Eine Datenbank mit Klartext-Passwörtern ist ein Breach, der jeden anderen Dienst erreicht, den die Nutzer anfassen — weil Menschen wiederverwenden. Hashing macht Verifikation ohne Speicherung des Geheimnisses möglich: Man hasht den Versuch und vergleicht. Der Algorithmus zählt — bcrypt, scrypt oder Argon2 sind darauf ausgelegt, teuer zu raten; einfaches SHA-256 ist kein Passwort-Hash, nur ein schneller.
Das Salz schlägt die Abkürzung: ein identischer Zufallswert pro Passwort bedeutet, dass zwei Nutzer mit 'passwort1' verschiedene Hashes bekommen — Angreifer können die Tabelle nicht in einem Durchgang knacken. 'Wir verschlüsseln Passwörter' ist die rote Flagge — Verschlüsselung ist umkehrbar für den Schlüsselhalter; der Punkt ist, dass niemand das Passwort zurückbekommen sollte.
Verwandte Begriffe
MFA / 2FA
Multi-Faktor-Authentifizierung — Identität beweisen mit etwas, das man weiß, plus etwas, das man hat, damit ein geleaktes Passwort allein nicht einloggt.
Verschlüsselung im Ruhezustand
Daten dort verschlüsseln, wo sie gespeichert sind — Festplatten, Datenbanken, Backups —, damit ein gestohlenes Laufwerk oder ein geleakter Dump Chiffretext ist, keine Daten.
Datenminimierung
Nur die Daten sammeln und halten, die die Aufgabe braucht — das DSGVO-Prinzip, das zugleich die billigste Sicherheitskontrolle ist: Was man nicht hält, kann nicht leaken.
Die zugehörige Werkbank
CybersecurityPurple Team: dieselbe Person schreibt den Exploit und schließt die Lücke. Die meisten Agenturen härten nur, also gegen eine Bedrohung, die niemand getestet hat.
