Abo
  • Services:
Anzeige
Passwortdatenbanken sollen mit Honigwörtern abgesichert werden.
Passwortdatenbanken sollen mit Honigwörtern abgesichert werden. (Bild: David Silverman/Getty Images)

RSA-Entwickler: Mit Honeywords gegen Passwortklau

Um geklaute Passwörter und deren Nutzung zu entdecken, schlagen Ari Juels und Ronald Rivest die Nutzung von Honeywords vor. Ein Angreifer kann diese nicht von den eigentlichen Passwörtern unterscheiden und geht bei der Benutzung in eine Falle, die einen Alarm auslösen kann.

Ari Juels von den RSA Labs und Ronald Rivest, einer der Erfinder von RSA, schlagen Serverbetreibern die Nutzung sogenannter Honeywords vor. Honeywords heißen so in Anlehnung an den Begriff Honeypot (Honigtopf) und sollen Angriffe aufdecken, ohne dass der Angreifer das bemerkt. In einem Research Paper, über das Ars Technica berichtet, wird der Ansatz detailliert beschrieben.

Anzeige

Einem Nutzerzugang soll nicht nur ein Passwort zugeordnet werden, sondern mehrere. Neben dem echten Passwort existiert in der Datenbank also auch ein Honeyword. Nicht nur ausgewählte Zugänge sollen mit einem oder mehreren Honeywords ausgestattet werden. Die Forscher setzen darauf, dass sämtliche Zugänge mit so einem falschen Passwort präpariert sind. Einem Angreifer soll es dabei nicht gelingen, ein Honeyword von einem Passwort zu unterscheiden.

Sugarword, Honeywords und die Tough Nut

In der Liste der Passwörter befinden sich neben dem echten Passwort (Sugarword) eine Reihe von Honeywords sowie eine Tough Nut, die schwer zu knackende Nuss. Letzteres ist ein schwer zurückrechenbares Passwort und kann auch das echte Passwort sein.

Die Passwörter werden idealerweise während der Erzeugung des Sugarwords erzeugt und dann in zufälliger Reihenfolge abgelegt. Hier sehen Juels und Rivest allerdings auch eine Schwachstelle. Der Algorithmus zur Erzeugung der Honeywords sollte so gut sein, dass ein Angreifer nicht durch eine Analyse herausfinden kann, wie diese generiert werden. Die gestohlene Datenbank könnte sonst von den Honeywords bereinigt werden.

Diebe erlangen Kenntnis über Salt- und Hash-Parameter 

eye home zur Startseite
posix 20. Mai 2013

Nein es liegt nichts im Klartext vor, du hast dich nie mit diesem Programm eingehend...

me2 09. Mai 2013

Jein. Eine Benutzer-Passwort-Kombination kann mehr wert sein, als nur eine...

a user 08. Mai 2013

jain. die definition eines hashes ist natürlich, dass er einfach für eine eingabe zu...

a user 08. Mai 2013

nein, würde es nicht. 1. "random" darf das nicht sein, sonst können bei der...

Endwickler 08. Mai 2013

Ja, der Titel kam mir auch so in den Sinn. Das erste mal, dass ich so etwas implementiert...



Anzeige

Stellenmarkt
  1. TUI Deutschland GmbH, Hannover
  2. Stadtwerke Solingen GmbH, Solingen
  3. MÜLHEIM PIPECOATINGS GmbH, Mülheim an der Ruhr
  4. über Ratbacher GmbH, Münster


Anzeige
Top-Angebote
  1. 42,33€ (Vergleichspreis ab 156,85€)
  2. 127,00€
  3. 179,00€

Folgen Sie uns
       

Anzeige
Whitepaper
  1. Mit digitalen Workflows Geschäftsprozesse agiler machen
  2. Praxiseinsatz, Nutzen und Grenzen von Hadoop und Data Lakes
  3. Kritische Bereiche der IT-Sicherheit in Unternehmen


  1. Breath of the Wild

    Zelda bietet auf Switch bessere Auflösung und Sounds

  2. Android Wear 2.0

    Neue Tag-Heuer-Smartwatch soll im Mai 2017 erscheinen

  3. FTC

    Qualcomm soll Apple zu Exklusivvertrag gezwungen haben

  4. Wechsel zu VP9

    Youtube spielt keine 4K-Videos in Safari ab

  5. Steadicam Volt

    Steadicam-Halterung für die Hosentasche

  6. Eingefrorene Macs

    Apple aktualisiert Sicherheitsupdate

  7. Android Wear 2.0

    Erste neue Smartwatches kommen von LG

  8. Open Data

    Thüringen stellt Geodaten kostenfrei zur Verfügung

  9. Whistleblowerin

    Obama begnadigt Chelsea Manning

  10. Stadtnetz

    Straßenbeleuchtung als Wifi-Standort problematisch



Haben wir etwas übersehen?

E-Mail an news@golem.de


Anzeige
Autonomes Fahren: Wenn die Strecke dem Zug ein Telegramm schickt
Autonomes Fahren
Wenn die Strecke dem Zug ein Telegramm schickt
  1. Fahrgastverband "WLAN im Zug funktioniert ordentlich"
  2. Deutsche Bahn WLAN im ICE wird kostenlos
  3. Mobilfunk Telekom baut LTE an Regionalbahnstrecken aus

Intel Core i7-7700K im Test: Kaby Lake = Skylake + HEVC + Overclocking
Intel Core i7-7700K im Test
Kaby Lake = Skylake + HEVC + Overclocking
  1. Kaby Lake Intel macht den Pentium dank HT fast zum Core i3
  2. Kaby Lake Refresh Intel plant weitere 14-nm-CPU-Generation
  3. Intel Kaby Lake Vor der Vorstellung schon im Handel

Dienste, Programme und Unternehmen: Was 2016 eingestellt und geschlossen wurde
Dienste, Programme und Unternehmen
Was 2016 eingestellt und geschlossen wurde
  1. Kabel Mietminderung wegen defektem Internetkabel zulässig
  2. Grundversorgung Kanada macht Drosselung illegal
  3. Internetzugänge 50 MBit/s günstiger als 16 MBit/s

  1. Re: Snowden-Begründung kompletter Mumpitz.

    mxcd | 11:02

  2. Re: Chinesen und Co schauen zu, bis er damit...

    FlockoMotion | 11:01

  3. Vielleicht ein Hebelprodukt der CI A ... ?

    Shrykull | 11:00

  4. Re: Die Obama-Enttäuschung

    thecrew | 11:00

  5. Kommt da eine neuer Großkonzern

    xenofit | 10:58


  1. 11:11

  2. 10:56

  3. 10:41

  4. 08:59

  5. 08:44

  6. 08:21

  7. 08:18

  8. 06:01


  1. Themen
  2. A
  3. B
  4. C
  5. D
  6. E
  7. F
  8. G
  9. H
  10. I
  11. J
  12. K
  13. L
  14. M
  15. N
  16. O
  17. P
  18. Q
  19. R
  20. S
  21. T
  22. U
  23. V
  24. W
  25. X
  26. Y
  27. Z
  28. #
 
    •  / 
    Zum Artikel