, um mit gutem Gewissen deine Passwörter in Verbindung mit einem guten Master-PW im Fx zu speichern.
    • Das es Schadprogramme ("Trojaner", Keylogger usw.) aber auch besonders neugierige Menschen gibt, welche dir die in Benutzung befindliche Passwortdatenbank vom laufenden Rechner ziehen können, erwähne ich nur der Vollständigkeit halber. Aber wie schreibst du so schön: "So wichtig" bin ich nicht... ;)" - und genau so sehe ich das für mich auch.


    (*) Die letzte Information, welche ich dazu gefunden habe.

    Zum selber nachlesen:
    http://luxsci.com/blog/master-pa…hunderbird.html und auch hier.

    MfG WK

Unterstütze uns!

Jährlich (2026)

71,6 %

71,6% (554,79 von 775 EUR)

Jetzt spenden
  1. Kontakt
  2. Datenschutz
  3. Impressum
Community-Software: WoltLab Suite™
Mastodon