[Feedback] Hardwareluxx 4.0 Forum

Eine reine Vorsichtsmaßnahme. Wir hatten jetzt paar ältere inaktive Accounts gehabt, wo sich jemand über VPN eingeloggt hat und versuchte im schwarzen Brett Sachen zu verkaufen. Da es primär ältere Accounts sind, gehen wir davon aus dass es irgendwo ein Datenleak gab.
 
Wenn Du diese Anzeige nicht sehen willst, registriere Dich und/oder logge Dich ein.
Eine reine Vorsichtsmaßnahme. Wir hatten jetzt paar ältere inaktive Accounts gehabt, wo sich jemand über VPN eingeloggt hat und versuchte im schwarzen Brett Sachen zu verkaufen. Da es primär ältere Accounts sind, gehen wir davon aus dass es irgendwo ein Datenleak gab.
aha. Dann sucht mal und stopft es. Oder geht das nicht ? Frage nur weil ich da Null Plan von habe.
 
Glaub nicht dass wir der Leak sind. Aber wir updaten vorsichtshalber auch das Forum in den nächsten Tagen aufs neue Featureset.
 
aha. Dann sucht mal und stopft es. Oder geht das nicht ? Frage nur weil ich da Null Plan von habe.
Kann ja ein Leak von sonstwo gewesen sein.
Das Problem sind dann die Leute, die für dutzende Seiten die gleichen Logindaten verwenden. Da wird dann munter durchprobiert und "positive" Ergebnisse dann ausgenutzt.

Trotzdem kam es mir erstmal merkwürdig vor, habe dann im Inkognitomodus hier reingeschaut um zu bestätigen, dass es wirklich gewollt war und nicht irgendwas gehackt wurde.
 
ärgerlich, dass wegen der PW-Änderung mein ganzer Text verschwunden ist :hmm:

Aber gut, dass es nicht nur bei mir war (PW-Änderung)
 
@King Bill

Wurde ebenfalls aufgefordert, ein neues PW zu setzen, habe es mit dem bisherigen PW probiert und das wurde unerwarteterweise akzeptiert. :hmm:
Ist das im Sinne des Erfinders?
 
^^ nein ist ein Glitch in der Auth-API Kette. hatte ich heute auch, das wollte mich nicht vorbeilassen, das ist API-Terror von dummen Leuten mit Macht :).
 
Eine reine Vorsichtsmaßnahme. Wir hatten jetzt paar ältere inaktive Accounts gehabt, wo sich jemand über VPN eingeloggt hat und versuchte im schwarzen Brett Sachen zu verkaufen. Da es primär ältere Accounts sind, gehen wir davon aus dass es irgendwo ein Datenleak gab.
Jap, durch das Kapern älterer Accounts und Abzocken via PayPal FF im schwarzen Brett sind schon ein paar Forenuser ärmer geworden.

Aber welche Sicherheit ist durch die erzwungene PW-Änderung nun erwirkt worden, wenn zum Ändern nur das alte Passwort benötigt wird, welches der Betrüger hat?

Ich sehe darin überhaupt keinen Mehrwert, der Betrüger loggt sich eh manuell ein, um die Zahlungsmodalitäten per PN mit seinen Opfern abzuwickeln, da hindert ihn doch keine Aufforderung zur PW-Änderung!
 
Das PW nach zig Jahren mal geändert. :d Verstehe die Logik nicht, nach dem ändern des PW kam keine Bestätigungsmail oder so, Betrüger könnten sich hier ganz einfach bedienen. Paypal FF tausche ich nur mit realen Freunde, bei Missbrauch nicht wundern bitte.

Vorschlag: Bestätigungsmail (PW-Erneuern) einführen oder 2FA zur Pflicht machen, wenn die Probleme so groß sind und nicht pauschal VPN User beschuldigen. Viele verwenden VPN und sind keine Betrüger. ^^
 
Nein, bitte keine 2FA-Pflicht und auch keine Bestätigungsmail bei jeder Passwortänderung.
Bekomme ich bei anderen Portalen oder Shops auch nicht, obwohl dort regelmäßig Passwörter geändert werden.
Warum auch? Wenn jemand das Passwort ändern kann, hat er das alte in der Regel sowieso schon.
Das Problem sind dann die Leute, die für dutzende Seiten die gleichen Logindaten verwenden. Da wird dann munter durchprobiert und "positive" Ergebnisse dann ausgenutzt.
Sorry, aber wer heutzutage noch überall dasselbe oder ein unsicheres Passwort verwendet, hat es nicht anders verdient.
Es gibt inzwischen zig Passwortmanager, mit denen man genau so etwas ganz einfach verhindern kann.
 
@i-B4se

Ich habe ganz andere Erfahrungen gemacht, auch außerhalb De, viele Portale oder Foren verlangen dies nach Änderungen des PW, warum wohl?! Nur so kann doch verhindert werden, das kein anderer dein PW nach Leak ändern und so den gesamten Account übernehmen kann! Die Bedenken zu 2FA kann ich verstehen, das kann auch der User selber aktivieren, um die Sicherheit zu Erhöhen.
 
Danke Luxx für die Vorsichtsmaßnahmen - völlig egal, ob die grad bequem sind oder nicht - und manch ewig gestrige da jetzt rumheulen, dass sie seit 1857 noch nie ihr Passwort ändern mussten.
 
Ich hab erst vor wenigen Tagen mein Passwort hier wegen der Vorfälle geändert. Sehe es auch so wie just m3, die Passwortänderung alleine bringt zu wenig, E-Mail sollte auch noch geprüft werden. Wer das nicht kann, darf sich halt einen neuen Account machen. Das kann einem hier eh passieren dank Fehlmoderation...
Sorry, aber wer heutzutage noch überall dasselbe oder ein unsicheres Passwort verwendet, hat es nicht anders verdient.
Opfer sind aber die ehrlichen User hier, die was über das Schwarze Brett kaufen wollten.
Wurde ebenfalls aufgefordert, ein neues PW zu setzen, habe es mit dem bisherigen PW probiert und das wurde unerwarteterweise akzeptiert. :hmm:
Ist das im Sinne des Erfinders?
Klingt nicht optimal. Ist ja schön, wenn das Luxx die Passwörter selbst nicht kennt, aber das muss doch besser gehen.
nein ist ein Glitch in der Auth-API Kette. hatte ich heute auch, das wollte mich nicht vorbeilassen, das ist API-Terror von dummen Leuten mit Macht
Denke, dieses mal ist es anders. ;)
 
Zuletzt bearbeitet:
Ich erhielt eine Bestätigungsmail, dass mein Passwort geändert wurde.
Von meiner Seite aus auch ein Dankeschön. Das Luxx hat mich aus der etwas leichtsinnigen Bequemlichkeit rausgehauen :hail:

Bekommt man die Bestätigung auch, wenn man die hinterlegte Mailadresse ändert?
 
Danke Luxx für die Vorsichtsmaßnahmen - völlig egal, ob die grad bequem sind oder nicht - und manch ewig gestrige da jetzt rumheulen, dass sie seit 1857 noch nie ihr Passwort ändern mussten.

Es geht hierbei bestimmt nicht um's jammern, nur weil das PW mal geändert werden musste. 🤦‍♀️ Vielmehr ging es mir um den Hinweis, wie viele Vorredner auch, das nur das ändern des PW, ohne weitere Sicherheits-Maßnahmen kaum was bringt, wenn Betrügern bereits das alte PW bekannt ist. ;)

Ich erhielt eine Bestätigungsmail, dass mein Passwort geändert wurde.
Von meiner Seite aus auch ein Dankeschön. Das Luxx hat mich aus der etwas leichtsinnigen Bequemlichkeit rausgehauen :hail:

Bekommt man die Bestätigung auch, wenn man die hinterlegte Mailadresse ändert?

Die Mail mit dem Hinweis zu der PW Änderung auch bekommen - allerdings ohne einen Bestätigungs-Button. Sicherer ist es, wenn das neue gesetzte PW nur dann auf aktiv gesetzt wird, wenn auch der User dies per Mail bestätigt und erst danach aktiviert wird! Dies nervt vielleicht, ist aber wesentlich sicherer.
 
nach dem ändern des PW kam keine Bestätigungsmail
Bestätigungsmail (PW-Erneuern) einführen
Natürlich kam ne Mail!
Screenshot_20260718-095802.png


2FA zur Pflicht machen
Nein
 
Verstehe gar nicht, was ihr gegen 2FA habt? Füllt doch auch der Passwort-Manager aus und ist nur ein Klick mehr. Ich finde es sinnvoll, dort wo nutzbar.
 
2FA (und wenn es nur die E-Mail-Adresse ist) könnte man abfragen, wenn der User seit Monaten nicht mehr online war oder bei vermeintlichen Problemen wie diesem. Auch vielleicht halbjährlich, weil es hier eben das Schwarze Brett gibt. Oder vielleicht vierteljährlich, wenn im Schwarzen Brett gepostet wird.

Verstehe gar nicht, was ihr gegen 2FA habt? Füllt doch auch der Passwort-Manager aus und ist nur ein Klick mehr.
Dauerndes 2FA nervt. Und wenn es nur ein Klick mehr im Passwort-Manager ist, dann ist es nicht echtes 2FA im Sinne des Erfinders, wobei es gegen die Mehrfachnutzung von Credentials schon noch helfen würde... Dafür könnte man auch Passkeys nutzen.
 
Dann aber nur per Email, meine Mobilnummer möchte ich nicht überall angeben.

Eigentlich bin ich auch dauerhaft eingeloggt, gebe mein Passwort also quasi nie neu ein.
 
Bei mir kam auch eine Bestätigungsmail.
 

Sry wenn es missverständlich war, die Mail habe ich ja erhalten, wie beschrieben. Es wäre wünschenswert, wenn die Mail zusätzlich einen Bestätigungs-Button oder Bestätigungscode beinhalten würde, welcher erst das geänderte Passwort, nach dem Klicken auf den Button oder eingeben eines Bestätigungscodes aktiviert wird. Damit stellen wir sicher, das auch der Benutzer das PW ändert und nicht der Betrüger!. ;)
 
Also sorry aber wer gegen 2fa ist, hats irgendwie auch nicht anders verdient wenn der account dann mal weg sein sollte.

2FA ist kaum hinderlich und wenn man das hier aktiviert im Luxx kann man das ganz normal mit einer 2FA App wie Authy nutzen.
 
2FA für einen Forenaccount - da bin ich raus. Und nö, so oft wie hier der Keks bei einem meiner 4 Geräte wegfliegt ists mir definitiv zu nervig. Ich würde es sehr schätzen wenn ihr bei sowas per Forenannouncment und/oder Mail informieren würdet. So war mein erster GEdanken "O, das luxx hat sich die UserDB klauen lassen".
 
Ich verstehe die Maßnahme, möchte den Admins hier aber schildern was bei mir dann ablief:

PC hochgefahren - Meldung bekommen, davon ausgegangen das das System kompromitiert ist, System offline genommen.
Und dann erstmal kontrolliert das der Unbound/DNS Server richtig läuft, DNSSEC weiterhin aktiv ist und durch Golem, heise und die brave Suche gesucht um rauszufinden ob das Forum gehackt wurde.
Es gab keine Info und direkt - "gib mal dein altes Password ein und ein Neues..." Hat bei mir alle Abwehrreflexe getriggered, ich ging davon aus das jemand über diesen Weg versucht meine Daten abzugreifen :fresse2: .

Über ein weiteres System dann von einem LiveUSB gebootet, Mails gechecked: Keine Info.
Ohne Anmeldung über diesen USB Stick ins Forum und nachgelesen das es nicht nur mich betrifft.

--> Ich hätte mir sehr einen Info hierzu gewünscht / ein Banner wie zur Umfrage hätte auch gereicht. Dadurch das ich aber direkt ins Profil umgeleitet und gezwungen werden sollte mein Password zu ändern, dachte ich erstmals an Phishing und man in the middle / Loginnachbau.

Aber so kann ich das Netzwerkkabel wieder an meinen Surfpc stecken^^, etwas Aufregung am Morgen ist gut für den Kreislauf :d.
 
Ich habe grundsätzlich nichts gegen 2FA, aber ich möchte es nicht für jedes Forum, jede Plattform, das Banking und sonst was nutzen müssen.
Nur weil ich am PC sitze, liegt mein Handy nicht automatisch ständig neben mir.
 
Ich habe grundsätzlich nichts gegen 2FA, aber ich möchte es nicht für jedes Forum, jede Plattform, das Banking und sonst was nutzen müssen.
Nur weil ich am PC sitze, liegt mein Handy nicht automatisch ständig neben mir.

Es wird auch keine Pflicht. Es bleibt weiter euch überlassen es zu nutzen oder auch nicht.
 
Nur weil ich am PC sitze, liegt mein Handy nicht automatisch ständig neben mir.
Proton Pass und die meisten anderen PW-Manager funktionieren direkt im Browser. Wenn ich für 2FA jedes Mal das Handy bräuchte, wäre ich da auch raus. So ist es halt völlig easy und nobrainer weil alles (Passwörter, 2FA und Passkeys) vom Passwort-Manager geregelt wird.
 
@Icke
Das weiß ich, aber ich möchte halt nicht für jede Website und jeden Dienst 2FA nutzen.
Wenn wir schon so sehr auf Sicherheit achten: Wird der Vault gehackt, haben die Angreifer direkt alles auf einmal.
Da bin ich dann eher für zwei getrennte Systeme.
 
Den PW-Manager könntest ja mit nem externen 2FA absichern. 🤗 Ick geb ja schon Ruhe. :bigok:
 
Hardwareluxx setzt keine externen Werbe- und Tracking-Cookies ein. Auf unserer Webseite finden Sie nur noch Cookies nach berechtigtem Interesse (Art. 6 Abs. 1 Satz 1 lit. f DSGVO) oder eigene funktionelle Cookies. Durch die Nutzung unserer Webseite erklären Sie sich damit einverstanden, dass wir diese Cookies setzen. Mehr Informationen und Möglichkeiten zur Einstellung unserer Cookies finden Sie in unserer Datenschutzerklärung.


Zurück
Oben Unten refresh