Informatik Sicherheit – Passwörter und Authentifizierung
Karteikarten zum Thema „Informatik“ · 15 Karten · von atrio. Beispiele: Was ist der Unterschied zwischen Hashing und Verschlüsselung? · Warum werden Passwört…
Karten
15 KartenWas ist der Unterschied zwischen Hashing und Verschlüsselung?
Rückseite
Hashing ist eine Einwegfunktion ohne Rückrechenbarkeit, Verschlüsselung ist mit dem passenden Schlüssel umkehrbar.
Warum werden Passwörter nicht im Klartext, sondern als Hash gespeichert?
Rückseite
Bei Datenbank-Leaks bleiben die echten Passwörter geschützt, da Hashes nicht effizient rückgängig gemacht werden können.
Was bewirkt ein Salt beim Passwort-Hashing?
Rückseite
Ein zufälliger Salt-Wert pro Nutzer verhindert Rainbow-Table-Angriffe und identische Hashes bei gleichen Passwörtern.
Warum sind schnelle Hash-Funktionen wie SHA-256 für Passwörter ungeeignet?
Rückseite
Hohe Geschwindigkeit ermöglicht Angreifern Milliarden Versuche pro Sekunde – langsame Funktionen wie bcrypt oder Argon2 erhöhen den Rechenaufwand pro Versuch massiv.
Welche drei Faktoren kennzeichnen Multi-Faktor-Authentifizierung (MFA)?
Rückseite
Wissen (Passwort), Besitz (Token, Smartphone) und Inhärenz (Biometrie) – MFA kombiniert mindestens zwei davon.
Was ist der Unterschied zwischen 2FA und MFA?
Rückseite
2FA verlangt exakt zwei Faktoren, MFA mindestens zwei – MFA ist der Oberbegriff, 2FA ein Spezialfall.
Wie funktioniert ein Time-based One-Time Password (TOTP)?
Rückseite
Ein gemeinsamer Secret und der aktuelle Unix-Zeitstempel erzeugen über HMAC-SHA-1 einen 6-stelligen Code, der alle 30 Sekunden wechselt.
Was ist ein Brute-Force-Angriff auf Passwörter?
Rückseite
Systematisches Ausprobieren aller Zeichenkombinationen bis zum Fund – Gegenmaßnahmen: Kontosperren, Verzögerungen, CAPTCHAs.
Was versteht man unter Credential Stuffing?
Rückseite
Automatisiertes Testen geleakter Benutzername-Passwort-Paare auf anderen Diensten – Nutzer wiederverwenden oft Passwörter.
Welche Rolle spielt der Resource Owner im OAuth 2.0 Flow?
Rückseite
Der Nutzer, der dem Client (Anwendung) Zugriff auf seine Ressourcen beim Resource Server gewährt – er autorisiert den Zugriff.
Was ist der Unterschied zwischen OAuth 2.0 und OpenID Connect (OIDC)?
Rückseite
OAuth 2.0 regelt Autorisierung (Zugriffsrechte), OIDC erweitert es um Authentifizierung (Identität) via ID-Token (JWT).
Was ist ein JSON Web Token (JWT) und woraus besteht es?
Rückseite
Kompaktes, URL-sicheres Token aus drei Base64-codierten Teilen: Header (Algorithmus), Payload (Claims), Signature (Integritätsschutz).
Warum sollten JWTs nicht im LocalStorage gespeichert werden?
Rückseite
LocalStorage ist über XSS angreifbar – HttpOnly-Cookies mit Secure- und SameSite-Flags bieten besseren Schutz vor Token-Diebstahl.
Was bewirkt der 'SameSite'-Cookie-Attribut?
Rückseite
Steuert, ob Cookies bei Cross-Site-Requests mitgesendet werden – 'Strict' oder 'Lax' verhindern CSRF-Angriffe weitgehend.
Was ist Passwortloser Login per WebAuthn / FIDO2?
Rückseite
Public-Key-Kryptografie: Der Authenticator (Hardware-Key, Biometrie) signiert Challenges – der Private Key verlässt das Gerät nie.