Frage zum Schutz von Passwörtern

arctics86

Ensign
Registriert
Jan. 2008
Beiträge
153
Wenn man auf einem USB Stick eine Textdatei mit Passwörtern gespeichert hat, man diesen USB Stick an einen PC anschließt und die Passwörter kopiert/benutzt, kann man diese Passwörter auf dem PC noch nachweisen (gegebenenfalls mit Aufwand), nachdem der USB Stick entfernt wurde?

Ist es eine gute/schlechte Idee Passwörter durch physisches Verstecken zu schützen?

Danke
 
das besste Versteck für Passwörter ist ... Papier im Safe ...

Alles was auf einem PC passiert kann wenn der PC komprimitiert wurde gelesen werden ... zwar nicht später aber gleich ...

Keylogger spähen Tastatureingaben aus und auch den Zwischenspeicher ...

Aber selbst dann wäre ein Passwort auf einem Zettel nichts ... da man es ja auch eingeben muss und schon könnte es jemand anderes wissen.

Auch solch ein Passwortmanager hilft dann nicht viel weil man auch da das Masterpasswort ausspionieren kann.
 
  • Gefällt mir
Reaktionen: Makso
Ja kann man wenn du diese am PC speicherst.
Wenn ein Tracker am PC ist kopiere er sowieso deine eingegebenen PWs
Am besten merken :)
 
Wenn diese noch im Zwischenspeicher sind, sind diese nachweisbar.

Die Methodik ist ein bisschen... naja... umständlich. Warum nicht einfach keepassxc oder einen vergleichbaren Passwordsafe verwenden? Dann liegen alle deine Kennwörter in einer verschlüsselten "Datenbank" und du musst dir nur noch ein starkes und langes Kennwort merken. In Kombination mit einem Synctool o.ä. ist die dann auch an allen Geräten verfügbar.
 
Nimm Keepass.
Dazu die Passwortverschleierung beim Autotype.
Was das genau ist findest du auf der Homepage oder Dr. Google.
Ist ein Passwortsafe sicherer? Ja, weil einen Passwortsafe zu nutzen ist sicherer als keinen Passwortsafe zu nutzen.
 
arctics86 schrieb:
kann man diese Passwörter auf dem PC noch nachweisen (gegebenenfalls mit Aufwand), nachdem der USB Stick entfernt wurde?

Ich würde nicht ausschließen, dass sich noch eine Kopie irgendwo in den temporären Dateien befindet. Das wäre aber noch meine kleinste Sorge. Das Problem ist eher, dass du alle deine Passwörter ändern darfst, wenn du diesen Stick jemals verlierst.
Wie schon empfohlen ist ein Passwortmanager die deutlich bessere Wahl, weil eine verschlüsselte Datenbank praktisch wertlos ist. Außerdem hilft es dabei, zufällige Passwörter zu generieren. Das ist nämlich das Wichtigste: Passwörter wenn möglich immer nur bei einem Dienst nutzen. Davon wird nämlich immer mal einer gehackt werden.
 
Einen Passwortmanager sollte man allerdings portable verwenden und den Stick auch nicht verlieren. Wobei man natürlich die verschlüsselte Datenbank des Managers online ablegen kann.
 
onesworld schrieb:
und den Stick auch nicht verlieren.

Es ist natürlich doof, aber wenn man ein sicheres Masterpasswort gewählt hat und nicht gerade Pech mit einem schwerwiegenden Bug hat, muss schon die NSA den Stick finden, damit man sich Sorgen machen muss.
Ein Backup der Datenbank sollte man auf jeden Fall haben. Das ist dann ja auch kein Problem mehr, wenn es keine simple Textdatei im Klartext mehr ist.
 
meine database liegt im OneDrive

für Keepass nutze ich aktuell nur nen masterkennwort.

fahre damit seit jahren gut
 
@Scrush gibt es nicht auch die Möglichkeit einen U2F Schlüssel im Keepass einzubinden?
Aktuell arbeite ich mit PW + KeyDatei
 
ja stimmt. kann sein dass ich das aktuell auch so ahbe. läuft halt schon 1 jahr ohne das ich was dran gemacht habe ^^
 
@taeddyyy Sollte man nur nicht als einzige Zugangsmethode nutzen... Geht der Stick verloren oder kaputt hast ein Problem. Daher immer noch ein sicheres Kennwort oder einen zweiten Key als Backup.
 
Die kdbx liegt auf einem Raid1 mit Backups, das PW im Kopf und die Key Datei befindet sich auf einem schreibgeschützten Wechselmedium, welches ebenfalls durch ein Backup erfasst ist.
Und wenn alle stricke reißen nimmt man die ausgedruckte kdbx, welche sich an einem sicheren Ort befindet. Die wird alle paar Monate auf Stand gebracht. Denke damit sollte man für die meisten Fälle gerüstet sein.
 
  • Gefällt mir
Reaktionen: snaxilian
@snaxilian Der Einwand Stickverlust ist natürlich berechtigt. Du kannst aber den secret key als Zeichenfolge bei der Erstellung sichern und aus diesem die DB wiederherstellen.

Das geht allerdings nur bei Erstkonfiguration, wenn man das also bei der Gelegenheit unterlässt/ vergisst, ist der Verlust des Sticks auch der Zugriffsverlust der DB.
 
Zurück
Oben