Aktualisierungen als RSS-Feed oder im Changelog.

Privacy-Handbuch

Jeder kennt das Problem mit den Passwörtern. Es sollen starke Passwörter sein, sie sollen für jede Site unterschiedlich sein und außerdem soll man sich das alles auch noch merken und auf keinen Fall auf einen Zettel unter der Tastatur "speichern".

Verwaltung der Login Credentials / Passwörter

  1. Firefox Login Manager: Wenn man auf einer Webseite Login Credentials eingibt, fragt Firefox standardmäßig, ob er die Zugangs­daten für diese Webseite speichern soll und kann die gespeicherten Passwörter später automatisch einfügen.

    Für die Konfiguration gibt es einige Sicherheits­hinweise zu beachten, da Kriminelle und Tracking­dienste es in den Standard Einstellungen mit bösartigen Intentionen exploiten.

    In den Einstellungen kann man die Passwortverwaltung auch abschalten, wenn man andere Tools nutzt und nicht immer mit den Fragen belästigt werden möchte.
  2. Passwortspeicher sind kleine Tools, die Username/Passwort Kombinationen und weitere Informationen zu Accounts in einer verschlüsselten Datenbank verwalten. Es gibt Gründe, die für die Verwendung eines Passwortspeichers sprechen:
    • Neben Username und Passwort muss man sich weitere Informationen merken wie z.B. die Antwort auf eine Security Frage oder PINs bei Bezahldienstleistern.
    • In der Regel enthalten Passwortspeicher eine Passwortgenerator, der wirklich zufällige und starke Passwörter generieren kann.
    • Das Backup wird deutlich vereinfacht. Man muss nur die verschlüsselte Datei der Datenbank auf ein externes Backupmedium kopieren.
    • Im Gegensatz zum Firefox Build-in Speicher werden alle Informationen verschlüsselt gespeichert, nicht nur die Passwörter. 
    • Viele Programme (z.B. Pidgin) können Passwörter nur unverschlüsselt speichern, wenn man die Option zur Speicherung der Passwörter aktiviert (nicht empfohlen!). Andere Programme bieten keine Möglichkeit zur Speicherung von Passwörtern. In einem Passwortspeicher kann man alle diese Daten zusammenfassen.
    Mir gefällt KeePassXC (Windows, MacOS, Ubuntu 18.04+, Fedora 28+) sehr gut. KeePassXC ist eine Weiterentwicklung der Community von KeepassX. Neben der Übergabe der Passwörter via Zwischenablage (die u.U. unsicher ist) kann KeePassXC sichere Möglichkeiten nutzen, um die Login Credentials in Formularen einzugeben:
    • Bei der AutoType Funktion simuliert KeePassXC eine virtuelle Tastatur.
    • Mit dem Add-on KeePassXC-Browser für Firefox stellt der Browser eine direkte Verbindung zu KeePassXC her und kann auch Einträge in die Datenbank schreiben. Die Konfiguration für das Add-on ist in der Dokumentation von KeePassXC beschrieben.
    • Außerdem enthält KeePassXC einen TOTP-Generator (One-Time-Password).
      (Die Verwendung für die 2-Faktor-Auth. ist allerdings eher eine Spielerei als ein Sicherheitsgewinn. Wenn man das Passwort als ersten Faktor aus der KeePassXC Datenbank holt und den zweiten Faktor ebenfalls aus der gleichen Datenbank, dann entspricht das nicht den Intentionen von 2-Faktor-Auth.)
  3. Warnung: Tools zur Verwaltung der Zwischenablage für Linux Desktops

    Die Linux Desktops wie KDE, Gnome oder XFCE enthalten Tools zur Verwaltung der Zwischenablage. Diese Tools speichern die letzten (n) Einträge, die in die Zwischen­ablage kopiert wurden und schreiben diese Einträge in der Standard­konfiguration unverschlüsselt auf die Festplatte. Klipper vom KDE Desktop schreibt die Daten z.B. in die Datei "$HOME/.kde/share/apps/klipper/history2.lst". Clipman vom XFCE Desktop schreibt die Daten in die Datei "$HOME/.cache/xfce4/clipman/textsrc".

    Wenn man bei der Verwedung eines Passwortmanagers die Passwörter via Zwischen­ablage kopiert und einfügt, dann landen auch diese sensiblen Informationen unter Umständen unverschlüsselt auf der Festplatte und die Verschlüsselung der Passwort­daten­bank wird sinnlos.

    Um diese Lücke zu vermeiden, müssen die Tools zur Verwaltung der Zwischen­ablage vernünftig konfiguriert werden. Sie sollten entweder nur wenige Einträge speichern und auf keinen Fall Daten beim Beenden speichern oder nicht automatisch gestartet werden.
    • Konfiguration für Klipper (KDE Desktop):
      KeepassX
    • Für Clipman (XFCE Desktop) muss der automatische Start des Tools in den Einstellungen für "Sitzung und Startverhalten" deaktiviert werden:
    KeepassX
Lizenz: Public Domain