the other
Well-known member
Moinsen,
in der Tat: der Titel ist recht verkürzt und polarisierend.
In den letzten Tagen gab es eine vielfach aufgegriffene Warnung des BSI (Bundesamt für Sicherheit in der Informationstechnologie) zu dem recht beliebten Passwortmanager KeepassXC.
KeepassXC ist ein Seitenzweig von keepass, dient systemübergreifend als Passwortmanager unter Windows, Linux, Apple...
In der Vergangenheit wurde keepass (und seine Forks) als recht sicher beurteilt in den Tests der diversen Zeitschriften und online Medien.
Nun aber das: eine Sicherheitslücke wurde durch das BSI erkannt:
https://wid.cert-bund.de/portal/wid/securityadvisory?name=WID-SEC-2023-1505
Auch zB heise.de warnt, relativiert aber die Warnung bzw. das zugrunde liegende Problem etwas:
https://www.heise.de/news/BSI-warnt-vor-KeePassXC-Schwachstellen-9192374.html
Es scheint so zu sein, dass als kritisch eingestuft wurde, dass die verschlüsselte Datenbank, welche die Passwortsammlung enthält, für Angreifer lokal einsehbar, manipulierbar und auch kopierbar ist...
...WENN der Angreifer lokal am PC sitzt, dieser entsperrt ist und die keepassXC Datenbank entschlüsselt ist.
"Hmm, achwas, breaking news", dachte ich mir (und einige andere user vermutlich auch). Nochmal langsam: um die durch das BSI gemeldete Lücke ausnutzen zu können, muss ein böser Mensch
Wie seht ihr das? Nutzt ihr das Programm? Seht ihr da eine wirklich gefährliche Sicherheitslücke?
Ich persönlich nutze keepassXC weiter. Allerdings wie zuvor auch: der PC sperrt sich bei Nichtnutzung nach x Minuten selber, keepassXC sperrt sich ebenfalls, wenn das OS in den gesperrten Modus geht. Kommt dann der böse Mensch an den Rechner...tja, nix mit offener Datenbank. Ich meine, so ein wenig selber nachdenken umgeht idR einige Probleme, nicht nur in der IT, auch im restlichen Leben...oder habt ihr die Haustür immer offen, die Kreditkarte auf dem Tisch und ein extra Vermerk daneben, wo sich die Pin dazu befindet?
Natürlich kann den Machern jetzt empfohlen werden, dass zB für ein Anlegen einer Kopie erneut eine Passworteingabe nötig ist (oder ein Entsperren mit zB yubikey). Macht sicherlich Sinn. Nur: wenn ihr das Passwort für die Datenbank ebenfalls dort abgespeichert habt, dann aber alle drei Fails begeht....tja, dann bringt das auch nix.
Vielleicht seht ihr das aber alles ganz anders und geht konform mit der Einschätzung des BSI...fühlt euch zum Diskutieren eingeladen.
in der Tat: der Titel ist recht verkürzt und polarisierend.
In den letzten Tagen gab es eine vielfach aufgegriffene Warnung des BSI (Bundesamt für Sicherheit in der Informationstechnologie) zu dem recht beliebten Passwortmanager KeepassXC.
KeepassXC ist ein Seitenzweig von keepass, dient systemübergreifend als Passwortmanager unter Windows, Linux, Apple...
In der Vergangenheit wurde keepass (und seine Forks) als recht sicher beurteilt in den Tests der diversen Zeitschriften und online Medien.
Nun aber das: eine Sicherheitslücke wurde durch das BSI erkannt:
https://wid.cert-bund.de/portal/wid/securityadvisory?name=WID-SEC-2023-1505
Auch zB heise.de warnt, relativiert aber die Warnung bzw. das zugrunde liegende Problem etwas:
https://www.heise.de/news/BSI-warnt-vor-KeePassXC-Schwachstellen-9192374.html
Es scheint so zu sein, dass als kritisch eingestuft wurde, dass die verschlüsselte Datenbank, welche die Passwortsammlung enthält, für Angreifer lokal einsehbar, manipulierbar und auch kopierbar ist...
...WENN der Angreifer lokal am PC sitzt, dieser entsperrt ist und die keepassXC Datenbank entschlüsselt ist.
"Hmm, achwas, breaking news", dachte ich mir (und einige andere user vermutlich auch). Nochmal langsam: um die durch das BSI gemeldete Lücke ausnutzen zu können, muss ein böser Mensch
- bei dir zu Hause an deinem PC sitzen (Fail #1)
- dieser PC muss entsperrt sein (angemeldete Sitzung) (sollte eigentlich nicht sein, wenn böse Menschen in der Wohnung unbegleitet rumrennen, daher Fail #2)
- dazu muss dann am entsperrten PC zusätzlich auch die verschlüsselte keepass Datenbank entschlüsselt sein (also: fremde böse Menschen in der Wohnung PLUS PC offen zugänglich und entsperrt PLUS keepassXC Datenbank entschlüsselt, was uns zu Fail #3 bringt)
Wie seht ihr das? Nutzt ihr das Programm? Seht ihr da eine wirklich gefährliche Sicherheitslücke?
Ich persönlich nutze keepassXC weiter. Allerdings wie zuvor auch: der PC sperrt sich bei Nichtnutzung nach x Minuten selber, keepassXC sperrt sich ebenfalls, wenn das OS in den gesperrten Modus geht. Kommt dann der böse Mensch an den Rechner...tja, nix mit offener Datenbank. Ich meine, so ein wenig selber nachdenken umgeht idR einige Probleme, nicht nur in der IT, auch im restlichen Leben...oder habt ihr die Haustür immer offen, die Kreditkarte auf dem Tisch und ein extra Vermerk daneben, wo sich die Pin dazu befindet?
Natürlich kann den Machern jetzt empfohlen werden, dass zB für ein Anlegen einer Kopie erneut eine Passworteingabe nötig ist (oder ein Entsperren mit zB yubikey). Macht sicherlich Sinn. Nur: wenn ihr das Passwort für die Datenbank ebenfalls dort abgespeichert habt, dann aber alle drei Fails begeht....tja, dann bringt das auch nix.
Vielleicht seht ihr das aber alles ganz anders und geht konform mit der Einschätzung des BSI...fühlt euch zum Diskutieren eingeladen.