[Feedback] Hardwareluxx 4.0 Forum

Ohne Grund zum Passwortwechsel auffordern ist keine gute Sicherheitspraxis!
Und den Hinweis mit den Details dazu erst nach dem Logout oder dem Passwortwechsel einsehen zu können ist handwerklich schlecht.

Daher bitte Erklärung welches Risiko ihr abwenden wollt!
+1000
 
Wenn Du diese Anzeige nicht sehen willst, registriere Dich und/oder logge Dich ein.
Eine reine Vorsichtsmaßnahme. Wir hatten jetzt paar ältere inaktive Accounts gehabt, wo sich jemand über VPN eingeloggt hat und versuchte im schwarzen Brett Sachen zu verkaufen. Da es primär ältere Accounts sind, gehen wir davon aus dass es irgendwo ein Datenleak gab.

Das ist natürlich grundsätzlich nicht schön.
Mir erschließt sich aber nicht wo der Sicherheitsgewinn herkommen soll, wenn die Bad Guys sich über eine „Quelle“ mit verschiedenen validen Credentials anmelden konnte. Das würde nicht das ändern des Passworts verhindern und im Zweifel nur den rechtmäßigen Nutzer endgültig aussperren…
 
Musste kurz den Typen im Darknet fragen, was mein bisheriges Passwort war. Ansonsten alles ok :d
 
Ist immer noch ein Scare-Banner übrig. Ich solle doch bitte ein sicheres Passwort wählen. Was ist das???
Beitrag automatisch zusammengeführt:

Es gibt keine 'sicheren' Passwörter das ist die Illusion-Trap. Es gibt nur kryptografische Schlüssel mit Zero.Knowlege Policies.
 
Muss zugeben, bei mir war wirklich mal Zeit für einen Wechsel...
 
Schön zu sehen, das auch einige andere sich gewundert haben. Ein bisschen Berufs Paranoia :d
683978165ecda.jpeg
 
GenX glaub nichts was ne KI sagt - wir haben nämlich gelernt mit Inforationen richtig umzugehen, sprich: Quellenüberprüfung. Wir hatten das noch in der Schule...
 
Wie kann man die user mit so einer Änderungsmaske verunsichern, statt einfach mal eine Mail über den Verteiler oder eine, wenn auch nicht werbewirksame, Info über das Portal schalten?!

So eine Aktion sieht nach Panik aus und obendrein danach, als wäre längst sicher, dass es ein Leak war/ist.
 
Mein Hinweis sollte bitte positiv konstruktiv aufgefasst werden, i.S.v. Verbesserungsfähig.
Ich begrüße es, dass die Betreiber Maßnahmen zur Cybersicherheit ergreifen und auf Ereignisse mit Maßnahmen reagieren!

Aus meiner Sicht, als jemand der sich beruflich mit Cybersicherheit und Compliance beschäftigt, sollten zwei Aspekte für die Zukunft verbessert werden:
  • Die Information sollte vorab bzw. ohne erzwingen eines Passwortwechsel verfügbar sein. Insbesondere hätte ein Angreifer auf das Forum als solches den Passwortwechsel nutzen können um die aktuellen legitimen Passwörter statt der Hashes abzugreifen. Ja dazu wäre vermutlich eine Anpassung an der Forensoftware nötig, aber dank VibeCoding auch keine nennenswerte Hürde… das wäre insbesondere für alle die Passworte mehrfach nutzen einen erheblichen Schaden, auch wenn die Nutzer dann nicht ganz unschuldig an ihrem Schaden wären. Mir ist bewusst, das die letzte Aussage durchaus kontrovers aufgefasst werden kann, aber das mehrfache nutzen von Passwörtern ist weit abseits von Best Practices. Ich würde hoffe dass dies vielen Nutzern hier im Luxx bekannt ist.
  • Der Passwortwechsel hat keinen Sicherheitsgewinn. Der Angreifer, der sich erfolgreich einloggen konnte, verfügt über das Passwort und kann diesen entsprechend ändern. Ein Sicherheitsgewinn entsteht, wenn das Passwort über eine E-Mail bestätigt werden muss, respektive nur über einen Link aus einer E-Mail zurückgesetzt werden kann. Bedingung ist, dass der E-Mail-Account nicht kompromittiert ist oder das gleiche Passwort benutzt wie das Forum.
Mein Einwand ist bitte als konstruktive Verbesserung zu verstehen, die in Zukunft ein besseres Vorgehen ermöglicht.

Gerne beantworte ich auch Rückfragen oder gebe Verbesserungsvorschläge im Rande der Möglichkeiten des Moderation Teams und des Forums sind im direkten Austausch
 
Wieso geht mein Passwort 12345 nicht mehr :ROFLMAO:
 
Gute Sache!
In letzter Zeit hat es zuviele Account Diestähle gegeben.
Das wurde am schwarzen Brett für Betrug genutzt.
 
Gute Sache!
In letzter Zeit hat es zuviele Account Diestähle gegeben.
Das wurde am schwarzen Brett für Betrug genutzt.
Das steht aber ausdrücklich nicht in dem Posting hier!!!!!!!!

Deshalb doch die Frage, ob es einen Grund dafür gibt, und die Antwort lautete "NEIN"!!
 
Doch, es gab/gibt einen Grund!
HWLuxx hat es nur nicht transparent kommuniziert.
 
Ich muss gestehen, es war bei mir auch höchste Zeit das Passwort zu einem etwas sicheren zu ändern. Von daher nicht wild.

Nur, dass ich den Link zum Grund nicht aufrufen konnte, ohne die Seite in einem Container zu öffnen, war etwas doof. Auch hätte ich mir irgendeinen besseren Grund gewünscht, der war doch etwas Schwach und kein Wunder wieso viele eher genervt davon sind. Irgendeinen tieferen Grund wird das doch sicherlich gehabt haben und den konnte man nicht kommunizieren? Es wird ja kein "Hm, wir könnten alle mal dazu zwingen ein neues Passwort zu setzen" Einfall aus Langeweile gewesen sein... hoffe ich doch. xD So lässt es Raum für Spekulationen wie meiner nicht ernst gemeinten gerade und das ist nie gut.

GenX glaub nichts was ne KI sagt - wir haben nämlich gelernt mit Inforationen richtig umzugehen, sprich: Quellenüberprüfung. Wir hatten das noch in der Schule...
Korrekt, wir Wissen es, machen es dann aber trotzdem nicht. ;)
 
Zuletzt bearbeitet:
Für was sollte man son Müll nutzen, einfach das Gehirn benutzen ;)
Ich hoffe mal das ist Satire :fresse: keine Ahnung wie ich mir *checks notes* 635 Einträge im PW Manager merken soll. Da sind auch Lizenzkeys und so mit bei, aber ja.
 
da habe ich mich grad am PC erschrocken.
 
Vermutlich ein altes Cookie in deinem Browser. Einmal die Cookies für HWL löschen hilft da oft schon.

Könnte sein, der verwendete Browser Safari teilt mir mit, All Inn gehen oder wird nichts mit Daten löschen. :geek: Ich logge mich mal wieder aus und ein, mal sehen ob‘s wieder erscheint, bevor ich überall offline gehe. :fresse:
 
tbh es wäre eigentlich sinnvoll, wenn die Passwörter generell alle 2 Jahre oder so ablaufen würden. Gibt genug faule Leute (mich eingeschlossen) die sonst einfach nie ändern.
 
Wirklich unglücklich, ja. Wenn man direkt sieht "neues Passwort" vergeben, sieht eigentlich nach üblen Scam aus. Musste auch erstmal uneingeloggt nachschauen ob nicht nur mir das angezeigt wird. Hoffe da kommt noch etwas genaueres zu dem Thema von der Forenseite.
Stimmt, für einen Moment dachte ich das auch, aber zum einen habe ich HWL fest in einem Tab im Browser offen, kann also nicht die falsche URL sein, zum anderen auch direkt den Hinweis Link wegen des neu setzen des Passworts gesehen. Aber der erste Gedanke war auch erst mal: "Moment, ist das legitim oder ein Scamversuch?"

Aber ehrlich gesagt: sehr gut so! Zeigt mir, dass ich noch immer vorsichtig bin und nicht leichtsinnig werde. Kommt eh so selten vor, zumindest bei mir, dass man so etwas leicht vergessen könnte, aber wenn man so automatisch reagiert ist man wachsam unterwegs. Und das auch noch wo ich gerade erst aufgestanden war und noch nicht ganz wach.

Aber genug, sonst klopfe ich mir noch selbst anerkennend auf die Schulter. :fresse:
 
Wirklich unglücklich, ja. Wenn man direkt sieht "neues Passwort" vergeben, sieht eigentlich nach üblen Scam aus.
Genau!!! Das ist einfach dummer terror. Ich bekomme auf das OAuth2 Token von Google gerade einen 403, also mein Token is prinzipiell korrekt aber leider invalide.>

Wie kann das sein, das ist mein GMail Account Token MFA ???

UNSINN!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!
 
tbh es wäre eigentlich sinnvoll, wenn die Passwörter generell alle 2 Jahre oder so ablaufen würden. Gibt genug faule Leute (mich eingeschlossen) die sonst einfach nie ändern.
Problem ist nur, dass es nicht garantiert, dass die Leute dann noch unsichere einfachere Passwörter nutzen. :rolleyes2:
 
Hardwareluxx setzt keine externen Werbe- und Tracking-Cookies ein. Auf unserer Webseite finden Sie nur noch Cookies nach berechtigtem Interesse (Art. 6 Abs. 1 Satz 1 lit. f DSGVO) oder eigene funktionelle Cookies. Durch die Nutzung unserer Webseite erklären Sie sich damit einverstanden, dass wir diese Cookies setzen. Mehr Informationen und Möglichkeiten zur Einstellung unserer Cookies finden Sie in unserer Datenschutzerklärung.


Zurück
Oben Unten refresh