<?xml version="1.0" encoding="utf-8"?>
<?xml-stylesheet type="text/xsl" href="../assets/xml/rss.xsl" media="all"?><rss version="2.0" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>Martin Ueding (Einträge über Passwörter)</title><link>https://martin-ueding.de/</link><description></description><atom:link href="https://martin-ueding.de/categories/passworter.xml" rel="self" type="application/rss+xml"></atom:link><language>de</language><copyright>Contents © 2026 &lt;a href="mailto:mu@martin-ueding.de"&gt;Martin Ueding&lt;/a&gt; 
&lt;p&gt;&lt;a rel="license" href="http://creativecommons.org/licenses/by-sa/4.0/"&gt;&lt;img alt="Creative Commons License" style="border-width:0" src="/assets/80x15.png" /&gt;&lt;/a&gt; Dieses Werk ist lizenziert unter einer &lt;a rel="license" href="http://creativecommons.org/licenses/by-sa/4.0/"&gt;Creative Commons Namensnennung - Weitergabe unter gleichen Bedingungen 4.0 International Lizenz&lt;/a&gt;.&lt;/p&gt;
</copyright><lastBuildDate>Sat, 21 Feb 2026 20:30:07 GMT</lastBuildDate><generator>Nikola (getnikola.com)</generator><docs>http://blogs.law.harvard.edu/tech/rss</docs><item><title>Einfügen im Passwortfeld absichtlich deaktiviert</title><link>https://martin-ueding.de/posts/einfugen-im-passwortfeld-absichtlich-deaktiviert/</link><dc:creator>Martin Ueding</dc:creator><description>&lt;p&gt;Manche Webseiten unterbinden das Einfügen von Passwörtern aus der Zwischenablage. Das ist wirklich gefährlicher Unsinn.&lt;/p&gt;
&lt;!-- END_TEASER --&gt;

&lt;p&gt;Jedes Jahr wechsele ich den Stromanbieter. Damit spare ich ungefähr 30 % gegenüber dem Verbleib bei einem dieser Anbieter oder gar dem Grundversorger. Es ist ein albernes Spiel, bei dem man jedes Jahr Neukundenboni bekommt. Aber gut, der Markt will das halt so.&lt;/p&gt;
&lt;p&gt;Nun war das Jahr beim vorherigen Stromanbieter vorbei, nun bin ich bei &lt;em&gt;Aras Energy&lt;/em&gt;. Das sind irgendwie immer so Marken, die wahrscheinlich am Ende zu einem großen Stromerzeuger gehören. Oder irgendwelche Stadtwerke aus irgendwelchen Städten. Ist mir auch herzlich egal. Einer dieser Anbieter ist mir mal insolvent gegangen, dann war ich halt im Grundversorger. Der Strom wurde niemals abgestellt.&lt;/p&gt;
&lt;p&gt;Jedenfalls wollte ich mich zu deren Kundenportal registrieren. Ich sollte dann ein Passwort vergeben:&lt;/p&gt;
&lt;p&gt;&lt;a href="https://martin-ueding.de/posts/einfugen-im-passwortfeld-absichtlich-deaktiviert/Bildschirmfoto_20260201_092822.png"&gt;&lt;img alt="" src="https://martin-ueding.de/posts/einfugen-im-passwortfeld-absichtlich-deaktiviert/Bildschirmfoto_20260201_092822.png"&gt;&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;Aber ich konnte da nicht das sichere, lange, zufällige Passwort aus dem Passwortmanager per Zwischenablage einfügen. Das haben sie nämlich mit JavaScript unterbunden:&lt;/p&gt;
&lt;div class="code"&gt;&lt;pre class="code literal-block"&gt;&lt;span class="p"&gt;&amp;lt;&lt;/span&gt;&lt;span class="nt"&gt;input&lt;/span&gt; 
    &lt;span class="na"&gt;name&lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="s"&gt;"ctl00$MainContent$PasswordReset$txt_PasswortNeu"&lt;/span&gt; 
    &lt;span class="na"&gt;type&lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="s"&gt;"password"&lt;/span&gt; 
    &lt;span class="na"&gt;maxlength&lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="s"&gt;"50"&lt;/span&gt; 
    &lt;span class="na"&gt;id&lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="s"&gt;"MainContent_PasswordReset_txt_PasswortNeu"&lt;/span&gt; 
    &lt;span class="na"&gt;class&lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="s"&gt;"form-control"&lt;/span&gt; 
    &lt;span class="na"&gt;oncopy&lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="s"&gt;"return false"&lt;/span&gt; 
    &lt;span class="na"&gt;onpaste&lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="s"&gt;"return false"&lt;/span&gt;
&lt;span class="p"&gt;&amp;gt;&lt;/span&gt;
&lt;/pre&gt;&lt;/div&gt;

&lt;p&gt;Da muss sich entweder irgendein:e Manager:in oder Programmierer:in entschieden haben, dass das eine gute Idee ist. Troy Hunt hatte schon 2014 &lt;a href="https://www.troyhunt.com/the-cobra-effect-that-is-disabling/"&gt;einen Artikel&lt;/a&gt; darüber, warum das eine schlechte Idee ist. Die von dem Stromanbieter haben das anscheinend aber nicht mitbekommen.&lt;/p&gt;
&lt;p&gt;Ich habe denen dann mal eine entsprechende E-Mail geschickt:&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;Sehr geehrte Damen und Herren,&lt;/p&gt;
&lt;p&gt;ich werde seit heute von Ihrer Firma mit Strom beliefert. Gerne hätte ich Ihnen den heutigen Zählerstand von … im Online-Portal eingetragen.&lt;/p&gt;
&lt;p&gt;Leider kann ich bei der Erstellung eines Passwort für das Kundenkonto mein langes und sicheres Passwort aus dem Passwortmanager nicht reinkopieren. Da scheint sich irgendjemand gedacht zu haben, dass man das aus fadenscheinigen "Sicherheitsgründen" nicht einfügen darf. Soll ich jetzt ein unsicheres Passwort eintippen, oder was ist da der Plan hinter?&lt;/p&gt;
&lt;p&gt;Ich bitte darum, dieses unsinnige "Feature" zu entfernen, sodass man sinnvoll einen Passwortmanager nutzen kann.&lt;/p&gt;
&lt;p&gt;Mit freundlichen Grüßen&lt;/p&gt;
&lt;p&gt;Martin Ueding&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;Eine Reaktion gab es darauf auch nach mehreren Wochen nicht.&lt;/p&gt;
&lt;p&gt;Ich habe das Passwort dann doch noch setzen können, indem ich die KeePassXC-Browsererweiterung das habe einfügen lassen. Und so habe ich dann doch mein sicheres Passwort nutzen können. Das habe ich denen aber nicht geschrieben.&lt;/p&gt;
&lt;p&gt;Ansonsten ist die Webseite auch ziemlich unbefriedigend. Da gibt es den Menüpunkt "Zählerstand erfassen", unter dem man aber keinen Zählerstand erfassen kann:&lt;/p&gt;
&lt;p&gt;&lt;a href="https://martin-ueding.de/posts/einfugen-im-passwortfeld-absichtlich-deaktiviert/Bildschirmfoto_20260201_093023.png"&gt;&lt;img alt="" src="https://martin-ueding.de/posts/einfugen-im-passwortfeld-absichtlich-deaktiviert/Bildschirmfoto_20260201_093023.png"&gt;&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;Gut, ist ein Stromanbieter, keine Webdesign-Firma. Aber das wirkt schon alles ziemlich gruselig.&lt;/p&gt;</description><category>Aras Energie</category><category>Passwörter</category><category>Stromanbieter</category><guid>https://martin-ueding.de/posts/einfugen-im-passwortfeld-absichtlich-deaktiviert/</guid><pubDate>Wed, 18 Feb 2026 23:00:00 GMT</pubDate></item><item><title>Erzwungener Passwortwechsel am Bahnsteig durch Eezy-NRW-App</title><link>https://martin-ueding.de/posts/erzwungener-passwortwechsel-am-bahnsteig-durch-eezy-nrw-app/</link><dc:creator>Martin Ueding</dc:creator><description>&lt;p&gt;Im ungünstigen Moment erzwang die Eezy-NRW-App (für Fahrkarten) einen Passwortwechsel: Am Bahnsteig, als ich in die Bahn einsteigen wollte. Auf eine schlecht gelaunte E-Mail bekam ich eine wohlwollende Antwort mit einer stichhaltigen Erklärung: Schutz nach einem Hack bei einem anderen Verkehrsverbund. Ich bin tatsächlich versöhnt.&lt;/p&gt;
&lt;!-- END_TEASER --&gt;

&lt;p&gt;Ich kam von einer Dienstreise zurück, war recht erschöpft von zwei Tagen intensivem Programm aus Vorträgen des Leitungsteams, Workshops der Abteilungen und Abendprogramm. Der Rückreisetag bestand aus Busfahrt zum Flughafen, dem ganzen Prozedere am Flughafen, Rückflug, Einsammeln von Gepäck. Als ich dann am Flughafen-Köln-Bonn endlich an der S-Bahn-Station stand, war ich müde, hungrig, mir war kalt und wollte einfach nur noch nach Hause.&lt;/p&gt;
&lt;p&gt;Da ich weiß, welche Züge ich nach Hause nehmen kann, habe ich mich an das entsprechende Gleis gestellt und einfach mit der Eezy-NRW-App einchecken wollen. Das ging allerdings nicht:&lt;/p&gt;
&lt;p&gt;&lt;a href="https://martin-ueding.de/posts/erzwungener-passwortwechsel-am-bahnsteig-durch-eezy-nrw-app/Screenshot_20260129_163724.jpg"&gt;&lt;img alt="" src="https://martin-ueding.de/posts/erzwungener-passwortwechsel-am-bahnsteig-durch-eezy-nrw-app/Screenshot_20260129_163724.jpg"&gt;&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;Okay, also irgendwie stimmt mein Login nicht mehr. Ich musste mich dann neu einloggen:&lt;/p&gt;
&lt;p&gt;&lt;a href="https://martin-ueding.de/posts/erzwungener-passwortwechsel-am-bahnsteig-durch-eezy-nrw-app/Screenshot_20260129_163730.jpg"&gt;&lt;img alt="" src="https://martin-ueding.de/posts/erzwungener-passwortwechsel-am-bahnsteig-durch-eezy-nrw-app/Screenshot_20260129_163730.jpg"&gt;&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;Und dann bin ich hier.&lt;/p&gt;
&lt;p&gt;&lt;a href="https://martin-ueding.de/posts/erzwungener-passwortwechsel-am-bahnsteig-durch-eezy-nrw-app/Screenshot_20260129_163737_Firefox.jpg"&gt;&lt;img alt="" src="https://martin-ueding.de/posts/erzwungener-passwortwechsel-am-bahnsteig-durch-eezy-nrw-app/Screenshot_20260129_163737_Firefox.jpg"&gt;&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;Mein Passwort ist sicher, es ist im Passwortmanager gespeichert. Den muss ich entsperren. Der hat auch wieder ein langes Passwort. Aber gut, hilft ja nichts. Dass die S 19 in wenigen Minuten kommen soll und ich noch kein Ticket habe, fing an mich zu stressen.&lt;/p&gt;
&lt;p&gt;Als ich dann das Passwort hatte, war aber auch das nicht genug. Ich sollte ein neues Passwort vergeben:&lt;/p&gt;
&lt;p&gt;&lt;a href="https://martin-ueding.de/posts/erzwungener-passwortwechsel-am-bahnsteig-durch-eezy-nrw-app/Screenshot_20260129_163755_Firefox.jpg"&gt;&lt;img alt="" src="https://martin-ueding.de/posts/erzwungener-passwortwechsel-am-bahnsteig-durch-eezy-nrw-app/Screenshot_20260129_163755_Firefox.jpg"&gt;&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;Echt jetzt? Hättet ihr euch keinen schlechteren Zeitpunkt dafür ausdenken können? Also dann im Passwortmanager halt noch ein neues Passwort erzeugt und das dort geändert.&lt;/p&gt;
&lt;h2 id="e-mail-an-kvb"&gt;E-Mail an KVB&lt;/h2&gt;
&lt;p&gt;Ich war echt total genervt davon. Am nächsten Tag habe ich der KVB, die diesen Dienst beschreibt, eine schlecht gelaunte E-Mail geschickt:&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;Sehr geehrte Damen und Herren,&lt;/p&gt;
&lt;p&gt;ich stand neulich am Bahnsteig und wollte Einchecken, um die augenblicklich kommende Bahn zu nehmen. Das schöne an der App ist ja eigentlich, dass ich nicht erst eine Verbindung in der VRS-App oder der DB-App raussuchen muss, sondern sofort in meine gewohnten Züge einsteigen kann.&lt;/p&gt;
&lt;p&gt;Außer an diesem Tag. Da war ich plötzlich ausgeloggt. Also habe ich meinen Passwortmanager entsperrt, weil ich ein langes und sicheres Passwort nutze. Mein Passwortmanager hat natürlich auch ein langes Passwort, das ich erstmal eintippen muss. Dann habe ich mich in der Eezy-App eingeloggt. Jedoch konnte ich weiterhin nicht einchecken. Nein, ich sollte das Passwort ändern. Und zwar musste es auch wieder diverse Kriterien erfüllen.&lt;/p&gt;
&lt;p&gt;Können Sie sich ungefähr vorstellen, wie viel Stress das erzeugt? Ich stehe am zugigen Bahnsteig, jede Minute kommt meine S-Bahn und ich muss auf dem Handy ein neues Passwort für die App erzeugen.&lt;/p&gt;
&lt;p&gt;Regelmäßige Passwortwechsel sind an sich nicht nötig, wenn Leute sichere Passwörter nutzen. Regelmäßig zum Wechsel zwingen führt bei Leuten mit Passwortmanagern zu Genervtheit, bei Leuten ohne Passwortmanager zu noch schlechteren Passwörtern.&lt;/p&gt;
&lt;p&gt;Wenn auf den Passwortwechsel bestanden werden sollte, wegen Compliance zum Beispiel, würde ich bitten dies anders zu machen: Sie könnten zum Beispiel eine Woche vorher eine E-Mail oder App-Benachrichtigung schicken. Dann könnte ich in aller Ruhe ein neues Passwort wählen und müsste das nicht in dem einen Moment machen, in dem die App einfach funktionieren muss.&lt;/p&gt;
&lt;p&gt;Mit freundlichen Grüßen&lt;/p&gt;
&lt;p&gt;Martin Ueding&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;Ich habe Freitags um 19:40 meine E-Mail geschickt. Um 19:56 bekam ich eine Antwort. Oha! Und die E-Mail ist auch noch richtig gut. Zuerst aufrichtige Anteilnahme:&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;vielen Dank für Ihre Mail, welche wir mit Bedauern zur Kenntnis genommen
haben. Unter normalen Bedingungen hätten wir dies im Vorfeld angekündigt.&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;Der Herr schrieb dann, dass es wohl einen »professionellen Angriff« auf ein »Verkehrsunternehmens in Süddeutschland« gegeben hätte. Dann beschrieb er diverse Betrugsmuster. Vor allem werden bei Leuten Deutschlandtickets gekauft und diese dann weiterverkauft. Und angesichts der Schwere dieses Hacks haben sie dann einen kurzfristigen Passwort-Reset ausgelöst.&lt;/p&gt;
&lt;p&gt;Ich habe mich dann für die ausführliche und schnelle Antwort bedankt. Und mich entschuldigt, dass ich so schlecht gelaunt war. Jetzt, mit diesem Kontext, finde ich den Passwort-Reset genau richtig. Kann ja niemand wissen, dass mein Passwort einzigartig und lang gewesen ist.&lt;/p&gt;</description><category>Eezy-NRW</category><category>Fahrkarten</category><category>KVB</category><category>Nahverkehr</category><category>Passwörter</category><category>Sicherheit</category><guid>https://martin-ueding.de/posts/erzwungener-passwortwechsel-am-bahnsteig-durch-eezy-nrw-app/</guid><pubDate>Sun, 08 Feb 2026 23:00:00 GMT</pubDate></item><item><title>Komplizierter Login bei der Telekom</title><link>https://martin-ueding.de/posts/komplizierter-login-bei-der-telekom/</link><dc:creator>Martin Ueding</dc:creator><description>&lt;p&gt;Ich versuchte mich bei der Telekom ins Kundenportal einzuloggen. Ein überaus komplexes Unterfangen.&lt;/p&gt;
&lt;!-- END_TEASER --&gt;

&lt;p&gt;Bei der Telekom in der Login-Maske muss man einen &lt;em&gt;Benutzernamen&lt;/em&gt; eingeben. Ich habe meine E-Mail-Adresse versucht. Ging nicht. Aber man kann alternative Nutzernamen auswählen. Dort habe ich dann E-Mail-Adresse gewählt. Nur wurde meine Adresse nicht erkannt.&lt;/p&gt;
&lt;p&gt;&lt;a href="https://martin-ueding.de/posts/komplizierter-login-bei-der-telekom/Screenshot_20230801_124950.png"&gt;&lt;img alt="" src="https://martin-ueding.de/posts/komplizierter-login-bei-der-telekom/Screenshot_20230801_124950.png"&gt;&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;Merkwürdig, dabei schicken die doch an genau diese Adresse immer die Rechnungen‽&lt;/p&gt;
&lt;p&gt;&lt;a href="https://martin-ueding.de/posts/komplizierter-login-bei-der-telekom/Screenshot_20230801_125024.png"&gt;&lt;img alt="" src="https://martin-ueding.de/posts/komplizierter-login-bei-der-telekom/Screenshot_20230801_125024.png"&gt;&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;Ein schönes Detail ist hier das Extra »Reply-To« Headerfeld in der E-Mail, das auf eine No-Reply-Adresse verweist. Das sind echte Profis bei der Telekom.&lt;/p&gt;
&lt;p&gt;Jedenfalls kann man sich auch mit der &lt;em&gt;Zugangsnummer&lt;/em&gt; anmelden. Wenn man die nutzt, muss man dann nochmal die &lt;em&gt;Kundennummer&lt;/em&gt; bestätigen:&lt;/p&gt;
&lt;p&gt;&lt;a href="https://martin-ueding.de/posts/komplizierter-login-bei-der-telekom/Screenshot_20230801_125312.png"&gt;&lt;img alt="" src="https://martin-ueding.de/posts/komplizierter-login-bei-der-telekom/Screenshot_20230801_125312.png"&gt;&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;Möchte man sich bei der Telekom mit einer E-Mail-Adresse einloggen können, muss man die erst noch als &lt;em&gt;Benutzernamen&lt;/em&gt; hinzufügen:&lt;/p&gt;
&lt;p&gt;&lt;a href="https://martin-ueding.de/posts/komplizierter-login-bei-der-telekom/Screenshot_20230801_125509.png"&gt;&lt;img alt="" src="https://martin-ueding.de/posts/komplizierter-login-bei-der-telekom/Screenshot_20230801_125509.png"&gt;&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;Warum nicht einfach direkt per E-Mail einloggen? Wahrscheinlich muss man noch irgendwas für jene Leute machen, die gar keine E-Mail-Adresse haben und nur eine Festnetznummer.&lt;/p&gt;
&lt;p&gt;Jedenfalls kann man dann noch bis zu drei Benutzernamen hinzufügen.&lt;/p&gt;
&lt;p&gt;&lt;a href="https://martin-ueding.de/posts/komplizierter-login-bei-der-telekom/Screenshot_20230801_125603.png"&gt;&lt;img alt="" src="https://martin-ueding.de/posts/komplizierter-login-bei-der-telekom/Screenshot_20230801_125603.png"&gt;&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;Und dann kann man noch ein Passwort vergeben, damit man nicht sein &lt;em&gt;Persönliches Kennwort&lt;/em&gt; nutzen muss. Dabei haben sie Passwortrichtlinien aus der Hölle. Hat da irgendwer einen &lt;code&gt;VARCHAR(16)&lt;/code&gt; in seiner Datenbank stehen? Oder ein Schrottsystem, das kein richtiges Escaping kann? Werden die Passwörter etwa nicht durch eine Hashfunktion gepackt?&lt;/p&gt;
&lt;p&gt;&lt;a href="https://martin-ueding.de/posts/komplizierter-login-bei-der-telekom/Screenshot_20230801_125638.png"&gt;&lt;img alt="" src="https://martin-ueding.de/posts/komplizierter-login-bei-der-telekom/Screenshot_20230801_125638.png"&gt;&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;Jedenfalls ist ja alles wunderbar mit dem Passwort, was ich im Passwortmanager erzeugt habe. Also außer, ich will das speichern. Das geht dann wieder nicht.&lt;/p&gt;
&lt;p&gt;&lt;a href="https://martin-ueding.de/posts/komplizierter-login-bei-der-telekom/Screenshot_20230801_125644.png"&gt;&lt;img alt="" src="https://martin-ueding.de/posts/komplizierter-login-bei-der-telekom/Screenshot_20230801_125644.png"&gt;&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;Und wenn ich ein Passwort ohne Sonderzeichen erzeuge, ist das wieder nicht okay. Laut Text muss ich ja nur zwei Anforderungen erfüllen, nicht alle vier. Aber gut.&lt;/p&gt;
&lt;p&gt;&lt;a href="https://martin-ueding.de/posts/komplizierter-login-bei-der-telekom/Screenshot_20230801_125722.png"&gt;&lt;img alt="" src="https://martin-ueding.de/posts/komplizierter-login-bei-der-telekom/Screenshot_20230801_125722.png"&gt;&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;Jetzt habe ich also folgendes für meinen DSL-Anschluss bei der Telekom:&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;Zugangsnummer&lt;/li&gt;
&lt;li&gt;Anschlusskennung&lt;/li&gt;
&lt;li&gt;Mitbenutzernummer&lt;/li&gt;
&lt;li&gt;Persönliches Kennwort&lt;/li&gt;
&lt;li&gt;Kundennummer&lt;/li&gt;
&lt;li&gt;Buchungskonto&lt;/li&gt;
&lt;li&gt;Rufnummer (Festnetz)&lt;/li&gt;
&lt;li&gt;Benutzername (meine E-Mail-Adresse)&lt;/li&gt;
&lt;li&gt;Passwort zum Benutzernamen&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;Vielleicht ergibt diese Komplexität ja Sinn, wenn ein Kunde mehrere Verträge hat, die dann jeweils wieder mehrere Anschlüsse beinhalten und mehrere Nutzer*innen haben. Aber für so eine Privatperson mit einem Anschluss fühle ich mich ziemlich verarscht.&lt;/p&gt;
&lt;p&gt;Bei 1&amp;amp;1 lief das deutlich besser. Da hat man einfach E-Mail-Adresse und ein Passwort, wie halt überall sonst auch. Warum kann die Telekom das nicht? Ich weiß, rhetorische Frage.&lt;/p&gt;</description><category>Passwörter</category><category>Telekom</category><guid>https://martin-ueding.de/posts/komplizierter-login-bei-der-telekom/</guid><pubDate>Sat, 12 Aug 2023 22:00:00 GMT</pubDate></item><item><title>Password Guideline Nonsense</title><link>https://martin-ueding.de/posts/password-guideline-nonsense/</link><dc:creator>Martin Ueding</dc:creator><description>&lt;p&gt;My company has solid security policies which seem to be oriented at best practices. And I am very glad that they don't enforce nonsense policies that would actually weaken the passwords that users choose. That of course isn't the case with every company. There is one particularly arcane case. They have these rules for passwords:&lt;/p&gt;
&lt;!-- END_TEASER --&gt;

&lt;ul&gt;
&lt;li&gt;At least two capital letters&lt;/li&gt;
&lt;li&gt;At least one special character&lt;/li&gt;
&lt;li&gt;At least one digit&lt;/li&gt;
&lt;li&gt;At least 12 characters&lt;/li&gt;
&lt;li&gt;At most three characters may overlap with the last 10 passwords&lt;/li&gt;
&lt;li&gt;No characters from the last password&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;And the passwords have to be changed every four weeks. Of course, writing them down is forbidden, as that would weaken the security.&lt;/p&gt;
&lt;p&gt;How are employees supposed to sensibly come up with these passwords and remember them? They will of course come up with a clever enumeration scheme that will just barely abide these rules. And I am sure none of them will have more than 12 characters. If they were allowed to have the passwords for more than four weeks, people might actually take more time to craft a sensible password. But this seems to encourage writing it on sticky notes …&lt;/p&gt;</description><category>Passwörter</category><category>Sicherheit</category><guid>https://martin-ueding.de/posts/password-guideline-nonsense/</guid><pubDate>Sat, 13 Feb 2021 23:00:00 GMT</pubDate></item><item><title>Bad Password Practices</title><link>https://martin-ueding.de/posts/bad-password-practices/</link><dc:creator>Martin Ueding</dc:creator><description>&lt;p&gt;Every now and then I create an account on a new website. Since numerous
websites get breached, I choose a unique password for each website. All those
are stored in a password manager. If you want to have a feeling for the number
of breaches, look at &lt;a href="https://haveibeenpwned.com/"&gt;Have I Been Pwned&lt;/a&gt;. Those
are only breaches which became public, there are probably many unreported cases
for each public one.&lt;/p&gt;
&lt;!-- END_TEASER --&gt;

&lt;p&gt;In my password manager I try to create long random passwords which contain
letters, digits, and some special characters. Sadly, most of the time I get
error messages like this one:&lt;/p&gt;
&lt;p&gt;&lt;a href="https://martin-ueding.de/posts/bad-password-practices/contains-illegal-characters.png"&gt;&lt;img alt="" src="https://martin-ueding.de/posts/bad-password-practices/contains-illegal-characters.png"&gt;&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;Passwords should be hashed for storage. Therefore it does not matter if there
are any "illegal" characters in there. Why are they illegal anyway? Because
they could make a SQL injection? Either way, this looks dubious. Perhaps they
only want to make sure that people can type their password on a normal computer
keyboard or a mobile phone.&lt;/p&gt;
&lt;p&gt;The length is really strange. Whey would the length matter? I understand that
one restricts the length because one would not want to hash multiple megabytes
worth of password. But limiting to 20 characters and banning certain characters
sounds like &lt;code&gt;VARCHAR(20)&lt;/code&gt; to me.&lt;/p&gt;
&lt;p&gt;At least the rules are somewhat simple to understand. On some other site I saw these requirements:&lt;/p&gt;
&lt;p&gt;&lt;a href="https://martin-ueding.de/posts/bad-password-practices/dhl.png"&gt;&lt;img alt="" src="https://martin-ueding.de/posts/bad-password-practices/dhl.png"&gt;&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;Could they please just make a downloadable specification for my password generator such that I don't have to bother with such crap?&lt;/p&gt;
&lt;p&gt;On another site, it is
limited to 10 characters:&lt;/p&gt;
&lt;p&gt;&lt;a href="https://martin-ueding.de/posts/bad-password-practices/7-bis-10.png"&gt;&lt;img alt="" src="https://martin-ueding.de/posts/bad-password-practices/7-bis-10.png"&gt;&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;It also has to contain one digit and one letter. This is something that I can
easily create in my password manager. The next one is a bit tougher:&lt;/p&gt;
&lt;p&gt;&lt;a href="https://martin-ueding.de/posts/bad-password-practices/kriterien.png"&gt;&lt;img alt="" src="https://martin-ueding.de/posts/bad-password-practices/kriterien.png"&gt;&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;Here I have to have between 8 and 13 characters, "valid characters", at least
one upper case and one lower case letter, and at least one number, but not at
the front. Luckily I can generate something which maxes out the possible
entropy and just store that in the password manager. If you try to remember
such a password, you will have to make sure your memorization scheme allows for
all those constraints.&lt;/p&gt;
&lt;p&gt;Every time I have to change the settings on the password generation page. It
would be really great if I could just have it set to some length and several
sets of character classes. Then I could generate the same kind of password for
each website and would be over with it. Those extra rules make this impossible.&lt;/p&gt;
&lt;p&gt;Another one with length limitation:&lt;/p&gt;
&lt;p&gt;&lt;a href="https://martin-ueding.de/posts/bad-password-practices/max-length-is-20.png"&gt;&lt;img alt="" src="https://martin-ueding.de/posts/bad-password-practices/max-length-is-20.png"&gt;&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;Or just ten characters:&lt;/p&gt;
&lt;p&gt;&lt;a href="https://martin-ueding.de/posts/bad-password-practices/nicht-mehr-als-10.png"&gt;&lt;img alt="" src="https://martin-ueding.de/posts/bad-password-practices/nicht-mehr-als-10.png"&gt;&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;The best one is this right here:&lt;/p&gt;
&lt;p&gt;&lt;a href="https://martin-ueding.de/posts/bad-password-practices/password-too-long.png"&gt;&lt;img alt="" src="https://martin-ueding.de/posts/bad-password-practices/password-too-long.png"&gt;&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;It does not even say what the maximum length is! So I had to look at the
&lt;code&gt;maxlength&lt;/code&gt; attribute of the &lt;code&gt;input&lt;/code&gt; tag with the developer tools. Seriously?&lt;/p&gt;
&lt;p&gt;My Samsung printer has it even worse: The &lt;code&gt;maxlength&lt;/code&gt; on the page where I set
the password is higher than the field where I have to enter the password. This
way I managed to set a password which I cannot possible enter any more.&lt;/p&gt;
&lt;p&gt;On this page, you only have to enter your password &lt;em&gt;once&lt;/em&gt; to set it. And it
also has to be between 8 and 20 characters:&lt;/p&gt;
&lt;p&gt;&lt;a href="https://martin-ueding.de/posts/bad-password-practices/8-to-20.png"&gt;&lt;img alt="" src="https://martin-ueding.de/posts/bad-password-practices/8-to-20.png"&gt;&lt;/a&gt;&lt;/p&gt;
&lt;hr&gt;
&lt;p&gt;I would really like for this madness to stop and use my random passwords on
every site. Most of the time you contact the company and they do not do
anything about it. If I get a response, it is just something like the "We take
security very seriously" mantra.&lt;/p&gt;</description><category>Passwörter</category><category>Sicherheit</category><guid>https://martin-ueding.de/posts/bad-password-practices/</guid><pubDate>Sat, 24 Sep 2016 22:00:00 GMT</pubDate></item></channel></rss>