<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
		>
<channel>
	<title>Comments on: Sicheres Surfen</title>
	<atom:link href="http://sqlblog.de/blog/2006/10/sicheres-surfen/feed/" rel="self" type="application/rss+xml" />
	<link>http://sqlblog.de/blog/2006/10/sicheres-surfen/</link>
	<description>SQLBlog.DE &#124; ..things to remember</description>
	<lastBuildDate>Tue, 08 May 2012 18:45:38 +0000</lastBuildDate>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.3.2</generator>
	<item>
		<title>By: MeenOsheilah</title>
		<link>http://sqlblog.de/blog/2006/10/sicheres-surfen/comment-page-1/#comment-53975</link>
		<dc:creator>MeenOsheilah</dc:creator>
		<pubDate>Sat, 10 Dec 2011 11:05:13 +0000</pubDate>
		<guid isPermaLink="false">http://blog.ralf-eisenreich.de/blog/index.php/2006/10/01/sicheres-surfen/#comment-53975</guid>
		<description>must look at this  , just clicks away   for less</description>
		<content:encoded><![CDATA[<p>must look at this  , just clicks away   for less</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Christoph HÃ¼ffelmann, der Blog &#187; Blog Archive &#187; BlÃ¶de Firewall-Regel, sinnvoll umgehen</title>
		<link>http://sqlblog.de/blog/2006/10/sicheres-surfen/comment-page-1/#comment-12941</link>
		<dc:creator>Christoph HÃ¼ffelmann, der Blog &#187; Blog Archive &#187; BlÃ¶de Firewall-Regel, sinnvoll umgehen</dc:creator>
		<pubDate>Sat, 17 May 2008 08:10:31 +0000</pubDate>
		<guid isPermaLink="false">http://blog.ralf-eisenreich.de/blog/index.php/2006/10/01/sicheres-surfen/#comment-12941</guid>
		<description>[...] Quelle: sqlblog.de [...]</description>
		<content:encoded><![CDATA[<p>[...] Quelle: sqlblog.de [...]</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: mail4ralf</title>
		<link>http://sqlblog.de/blog/2006/10/sicheres-surfen/comment-page-1/#comment-174</link>
		<dc:creator>mail4ralf</dc:creator>
		<pubDate>Mon, 02 Oct 2006 09:22:21 +0000</pubDate>
		<guid isPermaLink="false">http://blog.ralf-eisenreich.de/blog/index.php/2006/10/01/sicheres-surfen/#comment-174</guid>
		<description>Bei der Authentifizierung mit Zertifikaten und abgeschalteter Passwort-Authentifizierung muss man doch aber aufpassen, dass die Zertifikate nicht ablaufen (expire)!</description>
		<content:encoded><![CDATA[<p>Bei der Authentifizierung mit Zertifikaten und abgeschalteter Passwort-Authentifizierung muss man doch aber aufpassen, dass die Zertifikate nicht ablaufen (expire)!</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Martin Ringehahn</title>
		<link>http://sqlblog.de/blog/2006/10/sicheres-surfen/comment-page-1/#comment-170</link>
		<dc:creator>Martin Ringehahn</dc:creator>
		<pubDate>Sun, 01 Oct 2006 17:18:17 +0000</pubDate>
		<guid isPermaLink="false">http://blog.ralf-eisenreich.de/blog/index.php/2006/10/01/sicheres-surfen/#comment-170</guid>
		<description>Achja, wenn man richtig paranoid ist (will z.b. einen Rechner im Internetcafe oder so verwenden, wo z.b. ein Keylogger installiert sein koennte)

Keine Passwort-Authentifizierung gegen den SSH-Server machen, sondern entweder Zertifikat+Password oder OTP. Mit Zertifikat+Password nutzt dem Angreifer das Passwort allein nix, denn das Zertifikat fehlt. Mit OTP hat man noch die eventualitaet des Kopierten Zertifikats ausgeschlossen, denn die Berechnung des One-Time-Passworts kann woanders erfolgen, z.b. auf dem Mobiltelefon. Natuerlich sollte man sich auch gegen eine MITM-Attacke absichern indem man den Hostkey ueberprueft.

Ich z.b. habe bei meinen wichtigeren Accounts (dort wo man z.b. ueber wheel zu root werden darf wenn man das rootpw kennt) die Passwortauthentifizierung komplett abgeschalten und erlaube nur noch Zertifikat bzw OTP. Auf meinem Telefon hab ich dann ein Programm mit dem ich ein OTP erzeugen kann. So komme ich selber nicht in die verlegenheit &quot;mal schnell&quot; auf einem fremden Rechner mein passwd einzugeben.</description>
		<content:encoded><![CDATA[<p>Achja, wenn man richtig paranoid ist (will z.b. einen Rechner im Internetcafe oder so verwenden, wo z.b. ein Keylogger installiert sein koennte)</p>
<p>Keine Passwort-Authentifizierung gegen den SSH-Server machen, sondern entweder Zertifikat+Password oder OTP. Mit Zertifikat+Password nutzt dem Angreifer das Passwort allein nix, denn das Zertifikat fehlt. Mit OTP hat man noch die eventualitaet des Kopierten Zertifikats ausgeschlossen, denn die Berechnung des One-Time-Passworts kann woanders erfolgen, z.b. auf dem Mobiltelefon. Natuerlich sollte man sich auch gegen eine MITM-Attacke absichern indem man den Hostkey ueberprueft.</p>
<p>Ich z.b. habe bei meinen wichtigeren Accounts (dort wo man z.b. ueber wheel zu root werden darf wenn man das rootpw kennt) die Passwortauthentifizierung komplett abgeschalten und erlaube nur noch Zertifikat bzw OTP. Auf meinem Telefon hab ich dann ein Programm mit dem ich ein OTP erzeugen kann. So komme ich selber nicht in die verlegenheit &#8220;mal schnell&#8221; auf einem fremden Rechner mein passwd einzugeben.</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: mail4ralf</title>
		<link>http://sqlblog.de/blog/2006/10/sicheres-surfen/comment-page-1/#comment-169</link>
		<dc:creator>mail4ralf</dc:creator>
		<pubDate>Sun, 01 Oct 2006 13:16:52 +0000</pubDate>
		<guid isPermaLink="false">http://blog.ralf-eisenreich.de/blog/index.php/2006/10/01/sicheres-surfen/#comment-169</guid>
		<description>Danke!</description>
		<content:encoded><![CDATA[<p>Danke!</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Martin Ringehahn</title>
		<link>http://sqlblog.de/blog/2006/10/sicheres-surfen/comment-page-1/#comment-168</link>
		<dc:creator>Martin Ringehahn</dc:creator>
		<pubDate>Sun, 01 Oct 2006 12:33:10 +0000</pubDate>
		<guid isPermaLink="false">http://blog.ralf-eisenreich.de/blog/index.php/2006/10/01/sicheres-surfen/#comment-168</guid>
		<description>Damit auch das Putty selber seine Konfiguration nicht in die Registry schreibt, sondern z.b. auf einen USB-Stick, kann man statt Putty das entsprechend modifizierte &lt;a href=&#039;http://socialistsushi.com/portaputty&#039; rel=&quot;nofollow&quot;&gt;portaPutty&lt;/a&gt; verwenden.</description>
		<content:encoded><![CDATA[<p>Damit auch das Putty selber seine Konfiguration nicht in die Registry schreibt, sondern z.b. auf einen USB-Stick, kann man statt Putty das entsprechend modifizierte <a href='http://socialistsushi.com/portaputty' rel="nofollow">portaPutty</a> verwenden.</p>
]]></content:encoded>
	</item>
</channel>
</rss>

