wir haben leider eine schlechte Nachricht für euch.
Bei einer Untersuchung des Forums wurden Hacks, entdeckt die Hintertüren geöffnet haben könnten. Daher können wir nicht garantieren, dass eure Userdaten nicht heruntergeladen wurden.
Diese Hacks wurden entfernt und damit diese nicht wieder auftreten, werden wir in den nächsten Tagen das Forum auf eine andere Software umziehen.
Das Passworthashverfahren ist leider nicht optimal. @EagleEye hat mir dankenswerterweise meinen Eintrag der Usertable zukommen lassen, sodass ich verifizieren konnte, dass md5(md5($password) + $salt) zum Einsatz kommt.
Da md5 auf Geschwindigkeit optimiert ist, weil es eigentlich als kryptographischer Hash für Verschlüsselung, Integritäts- und Authentizitätsprüfungen entworfen wurde. Daher lassen sich auf moderner Hardware sehr viele Hashes in kurzer Zeit berechnen.
Einziger Wermutstropfen ist, dass die Passworte wenigstens gesalzen sind (30-stelliger Salt aus lesbaren Zeichen). Wenn es jemand drauf anlegt, wird er die kürzeren Passworte trotzdem ohne allzu viel Mühe brechen können, es gibt lediglich einen Schutz vor vorberechneten Rainbowtables.
Also ich hab ein langes “Wegwerfpassword”, das für den Computer zufällig aussieht. Ich möchte es aber erst ändern, wenn wir auf der neuen Software sind.
Ich bin ja schon etwas länger in diesem mysteriösen Internet unterwegs. Einmal hab ich mitbekommen, dass sogar die Login-Routine betroffen war - weswegen Passwörter geändert werden sollten. DAS scheint hier nicht der Fall. ABER ich warte trotzdem auf neue Software.
Also mein Password besteht nicht nur aus 12345, also bitte gar nicht erst versuchen.
[QUOTE=cmrudolph]Das Passworthashverfahren ist leider nicht optimal. @EagleEye hat mir dankenswerterweise meinen Eintrag der Usertable zukommen lassen, sodass ich verifizieren konnte, dass md5(md5($password) + $salt) zum Einsatz kommt.
Da md5 auf Geschwindigkeit optimiert ist, weil es eigentlich als kryptographischer Hash für Verschlüsselung, Integritäts- und Authentizitätsprüfungen entworfen wurde. Daher lassen sich auf moderner Hardware sehr viele Hashes in kurzer Zeit berechnen.
Einziger Wermutstropfen ist, dass die Passworte wenigstens gesalzen sind (30-stelliger Salt aus lesbaren Zeichen). Wenn es jemand drauf anlegt, wird er die kürzeren Passworte trotzdem ohne allzu viel Mühe brechen können, es gibt lediglich einen Schutz vor vorberechneten Rainbowtables.[/QUOTE]
Der Salt liegt ja ebenfalls in der DB, insofern hast du “leider” Recht. Wirklichen Schutz bietet das jetzt nicht mehr.
@EagleEye : Als kleiner Hinweis: Deine Email ist durch den Spamfilter von gmx gekommen, aber nicht durch den Spamfilter von gmail. Ich weiß das, weil ich zwei hab und auf “streng” eingestellt ist.
Mails von meinen Servern gehen jetzt auch durch den Spamfilter bei gmail, seitdem ich DKIM umgesetzt habe. Auch werden Mails bei mir, wo möglich, per TLS verschlüsselt übertragen (ich nutze ebenfalls letsencrypt). SPF (softfail) hatte ich vorher schon, DMARC habe ich nicht umgesetzt.
Quotes sind bisher auch alle durch den Spamfilter gekommen, nur die EMail vom Administrator halt nicht. Aber das kann auch an der Ausführungsreihenfolge liegen.
Naja, aber hier wird ja auch darauf hingewiesen.
ich hab gestern mal einen Testimport gemacht der echt gut lief
paar Modifikationen werde ich noch machen müssen dass alles richtig drin ist und es am Ende schön aussieht und ich muss mir das ganze Setup noch etwas überdenken. Aber ich bin mir mittlerweile relativ sicher dass wir auf Discourse gehen werden
Wenn alles nach Plan verläuft wird der Umzug am Wochenende stattfinden, aber das werde ich noch einmal genauer ankündigen.
Außerdem werde ich gucken, dass aus Sicherheitsgründen alle Passwörter zurückgesetzt werden, daher guckt jetzt schon einmal dass eure EMail Adressen passen
Ich hoffe, dann ist aber nicht alles ungelesen.
Ich bin ja mal gespannt, wie es wird. Klingt nach einem arbeitsreichen Wochenende. Viel Erfolg und danke für deine Mühen.
So wenn alles klappt und nichts unvorhergesehenes kommt, werde ich morgen späten Nachmittag/Abend den Umbau beginnen
Nach ersten Tests werden ALLE Passwörter zurückgesetzt, d.h. ihr müsst ein neues PW anfordern
naja die Frage ist ob euere EMail Adresse stimmt
weil es gibt Herrschaften die keine gültige mehr haben, sei es vergessen zu ändern oder Einmalemailadresse
*** Edit ***
ok der letzte Test hat 11h gedauert, daher werde ich heute Abend das Forum hier abschalten und morgen früh dann alles fertig machen