Prof. Dr. G. Hellberg EDV Beratung und Softwareengineering seit 1984

Mailadresse fuer Kontaktaufnahme
NewsNews
 
Die Hellberg EDV Beratung ist SuSE Business Partner
 
Professor Hellberg ist Certified Novell InstructorDie Hellberg EDV Beratung ist Novell Business Partner
 
Die Hellberg EDV Beratung ist Microsoft Partner
 
GDATA Software
 
 
News
 

Das Add-on Password Checkup von Google für den Webbrowser Chrome prüft, ob Nutzernamen und Passwörter in geleakten Datensätzen auftauchen und rät im Ernstfall dazu, betroffene Passwörter zu ändern. Die Voraussetzung für die Nutzung der Erweiterung ist die Anmeldung mit einem Google-Account in Chrome.

Die Prüfung geschieht in Echtzeit, beim einloggen auf einer beliebigen Website. Die eingegebenen Zugangsdaten werden Google zufolge mit einer Liste mit derzeit rund vier Milliarden Einträgen abgeglichen. Derzeit ist unbekannt aus welchen Quellen die Daten stammen. Verschiedene kryptografische Verfahren werden bei der Prüfung eingesetzt, sodass bei dieser selbst Google Nutzernamen und Passwörter nicht im Klartext einsehen kann.

Von den Entwicklern wird darauf hingewiesen, dass Password Checkup Betroffene ausschließlich warnt, wenn die Kombination von Nutzername und Passwort in einem ihnen vorliegenden Datenleak auftaucht. Im Web Store von Chrome können Interessierte Password Checkup kostenlos herunterladen.

Google speichert eigenen Angaben zufolge geleakte Zugangsdaten als Hash-Wert und verschlüsselt in seiner Datenbank. Argon2 kommt als Hash-Algorithmus zum Einsatz – der Ansatz ist derzeit State of the Art und gilt als sicher. Sie setzen bei der Verschlüsselung auf elliptische Kurven – den geheimen Schlüssel kennt nur Google.

Wenn Nutzer des Add-ons nun Zugangsdaten auf einer Website eingeben, kommt abermals Argon2 zum Einsatz und die Verschlüsselung geschieht mit einem geheimen Schlüssel, den nur der Nutzer kennt. Die Daten werden mittels dem kryptografischen Verfahren Blinding codiert, damit bei der Übertragung der Daten an Googles Server niemand mithören kann. In einem Blog-Beitrag führt Google weitere Details dazu aus.

Den Entwicklern zufolge ist durch diese Verfahren sichergestellt, dass niemand die Daten im Klartext mitschneiden kann. Der eigentliche Abgleich findet lokal statt. Außerdem betont Google, dass sie alle Nutzerinformationen anonymisiert verarbeiten.

(jf, hannover)

(siehe auch Heise News-Ticker:)

Hannover · EDV-Beratung · Linux · Novell · Microsoft · Seminar · IT-Consult · Netzwerk · LPIC · CLE