Bitcoin Forum
April 30, 2024, 09:59:29 AM *
News: Latest Bitcoin Core release: 27.0 [Torrent]
 
   Home   Help Search Login Register More  
Pages: « 1 [2] 3 »  All
  Print  
Author Topic: Privatsphäre und IT-Sicherheit  (Read 850 times)
Cricktor
Hero Member
*****
Offline Offline

Activity: 742
Merit: 1102


Crypto Swap Exchange


View Profile
July 01, 2023, 11:03:04 AM
 #21

Ich finde empfindliche Strafen für Datenschutz-Verstöße besonders der schlimmen Sorten gut. Auch wenn das Konzept diskussionswürdig sein mag, Fortschritt durch Strafe zu erzielen. Es funktioniert bei kommerziellen Firmen offenbar meist nicht anders.

Stand der Technik ist, niemals Passwörter für Authorisierung im Klartext zu speichern, weil dies nicht notwendig ist und komplett falsch wäre. Wir sollten das wissen und Firmen, die Irgendetwas anbieten, sollten es auch und vorallem auch entsprechend umsetzen. Man kann dann immer noch zu schwache Hash-Algorithmen nehmen oder ohne "Salt" arbeiten.

Einen Anbieter, der heute noch solche elementaren Fehler macht, sollte und muss man zurücklassen, wirklich konsequent weg von sowas. Vielleicht sollte man auch mit der Auswahl von Anbietern für bestimmte Services sorgfältiger sein. Es gibt ja Mail-Anbieter, z.B. Proton Mail u.a., die sich viel Gedanken um ein sicheres Setup und Datenschutz machen. Hier muss ich als Endanwender der Firma auch einen Vertrauensvorschuss geben, da man in der Regel nicht alles selbst prüfen kann. Aber solche Firmen verkaufen und haben dann eine Reputation, die sie nicht verlieren wollen. Sowas kostet dann auch mal etwas.

█▀▀▀











█▄▄▄
▀▀▀▀▀▀▀▀▀▀▀
e
▄▄▄▄▄▄▄▄▄▄▄
█████████████
████████████▄███
██▐███████▄█████▀
█████████▄████▀
███▐████▄███▀
████▐██████▀
█████▀█████
███████████▄
████████████▄
██▄█████▀█████▄
▄█████████▀█████▀
███████████▀██▀
████▀█████████
▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀
c.h.
▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄
▀▀▀█











▄▄▄█
▄██████▄▄▄
█████████████▄▄
███████████████
███████████████
███████████████
███████████████
███░░█████████
███▌▐█████████
█████████████
███████████▀
██████████▀
████████▀
▀██▀▀
1714471169
Hero Member
*
Offline Offline

Posts: 1714471169

View Profile Personal Message (Offline)

Ignore
1714471169
Reply with quote  #2

1714471169
Report to moderator
1714471169
Hero Member
*
Offline Offline

Posts: 1714471169

View Profile Personal Message (Offline)

Ignore
1714471169
Reply with quote  #2

1714471169
Report to moderator
"Bitcoin: mining our own business since 2009" -- Pieter Wuille
Advertised sites are not endorsed by the Bitcoin Forum. They may be unsafe, untrustworthy, or illegal in your jurisdiction.
1714471169
Hero Member
*
Offline Offline

Posts: 1714471169

View Profile Personal Message (Offline)

Ignore
1714471169
Reply with quote  #2

1714471169
Report to moderator
1714471169
Hero Member
*
Offline Offline

Posts: 1714471169

View Profile Personal Message (Offline)

Ignore
1714471169
Reply with quote  #2

1714471169
Report to moderator
Turbartuluk (OP)
Hero Member
*****
Offline Offline

Activity: 490
Merit: 1420


View Profile
September 07, 2023, 09:33:19 AM
Merited by 1miau (4), 5tift (1)
 #22

~

Zum Zwecke der persönlichen Weiterbildung habe ich die letzten Tage mal ein kleines Privatsphäre-Experiment gestartet.

Beim letzten mal hatte ich mich mittels Non-NYC Sim von Blau und einem gebraucht gekauften Samsung Galaxy S4 testweise bei diversen Diensten und Messengern angemeldet. Darauf wollte ich aufbauen.

Diesmal wollte ich noch einen Schritt weiter gehen und dabei so viele verschiedene Services mit Kryptobezug ausprobieren wie möglich, alle Onlinedienste sollten dabei Non-KYC genutzt werden, was folgende Voraussetzungen erforderte

1. Alles sollte über TailsOS laufen um auf dem Laptop / der Festplatte keine Spuren zu hinterlassen
2. Mail musste anonym sein (war das kleinste Problem)
3. Telefonnummer sollte Non-KYC sein, also weder über die Sim noch das Handy (Stichwort: IMEI) mit der Identität verknüpft werden können
4. Kostenpflichtige Onlinedienste sollte mit Monero oder Prepaid Kreditkarte bezahlt werden
5. Sofern Online-Services über Tor blockiert werden sollten diese zumindest über VPN laufen, um die eigenen IP nicht preiszugeben

Zur Vorbereitung hab ich mir dazu folgende Utensilien beschafft:

Wegwerf-Handy für 20€ ausm MediaMarkt
Blau Sim für 10€ und Joker Mastercard für 7€ vom roten Netto.
64GB USB Stick ~3€ (und optional Simmelalbum je 10€) von Amazon.  

Los geht's:
- den USB Stick hab ich vorab schonmal mit TailsOS vorbereitet: https://tails.net/index.de.html
- TailsOS gestartet, WLAN verbunden, Tor gestartet, lief alles problemlos  
- als nächstes ProtonMail-Adresse eingerichtet, Telefonnummer zur Wiederherstellung hinterlegt
- Wiederherstellung getestet und siehe da, die Blau Sim von Netto muss vor Nutzung erstmal mit KCY registriert werden, ist also scheinbar konform mit deutschen Regularien... hier musste ich also leider auf die Blau Sim vom Handybasar zurückgreifen die ich noch hatte... schade, sich beim Netto Nachschub besorgen zu können hätte einen gewissen charme gehabt!
- Nächste Enttäuschung kam promt beim Versuch sich bei Telegram anzumelden: um Telegram web über den Rechner nutzen zu können muss zunächst der Code an die TelegramApp auf dem Handy geschickt werden, doof wenn das dafür nicht geeignet ist... In Sachen Handy+Telefonnummer war das Experiment also schonmal ein Fehlschlag, hier musste die alte Lösung mit dem gebrauchten Galaxy S4 und der Blau Sim vom Handybasar herhalten.
- nächstes Thema war bezahlen mit XMR, mit der Mail habe ich einen neuen Alias bei LocalMonero angelegt. Zum Aufladen sollte bei Tails eine XMR Wallet erstellt werden über welche die XMR Transaktion laufen sollte. Aber siehe da, offenbar hat Tails gar keine XMR wallet mehr vorinstalliert, ich hab jedenfalls nur die Elektrum BTC Wallet gefunden. Naja sei es drum, dann musste localMonero halt als wallet herhalten. Da die Coins später eh nicht wieder zurück geschickt werden, wurden diese direkt von der KCY-Börse überwiesen.
- Auf der Liste standen noch Kraken, Tradingview, Paypal und für letzteres die Joker Mastercard als Bezahloption-> da die alle bei Tor Probleme machen musste als nächstes eine VPN her -> kurzerhand 1 Monat Mullvad VPN geordert und per XMR bezahlt, aber wie bringe ich das jetzt bitte in Tails zum laufen?!
-> kann man in tails irgendwie unkompliziert VPN über den TorBrowser einstellen oder muss man mullvad installieren? Für zusätzliche Installationen ist Tails ja nicht unbedingt gedacht, und die Linux installer sind für ubuntu, debian oder fedora, weshalb ich mich frage ob ich hier auf dem Irrweg bin?!
- dann wollte ich noch Bisq ausprobieren, aber hier stellt sich das gleiche Problem einer offenbar notwendigen Installation

Aktuell ist mein kleines Experiment also etwas ins stocken geraten, weshalb ich wieder die Schwarmintelligenz anzapfen und die kluge Community um Unterstützung bitten möchte.

Bitte teilt euer Wissen mit mir. Cheesy
Für jede Form der Vereinfachung / Verbesserung oder auch alternative Wege die Privatsphäre besser zu schützen bin ich dankbar.
Und seid gnädig mit mir, wir sind hier schließlich im Bereich Anfänger und Hilfe... Wink  
5tift
Hero Member
*****
Online Online

Activity: 2130
Merit: 856


Bitcoin Casino Est. 2013


View Profile
September 07, 2023, 09:53:42 AM
Merited by Turbartuluk (1)
 #23

Hallo Turbartuluk,
vielen Dank für Deinen Exkurs zum Thema Privatsphäre  Smiley
Was die Installation von Paketen in TailsOS angeht wirst Du wohl um persistenten Speicher nicht rund rum kommen.
Auf folgender Website findest Du eine Anleitung für Bisq.

https://bisq.wiki/Running_Bisq_on_Tails

Ich glaube sowas wäre auch mal ein Projekt für mich.
Ich hatte vor einiger Zeit mal einen Pentest Stick/Platte mit Kali und LUK´s verschlüsseltem persistenten Speicher gebastelt.

███▄▀██▄▄
░░▄████▄▀████ ▄▄▄
░░████▄▄▄▄░░█▀▀
███ ██████▄▄▀█▌
░▄░░███▀████
░▐█░░███░██▄▄
░░▄▀░████▄▄▄▀█
░█░▄███▀████ ▐█
▀▄▄███▀▄██▄
░░▄██▌░░██▀
░▐█▀████ ▀██
░░█▌██████ ▀▀██▄
░░▀███
▄▄██▀▄███
▄▄▄████▀▄████▄░░
▀▀█░░▄▄▄▄████░░
▐█▀▄▄█████████
████▀███░░▄░
▄▄██░███░░█▌░
█▀▄▄▄████░▀▄░░
█▌████▀███▄░█░
▄██▄▀███▄▄▀
▀██░░▐██▄░░
██▀████▀█▌░
▄██▀▀██████▐█░░
███▀░░
lassdas
Legendary
*
Offline Offline

Activity: 3649
Merit: 1412


View Profile
September 07, 2023, 10:53:59 AM
Merited by qwk (20), Turbartuluk (1)
 #24

Zur non-KYC Sim wäre vllt ne "one-time-wegwerf-Nummer" ne Alternative,
is vermutlich ein wenig teurer, aber man brauch nichmal ein Handy.
Gibts zB hier für $0.77, zahlbar in LN-Sats.
Hab ich zwar nochnich ausprobiert, aber sowohl Germany alsauch Telegram stehen in der Liste, könnte also funktionieren.


Bei Mullvad könnte man noch den Router/die FW direkt konfigurieren, geht natürlich nur daheim, wo man das auch kann und is unterwegs keine Option.
Da wird man um persistenten Speicher auf dem Tails-Stick wohl nicht herumkommen, um da dann entweder die App, oder den Mullvad Browser zu installieren (oder beides, wenn man besonders paranoid is).

.., und die Linux installer sind für ubuntu, debian oder fedora, weshalb ich mich frage ob ich hier auf dem Irrweg bin?
Tails ist Debian.

Mach mal n Terminal auf und schreib
Code:
lsb_release -d
dann siehstes selbst.  Wink
Turbartuluk (OP)
Hero Member
*****
Offline Offline

Activity: 490
Merit: 1420


View Profile
September 07, 2023, 01:46:33 PM
 #25

Danke für die Rückmeldungen, dann werde ich mich wohl mal damit befassen wie ich den persistenten Speicher einrichte und die Pakete von Bisq und dem Mullvad Browser installiert bekomme.
Also wenn ich für Mullvad auch noch ne gute Anleitung parat habt (möglichst anfängertauglich) dann immer her damit. Cheesy

Kurze Rückfrage zu lnvpn:
So wie ich das verstehe läuft das so ab:
Ich gebe Land+Service an, bezahle (wobei ich jetzt noch keine Ahnung habe wie das mit Lightning gehen würde) und die generieren dann eine Nummer. Die Nummer gebe ich dann beim Dienst (z.B. Telegram) ein und lass mir den Freigabecode schicken. Der kommt dann an die Nummer auf die nur lnvpn zugriff hat und die zeigen mir den Code dann wiederum an.

Klingt für mich schnell und komfortabel, aber was ist bei diensten die nicht in der Liste stehen? Da brauche ich ja dann trotzdem noch eine andere Lösung. Und was ist mit Nummern die ich länger brauche, bleiben die erhalten (z.B. jedesmal beim Verbinden mit Telegram Web)?  
Wäre lnvpn dann eigentlich ein "man in the middle" (was ja auch nicht überall unkritisch wäre)?!

Tails ist Debian.
Tja, da hab ich mich wohl als absoluter Linux-Anfänger geouted. Grin
Deswegen würde ich wohl auch noch ne ganze Weile brauchen, ehe ich sowas mal auf die Beine bekäme:
Ich hatte vor einiger Zeit mal einen Pentest Stick/Platte mit Kali und LUK´s verschlüsseltem persistenten Speicher gebastelt.
Cricktor
Hero Member
*****
Offline Offline

Activity: 742
Merit: 1102


Crypto Swap Exchange


View Profile
September 07, 2023, 06:38:21 PM
 #26

Mein TAILS-Stick habe ich beim Einrichten schon mit persistentem Speicher konfiguriert, eine eigene und sinnvollerweise auch verschlüsselte und mit Passphrase gesicherte Partition auf dem Stick. Auf diese persistente Partition habe ich z.B. ein aktuelles Electrum als AppImage drauf, was sehr praktisch ist, da AppImage-Applikationen alles mitbringen, was sie zur Laufzeit benötigen.

Auf der persistenten Partition kann und muss man dann alles unterbringen, was einen Reboot überstehen soll, ansonsten vergisst ja TAILS bewusst alles, was ja auch eine gewollte Eigenschaft von TAILS ist.

█▀▀▀











█▄▄▄
▀▀▀▀▀▀▀▀▀▀▀
e
▄▄▄▄▄▄▄▄▄▄▄
█████████████
████████████▄███
██▐███████▄█████▀
█████████▄████▀
███▐████▄███▀
████▐██████▀
█████▀█████
███████████▄
████████████▄
██▄█████▀█████▄
▄█████████▀█████▀
███████████▀██▀
████▀█████████
▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀
c.h.
▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄
▀▀▀█











▄▄▄█
▄██████▄▄▄
█████████████▄▄
███████████████
███████████████
███████████████
███████████████
███░░█████████
███▌▐█████████
█████████████
███████████▀
██████████▀
████████▀
▀██▀▀
Lakai01
Legendary
*
Offline Offline

Activity: 2282
Merit: 2719


Top Crypto Casino


View Profile
September 08, 2023, 06:07:20 AM
 #27

Danke für die Rückmeldungen, dann werde ich mich wohl mal damit befassen wie ich den persistenten Speicher einrichte und die Pakete von Bisq und dem Mullvad Browser installiert bekomme.
Also wenn ich für Mullvad auch noch ne gute Anleitung parat habt (möglichst anfängertauglich) dann immer her damit. Cheesy
-snip-
Ich habe TailsOS ehrlich gesagt noch nie verwendet, da es aber auf Debian basiert sollte man die Pakete "ganz normal" installieren können. Mullvad bietet dazu auch eine eigene Applikation an, die Anleitung, wie man das Ganze installiert, findest du hier: https://mullvad.net/de/help/install-mullvad-app-linux/
Sieht jetzt auf den ersten Blick doch recht einfach zu bedienen aus!



Nutzt ihr da auch separate Telefonnummern/Prepaidkarten (ggf. ohne KYC) oder habt ihr da andere Lösungen?
Ich hatte damals mehrere Telegram-Accounts und diese auch mit echten Rufnummern hinterlegt. Habe mir dazu "Wegwerfrufnummern" gekauft die im Prinzip über eine Webseite nur die eingehenden SMS auflisten. Das hat für die Verifizierung der Telegram-Registrierung vollkommen ausgereicht. Ein mir bekannter Anbieter ist bspw. https://onlinesim.io/, ob die aber noch mit Telegram und co. funktionieren weiß ich ehrlich gesagt nicht!

█████████████████████████
████▐██▄█████████████████
████▐██████▄▄▄███████████
████▐████▄█████▄▄████████
████▐█████▀▀▀▀▀███▄██████
████▐███▀████████████████
████▐█████████▄█████▌████
████▐██▌█████▀██████▌████
████▐██████████▀████▌████
█████▀███▄█████▄███▀█████
███████▀█████████▀███████
██████████▀███▀██████████
█████████████████████████
.
BC.GAME
▄▄░░░▄▀▀▄████████
▄▄▄
██████████████
█████░░▄▄▄▄████████
▄▄▄▄▄▄▄▄▄██▄██████▄▄▄▄████
▄███▄█▄▄██████████▄████▄████
███████████████████████████▀███
▀████▄██▄██▄░░░░▄████████████
▀▀▀█████▄▄▄███████████▀██
███████████████████▀██
███████████████████▄██
▄███████████████████▄██
█████████████████████▀██
██████████████████████▄
.
..CASINO....SPORTS....RACING..
█░░░░░░█░░░░░░█
▀███▀░░▀███▀░░▀███▀
▀░▀░░░░▀░▀░░░░▀░▀
░░░░░░░░░░░░
▀██████████
░░░░░███░░░░
░░█░░░███▄█░░░
░░██▌░░███░▀░░██▌
░█░██░░███░░░█░██
░█▀▀▀█▌░███░░█▀▀▀█▌
▄█▄░░░██▄███▄█▄░░▄██▄
▄███▄
░░░░▀██▄▀


▄▄████▄▄
▄███▀▀███▄
██████████
▀███▄░▄██▀
▄▄████▄▄░▀█▀▄██▀▄▄████▄▄
▄███▀▀▀████▄▄██▀▄███▀▀███▄
███████▄▄▀▀████▄▄▀▀███████
▀███▄▄███▀░░░▀▀████▄▄▄███▀
▀▀████▀▀████████▀▀████▀▀
5tift
Hero Member
*****
Online Online

Activity: 2130
Merit: 856


Bitcoin Casino Est. 2013


View Profile
September 08, 2023, 07:44:59 AM
 #28

Tja, da hab ich mich wohl als absoluter Linux-Anfänger geouted. Grin
Deswegen würde ich wohl auch noch ne ganze Weile brauchen, ehe ich sowas mal auf die Beine bekäme:

Meine ersten Versuche mit Linux waren mit Sicherheit holpriger. Da gab es noch 5-6 CD´s und die Partitionierung war schon eine Herausforderung.
Kein Vergleich zu heute wo es au mas Anleitungen im Netz gibt oder gleich fertige Appliance / Vorlagen.

Also Kopf hoch das wird schon  Grin

███▄▀██▄▄
░░▄████▄▀████ ▄▄▄
░░████▄▄▄▄░░█▀▀
███ ██████▄▄▀█▌
░▄░░███▀████
░▐█░░███░██▄▄
░░▄▀░████▄▄▄▀█
░█░▄███▀████ ▐█
▀▄▄███▀▄██▄
░░▄██▌░░██▀
░▐█▀████ ▀██
░░█▌██████ ▀▀██▄
░░▀███
▄▄██▀▄███
▄▄▄████▀▄████▄░░
▀▀█░░▄▄▄▄████░░
▐█▀▄▄█████████
████▀███░░▄░
▄▄██░███░░█▌░
█▀▄▄▄████░▀▄░░
█▌████▀███▄░█░
▄██▄▀███▄▄▀
▀██░░▐██▄░░
██▀████▀█▌░
▄██▀▀██████▐█░░
███▀░░
Turbartuluk (OP)
Hero Member
*****
Offline Offline

Activity: 490
Merit: 1420


View Profile
September 08, 2023, 07:59:36 AM
Last edit: September 12, 2023, 10:58:50 AM by Turbartuluk
Merited by 1miau (2)
 #29

Können wir vielleicht mal kurz die Vor- und Nachteile von echter Sim vs. virtueller Sim abwägen, weil ich mir da gerade echt unschlüssig bin....

- virtuelle Sim ist leichter zu beschaffen als ne Non-KYC Sim in Deutschland
- außerdem braucht man keine Hardware, kann also alles über den Rechner laufen lassen und braucht nur die IP schützen (was man ja ohnehin machen müsste)
- echte Sim ist dafür wahrscheinlich langlebiger und nicht von so "temporärem" Charakter
- echte Sim wäre theoretisch über das Mobilfunknetz (grob) zu orten, solange das Handy nicht aus oder im Flugmodus ist
- wenn man das Handy vorher schonmal mit einer KYC-Sim genutzt hat sind die Daten über die IMEI auch der Non-KYC Sim zuzuordnen, man braucht also auch ein Non-NYC Handy
- bei Mobilfunkanbietern hätte ich irgendwie das Gefühl, dass die "seriöser" sind als Anbieter von Wegwerf SMS Nummern, theoretisch könnten aber beide Drittdienste die Telefonnummer missbrauchen um Zugriff auf die damit verbundenen Accounts zu bekommen, oder? (das schreckt mich bei virtuellen Sim irgendwie am meisten ab)  

Welche Argumente hab ich bei der Abwägungen hier noch vergessen?
Edit: kann man die wesentliche Vorteile beider Varianten ggf. durch Verwendung eines Surfsticks bekommen?

Für Neulinge was Tails angeht hab ich heute übrigens eine sehr anfängerfreundliche Anleitung für Journalisten = Nicht-ITler gefunden (allerdings nur auf englisch):
https://www.youtube.com/watch?v=-f6cgUKBUXg

Daneben gibts auch Crashkurse für Harware Verschlüsselung und Mail Verschlüsselung mit PGP, die schaue ich mir dann im anschluss gleich an... Cheesy
Turbartuluk (OP)
Hero Member
*****
Offline Offline

Activity: 490
Merit: 1420


View Profile
September 12, 2023, 12:19:50 PM
Merited by 1miau (2)
 #30

So, nochmal ein kurzes Update:

Mullvad VPN bzw. den Browser hab ich in Tails OS nicht zum laufen bekommen, falls da noch jemand Tipps und/oder Hinweise hat, habe ich dafür einen separaten Hilfe Faden:
https://bitcointalk.org/index.php?topic=5466187.msg62818155#msg62818155



Tails selber habe ich dann auf mittels USB-Adapter auf eine Micro-SD geklont, das hat auch wunderbar funktionier. Ich persönlich mag SD karten lieber verwalten als USB Sticks, weil es dafür wieder so schöne Etuis im Kreditkartenformat gibt (z.B. mit Steckplätzen für 10 Micro-SD).



Um mein kleines Experiment fortzuführen habe ich wieder zurück auf Windows gewechselt.
- Mullvad VPN + Browser ließ sich sehr einfach installieren und bedienen und so auf Seiten zugreifen, die vorher bei Tor blockiert waren
- Kraken z.b. habe ich einen Non-KYC account erstellt mit dem man zumindest crypto-crypto hätte traden können
- die Joker Mastercard hat sich als KYC-Prepaid-Kreditkarte herausgestellt, man konnte sich zwar mit fiktiven Daten registrieren, freigeschaltet würde sie aber erst nach Video-Ident, was ich dann nicht mehr gemacht habe
-dementsprechend haben sich auch die Versuche bei Tradingview und Paypal erübrigt, weil man dafür die Kreditkartendaten gebraucht hätte 
- hinsichtlich der Sim frage ich mich immernoch, ob man da ggf. ein Smartphone durch einen Surfstick ersetzen kann und wie es sich dann mit der IMEI verhält (zieht der Mobilfunkanbieter die Meta-Daten vom Surfstick oder vom Rechner?)

Insgesamt endlich mal bissl mit Tails rumgespielt und einiges auprobiert. Auch wenn die Ergebnisbilanz eher durchwachsen ist, findet der ein oder Andere ja vielleicht dennoch hilfreiche Ansätze. Wink
Turbartuluk (OP)
Hero Member
*****
Offline Offline

Activity: 490
Merit: 1420


View Profile
September 25, 2023, 07:35:03 AM
 #31

Ich hätte da mal wieder ein paar Fachfragen an die Technik-Experten unter euch:

Heute geht es um Hardware Security Keys wie z.B. den YubiKey.

YubiKey selbst kannte ich bisher als zweiten Faktor beim 2FA.
In Verbindung mit KeePass habe ich hier gelesen, dass der ein USB Keyboard (HID) simuliert und dann ein sehr starkes (statisches) Masterpasswort (bei Keepass) eingibt. Ich dachte normalerweise sind beim 2FA eher dynamische Passwörter die Regel, die alle 60 Sekunden wechseln, das scheint zumindest auch beim Yubikey bei anderen Anwendungsfällen so zu sein.
Ich bin ein wenig irritiert und habe mich einerseits gefragt ob man dann auch andere HID USB Geräte nutzen kann und andererseits ob solche "Eingaben" theoretisch dann auch mittels (Software-)Keyloggern abgefangen werden können.

Außerdem bin ich hier im Forum auf den Faden [Howto] Use Ledger Nano as Security Key gestoßen. Da ich mir schwer vorstellen kann, dass ein Ledger als USB Tastatur fungiert, frage ich mich ob hier ein grundsätzlich anderes Verfahren für die Authentifizierung vorliegt. Wenn der Seed quasi das "Passwort" ist und niemals den Chip vom den Ledger verlässt (ok, gut, vielleicht ist ledger da ein schlechtes Beispiel), dann dürfte dieser Weg ja unanfällig gegenüber Keyloggern sein, oder?

Um die Verwirrung perfekt zu machen bin ich schließlich auf ein Projekt in Verbindung mit der USB Armory gestoßen, die ja auch als HID-Gerät genutzt werden kann. Das Projekt GoKey scheint auch sowas wie ein super sicherer Hardware Security Keys bzw. USB Smartcard zu sein, allerdings war das alles so technisch, dass ich da gar nichts mehr gerafft habe und auch nicht verstanden habe welche Unterschiede das so sicher machen sollen.

Ich würde mich freuen, wenn ich hier wieder etwas Schwarmwissen abzapfen dürfte und mich jemand erleuchtet. Wink
 
Cricktor
Hero Member
*****
Offline Offline

Activity: 742
Merit: 1102


Crypto Swap Exchange


View Profile
September 25, 2023, 08:17:36 PM
Merited by qwk (20)
 #32

Ich selbst habe (noch) keinen Yubikey, habe mich mit den Dingern aber ein wenig beschäftigt. Yubikey ist nicht nur 2FA, sondern unterstützt mehrere Authentifizierungsprotokolle und -applikationen. Das technische Manual ist mitunter ziemlich technisch und weniger für Laien geschrieben.

Üblicherweise kann ein Yubikey folgende Authentifizierungsverfahren unterstützen:

  • FIDO2
  • FIDO U2F
  • OATH
  • OpenPGP
  • OTP
  • Smart Card (PIV Compatible)
  • YubiHSM Auth

Ich kann nicht sagen, daß ich alle Verfahren so gut verstehe, daß ich die locker erklären könnte. Da könntest du selbst recherchieren oder jemand anderes macht besser den Erklärbär. HOTP (zähler-basiert) und TOTP (zeit-basiert) als 2FA kann ich gut genug. Aber Details sind jetzt vielleicht nicht so wichtig. Entscheidend ist, daß ein Yubikey (und andere ähnliche Produkte) verschiedene Verfahren unterstützen.

Beim statischen Passwort kann der Yubikey ein komplexes Passwort "tippen", wobei er sich als HID-Tastatur am USB-Port ausgibt. Das hast du ja schon selbst erwähnt. Sehr praktisch z.B. als "Masterpasswort" für andere Passwort-Manager, die durch einen Yubikey "aufgeschlossen" werden.

Bei HMAC-SHA1 Challenge-Response liefert eine Applikation dem Yubikey eine Challenge und erwartet vom Yubikey eine daraus deterministisch verarbeitete Antwort, die auf kryptografischen Verfahren beruht. Die Applikation kennt natürlich die erwartete Antwort auf eine Challenge, in deren deterministischer Verarbeitung letztlich ein gemeinsames Geheimnis steckt. Der Yubikey verwahrt hier sicher das Geheimnis und stellt damit eine Authentifizierung durch Besitz des verarbeitenden Yubikeys her.

Einige andere Verfahren sind auch sehr spannend, weil es im Grunde Richtung passwortlose Anmeldung geht, aber da habe ich noch zuviel Halbwissen und möchte mich da nicht mit falschen Federn schmücken. Ich lass' das mal so stehen, weil es sonst auszuufern droht.
 Cool


█▀▀▀











█▄▄▄
▀▀▀▀▀▀▀▀▀▀▀
e
▄▄▄▄▄▄▄▄▄▄▄
█████████████
████████████▄███
██▐███████▄█████▀
█████████▄████▀
███▐████▄███▀
████▐██████▀
█████▀█████
███████████▄
████████████▄
██▄█████▀█████▄
▄█████████▀█████▀
███████████▀██▀
████▀█████████
▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀
c.h.
▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄
▀▀▀█











▄▄▄█
▄██████▄▄▄
█████████████▄▄
███████████████
███████████████
███████████████
███████████████
███░░█████████
███▌▐█████████
█████████████
███████████▀
██████████▀
████████▀
▀██▀▀
Turbartuluk (OP)
Hero Member
*****
Offline Offline

Activity: 490
Merit: 1420


View Profile
September 28, 2023, 11:39:41 AM
 #33

~

Danke für die Einordnung!

Bedeutet für mich:
- Yubikey würde bei Keepass im "statischen" Passwortmodus laufen, d.h. die "Eingaben" könnten von einem Software Keylogger mitgeplottet werden.
-Der Ledger als Security Key wird statische Passworteingaben wohl gar nicht erst unterstützen, fällt also raus.
-Und die USB-Armory als GoKey scheint ähnlich wie Yubikey sowohl statische als auch dynamische Passwörter unterstützen, stünde aber bei "eintippen" vor dem selben Problem.

Welche alternativen gibt es? Verschlüsselte Datei öffnen in der das Passwort steht und dann Copy+Paste?  Wenn man Keepass ohnehin in der mobilen Version auf einem USB Stick hat wäre das ja vielleicht eine Alternative. Dann wird der USB-Stick verschlüsselt, das statische Passwort zum Entschlüsseln mittels HID eingegeben (oder die Schlüsseldatei von VeraCrypt auf dem YubiKey gespeichert), aber das eigentliche Passwort für Keepass liegt in einer Datei auf dem Stick und wird dann kopiert und nicht getippt.
Trotz Keylogger bräuchte man dann immer noch physischen Zugriff, oder?

Oder ist das aus anderen Gründen wieder eine ganz dumme Idee?    Roll Eyes
Cricktor
Hero Member
*****
Offline Offline

Activity: 742
Merit: 1102


Crypto Swap Exchange


View Profile
September 28, 2023, 07:47:48 PM
 #34

Ich sehe den Weg über die Zwischenablage durchaus kritischer als z.B. die Eingabe als ein HID-Gerät oder über eine virtuelle Tastatur. In einer Multi-Tasking-Umgebung, wo mehrere Programme parallel laufen, stellt praktisch jedes Betriebssystem Mechanismen für die Programme bereit, auf die Zwischenablage zu lauschen bzw. Änderungen derjenigen per Nachrichten oder sonstigen Signalisierungen zu erhalten. Ich bin kein Programmierer, bei IT-Themen aber stets interessiert. Die Zwischenablage halte ich für "öffentlicher" und weniger "privat".

Ich würde es nicht zu kompliziert machen wollen, sonst nervt es einfach nur und mehr in eine sichere Umgebung investieren und darauf achten, daß diese auch sicher bleibt. So wenig wie nötig laufen lassen und keine Alltagsdinge mit Geräten machen, deren Sicherheitsstatus wichtiger ist, weil dort Werte bzw. Coins gelagert und verarbeitet werden.

█▀▀▀











█▄▄▄
▀▀▀▀▀▀▀▀▀▀▀
e
▄▄▄▄▄▄▄▄▄▄▄
█████████████
████████████▄███
██▐███████▄█████▀
█████████▄████▀
███▐████▄███▀
████▐██████▀
█████▀█████
███████████▄
████████████▄
██▄█████▀█████▄
▄█████████▀█████▀
███████████▀██▀
████▀█████████
▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀
c.h.
▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄
▀▀▀█











▄▄▄█
▄██████▄▄▄
█████████████▄▄
███████████████
███████████████
███████████████
███████████████
███░░█████████
███▌▐█████████
█████████████
███████████▀
██████████▀
████████▀
▀██▀▀
Koal-84
Legendary
*
Offline Offline

Activity: 2450
Merit: 1065



View Profile
October 13, 2023, 08:08:34 AM
 #35

E-mail provider:
Überlegt euch zu einem Verschlüsselten e-mail service zu wechseln, kein U.S Anbieter
ProtonMail / Tutanota

Da mein derzeitiger Provider für Krypto Angelegenheiten die Tore schließt suche ich einen neuen kostenlosen Mail Provider, es steht bei jedem Provider "Free" oder "Zum Reinschnuppern". Wie weit kann ich die Mailadresse dann verwenden? Ich suche wirklich nur einen Mail Provider für Mails zum Beispiel für Bestätigungen bei Börsen usw. gibt es zu den beiden genannten Erfahrungsberichte und da sie als sicher beworben werden gibt es da bei anderen Webseiten beim Anmelden eventuell Probleme wenn man eine Proton Mail Adresse angibt?

█████████████████████████
██
█████▀▀███████▀▀███████
█████▀░░▄███████▄░░▀█████
██▀░░██████▀░▀████░░▀██
██▀░░▀▀▀████████████░░▀██
██░░█▄████▀▀███▀█████░░██
██░░███▄▄███████▀▀███░░██
██░░█████████████████░░██
██▄░░████▄▄██████▄▄█░░▄██
██▄░░██████▄░░████░░▄██
█████▄░░▀███▌░░▐▀░░▄█████
███████▄▄███████▄▄███████
█████████████████████████
.
.ROOBET 2.0..██████.IIIIIFASTER & SLEEKER.██████.
|

█▄█
▀█▀
████▄▄██████▄▄████
█▄███▀█░░█████░░█▀███▄█
▀█▄▄░▐█████████▌▄▄█▀
██▄▄█████████▄▄████▌
██████▄▄████████
█▀▀████████████████
██████
█████████████
██
█▀▀██████████████
▀▀▀███████████▀▀▀▀
|.
    PLAY NOW    
Lakai01
Legendary
*
Offline Offline

Activity: 2282
Merit: 2719


Top Crypto Casino


View Profile
October 13, 2023, 12:00:53 PM
Merited by Koal-84 (1)
 #36

Ich suche wirklich nur einen Mail Provider für Mails zum Beispiel für Bestätigungen bei Börsen usw. gibt es zu den beiden genannten Erfahrungsberichte und da sie als sicher beworben werden gibt es da bei anderen Webseiten beim Anmelden eventuell Probleme wenn man eine Proton Mail Adresse angibt?
Ich habe selber nur Protonmail in Verwendung und hatte bisher noch keinerlei Probleme bei der Registrierung bei einer Börse.
Es gibt zwar durchaus Berichte davon, dass es ab und an Probleme bei Protonmail gibt, die deuten aber weniger auf Börsenprobleme hin sondern generell Sperren wegen "Abuse-Verdacht": https://www.reddit.com/r/ProtonMail/comments/9zjc7t/protonmail_disabled_my_binance_cryptocurrency/
Mir persönlich wäre das aber noch nicht untergekommen.



Der Dienst selber ist übrigens sehr einfach zu verwenden. Protonmail hat auch eine Checkliste für neue Benutzer veröffentlicht, die würde ich an deiner Stelle - solltest du dich für den Dienst entscheiden - auch gleich mal durcharbeiten: https://proton.me/support/new-account-owner-security-checklist Für jemanden im Crypto-Bereich sind das aber eh alles "Jo, na eh"-Punkte, aber ev. ist ja das eine oder andere dabei an das man nicht gedacht hätte!

█████████████████████████
████▐██▄█████████████████
████▐██████▄▄▄███████████
████▐████▄█████▄▄████████
████▐█████▀▀▀▀▀███▄██████
████▐███▀████████████████
████▐█████████▄█████▌████
████▐██▌█████▀██████▌████
████▐██████████▀████▌████
█████▀███▄█████▄███▀█████
███████▀█████████▀███████
██████████▀███▀██████████
█████████████████████████
.
BC.GAME
▄▄░░░▄▀▀▄████████
▄▄▄
██████████████
█████░░▄▄▄▄████████
▄▄▄▄▄▄▄▄▄██▄██████▄▄▄▄████
▄███▄█▄▄██████████▄████▄████
███████████████████████████▀███
▀████▄██▄██▄░░░░▄████████████
▀▀▀█████▄▄▄███████████▀██
███████████████████▀██
███████████████████▄██
▄███████████████████▄██
█████████████████████▀██
██████████████████████▄
.
..CASINO....SPORTS....RACING..
█░░░░░░█░░░░░░█
▀███▀░░▀███▀░░▀███▀
▀░▀░░░░▀░▀░░░░▀░▀
░░░░░░░░░░░░
▀██████████
░░░░░███░░░░
░░█░░░███▄█░░░
░░██▌░░███░▀░░██▌
░█░██░░███░░░█░██
░█▀▀▀█▌░███░░█▀▀▀█▌
▄█▄░░░██▄███▄█▄░░▄██▄
▄███▄
░░░░▀██▄▀


▄▄████▄▄
▄███▀▀███▄
██████████
▀███▄░▄██▀
▄▄████▄▄░▀█▀▄██▀▄▄████▄▄
▄███▀▀▀████▄▄██▀▄███▀▀███▄
███████▄▄▀▀████▄▄▀▀███████
▀███▄▄███▀░░░▀▀████▄▄▄███▀
▀▀████▀▀████████▀▀████▀▀
Turbartuluk (OP)
Hero Member
*****
Offline Offline

Activity: 490
Merit: 1420


View Profile
October 13, 2023, 12:06:58 PM
Merited by Koal-84 (1)
 #37

Da mein derzeitiger Provider für Krypto Angelegenheiten die Tore schließt suche ich einen neuen kostenlosen Mail Provider, es steht bei jedem Provider "Free" oder "Zum Reinschnuppern". Wie weit kann ich die Mailadresse dann verwenden? Ich suche wirklich nur einen Mail Provider für Mails zum Beispiel für Bestätigungen bei Börsen usw. gibt es zu den beiden genannten Erfahrungsberichte und da sie als sicher beworben werden gibt es da bei anderen Webseiten beim Anmelden eventuell Probleme wenn man eine Proton Mail Adresse angibt?

Also ich hab Proton Mail schon für ein paar Privatsphäre Experimente verwendet und als "Anmelde-Mailadresse" noch nirgends Probleme gehabt. Wenn man wirklich nur die Mail nutzt ist das auch alles kostenlos, man bezahlt bei Proton nur für Zusatzdienste (z.B. Cloudspeicher, Passwortmanager, eigener Mail Client oder VPN). Wobei ich es grundsätzlich eher cool finde dass es da so viele Services unter einem Dach gibt als dass mich die Kosten abschrecken würden. Selber nutze ich bislang aber auch nur die Mail.
Koal-84
Legendary
*
Offline Offline

Activity: 2450
Merit: 1065



View Profile
October 15, 2023, 06:34:11 PM
 #38

Danke für eure Antworten und Erfahrungsberichte, dann werde ich mir Morgen gleich einmal eine neue Mail Adresse holen und versuchen bei allen registrierten Seiten meine Mail zu ändern, hoffe das geht schnell und unkompliziert. Werde berichten wie es gelaufen ist.

█████████████████████████
██
█████▀▀███████▀▀███████
█████▀░░▄███████▄░░▀█████
██▀░░██████▀░▀████░░▀██
██▀░░▀▀▀████████████░░▀██
██░░█▄████▀▀███▀█████░░██
██░░███▄▄███████▀▀███░░██
██░░█████████████████░░██
██▄░░████▄▄██████▄▄█░░▄██
██▄░░██████▄░░████░░▄██
█████▄░░▀███▌░░▐▀░░▄█████
███████▄▄███████▄▄███████
█████████████████████████
.
.ROOBET 2.0..██████.IIIIIFASTER & SLEEKER.██████.
|

█▄█
▀█▀
████▄▄██████▄▄████
█▄███▀█░░█████░░█▀███▄█
▀█▄▄░▐█████████▌▄▄█▀
██▄▄█████████▄▄████▌
██████▄▄████████
█▀▀████████████████
██████
█████████████
██
█▀▀██████████████
▀▀▀███████████▀▀▀▀
|.
    PLAY NOW    
Koal-84
Legendary
*
Offline Offline

Activity: 2450
Merit: 1065



View Profile
October 16, 2023, 10:47:54 AM
 #39

Heute die neue Proton Mail Adresse eingerichtet, war innerhalb von 5min erledigt und bei den meisten Accounts bereits meine Mail Adresse geändert, auch hier im Forum. Hier im Forum wird man auch noch daran erinnert, dass die Mail Adresse geändert wurde, aber sollte noch jemand seine Mail Adresse in BCT ändern, den Link nicht anklicken, dann wird der Account gesperrt.

Sollte es weitere Auffälligkeiten bei Proton geben, werde ich mich wieder melden, gehe aber davon aus das dies nicht der Fall sein wird.

█████████████████████████
██
█████▀▀███████▀▀███████
█████▀░░▄███████▄░░▀█████
██▀░░██████▀░▀████░░▀██
██▀░░▀▀▀████████████░░▀██
██░░█▄████▀▀███▀█████░░██
██░░███▄▄███████▀▀███░░██
██░░█████████████████░░██
██▄░░████▄▄██████▄▄█░░▄██
██▄░░██████▄░░████░░▄██
█████▄░░▀███▌░░▐▀░░▄█████
███████▄▄███████▄▄███████
█████████████████████████
.
.ROOBET 2.0..██████.IIIIIFASTER & SLEEKER.██████.
|

█▄█
▀█▀
████▄▄██████▄▄████
█▄███▀█░░█████░░█▀███▄█
▀█▄▄░▐█████████▌▄▄█▀
██▄▄█████████▄▄████▌
██████▄▄████████
█▀▀████████████████
██████
█████████████
██
█▀▀██████████████
▀▀▀███████████▀▀▀▀
|.
    PLAY NOW    
Turbartuluk (OP)
Hero Member
*****
Offline Offline

Activity: 490
Merit: 1420


View Profile
October 16, 2023, 01:42:42 PM
 #40

Heute die neue Proton Mail Adresse eingerichtet, war innerhalb von 5min erledigt und bei den meisten Accounts bereits meine Mail Adresse geändert, auch hier im Forum. Hier im Forum wird man auch noch daran erinnert, dass die Mail Adresse geändert wurde, aber sollte noch jemand seine Mail Adresse in BCT ändern, den Link nicht anklicken, dann wird der Account gesperrt.

Sollte es weitere Auffälligkeiten bei Proton geben, werde ich mich wieder melden, gehe aber davon aus das dies nicht der Fall sein wird.

Ich hatte meine Mail-Adresse für Bitcointalk auch neulich erst zu proton.me migriert.
Was man dabei nicht außer acht lassen sollte (was mir dann aber auch erst danach aufgefallen ist) ist die Tatsache, dass im Trust-Bereich dann auch für alle Nutzer sichtbar eine Warnmeldung aufploppt, dass die E-Mail-Adresse des Accounts kürzlich geändert wurde.
Hätte meine Entscheidung jetzt nicht verändert aber ist für den ein oder anderen vielleicht nett vorher zu wissen. Wink
Pages: « 1 [2] 3 »  All
  Print  
 
Jump to:  

Powered by MySQL Powered by PHP Powered by SMF 1.1.19 | SMF © 2006-2009, Simple Machines Valid XHTML 1.0! Valid CSS!