Passpack
Kai 26. August 2008
Ok, ich hatte da neulich etwas nicht ganz so nettes über passpack.com geschrieben. Die Idee erschien mir erstmal total abwegig.
Beschäftigt man sich aber mal etwas genauer mit der Idee und der Technik die diese Leute verwenden um Sicherheit der Passwörter zu garantieren, so stellt man fest das der Ansatz gar nicht so schlecht ist wie ich anfangs dachte
Das Problem so eines Dienstes ist ja eigentlich nicht das “sichere” speichern der Passwörter, sondern die Tatsache das eben auch der Betreiber selbst die Passwörter nicht lesen kann. Passpack löst das eigentlich ziemlich geschickt. Die Passwörter werden dort in sogenannten “Packs” gespeichert, diese werden per AES verschlüsselt und im Browser via Javascript verwaltet. Es wird also nie ein Passwort in diesem Pack im Klartext auf deren Server übertragen, sondern immer nur ein mit einer Passphrase verschlüsselter “Pack”. Diese Passphrase muss niemals an Passpack.com geschickt werden sondern verbleibt immer auf dem Client (Browser).
Soweit die Theorie. Setzt man diese Idee konsequent um, ist gegen einen solchen Dienst eigentlich nicht mehr viel einzuwenden. Auf jeden Fall kann niemand die dort abgelegten Passwörter entschlüsseln solange er nicht auch meine Passphrase kennt.
Problematisch bleibt natürlich die Tatsache das man passpack.com einfach glauben muss das tatsächlich nur der verschlüsselte Pack übertragen wird. Ich mein, es ist schließlich ein Browser und kein Mensch weiß so genau was das Javascript da so mit meinen Daten veranstaltet
Zumindest für “semi-kritische” Passwörter benutz ich passpack im Moment auf jeden Fall, denn die Idee an sich gefällt mir eigentlich ziemlich gut.
Außerdem scheinen sich die Leute dort tatsächlich ziemlich viele Gedanken um die Sicherheit der Daten zu machen. Das jedenfalls schließe ich aus dem Passpack Blog.
Sollte jemand einen echten Kritikpunkt finden bin ich da ganz Ohr. Irgendetwas hällt mich nämlich davon ab dort meine Bankdaten zu hinterlegen und das muss ja schließlich einen Grund haben. Ich bin aber noch nicht dahinter gekommen. Vieleicht ist es einfach nur meine Abneigung dagegen meine Daten auf fremden Servern abzulegen. Vieleicht gibt es aber auch eine tatsächliche Schwachstelle in der Technik,…

