HALF-LIFE PORTAL
Your Gate To Valve's Games www.hl-forum.de
PORTAL
FORUM
LOGIN
User oder E-mail:


Passwort:


oder
Registrieren
Passwort vergessen?
OpenID-Login
MISC
PARTNER

TF2 Crafting

Special Artworks by
Hayungs

Link us:
HL PORTAL

Support us:


HLPortal
auf Facebook

›› Willkommen!   ›› 95.193.562 Visits   ›› 18.316 registrierte User   ›› 14 Besucher online (0 auf dieser Seite)
23.789 Themen, 325.181 Beiträge  
    FORUM 

Beitrag anzeigen

Hier kannst du einen Beitrag einzeln betrachten

Thread


Autor Beitrag
# 1
Nachricht offline
Bullsquid
1.049 Punkte
Dabei seit: 05.02.2005
389 Beiträge
Es gibt halt immer irgendwelche Angriffspunkte. Logisch, dass es sich eher lohnt eine Pishingseite für einen OpenId-Login zu bauen, daher sollte man eben genau hinschauen.

Vorteil ist, dass im Idealfall keine Passwörter mehr auf den Seiten, auf denen man einen Account besitzt, gespeichert werden. Das reduziert auch das Pishing-Problem von n Loginseiten auf eine Loginseite. Gleichzeitig verschiebt man auch die Verantwortlichkeit teilweise zum Open-ID Anbieter. Und natürlich muss man sich nur noch ein Passwort merken (wenn man zuvor idealerweise verschiedene Passwörter für verschiedene Dienste genutzt hat).

Nachteil ist, dass man dem OpenID-Betreiber vertrauen muss, da er nun die Seiten und Logindaten kennt und Sicherheitstokens generieren kann, die Zugriff auf mehrere Seiten geben. Das Authentifzierungsproblem wird also nur auf den Open-ID-Anbieter verschoben. Dem entgegenwirken kann man, indem man seine eigenen Open-ID Server aufsetzt, was für Normalsterbliche nicht praktikabel ist und womöglich andere Sicherheitslücken hervorruft. Ist man (vermutlich berechtigterweise) leicht paranoid, sollte man sich überlegen, dass derjenige, der das Token generieren kann, potenziell Zugriff auf alle damit verknüpfte Konten hat. Das ist insbesondere dann schlecht, wenn der Service unbemerkt kompromittiert ist. Es ist sicherlich auch für Sicherheitsbehörden praktikabel, wenn sie nur einen Dienstleister anfragen müssen, um Zugriff auf alle Konten zu erlangen.

Insgesamt finde ich die Grundidee zwar gut (ein Account, ein Passwort, eine Authentifizierung), wenn aber letztlich alle Daten bei einem Provider zentral gespeichert werden, muss ich dem dann doch ganz schön vertrauen. Zumindest würde ich nur Konten verknüpfen, die zu einem Informationsbereich gehören (bspw. nicht E-Mail und sonstiger Login bei einem gemeinsamen Provider). Wenn Valve umgekehrt potenziellen Zugriff auf den HLP-Account hat und GabeN mit meinem Account in den Newskommentaren herumflamet, wäre das jetzt nicht ganz so schlimm.
[Beitrag wurde 2x editiert, zuletzt von phreazer am 19.02.2013, 00:44]
19.02.2013, 00:39 Uhr Anzeigen

Sections:  HLP  Board  Mods  Steam      Games:  HL  Op4  HLBS  HL2  HL2:Ep1  HL2:Ep2  Prtl  TF2  TFC  CS  DoD  L4D  Gunman
    USER ONLINE 
Insgesamt sind 14 Benutzer online. Davon sind 0 registriert:
    SITE OPTIONS 
- Zu Favoriten hinzufügen
- Als Startseite festlegen (IE only)
- Fehler auf dieser Seite?