RCZ-Glaskugel: Wartezimmer, Spekulationen, Austausch

Anhänge

  • 1694981189111.png
    1694981189111.png
    2,4 MB · Aufrufe: 93

Anzeige

Re: RCZ-Glaskugel: Wartezimmer, Spekulationen, Austausch
Das ist irgendein seltsamer Fehler. Ich konnte mit „alter“ eMail-Adresse ein neues Konto eröffnen. Aus Spaß habe ich dann mal mein Passwort auf das vorherige geändert. Anschließend konnte ich mich tatsächlich mit meinen alten Login-Daten wieder ganz normal anmelden. Passwort ist wieder geändert, sicherheitshalber :lol: Aber schon übelst merkwürdig.
 
Gelaber: Der Grund für die für Enduser wenig sprechende Nachricht "Invalid login or password" liegt in der Security Ecke, die Zusammenlegung der Fälle "User existiert nicht" und "Passwort für User ist falsch" ist damit ein Angreifer beide Faktoren (Benutzer UND Passwort) gemeinsam raten (brute-force) muss. Somit tut sich der Angreifer schwerer gültige Kombinationen für irgendeinen User zu finden (also nicht "ich teste alle email adressen aus nem leak, und probiere gegen jede die es gibt die 10 häufigsten passwörter" ("credential stuffing")").
Zusätzlich sollte kein Anbieter mehr Klar-Text Passwörter speichern, sondern nur einen Hash (Prüfsumme) des Passworts in entsprechend sicherer Ausführung.

Im konkreten Fall führt dieses Verhalten halt auch zu folgenden Fehler-Szenarien:
a1) den User Account gibt es nicht mehr
a2) die Email wird nicht mehr dem richtigen account zugewiesen (z.b. durch Änderung im code, zb das Email adressen plötzlich case-sensitive verglichen werden)
b1) das Passwort ist nicht mehr korrekt
b2) der Passwort-Hashing Mechanismus wurde geändert und der Code für die Migration funktioniert nicht (if !correct(new_hash(pwd)) && correct(old_hash(pwd)) then set_hash(new_hash(pwd))).

RCZ hat keine internen IT Fachkräfte und entwickelt auch nicht selbst am Shop-System, aber bemüht sich trotzdem (seit kurzem) darum ob sie nicht Patches eingespielt bekommen, daher sind jeweils beide Optionen am Tisch.
 
Das ist irgendein seltsamer Fehler. Ich konnte mit „alter“ eMail-Adresse ein neues Konto eröffnen. Aus Spaß habe ich dann mal mein Passwort auf das vorherige geändert. Anschließend konnte ich mich tatsächlich mit meinen alten Login-Daten wieder ganz normal anmelden. Passwort ist wieder geändert, sicherheitshalber :lol: Aber schon übelst merkwürdig.
Das hat bei mir leider nicht funktioniert.
Wobei ich zugeben muss, dass ich mir nicht mehr 100% sicher bin, was mein "altes" Passwort war, weil ich ja schon daran rumgespielt hab... :(
 
Um den RCZ-Mythos weiter hoch zu halten: Auch mein Paket kam erst an, als ich im Urlaub war. (Gefolgt von wilden hin- und her Umleitungen)
 
Moin, hatte auch die Passwort Probleme und konnte einen neuen Account mit der alten Email Adresse aufmachen.
Problem: Keine meiner Bestellungen sind mehr sichtbar. Drei davon waren noch offene Bestellungen. Zweites Problem: Bei einer der drei Bestellungen habe ich in der Bestätigungsmail nichtmal eine Nummer bekommen, kann mich also gar nicht darauf referenzieren (DT Swiss Hinterrad über Finnland). Habe mal den Support benachrichtigt und gefragt ob er anhand der Mailadresse vergangene Bestellungen dem Konto zuordnen kann.
 
Zurück
Oben Unten