Categories: SicherheitSoftware

Dashlane und Lastpass führen automatische Passwortwechsel ein

Zwei Passwort-Manager, Dashlane und Lastpass, haben diese Woche die gleiche neue Funktion eingeführt, nämlich automatische Passwortwechsel. Dashlane unterstützt im Augenblick 78 Sites, auf denen sein System funktioniert. Lastpass kann auf 75 Websites das Anwenderpasswort automatisch wechseln.

Beide erstellen Skripte für die jeweilige Website – beispielsweise Webmail-Clients, Shopping-Angebote oder Soziale Netze. So können sie HTTPS-Verbindungen automatisieren und die Felder, die sonst ein Anwender ausfüllen müsste, selbsttätig ergänzen. Gibt es dort Captcha-Abfragen, die eigentlich sicherstellen sollen, dass nur Menschen den Passwortwechsel vornehmen können, müssen sie diese natürlich auch beantworten.

Dashlane zeigt dabei die tatsächliche Verbindung zur jeweiligen Site nicht an, sondern informiert den Nutzer nur durch eine Fortschrittsanzeige. Falls Nutzereingaben nötig sind, erscheint eine Dialogbox. Es verspricht auf seiner Homepage, Passwortwechsel auf 80 Websites binnen 60 Sekunden durchführen zu können.

Lastpass verfolgt einen anderen Ansatz: Es öffnet einen neuen Browser-Tab, und der Nutzer kann die komplette Wechselaktion selbst verfolgen. Dem Anbieter zufolge wird so sichergestellt, dass unverschlüsselte Passwörter das System des Nutzers nie verlassen. Das allerdings scheint auch bei Dashlane nicht der Fall zu sein.

Eine solche Funktion ist im Zusammenhang mit Sicherheitslücken wie dem Heartbleed-Bug, aber auch Passwortdiebstählen bei Online-Diensten von besonderem Interesse. Solche Vorkommnisse machen zwar eigentlich einen dringenden Passwortwechsel erforderlich, sobald die Lücke behoben ist, die meisten Anwender führen ihn aber aus Trägheit oder Unkenntnis nicht oder nur mit großer Verzögerung durch.

Eleganter und weniger Einschränkungen unterworfen als ein seitenweises Scripting wäre ein Webstandard für Passwortwechsel. Dazu müsste ein Unternehmen oder Konsortium eine Programmierschnittstelle entwerfen, sie erst einmal selbst implementieren, andere vom Einsatz überzeugen und sie einem Gremium wie dem W3C zur Standardisierung vorlegen. Da ein solcher Standard nicht existiert, dürfte Scripting derzeit der einzige gangbare Weg für automatisierte Wechsel sein – auch wenn es wie ein Hack wirkt.

Passwortmanager wie die genannten oder auch das gerade von Intel aufgekaufte PasswordBox gelten als Antwort auf das Problem, dass viele Anwender schwache Passwörter verwenden, weil sie sich starke Passwörter nicht merken können – oder zumindest nicht in ausreichender Zahl für alle Websites, bei denen sie registriert sind. Allerdings stellt eine zentrale Passwortsammlung mit einem einzelnen Masterpasswort ein umso lohnenderes Ziel für Kriminelle dar. Insbesondere die Synchronisierung über öffentliche Netze scheint nicht ohne Risiko. Sie ist aber eine Vorbedingung, will der Anwender auf seine Dienste nicht nur von einem Gerät aus zugreifen.

[mit Material von Larry Seltzer, ZDNet.com]

Tipp: Wie sicher sind Sie bei der Sicherheit? Überprüfen Sie Ihr Wissen – mit 15 Fragen auf silicon.de.

Florian Kalenda

Seit dem Palm Vx mit Klapp-Tastatur war Florian mit keinem elektronischen Gerät mehr vollkommen zufrieden. Er nutzt derzeit privat Android, Blackberry, iOS, Ubuntu und Windows 7. Die Themen Internetpolitik und China interessieren ihn besonders.

Recent Posts

Gefahren im Foxit PDF-Reader

Check Point warnt vor offener Schwachstelle, die derzeit von Hackern für Phishing ausgenutzt wird.

1 Stunde ago

Bitdefender entdeckt Sicherheitslücken in Überwachungskameras

Video-Babyphones sind ebenfalls betroffen. Cyberkriminelle nehmen vermehrt IoT-Hardware ins Visier.

2 Stunden ago

Top-Malware in Deutschland: CloudEye zurück an der Spitze

Der Downloader hat hierzulande im April einen Anteil von 18,58 Prozent. Im Bereich Ransomware ist…

2 Stunden ago

Podcast: „Die Zero Trust-Architektur ist gekommen, um zu bleiben“

Unternehmen greifen von überall aus auf die Cloud und Applikationen zu. Dementsprechend reicht das Burg-Prinzip…

17 Stunden ago

Google schließt weitere Zero-Day-Lücke in Chrome

Hacker nutzen eine jetzt gepatchte Schwachstelle im Google-Browser bereits aktiv aus. Die neue Chrome-Version stopft…

19 Stunden ago

Hacker greifen Zero-Day-Lücke in Windows mit Banking-Trojaner QakBot an

Microsoft bietet seit Anfang der Woche einen Patch für die Lücke. Kaspersky-Forscher gehen davon aus,…

20 Stunden ago