Seltsames beim Account-Passwort

Der Threadersteller sollte nur mal die ersten 16 Zeichen seines Passworts eingeben, rein theoretisch soltle sogar das funktionieren.
Ja, tut es auch

Ich find's dennoch blöd, daß Blizzard einfach so die Regeln zu Ungunsten der Kunden so abändert.
In 2 Jahren schaue ich wieder rein - und nur die ersten 2 Zeichen werden nur noch benötigt.

Naja, danke Euch allen!

ps.
noch ne kleine Anektode zur Sicherheit von Authenticatordingens.

Da führt die Sparkasse so etwas nun auch ein, für ihre TAN Nummern.
Und was soll ich sagen, die Konten sind dadurch sowas von sicher,
weil sie wegen nem Fehler erstmal komplett gesperrt werden.

ps.
Und ein Autenticator ist sowas von leicht auszuhebeln.
Das geht schneller, als man sich Einloggen kann, wenn man weiß wie.

Aber lassen wir das Thema - jeder hat seine Meinung dazu. ...

greetz & schönes Weekend noch
 
Zuletzt bearbeitet:
Ich habe mal gelesen, dass es eigentlich leichter ist, bei Passwortabfragen Gross/Kleinschreibung zu beachten als sie nicht hinzuzuziehen, kommt mir nur folgender Gedanke:
Blizzard hat erkannt, dass viele Anfragen an den Support entfallen, wenn man dadrauf extra verzichtet. Also sich die Leute nicht wegen der Gross/Kleinschreibung dauernd sich an Blizz wenden müssen (bzw die automatische Option nutzen muss, was auch wieder im Hintergrund Serverlast und Co bedeutet). Gerade bei frischen Passwörtern wäre Gross/Kleinschreibung ja erstmal hinderlich, von den Problemen mit der Verwechslungsgefahr mit i/L O/0 und anderen Buchstaben/Zahlen bei manchen Schriftarten mal ganz zu schweigen.

Ein anderes MMO vor WoW hatte sogar 2 verschiedene Log-In Passwörter/Namen pro Account: Eins für den puren Spiel-Login und eins für den Supportbereich - jeweils mit Gross/Kleinschreibung. Und dies hatte schon den Nachteil, dass man bei den einen immer wieder mal nachschauen musste, wie es denn lautete - Passwort und der Log-In Name sollten ja auch unterschiedlich sein, wobei man es dann eher nicht auswendig sich einprägen konnte ... Ich kann mich noch dran erinnern, dass man häufiger auch erst versuchte, das andere Passwort dort auch zu verwenden.
Für die Sicherheit war es ein besserer Weg so, aber teils auch erstmal hinderlich - Passwörter konnten Browser ja damals auch nicht sich einspeichern, um zumindest dies einen abzunehmen.
 
DAS gefühl hab ich schon lange^^ siehe der rückschritt von selbst ausgedachten accountnamen auf die emailadresse

Du, es ist ganz einfach, sich eine neue E-Mailadresse auszudenken und diese dann für den Account zu nutzen.
Ich sehe da keinen Unterschied
 
Habe nun eben eine e-mail an Blizzard geschrieben -
mit der Anfrage, warum die Sicherheitsbestimmungen immer mehr gelockert werden.

Bin mal auf 'ne Antwort gespannt.

ps. Mail ist zumindest schonmal angekommen ....
 
man bekommt dummerweise keine fehlermeldung, wenn man sich ein PW mit über 16 zeichen anlegt. meines war nämlich auch extrem lang.
und ich habs auch immer komplett eingegeben, bis ich irgendwann mal gemerkt habe, es reicht auch wenn ich teile davon weglasse allerdings muss ich schon exakt bis zur 16ten stelle eingeben, sonst error..
 
Sehr interessante Antwort seitens Blizzard auf meine Mail,
ob und warum die Accountsicherheiten runtergestuft werden/wurden.

Es ist absolut unerlässlich, dass Sie bei der Eingabe Ihres Passworts auch das Passwort genau so eingeben wie bei der Erstellung des selbigen.
Des weiteren müssen alle Zahlen, Sonderzeichen und auch die Groß -und Kleinschreibung des Passworts berücksichtigt werden.
Das dem eben nicht so ist, hatte ich ja gestern erst festgestellt. hmm
Wird ja noch n interessanter e-mail-Austausch.

naja gn8 erstmal
 
Zuletzt bearbeitet:
Ah danke für die Info.

Allerdings hatte ich es sonst, daß bei einem Fehler nach 16 Zeichen das Einloggen fehlschlug.
Irgendwie habe ich das Gefühl, daß Blizzard selbst die Sicherheiten immer mehr lockert.


ohkay oO das sollte blizz aber schleunigst ändern oO aber SEHR schnell ...


Habe nun eben eine e-mail an Blizzard geschrieben -
mit der Anfrage, warum die Sicherheitsbestimmungen immer mehr gelockert werden.

Bin mal auf 'ne Antwort gespannt.

ps. Mail ist zumindest schonmal angekommen ....
Muss ich euch wirklich noch vorrechnen, wieviel Möglichkeiten es allein bei 26 Buchstaben gibt, wenn man ein achtstelliges Passwort nutzt? Ich wage mal zu behaupten ihr habt keine Ahnung. Da kannst dein PC 100 Jahre laufen lassen und der würde das nicht knacken, wenn du noch Zahlen und Sonderzeichen nutzt.
Rechnet mal aus was für eine Zahl rauskommt bei 26 hoch 8
 
Zuletzt bearbeitet von einem Moderator:
Wenn Du mal die Posts genau lesen würdest, würdest Du auch merken, daß es mir gar nicht darum ging,
wieviel Kombinationen es gibt ---- sondern, daß Ursprüngliches einfach so klammheimlich abgeändert wird.

Und da Du ja so viel Ahnung hast, wieviel ist denn nun 26[sup]8[/sup] ?

greetz
 
Wenn Du mal die Posts genau lesen würdest, würdest Du auch merken, daß es mir gar nicht darum ging,
wieviel Kombinationen es gibt ---- sondern, daß Ursprüngliches einfach so klammheimlich abgeändert wird.

Und da Du ja so viel Ahnung hast, wieviel ist denn nun 26[sup]8[/sup] ?

greetz
Du fragst dich warum die Sicherheitsbestimmungen gelockert wurden, also beschwerst du dich auch darüber. Ob nun 16 Stellen oder 500 ist doch völlig egal knacken kann das eh keiner, also warum bei Blizzard nachfragen? Ich sehe das nicht als eine Lockerung an.
Und die 26 mit sich selber 8x multiplizieren wirst du wohl noch selber hinbekommen. Wenn nicht dann wäre das traurig, sehr traurig. Das ist Grundschule 5. Klasse.
 
Zuletzt bearbeitet von einem Moderator:
[...]wenn du noch Zahlen und Sonderzeichen nutzt.
Rechnet mal aus was für eine Zahl rauskommt bei 26 hoch 8

Das Prob ist, dass zu der Groß-und Kleinschreibung die Sonderzeichen auch nicht funktionieren. Zumindest haben sie das nicht getan als ich zuletzt mein Passwort ändern wollte. Aber nochmals drauf hinweisen dass man nur Buchstaben Zahlen und Sonderzeichen verwenden darf...
 
Das Prob ist, dass zu der Groß-und Kleinschreibung die Sonderzeichen auch nicht funktionieren. Zumindest haben sie das nicht getan als ich zuletzt mein Passwort ändern wollte. Aber nochmals drauf hinweisen dass man nur Buchstaben Zahlen und Sonderzeichen verwenden darf...
Ihr Passwort darf nur Buchstaben aus dem Alphabet (A–Z), Zahlen (0–9) und Interpunktionen (!"#$%) beinhalten. Es ist nur !"#$% erlaubt, steht da aber auch dick und fett.... :-O
 
Muss ich euch wirklich noch vorrechnen, wieviel Möglichkeiten es allein bei 26 Buchstaben gibt, wenn man ein achtstelliges Passwort nutzt? Ich wage mal zu behaupten ihr habt keine Ahnung. Da kannst dein PC 100 Jahre laufen lassen und der würde das nicht knacken, wenn du noch Zahlen und Sonderzeichen nutzt.
Rechnet mal aus was für eine Zahl rauskommt bei 26 hoch 8
26^8 ist nicht viel. Mal angenommen man verwendet ein 8-stelliges Passwort, das nur aus Kleinbuchstaben besteht, dann wird es max. 3 Std. auf einem handelsüblichen PC dauern, bis das Passwort per Brute Force geknackt ist. Solltest Du noch Großbuchstaben hinzunehmen, dann sind es aber schon ca. 30 Tage, sprich ein voller Monat. Von Sonderzeichen wollen wir hier aber gar nicht reden, das geht dann wirklich in die Jahre

Möglichkeiten ein Passwort zu knacken:

1. Keylogger
Sicherlich die effizienteste Variante, falls es einem gelingt einen Keylogger auf dem System zu platzieren und auch an die geloggten Daten zu kommen.

2. Rainbow Tables
Sollte es jemandem gelingen an die Hashwerte der abgespeicherten Passworte zu gelangen, und dies auf einem System das kein Salt verwendet (z.B. Windows), dann können Passworte je nach Länge in annehmbarer Zeit in Klartext ausgelesen werden. In seltenen Fällen kann es zwar vorkommen, dass das ausgelesene Passwort mit dem echten Passwort nicht übereinstimmt aber dennoch funktioniert. Dies liegt dann daran, dass der Hashwert der beiden Passworte identisch ist. Insgesamt spielt hier die Länge und Komplexität des Passwortes aber eine wichtige Rolle. Bei einem 8-stelligen Passwort ohne Zahlen und Sonderzeichen ist die benötigte Datenbank nur wenige GB groß und das Passwort ist in 10-20 Minuten ausgelesen. Sollten Zahlen und Sonderzeichen verwendet werden und das Passwort über mehr Stellen verfügen, z.B. 14-stellig, dann wird die benötigte Tabelle aber sehr schnell sehr groß und benötigt bedeutend mehr Zeit. Dies macht das gesamte Verfahren dann unwirtschaftlich.

3. Brute Force
Vereinfacht ausgedrückt wird hier jede mögliche Kombination ausprobiert. Auch wenn heutige PCs (wie jeder von uns sie zu Hause stehen hat) in der Lage sind >20 Mio. Passworte in der Sekunde auszuprobieren, kann dies aber bei etwas längeren und komplexeren Passworten dazu führen, dass man Jahre braucht um ein Passwort zu knacken. Deswegen gibt es hier auch wieder eine Vereinfachung, die

3a. Dictionary Attack (Wörterbuchangriff)
Dies kombiniert die Brute Force Methode mit sinnvollen Wörtern einer oder mehrerer Sprachen. Da eine normale Sprache nur ca. 50.000 Worte verwendet, können in den Datenbanken viele verschiedene Sprachen zusammengefasst werden. Sonderzeichen mitten im Passwort (z.B. Pas§swor%t) hebeln das ganze aber aus.

Wie dem auch immer sei, die meisten Programme lassen heute eh nur eine begrenzte Zahl an Fehlversuchen zu bevor der Zugang entweder komplett gesperrt wird, oder bevor jeder weitere Versuch mit einem Zeitmalus versehen wird, d.h. jeder weitere Versuch kann erst nach einer immer länger werdenden Wartezeit gestartet werden.

Wenn es also um den Zugang zu WoW geht, dann wird sicherlich nur Methode 1 in Frage kommen. Methode 2 und 3 wird nur in Spezialfällen eingesetzt.
 
Um nun ein wenig Licht ins Dunkel zu bringen. Hier wurde keine Sicherheit abgestuft. Die Sicherheit ist die selbe wie vorher.

Fakt ist aber das es eine maximal Länge der Passwörter gibt. Wie hoch genau müsste ich erst schauen bzw probieren. Diese liegt sicher unter 20 Buchstaben/Ziffern. Nun gibst du dein 22 stelliges Passwort ein und glaubst du würdest es komplett eingeben. Diesem ist aber nicht so. Das Formular ist ziemlich simpel aufgebaut. Es hat die maximal Vorgabe. Versucht jemand nun mehr einzugeben bleibt es einfach am Ende und gibt keine weitere mehr ein. So das man denkt man hätte ein 22 stelliges PW eingegeben. In Wirklichkeit hat man aber nur beispielsweise 18 Stellen eingegeben. Das ist alles. Das ist der ganze Grund dafür. Man kriegt dann kein Fehler und nichts. Das Formular ist einfach nur limitiert und die einfachste und simpelste Lösung ist statt einen Fehler auszuspucken es einfach automatisch abzukürzen.

Nun für was wird so etwas gemacht? Ganz einfach. Als Programmierer geht man davon aus das wir es mit einem DAU bzw. Brot zutun haben. (Für die, die nicht Wissen was ein DAU ist. Dümmst anzunehmenster User.) Also gestaltet man die Dinge so einfach das am wenigsten Probleme damit auftreten.


Edit: Ja es sind 16 Stellen. Habs getestet. Einzigste was wirklich nicht eingeschalten ist die korrekte Groß,- Kleinschreibung. Das wäre die einzigste Abstufung die aber wohl schon ewig da ist. Da kann ich dann aber jedem nur den Authenticator ans Herz legen denn dieser ist nicht so leicht auszuhebeln wie der TE meint. Das System ist sinnvoll aufgebaut und macht es definitiv schwieriger den Acc zu missbrauchen.
 
Zuletzt bearbeitet:
Nur weil man alle 16 Stellen nutzt, ist es noch lang nicht sicher.
Wurd Anfang des Jahres gehackt, das erste mal in 5 Jahren und ich hatte immer ein PW mit 16 Zeichen.
Und ich habs jedes Jahr geändert.
Jetzt vertrau ich lieber zusätzlich noch auf nen Authentifikator.
Auch wenns wie ekelhafte Schleichwerbung klingt:
Ohne das Teil würd ich mich erst mal nicht mehr so sicher fühlen.
 
Nur weil man alle 16 Stellen nutzt, ist es noch lang nicht sicher.
Wurd Anfang des Jahres gehackt, das erste mal in 5 Jahren und ich hatte immer ein PW mit 16 Zeichen.
Und ich habs jedes Jahr geändert.
Jetzt vertrau ich lieber zusätzlich noch auf nen Authentifikator.
Auch wenns wie ekelhafte Schleichwerbung klingt:
Ohne das Teil würd ich mich erst mal nicht mehr so sicher fühlen.

Es fand aber keine Abstufung statt wie hier berichtet wurde. Die einzigste die aber ewig zurückliegt ist die das man keine Groß,- Kleinschreibung beachten muss. Das Passwörter auf eine maximal Zahl begrenzt sind ist nichts neues und findet sich ÜBERALL. 16 Zeichen sind sogar noch recht viel. Einige Websites, etc. lassen nicht mal so viele zu.

Was die Sicherheit an sich anbelangt. Man ist nie zu 100% sicher. Ich ändere mein Passwort Wöchentlich. Trodtzdem wurde auch mein Account schon geknackt.(Guild Wars damals)
Mein PC war absolut sauber, ich habe keine unsicheren Websites besucht, etc, etc. Trodtzdem wurde mein PW geknackt. Ist nun mal so..
Das einzigste was man tun kann ist es dem jenigen der dein Account missbrauchen möchte es so schwer wie möglich zu machen. Sprich regelmässiges Wechseln des Passwortes. Nutzen eines Authenticatos. Öfteres Wechseln der Mail Adresse. (Reicht ja wenn man zwischen 3-4 Adressen immer wieder hin und her switcht).

Nur dann kann man davon ausgehen ziemlich sicher zu sein. Aber das man 100% Sicher ist. Sorry.. das wird im Internet so lange es Hacker und ähnliches gibt nie der Fall sein. Wer so Naiv ist zu glauben das man im Internet 100%ig Sicher sein kann der braucht sich nicht wundern das ihm solche Dinge passieren.
 
Es fand aber keine Abstufung statt wie hier berichtet wurde. Die einzigste die aber ewig zurückliegt ist die das man keine Groß,- Kleinschreibung beachten muss. Das Passwörter auf eine maximal Zahl begrenzt sind ist nichts neues und findet sich ÜBERALL. 16 Zeichen sind sogar noch recht viel. Einige Websites, etc. lassen nicht mal so viele zu.

Was die Sicherheit an sich anbelangt. Man ist nie zu 100% sicher. Ich ändere mein Passwort Wöchentlich. Trodtzdem wurde auch mein Account schon geknackt.(Guild Wars damals)
Mein PC war absolut sauber, ich habe keine unsicheren Websites besucht, etc, etc. Trodtzdem wurde mein PW geknackt. Ist nun mal so..
Das einzigste was man tun kann ist es dem jenigen der dein Account missbrauchen möchte es so schwer wie möglich zu machen. Sprich regelmässiges Wechseln des Passwortes. Nutzen eines Authenticatos. Öfteres Wechseln der Mail Adresse. (Reicht ja wenn man zwischen 3-4 Adressen immer wieder hin und her switcht).

Nur dann kann man davon ausgehen ziemlich sicher zu sein. Aber das man 100% Sicher ist. Sorry.. das wird im Internet so lange es Hacker und ähnliches gibt nie der Fall sein. Wer so Naiv ist zu glauben das man im Internet 100%ig Sicher sein kann der braucht sich nicht wundern das ihm solche Dinge passieren.

Man kann es auch übertreiben, da verbringst du ja deine Zeit vor dem PC nur mit Passwörter wechseln. Jämmerlich.
Und das man 100% nicht sicher sein kann, stimmt natürlich. Aber man kann sich auch selber dumm anstellen. Ich selber zum Beispiel benutze die kostenlose Version von Avira AntiVir, hab meine Windows Firewall an und mir wurde noch nie irgendwas gehackt. (Ich bin schon durch einiges durch: Counter Strike, Guild Wars, andere Online Spiele und jetzt halt WoW)
Wie gesagt kommt es immer drauf an wie man sich verhält. Wenn man jede einzelne Werbung anklickt die irgendetwas mit WoW zu tun hat, dann ist ja klar. (Vor allem mit dem Internet Explorer ) Die beste und einzig sinnvollste Methode wäre, das wenn man etwas sucht, zum Beispiel ein Addon oder vielleicht die Reihenfolge der WoW-Bücher (nicht fragen wie ich drauf komme o.O ) auch konkret nur danach sucht. Jede einzelne unnötige Seite erhöht nämlich die wahrscheinlichkeit gehackt zu werden.
 
permanentes passwortwechseln finde ich auch überflüssig-vorallen wenn man bedenkt dein rechner wäre schon infiziert. derjenige wird dann schon wieder an die zahlen und buchstaben kommen wenn du sie am selbigen rechner eintippst.

erstmal muss ich sagen das ich nicht schlecht gestaunt habe hier zu lesen das groß-und kleinschreibung obsulet geworden sind. musste ich glei mal ausprobieren und war etwas verwundert weil, es wir mir bis ebend nicht bekannt :-). schwamm drüber

was ich sagen wollte ist das ich seit beginn meiner wow-karriere noch nie probleme mit hacking hatte- selbst jetzt zu solchen zeiten. einen authentificator finde ich deswegen auch für meine verhältnisse erstmal nicht anschaffungswert. wenn ich dann gehackt werden würde wäre es ja mein verschulden wenn ich keine hätte um meine login sicherheit zu erhöhen. was ich immer nur empfehlen kann ist sein virenprogramm am laufenden zu halten und zu überprüfen ob es auch ohne probleme funktioniert und automatisch update´s zieht.
bei meiner freundin wurde durch einen wurm/virus "norton" beschädigt-es gaukelte dem rechner 100% funktionalität vor aber viren-, spamschutz und internetsecurity waren abgeschalten und ließen sich nicht reaktivieren. genauso wurde die updatefunktion geändert dass das program schrieb es würde auf dem neusten stand laufen und keine updates von nöten wären.

vieleicht auch mal das geld in ein kostenpflichtiges investieren als auf die ganze freeware zu vertrauen.

Kleiner tipp von homer simpson wie man es hackern und co leichter machen kann: "So, da werd ich erstmal alle Pop-Ups ab arbeiten. Hui da will ein sprechender Fuchs meine Kontodaten wissen. Wo ist nochmal meine EC-Karte?" XD
 
Du fragst dich warum die Sicherheitsbestimmungen gelockert wurden, also beschwerst du dich auch darüber. Ob nun 16 Stellen oder 500 ist doch völlig egal knacken kann das eh keiner, also warum bei Blizzard nachfragen? Ich sehe das nicht als eine Lockerung an.
Und die 26 mit sich selber 8x multiplizieren wirst du wohl noch selber hinbekommen. Wenn nicht dann wäre das traurig, sehr traurig. Das ist Grundschule 5. Klasse.

fail...

26 hoch 8 ist was anderes als 28x8
 
< Blizzard "lockert" die Sicherheit der Accounts? >




Trollversuch? Oo
 
Zurück