<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
		>
<channel>
	<title>Kommentare zu: Passwort vergessen: Wie sag ich’s meinem Kunden?</title>
	<atom:link href="http://www.insign.ch/blog/2009/05/29/passwort-vergessen-wie-sag-ichs-meinem-kunden/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.insign.ch/blog/2009/05/29/passwort-vergessen-wie-sag-ichs-meinem-kunden/</link>
	<description>Lesevergnügen auf den Punkt.</description>
	<lastBuildDate>Sat, 28 Jan 2012 14:50:18 +0000</lastBuildDate>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.2.1</generator>
	<item>
		<title>Von: Martin Bachmann</title>
		<link>http://www.insign.ch/blog/2009/05/29/passwort-vergessen-wie-sag-ichs-meinem-kunden/comment-page-1/#comment-7</link>
		<dc:creator>Martin Bachmann</dc:creator>
		<pubDate>Fri, 05 Jun 2009 16:15:51 +0000</pubDate>
		<guid isPermaLink="false">http://www.insign.ch/blog/?p=7#comment-7</guid>
		<description>Hier werden grundsätzlich zwei verschiedene Ansätze diskutiert. Für eine Webagentur ist der Kunde natürlich immer noch König und bestimmt in letzter Instanz, welche Variante  er in seinem Projekt umgesetzt haben möchte.

Aber natürlich bevorzugen wir auch die Variante mit verschlüsselten Paswörtern. Oder auch gleich OpenID (http://openid.net/) ...</description>
		<content:encoded><![CDATA[<p>Hier werden grundsätzlich zwei verschiedene Ansätze diskutiert. Für eine Webagentur ist der Kunde natürlich immer noch König und bestimmt in letzter Instanz, welche Variante  er in seinem Projekt umgesetzt haben möchte.</p>
<p>Aber natürlich bevorzugen wir auch die Variante mit verschlüsselten Paswörtern. Oder auch gleich OpenID (<a href="http://openid.net/" rel="nofollow">http://openid.net/</a>) &#8230;</p>
]]></content:encoded>
	</item>
	<item>
		<title>Von: Thomas</title>
		<link>http://www.insign.ch/blog/2009/05/29/passwort-vergessen-wie-sag-ichs-meinem-kunden/comment-page-1/#comment-5</link>
		<dc:creator>Thomas</dc:creator>
		<pubDate>Sat, 30 May 2009 23:31:49 +0000</pubDate>
		<guid isPermaLink="false">http://www.insign.ch/blog/?p=7#comment-5</guid>
		<description>Usability und Security hatten naturgemäss schon immer einen grossen Trade-off. Trotz grossen technischen Fortschritten lassen sich diese Interessenkonflikte wohl nie ganz aus der Welt schaffen.</description>
		<content:encoded><![CDATA[<p>Usability und Security hatten naturgemäss schon immer einen grossen Trade-off. Trotz grossen technischen Fortschritten lassen sich diese Interessenkonflikte wohl nie ganz aus der Welt schaffen.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Von: Thomas Elmiger</title>
		<link>http://www.insign.ch/blog/2009/05/29/passwort-vergessen-wie-sag-ichs-meinem-kunden/comment-page-1/#comment-4</link>
		<dc:creator>Thomas Elmiger</dc:creator>
		<pubDate>Fri, 29 May 2009 22:01:50 +0000</pubDate>
		<guid isPermaLink="false">http://www.insign.ch/blog/?p=7#comment-4</guid>
		<description>Das Passwort zu ändern, nachdem es per E-Mail verschickt wurde, ist in jedem Fall eine gute Idee – dabei macht es dann allerdings keinen grossen Unterschied, ob es sich um das alte, vergessene Passwort handelt, oder um ein neues, automatisch generiertes. Das altbekannte wird von Benutzern leichter eingetippt, ein kryptisches Kunstwort muss eher aus dem Mail kopiert und eingefügt werden, womit einige User bereits wieder stark gefordert sind.</description>
		<content:encoded><![CDATA[<p>Das Passwort zu ändern, nachdem es per E-Mail verschickt wurde, ist in jedem Fall eine gute Idee – dabei macht es dann allerdings keinen grossen Unterschied, ob es sich um das alte, vergessene Passwort handelt, oder um ein neues, automatisch generiertes. Das altbekannte wird von Benutzern leichter eingetippt, ein kryptisches Kunstwort muss eher aus dem Mail kopiert und eingefügt werden, womit einige User bereits wieder stark gefordert sind.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Von: Christoph</title>
		<link>http://www.insign.ch/blog/2009/05/29/passwort-vergessen-wie-sag-ichs-meinem-kunden/comment-page-1/#comment-3</link>
		<dc:creator>Christoph</dc:creator>
		<pubDate>Fri, 29 May 2009 16:55:14 +0000</pubDate>
		<guid isPermaLink="false">http://www.insign.ch/blog/?p=7#comment-3</guid>
		<description>Als Benutzer bevorzuge ich eine E-Mail mit einem Link zu einer Seite, auf der ich das Passwort neu setzen kann. Die Gültigkeit des Links sollte auf einmalige Nutzung innerhalb von einigen Stunden beschränkt werden.

Das Problem beim Versand des Passwortes ist, dass ein Angreifer durch Kenntnis des E-Mail-Passwortes automatisch auf diesen Dienst Zugriff kriegt, sofern das Passwort nicht sofort geändert und die E-Mail aufbewahrt wird (siehe Vorschlag von Thomas).

Zusenden des vergessenen Originalpasswortes sollte in der Regel gar nicht möglich sein. Online-Dienste sollten niemals die Passwörter der Benutzer im Klartext ablegen, sondern nur in gehashter Form. Sind die Passwörter im Klartext gespeichert, können Angreifer diese durch ein eventuelles Sicherheitsleck auslesen und für den Zugriff auf andere Dienste verwenden.</description>
		<content:encoded><![CDATA[<p>Als Benutzer bevorzuge ich eine E-Mail mit einem Link zu einer Seite, auf der ich das Passwort neu setzen kann. Die Gültigkeit des Links sollte auf einmalige Nutzung innerhalb von einigen Stunden beschränkt werden.</p>
<p>Das Problem beim Versand des Passwortes ist, dass ein Angreifer durch Kenntnis des E-Mail-Passwortes automatisch auf diesen Dienst Zugriff kriegt, sofern das Passwort nicht sofort geändert und die E-Mail aufbewahrt wird (siehe Vorschlag von Thomas).</p>
<p>Zusenden des vergessenen Originalpasswortes sollte in der Regel gar nicht möglich sein. Online-Dienste sollten niemals die Passwörter der Benutzer im Klartext ablegen, sondern nur in gehashter Form. Sind die Passwörter im Klartext gespeichert, können Angreifer diese durch ein eventuelles Sicherheitsleck auslesen und für den Zugriff auf andere Dienste verwenden.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Von: Thomas</title>
		<link>http://www.insign.ch/blog/2009/05/29/passwort-vergessen-wie-sag-ichs-meinem-kunden/comment-page-1/#comment-2</link>
		<dc:creator>Thomas</dc:creator>
		<pubDate>Fri, 29 May 2009 11:15:58 +0000</pubDate>
		<guid isPermaLink="false">http://www.insign.ch/blog/?p=7#comment-2</guid>
		<description>Je nach Sicherheitsstufe sollten zugestellte Passworte neu generiert und natürlich nur einmal gültig sein. Denn E-Mail ist nach wie vor ein zwar geschätzter, aber potentiell unsicherer Kanal.</description>
		<content:encoded><![CDATA[<p>Je nach Sicherheitsstufe sollten zugestellte Passworte neu generiert und natürlich nur einmal gültig sein. Denn E-Mail ist nach wie vor ein zwar geschätzter, aber potentiell unsicherer Kanal.</p>
]]></content:encoded>
	</item>
</channel>
</rss>

