Abo
  • Services:

Passwörter: Teile des Passsworts bei Aldi Talk unsicher gespeichert

Aldi Talk hat offenbar Zugriff auf die ersten vier Zeichen der Kundenpasswörter im Klartext.

Artikel veröffentlicht am , Hanno Böck
Aldi Talk speichert die ersten vier Zeichen der Passwörter ungehasht ab.
Aldi Talk speichert die ersten vier Zeichen der Passwörter ungehasht ab. (Bild: Aldi)

Die ersten Zeichen der Passwörter von Aldi-Talk-Kunden werden offenbar im Klartext gespeichert. Ein Golem.de-Leser wies uns darauf hin, dass ein Servicemitarbeiter am Telefon darum bat, die ersten vier Buchstaben des Passworts zu nennen. Das bedeutet, dass Mitarbeiter von Aldi Talk zumindest auf einen Teil des Passworts im Klartext zugreifen können.

Stellenmarkt
  1. DLR Deutsches Zentrum für Luft- und Raumfahrt e.V., Braunschweig
  2. SP_Data GmbH & Co. KG, Herford

Aus Sicherheitsgründen werden Passwörter üblicherweise gehasht gespeichert. Dabei wird das Passwort nicht selbst gespeichert, sondern nur das Ergebnis einer Hash-Funktion. Früher wurden dafür teilweise normale kryptographische Hashfunktionen wie SHA1 verwendet, heute werden meist speziell für diesen Zweck entwickelte Funktionen wie Scrypt oder Argon2 genutzt.

Gehashte Passwörter: Selbst bei Datenleck ist nicht alles verloren

Der Vorteil dieser Methode: Selbst wenn ein Angreifer unberechtigt Zugriff auf die Nutzerdatenbank eines Services erhält, kann er nicht direkt alle Passwörter auslesen. Zwar kann er dann mittels Brute Force versuchen, die Passwörter zu raten, aber das ist rechenaufwendig und bei sicheren, langen Passwörtern praktisch nicht durchführbar.

Das bedeutet aber auch, dass es für den Betreiber eines Services keine Möglichkeit gibt, die Passwörter im Klartext einzusehen.

Wir haben bei Aldi Talk nachgefragt. In einer ersten Antwort, die wir von Telefónica, dem Netzbetreiber hinter der Aldi-Mobilfunkmarke, erhielten, sagte man uns, dass die Passwörter verschlüsselt gespeichert wurden. Das verschlüsselte Speichern von Passwörtern ist sehr unüblich, da es deutlich weniger Sicherheit bietet als eine gehashte Speicherung.

Nachdem wir in der ursprünglichen Version dieses Artikels dies so wiedergegeben hatten, meldete sich Telefónica noch einmal telefonisch und berichtigte diese Darstellung. Demnach werden die vollständigen Passwörter gehasht gespeichert und separat die ersten vier Buchstaben für den Kundenservice abgelegt.

Unproblematisch ist das nicht. In vielen Fällen dürfte es möglich sein, bei Kenntnis der ersten vier Zeichen den Rest des Passworts zu erraten.

Das Speichern von ungehashten Passwörtern ist nicht nur sicherheitstechnisch problematisch, es kann auch rechtliche Konsequenzen haben. Der Chatanbieter Knuddels, bei dem es im vergangenen Jahr zu einem Datenleck kam, hatte seine Passwörter ebenfalls nicht gehasht gespeichert. Das war für den zuständigen Datenschutzbeauftragten Grund genug, ein Bußgeld nach der DSGVO zu verhängen. Ob auch eine teilweise ungehashte Speicherung von Passwörtern zulässig ist erscheint zumindest fragwürdig.

Nachtrag vom 19. Februar 2019, 12:57 Uhr

In der ursprünglichen Version dieses Artikels hatten wir berichtet, dass Aldi Talk die Passwörter verschlüsselt und nicht gehasht speichert. Dies hatte uns Telefónica ursprünglich so mitgeteilt. Nach der Artikelveröffentlichung hatte sich Telefónica telefonisch bei uns gemeldet und um eine Richtigstellung gebeten. Wir haben den Artikel entsprechend geändert.



Anzeige
Hardware-Angebote
  1. 119,90€
  2. ab 225€
  3. (reduzierte Überstände, Restposten & Co.)
  4. 58,99€

Olliar 21. Feb 2019 / Themenstart

1. Kein Mensch? Lesegerät? Hallo? selbst bei Amazon kann (und sollte) man 2FA...

Olliar 21. Feb 2019 / Themenstart

Das diese Schlamperei weit verbreitet ist, bedeutet nicht, das sie akzeptabel oder...

vollstorno 20. Feb 2019 / Themenstart

Danke dem Forum für die bisherigen Antworten. Ich hab nicht die kriminelle Energie und Mu...

LinuxMcBook 20. Feb 2019 / Themenstart

Ich gehe mal davon aus, dass die Mitarbeiter dort die PIN nur zur Authentifizierung...

Olliar 20. Feb 2019 / Themenstart

Wenn die aber einfach keine Ahnung von der Materie haben? Was ist besser? "drop data...

Kommentieren


Folgen Sie uns
       


Samsung Galaxy S10e - Test

Das Galaxy S10e ist das kleinste Modell von Samsungs neuer Galaxy-S10-Reihe - und für uns der Geheimtipp der Serie.

Samsung Galaxy S10e - Test Video aufrufen
Raspi-Tastatur und -Maus im Test: Die Basteltastatur für Bastelrechner
Raspi-Tastatur und -Maus im Test
Die Basteltastatur für Bastelrechner

Für die Raspberry-Pi-Platinen gibt es eine offizielle Tastatur und Maus, passenderweise in Weiß und Rot. Im Test macht die Tastatur einen anständigen Eindruck, die Maus hingegen hat uns eher kaltgelassen. Das Keyboard ist zudem ein guter Ausgangspunkt für Bastelprojekte.
Ein Test von Tobias Költzsch

  1. Bastelcomputer Offizielle Maus und Tastatur für den Raspberry Pi
  2. Kodi mit Raspberry Pi Pimp your Stereoanlage
  3. Betriebssystem Windows 10 on ARM kann auf Raspberry Pi 3 installiert werden

Elektromobilität: Was hat ein Kanu mit Autos zu tun?
Elektromobilität
Was hat ein Kanu mit Autos zu tun?

Veteranen der deutschen Autoindustrie wollen mit Canoo den Fahrzeugbau und den Vertrieb revolutionieren. Zunächst scheitern die großen Köpfe aber an den kleinen Hürden der Startupwelt.
Ein Bericht von Dirk Kunde

  1. EU Unfall-Fahrtenschreiber in Autos ab 2022 Pflicht
  2. Verkehrssenatorin Fahrverbot für Autos in Berlin gefordert
  3. Ventomobil Mit dem Windrad auf Rekordjagd

Anno 1800 im Test: Super aufgebaut
Anno 1800 im Test
Super aufgebaut

Ach, ist das schön: In Anno 1800 sind wir endlich wieder in einer heimelig-historischen Welt unterwegs - zumindest anfangs. Das neue Werk von Blue Byte fesselt dank des toll umgesetzten und unverwüstlichen Spielprinzips. Auch neue Elemente wie die Klassengesellschaft funktionieren.
Von Peter Steinlechner

  1. Ubisoft Blue Byte Anno 1800 erhält Koop-Modus und mehr Statistiken
  2. Ubisoft Blue Byte Preload der offenen Beta von Anno 1800 eröffnet
  3. Systemanforderungen Anno 1800 braucht schnelle CPU

    •  /