{"id":690,"date":"2008-09-05T12:02:38","date_gmt":"2008-09-05T11:02:38","guid":{"rendered":"http:\/\/www.mitternachtshacking.de\/blog\/690-gedanken-zur-authentisierung"},"modified":"2025-04-05T22:39:57","modified_gmt":"2025-04-05T20:39:57","slug":"gedanken-zur-authentisierung","status":"publish","type":"post","link":"https:\/\/www.mitternachtshacking.de\/blog\/690-gedanken-zur-authentisierung","title":{"rendered":"Gedanken zur Authentisierung"},"content":{"rendered":"<p>Gefragt ist eine sichere Authentisierung f\u00fcr VPN und\/oder Web \u00fcber das Internet. Statische Passw\u00f6rter sind daf\u00fcr offensichtlich unbefriedigend, gew\u00fcnscht ist eine sogenannte &#8222;Zwei-Faktor Authentisierung&#8220;, d.h. zus\u00e4tzlich zum normalen statischen Passwort soll eine zweite Authentisierung hinzukommen. Mit fallen da spontan mehrere L\u00f6sungen ein: Token (so kleine Schl\u00fcsselanh\u00e4nger mit Display die Einmalpassw\u00f6rter generieren), USB-Token (so \u00e4hnlich nur statt Display einen USB-Anschluss), Grid-Karten und Handys.<\/p>\n<p>Im deutschen Markt gibt es scheinbar nicht so viel Auswahl an Authentisierungstoken. Ich w\u00fcsste bei den klassischen Token nur drei Hersteller: <a href=\"http:\/\/www.rsa.com\/node.aspx?id=1156\">RSA SecurID<\/a>, <a href=\"http:\/\/www.vasco.com\/products\/Digipass.html\">Vasco DigiPass<\/a> und <a href=\"http:\/\/www.kobil.de\/index.php?id=128&amp;type=7&amp;L=1\">Kobil SecOVID<\/a> (Nachtrag: au\u00dferdem hat Aladdin <a href=\"http:\/\/www.aladdin.com\/safeword\/authenticators.aspx\">SafeWord<\/a> von SecureComputing gekauft und Entrust hat ebenfalls neue <a href=\"http:\/\/www.entrust.com\/strong-authentication\/identityguard\/tokens\/index.htm\">IdentityGuard-Token<\/a>). RSA funktioniert super, ist aber sehr teuer seit es die Starter Bundles nicht mehr gibt. Vasco kenne ich nicht, die Token waren vor ein paar Jahren aber etwas wacklig und wenig \u00fcberzeugend. Kobil habe ich mir zum Testen mal bestellt, da gibt es gerade Server + 5 Token + 5 User Lizenz f\u00fcr bissi \u00fcber 180 Euro netto in der Distribution.<\/p>\n<p>Dann gibt es die USB-basierten L\u00f6sungen, die jedoch den Nachteil haben, nicht im Internet-Caf\u00e9 nutzbar zu sein. Daf\u00fcr kann man aber z.B. den Festplattenverschl\u00fcsselungskey einer Utimaco SafeGuard Easy darauf speichern. Da wei\u00df ich zwei Hersteller: <a href=\"http:\/\/www.aladdin.de\/eToken\/default.aspx\">Aladdin eToken<\/a> und <a href=\"http:\/\/www.safenet-inc.com\/de\/products_tokens_iKey2032.asp\">SafeNet iKey<\/a> (Nachtrag: man k\u00f6nnte auch die <a href=\"http:\/\/www.rsa.com\/node.aspx?id=1215\">RSA SD800 Token<\/a> noch erw\u00e4hnen). Aladdin setze ich zusammen mit Utimaco ein, f\u00fcr die Authentisierung sind mir die USB-Token aber nicht flexibel genug. Mein HP iPaq hat z.B. gar kein USB.<\/p>\n<p>Schlie\u00dflich gibt es die &#8222;wir wollen alles noch billiger&#8220;-Variante mit statischen Gridkarten. Das sind meist scheckkartengro\u00dfe Plastikkarten mit in einer Tabelle angeordneten Zahlen und Buchstaben. Zur Authentisierung muss man dann z.B. wie bei Schiffe versenken A5, C3 und D7 angeben. Da fallen mir ebenfalls zwei Hersteller ein: <a href=\"http:\/\/www.entrust.com\/strong-authentication\/identityguard\/index.htm\">Entrust IdentityGuard<\/a> und die Schweizer <a href=\"http:\/\/de.savernova.com\/index.php?id=32\">Savernova<\/a>. Ich pers\u00f6nlich halte das zwar f\u00fcr SnakeOil aber es gibt tats\u00e4chlich Banken die das einsetzen.<\/p>\n<p>Und zu guter Letzt gibt es auch die &#8222;ich programmiere mir das selber&#8220;-Variante, die meistens daraus besteht, dass man \u00fcber ein Webinterface seinen Loginnamen und ein statisches Passwort eingibt, dann ein zuf\u00e4llig generiertes Einmalpasswort per SMS auf&#8217;s Handy geschickt bekommt, das auch noch eingibt und dann Zugang erh\u00e4lt. Da man so eine Funktion in einer PHP-Anwendung leicht implementieren kann und es diverse E-Mail-to-SMS-Gateways gibt (oder man schlie\u00dft ein altes Handy seriell an einen Rechner an) kenne ich mehrere Unternehmen, die sich so eine L\u00f6sung selbst gebaut haben. Die mTAN (Mobile TAN) einiger Banken ist im Grunde nichts anderes.<\/p>\n<p>Mehr f\u00e4llt mir zur Authentisierung dann auch schon nicht mehr ein.<\/p>\n<p>Habe ich einen wichtigen Hersteller oder noch schlimmer eine clevere Variante vergessen?<\/p>\n<p><strong>Nachtrag:<\/strong><\/p>\n<p>Joelle hat mich in den Kommentaren freundlicherweise darauf hingewiesen, dass ich die <a href=\"http:\/\/www.aladdin.com\/safeword\/authenticators.aspx\">SafeWord-Token von Aladdin<\/a> (ehemals SecureComputing) komplett unterschlagen habe. Eine SecureComputing-Tokenbox hab ich sogar noch irgendwo im Schrank stehen, die Teile sind aber tats\u00e4chlich nie zum Einsatz gekommen.<\/p>\n<p><strong>Nachtrag 2:<\/strong><\/p>\n<p>Ok ok, ich schreibe einen neuen Artikel mit einer neuen Hersteller\u00fcbersicht \ud83d\ude42<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Gefragt ist eine sichere Authentisierung f\u00fcr VPN und\/oder Web \u00fcber das Internet. Statische Passw\u00f6rter sind daf\u00fcr offensichtlich unbefriedigend, gew\u00fcnscht ist eine sogenannte &#8222;Zwei-Faktor Authentisierung&#8220;, d.h. zus\u00e4tzlich zum normalen statischen Passwort soll eine zweite Authentisierung hinzukommen. Mit fallen da spontan mehrere L\u00f6sungen ein: Token (so kleine Schl\u00fcsselanh\u00e4nger mit Display die Einmalpassw\u00f6rter generieren), USB-Token (so \u00e4hnlich nur [&hellip;]<\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":[],"categories":[5,6],"tags":[],"_links":{"self":[{"href":"https:\/\/www.mitternachtshacking.de\/blog\/wp-json\/wp\/v2\/posts\/690"}],"collection":[{"href":"https:\/\/www.mitternachtshacking.de\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.mitternachtshacking.de\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.mitternachtshacking.de\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/www.mitternachtshacking.de\/blog\/wp-json\/wp\/v2\/comments?post=690"}],"version-history":[{"count":0,"href":"https:\/\/www.mitternachtshacking.de\/blog\/wp-json\/wp\/v2\/posts\/690\/revisions"}],"wp:attachment":[{"href":"https:\/\/www.mitternachtshacking.de\/blog\/wp-json\/wp\/v2\/media?parent=690"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.mitternachtshacking.de\/blog\/wp-json\/wp\/v2\/categories?post=690"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.mitternachtshacking.de\/blog\/wp-json\/wp\/v2\/tags?post=690"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}