<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Security und Seo Blog &#187; Klartext</title>
	<atom:link href="http://www.in-security.net/tag/klartext/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.in-security.net</link>
	<description>Mein Blog über SEO, Sicherheit, Internet und die Welt</description>
	<lastBuildDate>Mon, 02 Aug 2021 14:29:11 +0000</lastBuildDate>
	<language>de-DE</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<xhtml:meta xmlns:xhtml="http://www.w3.org/1999/xhtml" name="robots" content="noindex" />
		<item>
		<title>Warum speichert Rapidshare mein Passwort im Klartext?</title>
		<link>http://www.in-security.net/sicherheit/warum-speichert-rapidshare-mein-passwort-im-klartext/</link>
		<comments>http://www.in-security.net/sicherheit/warum-speichert-rapidshare-mein-passwort-im-klartext/#comments</comments>
		<pubDate>Sat, 29 Jan 2011 00:56:07 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Sicherheit]]></category>
		<category><![CDATA[Klartext]]></category>
		<category><![CDATA[Passwort]]></category>
		<category><![CDATA[Plaintext]]></category>
		<category><![CDATA[Rapidshare]]></category>

		<guid isPermaLink="false">http://www.in-security.net/?p=125</guid>
		<description><![CDATA[Schon seit längerer Zeit stelle ich mir die Frage, warum der Filehoster Rapidshare scheinbar sämtliche Kundenpasswörter im Klartext abspeichert. Für alle denen Rapidshare kein Begriff ist: Rapidshare ist ein Internetdienstleister mit Sitz in der Schweiz und bietet den Usern an, Dateien auf deren Server hochzuladen. Dann bekommt man einen Link und kann diesen an andere weiterschicken, die die Datei dann von Rapidshare wieder runterladen können. Praktisch ist dies zum Beispiel, wenn man einen Emailanhang verschicken möchte, dieser aber zu groß ist, oder eine Datei an mehrere Personen schicken will, ohne das die Datei jedesmal über die eigene langsame Internetverbindung hochgeladen werden muss. Dies funktioniert zum einen für &#8220;anonyme&#8221; Benutzer, wobei es da allerdings eine Beschränkungen gibt (Datei wird nach 10x runterladen gelöscht, man kann nur eine Datei parallel runterladen, hat ein Limit in MB pro Zeiteinheit und muss vor jedem Download warten). Diese Beschränkungen werden alle aufgehoben, wenn man sich einen Kundenaccount zulegt. Die Anmeldung dafür ist denkbar einfach. Username, Email und Passwort eingegeben, Bestätigungsmail geklickt und schon ist man dabei: Wie du sehen kannst, wird bereits in der Mail mit der Anmeldebestätigung das Passwort im Klartext übermittelt. Dies ist zwar aus meiner Sicht sehr unschön, denn wenn jemand unberechtigten [...]
Keine ähnlichen Artikel vorhanden.]]></description>
			<content:encoded><![CDATA[<p>Schon seit längerer Zeit stelle ich mir die Frage, warum der Filehoster <a title="Rapidshare" rel="nofollow" href="http://www.rapidshare.com/" target="_blank">Rapidshare</a> scheinbar sämtliche Kundenpasswörter im Klartext abspeichert.</p>
<p>Für alle denen Rapidshare kein Begriff ist: Rapidshare ist ein Internetdienstleister mit Sitz in der Schweiz und bietet den Usern an, Dateien auf deren Server hochzuladen. Dann bekommt man einen Link und kann diesen an andere weiterschicken, die die Datei dann von Rapidshare wieder runterladen können. Praktisch ist dies zum Beispiel, wenn man einen Emailanhang verschicken möchte, dieser aber zu groß ist, oder eine Datei an mehrere Personen schicken will, ohne das die Datei jedesmal über die eigene langsame Internetverbindung hochgeladen werden muss.</p>
<p>Dies funktioniert zum einen für &#8220;anonyme&#8221; Benutzer, wobei es da allerdings eine Beschränkungen gibt (Datei wird nach 10x runterladen gelöscht, man kann nur eine Datei parallel runterladen, hat ein Limit in MB pro Zeiteinheit und muss vor jedem Download warten). Diese Beschränkungen werden alle aufgehoben, wenn man sich einen Kundenaccount zulegt.</p>
<p>Die Anmeldung dafür ist denkbar einfach. Username, Email und Passwort eingegeben, Bestätigungsmail geklickt und schon ist man dabei:</p>
<p><a href="http://www.in-security.net/files/2011/01/rapidshare1.png"><img class="aligncenter size-medium wp-image-127" title="Rapidshare Anmeldung" src="http://www.in-security.net/files/2011/01/rapidshare1-300x138.png" alt="" width="300" height="138" /></a></p>
<p>Wie du sehen kannst, wird bereits in der Mail mit der Anmeldebestätigung das Passwort im Klartext übermittelt. Dies ist zwar aus meiner Sicht sehr unschön, denn wenn jemand unberechtigten Zugriff auf den Emailaccount bekommt, hat er auch gleich Zugriff auf Rapidshare, sollte diese Mail nicht gelöscht worden sein. Normalerweise sollte dort ein standardspruch wie <em>Passwort ist bekannt </em>stehen, um eine höhere Sicherheit zu gewährleisten.</p>
<p>Aber da diese Mail im Zuge des Anmeldeprozesses verschickt worden ist, kann es ja durchaus sein, das mein Passwort noch nach dem Abschicken verschlüsselt wurde. Um das zu prüfen, habe ich einfach mal mein Passwort vergessen und es neu angefordert. Einfach meine Emailadresse eingegeben und folgende Mail fand sich Sekunden später in meinem Postfach wieder:</p>
<p><a href="http://www.in-security.net/files/2011/01/rapidshare2.png"><img class="aligncenter size-medium wp-image-128" title="Rapidshare Passwort vergessen" src="http://www.in-security.net/files/2011/01/rapidshare2-300x126.png" alt="" width="300" height="126" /></a></p>
<p>Und auch hier steht mein Passwort im Klartext. Wenn es sicher verschlüsselt abgespeichert worden wäre, beispielsweise mit MD5 oder Sha1, hätte Rapidshare mir mein Passwort nicht zuschicken können, da beide Algorithmen keine Funktion zum entschlüsseln haben. Abgesehen natürlich, wenn man Bruteforce-Attacken über die Hashes laufen lässt. Aber man kann ja auch etwas Salz benutzen <img src='http://www.in-security.net/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' /> </p>
<p>Daraus ziehe ich die Schlussfolgerung, das Rapidshare mein Passwort nicht verschlüsselt hat oder nur mit einem schwachen Algorithmus wie Base64 oä., die genauso schnell wieder entschlüsselbar sind.</p>
<p>Aus den letzten Jahren sind viele Datenverluste großer Firmen bekannt, entweder durch sogenannte Dienstleisterfirmen, deren Sicherheitsstandard nicht so hoch war, oder durch tatsächliche Sicherheitslecks bei den betroffenden Firmen. Konkret erinnern kann ich mich an Schlecker mit 150.000 bzw. 7 Millionen Kundendaten und die Telekom.</p>
<p>Hätten bei einer dieser Datenpannen alle Passwörter im Klartext mit dabei gestanden, wäre ein noch viel größerer Schaden entstanden. Denn mal ganz ehrlich, wieviele haben leider schonmal das gleiche Passwort was sie für Ihren Emailaccount benutzen auch bei einem anderen Dienst eingetragen? Schon wäre der Zugriff auf lauter Emailaccounts da, und damit höchstwarscheinlich auch noch weiteren wie zum Beispiel Accounts von Bezahldiensten.</p>
<p>Und als Kunde würde ich mich auch sehr viel sicherer fühlen, wenn ich weiß, das eine Firma keine Mühen scheut, um meine Kundendaten abzusichern, gerade wenn ich an die schönen CDs mit den Steuersündern aus der Schweiz denke. Die hätten bestimmt auch einiges dafür gegeben, wären ihre Daten sicherer gewesen.</p>
<p>Also, was denkst du darüber? Ist dies eher Kundenservice oder ein reelles Datenschutzproblem? Und kennst du noch andere Seiten, wo die Passwörter offensichtlich auch im Klartext gespeichert werden?</p>

<!-- using Like-Button-Plugin-For-Wordpress [v4.5.2] | by Stefan Natter (http://www.gb-world.net) -->
<iframe src="http://www.facebook.com/plugins/like.php?href=http://www.in-security.net/sicherheit/warum-speichert-rapidshare-mein-passwort-im-klartext/&amp;layout=standard&amp;show_faces=false&amp;width=400&amp;action=like&amp;colorscheme=light&amp;height=30&amp;locale=de_DE" scrolling="no" frameborder="0" allowTransparency="true" style="border:none; overflow:hidden; width:400px; height:30px"></iframe>
<!-- using Like-Button-Plugin-For-Wordpress [v4.5.2] | by Stefan Natter (http://www.gb-world.net) -->
<p>Keine ähnlichen Artikel vorhanden.</p>]]></content:encoded>
			<wfw:commentRss>http://www.in-security.net/sicherheit/warum-speichert-rapidshare-mein-passwort-im-klartext/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
	</channel>
</rss>
