Ein Passwort von woanders
Die unpersönlichste Position der Tabelle. Niemand sucht Sie, und genau deshalb funktioniert das in großem Maßstab.
- Wie oft
- Häufig
- Wie viel
- Das Konto und sein Inhalt
- Rückholbar
- Manchmal
- Kosten der Vorbeugung
- Zehn Minuten, einmalig
Einmaligkeit statt Stärke
Stärke schützt vor Raten, und Raten ist hier nicht der Angriff. Der Angriff ist ein Datenpaar aus einem fremden Leck, das automatisch überall durchprobiert wird. Ein langes kompliziertes Passwort, das dort wiederverwendet wurde, wo es abgeflossen ist, ist genauso nutzlos wie ein kurzes, und das Selbstvertrauen dazu macht die Lage schlechter.
Wogegen ein zweiter Faktor hilft
| Angriff | Gestoppt? |
|---|---|
| Ein geleaktes Passwort, später durchprobiert | Ja, vollständig. Genau dafür gedacht. |
| Eine laufende Kopie der Anmeldeseite | Nein. Passwort und Code werden zusammen abgegriffen und weitergereicht, solange der Code gilt. |
| Etwas auf Ihrer eigenen Maschine | Nein. Von der Kontoseite hilft hier nichts. |
Er schließt also diese Position und tut nichts gegen Position zwei. Zwei verschiedene Probleme, die ähnlich aussehen und verschiedene Antworten brauchen.
Wo Wiederverwendung praktisch passiert
| Muster | Warum man es tut | Warum es scheitert |
|---|---|---|
| Überall dasselbe | Man muss sich eines merken | Ein Leck irgendwo ist ein Leck hier |
| Basis plus Zusatz je Seite | Wirkt systematisch | Aus zwei Beispielen sofort ableitbar |
| Altes Passwort zum wichtigen befördert | Es ist vertraut | Vertraut heißt alt genug, um abgeflossen zu sein |
| Starkes Passwort zweimal benutzt | Stärke wirkt ausreichend | Stärke ist für diesen Angriff belanglos |
Der Teil, den man später bereut
Wiederherstellungscodes, bei der Einrichtung gesichert, vor dem Schließen der Seite, getrennt vom Passwort und nicht nur auf einem Gerät. Ohne sie ist Wiederherstellung eingeschränkt und oft unmöglich, und die Lage, die niemand will, ist ein Guthaben hinter einer Abfrage, die man nicht mehr beantworten kann.