Verschlüsselungsalgorithmus des Master-Passworts?

  • Hallo liebe Firefox-Freunde :)

    Weiß jemand nach welchem Muster die Passwörter im Passwort-Manager durch das Master-Passwort verschlüsselt werden? Wird ja hoffentlich nicht nur sowas wie ne monoalphabetische Substitution sein?!? ^^

  • Das ganze geschieht über ein Public und Private Key System. Der Private Key wird automatisch generiert, wenn vorhanden setzt dieser sich außerdem aus einem automatisch generierten Teil und dem Passwort zusammen. Dabei wird anscheinend 3DES eingesetzt.
    Der Key wird in der key3.db gespeichert.
    Um zu überprüfen ob das Passwort wahr ist wird dieses verschlüsselt und mit dem Key verglichen.
    DES wurde zwar von AES abgelöst momentan kann man aber 3DES als weitgehend sicher betrachten.

    Mozilla/5.0 (X11; U; Linux x86_64; de-DE; rv:1.9.1.1) Gecko/20090702 Firefox/3.5

  • Nach meinen Informationen ist es AES, wenn ich mich recht erinnere mit einer Bitlänge von 128 - also ein anerkannter Verschlüsselungsalgorithmus. Wäre das anders, dann gäbe es auch Tools, die das Masterpasswort mit anderen Methoden als nur mit Brute Force knacken könnten.

    Bei einem OpenSource-Produkt wäre Security by Obscurity wohl eindeutig der falsche Ansatz, allein schon, weil man Hackern ja dann gleich die fertig programmierte Knackanwendung mitliefern würde. Es geht darum, die Passwörter sicher vor Missbrauch zu schützen und nicht, sie künstlich vor Skriptkiddies zu verstecken.

    Wenn das Masterpasswort gut gewählt ist, ist es sehr sicher, Passwörter im Firefox zu speichern. Selbst wenn dir jemand die entsprechenden Dateien aus deinem profil entwendet, dürfte er kaum eine Chance haben, an deine Logindaten zu kommen.

  • Zitat von PIGSgrame

    Wäre das anders, dann gäbe es auch Tools, die das Masterpasswort mit anderen Methoden als nur mit Brute Force knacken könnten.


    Es gibt genug Algorithmen die nicht weniger sicher sind als AES, Rijndael hat nur wegen seiner Performance gewonnen und die ist bei Passwörtern wirklich nebensächlich.
    Hier geht es ja nicht um ganze Partitionen die verschlüsselt werden sollen und auch dafür wäre z.B. Twofish immer noch ausreichend schnell.

    Mozilla/5.0 (X11; U; Linux x86_64; de-DE; rv:1.9.1.1) Gecko/20090702 Firefox/3.5

  • Zitat von Echelon

    Es gibt Brute-Force tools um das Passwort zu entschlüsseln :
    http://www.securityxploded.com/firemaster.php


    Dat ist ja mal cool... aber an selbst an meinem primitiven PW rechnet er zieeeemlich lange rum *g*
    Aber das Tool gefällt mir.

    Aber jetzt würde mich auch mal interessieren, was für ein Algo verwendet wird. Von der Performanz her ist es wohl in der Tat nicht so relevant, da hätten sie auch Serpent nehmen können... Mal schaun, vllt weiß es ja jemand, hab leider noch keine Zeit gehabt, mir mal den Quelltext anzuschauen...

    Einmal editiert, zuletzt von Ebukadneza (5. Juli 2008 um 18:44)

  • Man kann jedes Passwort mit Brute Force ermitteln dass ist ja nicht das Thema.

    Mozilla/5.0 (X11; U; Linux x86_64; de-DE; rv:1.9.1.1) Gecko/20090702 Firefox/3.5

  • Zitat von DasIch

    Man kann jedes Passwort mit Brute Force ermitteln dass ist ja nicht das Thema.


    Dessen bin ich mir durchaus bewusst, allerdings hab ich noch nie ein BF-Tool bentuzt. Von daher fand ich das Teil ganz gut, zumal es halbwegs Vertrauens erweckend ist. Dass man alles mittels "Durchprobieren" irgendwann knacken kann, ist ja logisch. :roll:

  • Zitat von Ebukadneza


    Dessen bin ich mir durchaus bewusst, allerdings hab ich noch nie ein BF-Tool bentuzt. Von daher fand ich das Teil ganz gut, zumal es halbwegs Vertrauens erweckend ist.


    Such dir eins aus:

    Mozilla/5.0 (X11; U; Linux x86_64; de-DE; rv:1.9.1.1) Gecko/20090702 Firefox/3.5

  • WEP Verbindungen lassen sich innerhalb weniger Sekunden ******, wenn man überhaupt von mehreren Sekunden reden kann.
    Moment? Liest Schäuble hier mit? *editier*

    Mozilla/5.0 (X11; U; Linux x86_64; de-DE; rv:1.9.1.1) Gecko/20090702 Firefox/3.5

  • Zitat von Ebukadneza

    Dass man alles mittels "Durchprobieren" irgendwann knacken kann, ist ja logisch. :roll:

    Einspruch Euer Ehren:
    Es gibt eine einzige Ausnahme: das OneTimePad. Da gehts nicht ... .

    MfG Peter