Abo
  • Services:
Anzeige
Ein pawlowscher Hund
Ein pawlowscher Hund (Bild: Rklawton/CC-BY 3.0)

Schwache Passwörter: Nutzer erziehen mit dem Pavlovian Password Management

Mit einem Erziehungssystem will ein Sicherheitsexperte für sichere Passwörter sorgen. Wer ein zu schwaches Passwort eingibt, muss es häufiger wechseln.

Anzeige

Der Sicherheitsexperte Lance James hat genug von schwachen Passwörtern. Denn trotz jahrelanger Beschwörungen durch Sicherheitsexperten vergeben viele Nutzer immer noch Kennwörter wie "1234". Deshalb hat James das sogenannte Pavlovian Password Management ersonnen. Damit sollen Nutzer so konditioniert werden, dass sie sichere Passwörter vergeben.

Menschen können genauso programmiert werden wie Rechner, behauptet James. Sein System basiert auf den Experimenten des russischen Mediziners Iwan Petrowitsch Pawlow, der das Prinzip der klassischen Konditionierung entdeckte. Er konditionierte Hunde so um, dass das Läuten einer Klingel die Speichelsekrektion auslöste statt nur der Anblick von Futter.

Nutzer umerziehen

Ähnlich könnten auch Nutzer umerzogen werden, sichere Passwörter zu verwenden, argumentiert James. Sein Plan: Gibt ein Nutzer ein schwaches Passwort ein, muss er kurz darauf ein Neues vergeben. Erst bei der Eingabe einer Passphrase wird der Anwender für längere Zeit in Ruhe gelassen, bis er sie wieder erneuern muss.

Der Zeitraum zwischen der Eingabe neuer Passwörter soll nach der durchschnittlichen Zeit bestimmt werden, die ein Angreifer bei einem Bruteforce-Angriff für das Knacken des Passworts benötigt. Ein schwaches Passwort müsste demnach nach drei Tagen, ein mittelschwaches Passwort nach zwei Wochen und ein starkes Passwort nach 60 Tagen erneuert werden. Eine Passphrase müsste dann alle 90 Tage ausgetauscht werden.

James will ein experimentelles PAM-Modul entwickeln, in dem seine Erziehungsmaßnahmen umgesetzt sind, samt Informationen dazu, wie schnell das vom Anwender verwendete Passwort geknackt werden kann. Er sei noch offen für Vorschläge, schreibt er, denn seine gegenwärtigen Berechnungen beinhalteten beispielsweise keine Angriffe mit Hilfe von Rainbowtables.

James' Vorschlag berücksichtigt allerdings auch nicht, dass jedes noch so starke Passwort nichts nutzt, wenn der Server, auf dem dessen zu schwacher Hashwert gespeichert wird, unsicher ist.


eye home zur Startseite
Bigfoo29 07. Mai 2014

Genau deswegen habe ich einfach eine Passwort-Hierarchie. Es gibt ein paar "alte", die...

User_x 07. Mai 2014

anmeldung wird man nicht veehindern können, wer es darauf anlegt wird auch irgendwann...

Drizzt 07. Mai 2014

Stand auch in dem Ars Technica artikel ;-) fällt halt in das selbe schema wie qwertziopü...

gaym0r 07. Mai 2014

Dieses Passwort ist ja verdammt einfach zu merken! ... Dein Ernst?

Kaiser Ming 07. Mai 2014

stimmt der Satz macht so keinen Sinn pw herausbekommen bei -> klartext brutforce...



Anzeige

Stellenmarkt
  1. Robert Bosch GmbH, Abstatt
  2. Robert Bosch GmbH, Schwieberdingen
  3. ETAS GmbH & Co. KG, Stuttgart
  4. ifb KG, Seehausen am Staffelsee


Anzeige
Hardware-Angebote
  1. (diverse Modelle von MSI, ASUS, ASRock und Gigabyte lagernd)
  2. 599€ + 5,99€ Versand

Folgen Sie uns
       


  1. Bixby 2.0

    Samsung will Sprachassistenten auf viel mehr Geräte bringen

  2. FAA

    CNN-Drohne darf über Menschen fliegen

  3. Nintendo Switch

    Firmware 4.0 bietet Videoaufnahmen mit Einschränkungen

  4. UE Blast und Megablast

    Alexa-Lautsprecher sind wasserfest und haben einen Akku

  5. TPCast im Hands on

    Überzeugende drahtlose Virtuelle Realität

  6. Separate Cloud-Version

    Lightroom nur noch als Abo erhältlich

  7. 360 Round

    Samsungs 360-Grad-Kamera hat 17 Objektive

  8. X299E-ITX/ac

    Asrock quetscht Sockel 2066 auf Mini-ITX-Board

  9. Alternativer Antrieb

    Toyota zeigt Brennstoffzellenauto und Bus

  10. U-Bahn

    Telefónica baut BTS-Hotels im Berliner Untergrund



Haben wir etwas übersehen?

E-Mail an news@golem.de


Anzeige
Elektromobilität: Niederlande beschließen Aus für Verbrennungsautos
Elektromobilität
Niederlande beschließen Aus für Verbrennungsautos
  1. World Solar Challenge Regen in Australien verdirbt Solarrennern den Spaß
  2. Ab 2030 EU-Komission will Elektroauto-Quote
  3. Mit ZF und Nvidia Deutsche Post entwickelt autonome Streetscooter

Verschlüsselung: Niemand hat die Absicht, TLS zu knacken
Verschlüsselung
Niemand hat die Absicht, TLS zu knacken
  1. TLS-Zertifikate Zertifizierungsstellen müssen CAA-Records prüfen
  2. Apache-Lizenz 2.0 OpenSSL-Lizenzwechsel führt zu Code-Entfernungen
  3. Certificate Transparency Webanwendungen hacken, bevor sie installiert sind

Zotac Zbox PI225 im Test: Der Kreditkarten-Rechner
Zotac Zbox PI225 im Test
Der Kreditkarten-Rechner

  1. Re: Wirklich technische Notwendigkeit oder bewußt...

    Snowi | 11:09

  2. Re: Woran liegt das wohl...

    neocron | 11:09

  3. Mehr Firmwares als Spiele

    -nin | 11:08

  4. Re: Fläche schlecht genutzt

    david_rieger | 11:08

  5. Re: Und wenn man Internet deaktiviert?

    hl_1001 | 11:07


  1. 10:40

  2. 10:23

  3. 10:09

  4. 09:01

  5. 08:00

  6. 07:52

  7. 07:33

  8. 07:23


  1. Themen
  2. A
  3. B
  4. C
  5. D
  6. E
  7. F
  8. G
  9. H
  10. I
  11. J
  12. K
  13. L
  14. M
  15. N
  16. O
  17. P
  18. Q
  19. R
  20. S
  21. T
  22. U
  23. V
  24. W
  25. X
  26. Y
  27. Z
  28. #
 
    •  / 
    Zum Artikel