<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
		>
<channel>
	<title>Kommentare zu: Kommentar-Avatare: Gravatare geben E-Mail-Adressen der Nutzer frei</title>
	<atom:link href="http://www.basicthinking.de/blog/2009/12/16/kommentar-avatare-gravatare-geben-e-mail-adressen-der-nutzer-frei/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.basicthinking.de/blog/2009/12/16/kommentar-avatare-gravatare-geben-e-mail-adressen-der-nutzer-frei/</link>
	<description>alles über iPhone, iPad, Twitter, Facebook &#38; Co.</description>
	<lastBuildDate>Tue, 14 Feb 2012 17:30:08 +0000</lastBuildDate>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.1.3</generator>
	<item>
		<title>Von: Anonymous</title>
		<link>http://www.basicthinking.de/blog/2009/12/16/kommentar-avatare-gravatare-geben-e-mail-adressen-der-nutzer-frei/comment-page-1/#comment-954901</link>
		<dc:creator>Anonymous</dc:creator>
		<pubDate>Sat, 11 Feb 2012 18:48:00 +0000</pubDate>
		<guid isPermaLink="false">http://www.basicthinking.de/blog/?p=17091#comment-954901</guid>
		<description>Ich glaube die meisten hier verstehen dass eigentliche Problem nicht wirklich. Das Webcrawler diesen Content auslesen ist sicherlich m&#246;glich, doch das wirklich gravierende Problem ist, dass Gravatar und andere dubiose Unternehmen durch die Verwendung ihrer &quot;zentralen&quot; Plattform ein komplettes Profil eurer Daten haben und diese ohne weiteres an alle m&#246;glichen Interessierten verkaufen!!! Oder glaub hier noch jemand daran, dass Facebook, Google und Co. eure Daten nicht weitergeben und die ganzen Spam-Mails nur aus Zufall zu euch kommen..?

Noch einmal zusammengefasst welche Sicherheitsl&#252;cken Gravatar bietet:

1. Gravatar sammelt alle eure Interessen (man kommentiert keine uninteressanten Blogs)
2. Gravatar erstellt ein ausf&#252;hrliches Profil &#252;ber euch
3. Gravatar verkauft diese Daten an interessierte Unternehmen
4. Ihr werdet massenhaft Spam aus unbekannten Quellen bekommen

aber es hat auch seine Vorteile: Ihr werdet k&#252;nftig f&#252;r euch interessanten Spam bekommen..</description>
		<content:encoded><![CDATA[<p><span class='eg-image' style='float:right; margin-left:10px; margin-bottom:5px; display:block; width:40px' ><img alt='' src='http://1.gravatar.com/avatar/b32b47e36720c4c5b1581b72141bb8f9?s=40&amp;d=http%3A%2F%2Fwww.basicthinking.de%2Fblog%2Fupload%2Fblindspot.gif%3Fs%3D40&amp;r=G' class='avatar avatar-40 photo' height='40' width='40' /></span>Ich glaube die meisten hier verstehen dass eigentliche Problem nicht wirklich. Das Webcrawler diesen Content auslesen ist sicherlich m&#246;glich, doch das wirklich gravierende Problem ist, dass Gravatar und andere dubiose Unternehmen durch die Verwendung ihrer &#8220;zentralen&#8221; Plattform ein komplettes Profil eurer Daten haben und diese ohne weiteres an alle m&#246;glichen Interessierten verkaufen!!! Oder glaub hier noch jemand daran, dass Facebook, Google und Co. eure Daten nicht weitergeben und die ganzen Spam-Mails nur aus Zufall zu euch kommen..?</p>
<p>Noch einmal zusammengefasst welche Sicherheitsl&#252;cken Gravatar bietet:</p>
<p>1. Gravatar sammelt alle eure Interessen (man kommentiert keine uninteressanten Blogs)<br />
2. Gravatar erstellt ein ausf&#252;hrliches Profil &#252;ber euch<br />
3. Gravatar verkauft diese Daten an interessierte Unternehmen<br />
4. Ihr werdet massenhaft Spam aus unbekannten Quellen bekommen</p>
<p>aber es hat auch seine Vorteile: Ihr werdet k&#252;nftig f&#252;r euch interessanten Spam bekommen..</p>
]]></content:encoded>
	</item>
	<item>
		<title>Von: Wingi</title>
		<link>http://www.basicthinking.de/blog/2009/12/16/kommentar-avatare-gravatare-geben-e-mail-adressen-der-nutzer-frei/comment-page-1/#comment-888279</link>
		<dc:creator>Wingi</dc:creator>
		<pubDate>Fri, 18 Dec 2009 19:57:55 +0000</pubDate>
		<guid isPermaLink="false">http://www.basicthinking.de/blog/?p=17091#comment-888279</guid>
		<description>Danke den Vorrednern. Wenn der Schreiberling selber schon nicht sicher ist, sollte er es lassen, nur um ein paar Klicks mehr zu bekommen. Um Spam zu erstellen, frage ich doch nicht erst gravatar sondern schicke ich die Emails gleich zu den geratenen mailprovidern. Geht auch ganz schnell!</description>
		<content:encoded><![CDATA[<p><span class='eg-image' style='float:right; margin-left:10px; margin-bottom:5px; display:block; width:40px' ><a rel='external nofollow' href='http://mittagstisch-ka.de'><img alt='' src='http://1.gravatar.com/avatar/f87815c5ca7f7314ea80a9688272d865?s=40&amp;d=http%3A%2F%2Fwww.basicthinking.de%2Fblog%2Fupload%2Fblindspot.gif%3Fs%3D40&amp;r=G' class='avatar avatar-40 photo' height='40' width='40' /></a></span>Danke den Vorrednern. Wenn der Schreiberling selber schon nicht sicher ist, sollte er es lassen, nur um ein paar Klicks mehr zu bekommen. Um Spam zu erstellen, frage ich doch nicht erst gravatar sondern schicke ich die Emails gleich zu den geratenen mailprovidern. Geht auch ganz schnell!</p>
]]></content:encoded>
	</item>
	<item>
		<title>Von: Otto</title>
		<link>http://www.basicthinking.de/blog/2009/12/16/kommentar-avatare-gravatare-geben-e-mail-adressen-der-nutzer-frei/comment-page-1/#comment-887991</link>
		<dc:creator>Otto</dc:creator>
		<pubDate>Thu, 17 Dec 2009 09:09:30 +0000</pubDate>
		<guid isPermaLink="false">http://www.basicthinking.de/blog/?p=17091#comment-887991</guid>
		<description>Ich empfehle den Schreiber des Artikels mehr Journalistisch zu arbeiten. Etwas mehr Recherche und nicht so viel &quot;Dummschwatz&quot;.</description>
		<content:encoded><![CDATA[<p><span class='eg-image' style='float:right; margin-left:10px; margin-bottom:5px; display:block; width:40px' ><img alt='' src='http://1.gravatar.com/avatar/1c68d1c9a3b54f4998d3d028651f67a1?s=40&amp;d=http%3A%2F%2Fwww.basicthinking.de%2Fblog%2Fupload%2Fblindspot.gif%3Fs%3D40&amp;r=G' class='avatar avatar-40 photo' height='40' width='40' /></span>Ich empfehle den Schreiber des Artikels mehr Journalistisch zu arbeiten. Etwas mehr Recherche und nicht so viel &#8220;Dummschwatz&#8221;.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Von: caschy</title>
		<link>http://www.basicthinking.de/blog/2009/12/16/kommentar-avatare-gravatare-geben-e-mail-adressen-der-nutzer-frei/comment-page-1/#comment-887964</link>
		<dc:creator>caschy</dc:creator>
		<pubDate>Wed, 16 Dec 2009 22:25:47 +0000</pubDate>
		<guid isPermaLink="false">http://www.basicthinking.de/blog/?p=17091#comment-887964</guid>
		<description>Aha, bin also nicht nur ich der hier den Sinn des Beitrags nicht so rafft. Und mein Hirn klinkte letztendlich aus bei:

Es gibt da jemand, der sie zuspammt? Der gemein ist oder einfach nur nervt? Hier ist seine E-Mail-Adresse!

Wo ist der Zusammenhang?</description>
		<content:encoded><![CDATA[<p><span class='eg-image' style='float:right; margin-left:10px; margin-bottom:5px; display:block; width:40px' ><a rel='external nofollow' href='http://www.stadt-bremerhaven.de'><img alt='' src='http://1.gravatar.com/avatar/9c6a55b87d89ad071b99ff8a74312fa3?s=40&amp;d=http%3A%2F%2Fwww.basicthinking.de%2Fblog%2Fupload%2Fblindspot.gif%3Fs%3D40&amp;r=G' class='avatar avatar-40 photo' height='40' width='40' /></a></span>Aha, bin also nicht nur ich der hier den Sinn des Beitrags nicht so rafft. Und mein Hirn klinkte letztendlich aus bei:</p>
<p>Es gibt da jemand, der sie zuspammt? Der gemein ist oder einfach nur nervt? Hier ist seine E-Mail-Adresse!</p>
<p>Wo ist der Zusammenhang?</p>
]]></content:encoded>
	</item>
	<item>
		<title>Von: ixiter</title>
		<link>http://www.basicthinking.de/blog/2009/12/16/kommentar-avatare-gravatare-geben-e-mail-adressen-der-nutzer-frei/comment-page-1/#comment-887927</link>
		<dc:creator>ixiter</dc:creator>
		<pubDate>Wed, 16 Dec 2009 17:16:09 +0000</pubDate>
		<guid isPermaLink="false">http://www.basicthinking.de/blog/?p=17091#comment-887927</guid>
		<description>Die &#220;berschrift ist so falsch wie sie falsch sein kann. Gravatar gibt gar nix frei. V&#246;lliger Unsinn.
Tats&#228;chlich ist es mir raten m&#246;glich, evtl. die Emailadresse die zum angezeigten Gravatar geh&#246;rt, rauszufinden. Das funktioniert aber eben nur, wenn es tats&#228;chlich so ist, das der Username ein Teil der Emailadresse ist, und der emailprovider, also die Domainangabe hiner dem @, zu den Vermuteten geh&#246;rt.
Es ist wesentlich einfacher, z.B. EMailadressen von Mitarbeitern irgendwelcher Firmen zu bekommen. Die Adressen f&#252;r die Mitarbeiteraccounts werden immer nach einem Muster vergeben. Wie macht BT das? Oder plusserver? Gibt es evtl. avatter@basdicthinking.de, oder a.vatter@plusserver.de? Oder irgendwas &#228;hnliches naheliegendes?
Um die Tatsache, dass es Emailadressen gibt, die einem  Muster entsprechen das leicht herauszufinden ist, wenn man einen Teil des Realnamens oder den Usernamen kennt, ist nichts neues. Darum so eine Bohei zu machen und es gleich so dramatisch und auch falsch darzustellen, finde ich ein bisschen hysterisch.
Spam bekomme ich auch so genug. Auch ohne gravatar. Zum Gl&#252;ck filtert google das meiste schon heraus. Den Rest tut Thunderbird. Und die paar die dann noch durchkommen, sind eher erheiternd als l&#228;stig.
So, und wer jetzt gut aufgepasst hat, kann auch ohne Rainbowtable und ohne MD5 Encoder schnell herausfinden, wie wohl eine meiner Emailadressen lautet.
Nein danke, ich brauche kein Viagra.
Wer sich trotzdem gerne kryptische MD5 Hashes und andere anschaut, kann das gerne in &lt;a href=&quot;http://webtools.pytalhost.de/hashes&quot;&gt;meinem Hash-Code Generator&lt;/a&gt; testen .. von mir aus auch bis er MD5: c8b4ea67dc350369494fc76d769300d6 als Ergebnis sieht.
F&#252;r André Vatter muss man &#252;brigens so lange testen, bis man ein MD5: c0d218c83438975cdf5a76c9d1d6ad3e sieht.</description>
		<content:encoded><![CDATA[<p><span class='eg-image' style='float:right; margin-left:10px; margin-bottom:5px; display:block; width:40px' ><a rel='external nofollow' href='http://suche.pytalhost.de'><img alt='' src='http://0.gravatar.com/avatar/c8b4ea67dc350369494fc76d769300d6?s=40&amp;d=http%3A%2F%2Fwww.basicthinking.de%2Fblog%2Fupload%2Fblindspot.gif%3Fs%3D40&amp;r=G' class='avatar avatar-40 photo' height='40' width='40' /></a></span>Die &#220;berschrift ist so falsch wie sie falsch sein kann. Gravatar gibt gar nix frei. V&#246;lliger Unsinn.<br />
Tats&#228;chlich ist es mir raten m&#246;glich, evtl. die Emailadresse die zum angezeigten Gravatar geh&#246;rt, rauszufinden. Das funktioniert aber eben nur, wenn es tats&#228;chlich so ist, das der Username ein Teil der Emailadresse ist, und der emailprovider, also die Domainangabe hiner dem @, zu den Vermuteten geh&#246;rt.<br />
Es ist wesentlich einfacher, z.B. EMailadressen von Mitarbeitern irgendwelcher Firmen zu bekommen. Die Adressen f&#252;r die Mitarbeiteraccounts werden immer nach einem Muster vergeben. Wie macht BT das? Oder plusserver? Gibt es evtl. <a href="mailto:avatter@basdicthinking.de">avatter@basdicthinking.de</a>, oder <a href="mailto:a.vatter@plusserver.de">a.vatter@plusserver.de</a>? Oder irgendwas &#228;hnliches naheliegendes?<br />
Um die Tatsache, dass es Emailadressen gibt, die einem  Muster entsprechen das leicht herauszufinden ist, wenn man einen Teil des Realnamens oder den Usernamen kennt, ist nichts neues. Darum so eine Bohei zu machen und es gleich so dramatisch und auch falsch darzustellen, finde ich ein bisschen hysterisch.<br />
Spam bekomme ich auch so genug. Auch ohne gravatar. Zum Gl&#252;ck filtert google das meiste schon heraus. Den Rest tut Thunderbird. Und die paar die dann noch durchkommen, sind eher erheiternd als l&#228;stig.<br />
So, und wer jetzt gut aufgepasst hat, kann auch ohne Rainbowtable und ohne MD5 Encoder schnell herausfinden, wie wohl eine meiner Emailadressen lautet.<br />
Nein danke, ich brauche kein Viagra.<br />
Wer sich trotzdem gerne kryptische MD5 Hashes und andere anschaut, kann das gerne in <a href="http://webtools.pytalhost.de/hashes">meinem Hash-Code Generator</a> testen .. von mir aus auch bis er MD5: c8b4ea67dc350369494fc76d769300d6 als Ergebnis sieht.<br />
F&#252;r André Vatter muss man &#252;brigens so lange testen, bis man ein MD5: c0d218c83438975cdf5a76c9d1d6ad3e sieht.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Von: Dominic</title>
		<link>http://www.basicthinking.de/blog/2009/12/16/kommentar-avatare-gravatare-geben-e-mail-adressen-der-nutzer-frei/comment-page-1/#comment-887922</link>
		<dc:creator>Dominic</dc:creator>
		<pubDate>Wed, 16 Dec 2009 16:44:54 +0000</pubDate>
		<guid isPermaLink="false">http://www.basicthinking.de/blog/?p=17091#comment-887922</guid>
		<description>Also MD5 ist definitv _nicht_ r&#252;ckschl&#252;sselbar, das ist ausgeschlossen. Wie allerdings &quot;  DunkleAura&quot; (9) schon schribe, existieren sog. &quot;Rainbow&quot; Tables, mit denen z.B. Passw&#246;rter erkannt werden k&#246;nnen. Das &quot;Problem&quot; bei MD5 hashes ist einfach, das ein und derselbe String immer den gleichen hash erzeugt (was auch sinnig ist, aber eben auch gef&#228;hrlich). Dadurch braucht man eigentlich nur einen Datenbestand von X Passw&#246;rtern, und versucht einfach den login durchzuf&#252;hren, solnage bis es klappt. Fertig.

Bei Email Adressen ist dqs was anders, da muss man, wie eben oben grob beschrieben, &quot;basteln&quot; und abgleichen. 

Sicherer ist einfach Salted MD5 (da wird noch ein Teil des hashes wieder verschl&#252;sselt und angeh&#228;ngt) oder SHA1 (oder &#228;quivalente) Verschl&#252;sselungen.</description>
		<content:encoded><![CDATA[<p><span class='eg-image' style='float:right; margin-left:10px; margin-bottom:5px; display:block; width:40px' ><img alt='' src='http://0.gravatar.com/avatar/2533081588bb0f1b5112010c0c69dbb1?s=40&amp;d=http%3A%2F%2Fwww.basicthinking.de%2Fblog%2Fupload%2Fblindspot.gif%3Fs%3D40&amp;r=G' class='avatar avatar-40 photo' height='40' width='40' /></span>Also MD5 ist definitv _nicht_ r&#252;ckschl&#252;sselbar, das ist ausgeschlossen. Wie allerdings &#8221;  DunkleAura&#8221; (9) schon schribe, existieren sog. &#8220;Rainbow&#8221; Tables, mit denen z.B. Passw&#246;rter erkannt werden k&#246;nnen. Das &#8220;Problem&#8221; bei MD5 hashes ist einfach, das ein und derselbe String immer den gleichen hash erzeugt (was auch sinnig ist, aber eben auch gef&#228;hrlich). Dadurch braucht man eigentlich nur einen Datenbestand von X Passw&#246;rtern, und versucht einfach den login durchzuf&#252;hren, solnage bis es klappt. Fertig.</p>
<p>Bei Email Adressen ist dqs was anders, da muss man, wie eben oben grob beschrieben, &#8220;basteln&#8221; und abgleichen. </p>
<p>Sicherer ist einfach Salted MD5 (da wird noch ein Teil des hashes wieder verschl&#252;sselt und angeh&#228;ngt) oder SHA1 (oder &#228;quivalente) Verschl&#252;sselungen.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Von: Johannes</title>
		<link>http://www.basicthinking.de/blog/2009/12/16/kommentar-avatare-gravatare-geben-e-mail-adressen-der-nutzer-frei/comment-page-1/#comment-887907</link>
		<dc:creator>Johannes</dc:creator>
		<pubDate>Wed, 16 Dec 2009 14:36:44 +0000</pubDate>
		<guid isPermaLink="false">http://www.basicthinking.de/blog/?p=17091#comment-887907</guid>
		<description>Google, &#252;bernehmen Sie! ;-)</description>
		<content:encoded><![CDATA[<p><span class='eg-image' style='float:right; margin-left:10px; margin-bottom:5px; display:block; width:40px' ><a rel='external nofollow' href='http://www.johanneskroening.de'><img alt='' src='http://1.gravatar.com/avatar/9df72c3cc25ef4b51edaeb93fa322560?s=40&amp;d=http%3A%2F%2Fwww.basicthinking.de%2Fblog%2Fupload%2Fblindspot.gif%3Fs%3D40&amp;r=G' class='avatar avatar-40 photo' height='40' width='40' /></a></span>Google, &#252;bernehmen Sie! ;-)</p>
]]></content:encoded>
	</item>
	<item>
		<title>Von: iNAND</title>
		<link>http://www.basicthinking.de/blog/2009/12/16/kommentar-avatare-gravatare-geben-e-mail-adressen-der-nutzer-frei/comment-page-1/#comment-887898</link>
		<dc:creator>iNAND</dc:creator>
		<pubDate>Wed, 16 Dec 2009 14:17:39 +0000</pubDate>
		<guid isPermaLink="false">http://www.basicthinking.de/blog/?p=17091#comment-887898</guid>
		<description>@Simon:
Du hast recht. Als ich den Kommentar vorhin geschrieben habe war mir das Prinzip von Gravatar nicht ganz klar. Das ganze funktioniert nur wenn die Umrechnung Email-&gt;Hash, reproduzierbar und &#246;ffentlich zug&#228;nglich das selbe Ergebnis liefert. Mit Salz kann man das nicht l&#246;sen.
Mir w&#252;rden zwar noch ein paar DInge einfallen die Sicherheit zu erh&#246;hen. Dazu m&#252;sste Gravatar, allerdings seine Architektur &#228;ndern. Beispielsweise eine Anfrage seitens Wordpress an den Gravatar Server, einen md5-hash in eine unique id umzuwandeln. Gravatar k&#246;nnte die maximale Anzahl an anfragen auf bspweise 100 pro Std begrenzen. Brute Force Attacken k&#246;nnten so umgangen werden. Wer mehr ben&#246;tigt kann einen pro account beantragen</description>
		<content:encoded><![CDATA[<p><span class='eg-image' style='float:right; margin-left:10px; margin-bottom:5px; display:block; width:40px' ><img alt='' src='http://0.gravatar.com/avatar/4577dfdc059508d5d63d2ace48a6cb0a?s=40&amp;d=http%3A%2F%2Fwww.basicthinking.de%2Fblog%2Fupload%2Fblindspot.gif%3Fs%3D40&amp;r=G' class='avatar avatar-40 photo' height='40' width='40' /></span>@Simon:<br />
Du hast recht. Als ich den Kommentar vorhin geschrieben habe war mir das Prinzip von Gravatar nicht ganz klar. Das ganze funktioniert nur wenn die Umrechnung Email-&gt;Hash, reproduzierbar und &#246;ffentlich zug&#228;nglich das selbe Ergebnis liefert. Mit Salz kann man das nicht l&#246;sen.<br />
Mir w&#252;rden zwar noch ein paar DInge einfallen die Sicherheit zu erh&#246;hen. Dazu m&#252;sste Gravatar, allerdings seine Architektur &#228;ndern. Beispielsweise eine Anfrage seitens WordPress an den Gravatar Server, einen md5-hash in eine unique id umzuwandeln. Gravatar k&#246;nnte die maximale Anzahl an anfragen auf bspweise 100 pro Std begrenzen. Brute Force Attacken k&#246;nnten so umgangen werden. Wer mehr ben&#246;tigt kann einen pro account beantragen</p>
]]></content:encoded>
	</item>
	<item>
		<title>Von: Simon</title>
		<link>http://www.basicthinking.de/blog/2009/12/16/kommentar-avatare-gravatare-geben-e-mail-adressen-der-nutzer-frei/comment-page-1/#comment-887889</link>
		<dc:creator>Simon</dc:creator>
		<pubDate>Wed, 16 Dec 2009 13:28:31 +0000</pubDate>
		<guid isPermaLink="false">http://www.basicthinking.de/blog/?p=17091#comment-887889</guid>
		<description>@iNAND:
Aber mit einem Salt k&#246;nnte doch Gravatar die hinter dem Hash stehende E-Mail-Adresse nicht mehr rausfinden, oder irre ich mich?
Es sei denn, es w&#252;rde &#252;berall der gleiche Salt benutzt, aber dann macht der Salt ja wieder keinen Sinn. Au&#223;erdem m&#252;sste der Salt bekannt sein, sonst kann ich ja den Hash f&#252;r die Gravatar-URL nicht selbst generieren.</description>
		<content:encoded><![CDATA[<p><span class='eg-image' style='float:right; margin-left:10px; margin-bottom:5px; display:block; width:40px' ><a rel='external nofollow' href='http://www.billomat.com'><img alt='' src='http://1.gravatar.com/avatar/31363ef3070a0769f9c70a1f7b010504?s=40&amp;d=http%3A%2F%2Fwww.basicthinking.de%2Fblog%2Fupload%2Fblindspot.gif%3Fs%3D40&amp;r=G' class='avatar avatar-40 photo' height='40' width='40' /></a></span>@iNAND:<br />
Aber mit einem Salt k&#246;nnte doch Gravatar die hinter dem Hash stehende E-Mail-Adresse nicht mehr rausfinden, oder irre ich mich?<br />
Es sei denn, es w&#252;rde &#252;berall der gleiche Salt benutzt, aber dann macht der Salt ja wieder keinen Sinn. Au&#223;erdem m&#252;sste der Salt bekannt sein, sonst kann ich ja den Hash f&#252;r die Gravatar-URL nicht selbst generieren.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Von: Chris</title>
		<link>http://www.basicthinking.de/blog/2009/12/16/kommentar-avatare-gravatare-geben-e-mail-adressen-der-nutzer-frei/comment-page-1/#comment-887888</link>
		<dc:creator>Chris</dc:creator>
		<pubDate>Wed, 16 Dec 2009 13:24:50 +0000</pubDate>
		<guid isPermaLink="false">http://www.basicthinking.de/blog/?p=17091#comment-887888</guid>
		<description>Das Problem ist, dass der Algorithmus, mit dem der Hash erzeugt wird, &#246;ffentlich bekannt sein muss, damit er auch in der Software verwendet werden kann. Das ist also keinesfalls ein Problem von MD5. Denn Bute-Force Methoden kann man an jedem Hash Algorithmus durchf&#252;hren. Mit SHA-1 oder besser w&#228;re es also nicht anders gelaufen. Das einzige, was man machen kann, ist einen Salt (Salz) mit in den zu kodierenden String zu streuen. Das hei&#223;t, nach jedem Buchstaben bspw. die Zahl 7 einf&#252;gen. Das erschwert dann die Verwendung von vorberechneten Tabellen, sog. Rainbow-Tables. 
Diese kann man aber dann aber auch wieder selbst berechnen. Dauert zwar Lange, funktioniert aber.</description>
		<content:encoded><![CDATA[<p><span class='eg-image' style='float:right; margin-left:10px; margin-bottom:5px; display:block; width:40px' ><img alt='' src='http://1.gravatar.com/avatar/fdbb9f23f3c59052bcd32a7ac906ae8c?s=40&amp;d=http%3A%2F%2Fwww.basicthinking.de%2Fblog%2Fupload%2Fblindspot.gif%3Fs%3D40&amp;r=G' class='avatar avatar-40 photo' height='40' width='40' /></span>Das Problem ist, dass der Algorithmus, mit dem der Hash erzeugt wird, &#246;ffentlich bekannt sein muss, damit er auch in der Software verwendet werden kann. Das ist also keinesfalls ein Problem von MD5. Denn Bute-Force Methoden kann man an jedem Hash Algorithmus durchf&#252;hren. Mit SHA-1 oder besser w&#228;re es also nicht anders gelaufen. Das einzige, was man machen kann, ist einen Salt (Salz) mit in den zu kodierenden String zu streuen. Das hei&#223;t, nach jedem Buchstaben bspw. die Zahl 7 einf&#252;gen. Das erschwert dann die Verwendung von vorberechneten Tabellen, sog. Rainbow-Tables.<br />
Diese kann man aber dann aber auch wieder selbst berechnen. Dauert zwar Lange, funktioniert aber.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Von: Tweets die Kommentar-Avatare: Gravatare geben E-Mail-Adressen der Nutzer frei &#124; Basic Thinking Blog erwähnt -- Topsy.com</title>
		<link>http://www.basicthinking.de/blog/2009/12/16/kommentar-avatare-gravatare-geben-e-mail-adressen-der-nutzer-frei/comment-page-1/#comment-887882</link>
		<dc:creator>Tweets die Kommentar-Avatare: Gravatare geben E-Mail-Adressen der Nutzer frei &#124; Basic Thinking Blog erwähnt -- Topsy.com</dc:creator>
		<pubDate>Wed, 16 Dec 2009 12:47:49 +0000</pubDate>
		<guid isPermaLink="false">http://www.basicthinking.de/blog/?p=17091#comment-887882</guid>
		<description>[...] Dieser Eintrag wurde auf Twitter von conception, Marius M&#252;ller erw&#228;hnt. Marius M&#252;ller sagte: #Kommentar #Avatare: #Gravatar geben E-Mail-Adressen der Nutzer frei &#124; BasicThinking http://ow.ly/MDzx #wordpress [...]</description>
		<content:encoded><![CDATA[<div style="padding: 1em; background-color: #FFFABF;">
<p>[...] Dieser Eintrag wurde auf Twitter von conception, Marius M&#252;ller erw&#228;hnt. Marius M&#252;ller sagte: #Kommentar #Avatare: #Gravatar geben E-Mail-Adressen der Nutzer frei | BasicThinking <a href="http://ow.ly/MDzx" rel="nofollow">http://ow.ly/MDzx</a> #wordpress [...]</p>
</div>
]]></content:encoded>
	</item>
	<item>
		<title>Von: Thomas Arbs</title>
		<link>http://www.basicthinking.de/blog/2009/12/16/kommentar-avatare-gravatare-geben-e-mail-adressen-der-nutzer-frei/comment-page-1/#comment-887874</link>
		<dc:creator>Thomas Arbs</dc:creator>
		<pubDate>Wed, 16 Dec 2009 12:09:24 +0000</pubDate>
		<guid isPermaLink="false">http://www.basicthinking.de/blog/?p=17091#comment-887874</guid>
		<description>Ich zeig das mal an einem Beispiel: Kommentator #1 ist der arme Captain Obvious. Er nennt sich David. Und er hat eine Domain f&#252;r sein Blog. Hmmm. Ob er wohl david [at] seiner.domain hei&#223;t? Schnell getestet: n&#246;. post? info? mail? einen MD5-Generator gegooglet, und jeder kann es selbst testen...</description>
		<content:encoded><![CDATA[<p><span class='eg-image' style='float:right; margin-left:10px; margin-bottom:5px; display:block; width:40px' ><a rel='external nofollow' href='http://www.arbs.de/'><img alt='' src='http://0.gravatar.com/avatar/8f6ce64bc5df7bec6e9fe65ac2a96442?s=40&amp;d=http%3A%2F%2Fwww.basicthinking.de%2Fblog%2Fupload%2Fblindspot.gif%3Fs%3D40&amp;r=G' class='avatar avatar-40 photo' height='40' width='40' /></a></span>Ich zeig das mal an einem Beispiel: Kommentator #1 ist der arme Captain Obvious. Er nennt sich David. Und er hat eine Domain f&#252;r sein Blog. Hmmm. Ob er wohl david [at] seiner.domain hei&#223;t? Schnell getestet: n&#246;. post? info? mail? einen MD5-Generator gegooglet, und jeder kann es selbst testen&#8230;</p>
]]></content:encoded>
	</item>
	<item>
		<title>Von: DunkleAura</title>
		<link>http://www.basicthinking.de/blog/2009/12/16/kommentar-avatare-gravatare-geben-e-mail-adressen-der-nutzer-frei/comment-page-1/#comment-887871</link>
		<dc:creator>DunkleAura</dc:creator>
		<pubDate>Wed, 16 Dec 2009 12:02:32 +0000</pubDate>
		<guid isPermaLink="false">http://www.basicthinking.de/blog/?p=17091#comment-887871</guid>
		<description>@Die Meisten:
irreversibel oder nicht, spielt gar keine rolle. es gibt da eine ganz einfache zutat die nennt sich «Rainbow Table» (n&#228;hrere infos auf wikipedia).

@iNAND:
wohl wahr, mit salz schmeckt «das essen» einfach besser.</description>
		<content:encoded><![CDATA[<p><span class='eg-image' style='float:right; margin-left:10px; margin-bottom:5px; display:block; width:40px' ><img alt='' src='http://1.gravatar.com/avatar/d86e0a92bafe5a467af3beb71e87cdb6?s=40&amp;d=http%3A%2F%2Fwww.basicthinking.de%2Fblog%2Fupload%2Fblindspot.gif%3Fs%3D40&amp;r=G' class='avatar avatar-40 photo' height='40' width='40' /></span>@Die Meisten:<br />
irreversibel oder nicht, spielt gar keine rolle. es gibt da eine ganz einfache zutat die nennt sich «Rainbow Table» (n&#228;hrere infos auf wikipedia).</p>
<p>@iNAND:<br />
wohl wahr, mit salz schmeckt «das essen» einfach besser.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Von: Thomas Arbs</title>
		<link>http://www.basicthinking.de/blog/2009/12/16/kommentar-avatare-gravatare-geben-e-mail-adressen-der-nutzer-frei/comment-page-1/#comment-887869</link>
		<dc:creator>Thomas Arbs</dc:creator>
		<pubDate>Wed, 16 Dec 2009 12:00:04 +0000</pubDate>
		<guid isPermaLink="false">http://www.basicthinking.de/blog/?p=17091#comment-887869</guid>
		<description>Jahaaa. Das klingt ja aufregend. Ob es das aber ist?

1. Es ist m&#246;glich und einfach, Gravatar-Daten zu &quot;ernten&quot;: Stimmt sicher, zig Blogs benutzen das Zeug, ein Skript kann das ohne weiteres tun.
2. Es ist m&#246;glich, einen MD5-Hash mit Brute Force rekursiv zu knacken: Es ist zumindest nicht trivial. Es ist aber nat&#252;rlich leichter, wenn man die Bestandteile Benutzername, &quot;at&quot; und Mailanbieter kennt, ein &quot;crib&quot; nennt man das. 
3. Der Benutzername und ein geratener bekannter Mail-Anbieter bilden die E-Mail-Adresse: Das ist eben Spekulatius. Ich kann in das Feld &quot;Name&quot; schreiben was ich will, von Gravatar gepr&#252;ft wird eben nicht das, sondern nur die Mailadresse. Nur wenn ich also zwischen Name und Mailadressenteil einen Bezug habe, gebe ich also etwas preis. Und bei einem der paar gro&#223;en Mailanbieter bin ich ja auch nicht zwangsl&#228;ufig.

Was hat der kluge Mann also wirklich getan? Er hat einen &quot;educated guess&quot; gemacht, Namensfeld = Mailname und Anbieter = einer von einer Handvoll, hat den Hash gegen die Handvoll &quot;cribs&quot; per Skript automatisiert getestet und festgestellt, da&#223; einer davon in ca. 10% der F&#228;lle zutrifft. Was hat Gravatar also preisgegeben? Nur die Best&#228;tigung dieses Geratenen. Wenn ein Spammer auf diese Weise Adressen ernten will, kann er sich den Zwischenschritt sparen und gleich an jede der geratenen &quot;cribs&quot; Spam schicken, wenn dann vier zur&#252;ckkommen und eine ankommt, war er auch erfolgreich.

Mit echten &quot;educated guesses&quot; kann man noch weiter gehen. So haben viele Blogger Gravatars, viele Blogger haben auch eigene Domainadressen, die geben wir hier preis, und wenn wir dann unsere Mailadressen statt bei GMX bei unseren Domains haben, dann kann man auch die herleiten (genau, die k&#246;nnten dann info, post, mail usw. hei&#223;en, wenn uns die ganze Domain geh&#246;rt - nix Neues). Und auch das k&#246;nnte das Skript gegentesten. Aber auch hier wieder: Spammer denken nicht so kompliziert. Die schicken einfach die vielen Mails, eine wird schon ankommen.</description>
		<content:encoded><![CDATA[<p><span class='eg-image' style='float:right; margin-left:10px; margin-bottom:5px; display:block; width:40px' ><a rel='external nofollow' href='http://www.arbs.de/'><img alt='' src='http://0.gravatar.com/avatar/8f6ce64bc5df7bec6e9fe65ac2a96442?s=40&amp;d=http%3A%2F%2Fwww.basicthinking.de%2Fblog%2Fupload%2Fblindspot.gif%3Fs%3D40&amp;r=G' class='avatar avatar-40 photo' height='40' width='40' /></a></span>Jahaaa. Das klingt ja aufregend. Ob es das aber ist?</p>
<p>1. Es ist m&#246;glich und einfach, Gravatar-Daten zu &#8220;ernten&#8221;: Stimmt sicher, zig Blogs benutzen das Zeug, ein Skript kann das ohne weiteres tun.<br />
2. Es ist m&#246;glich, einen MD5-Hash mit Brute Force rekursiv zu knacken: Es ist zumindest nicht trivial. Es ist aber nat&#252;rlich leichter, wenn man die Bestandteile Benutzername, &#8220;at&#8221; und Mailanbieter kennt, ein &#8220;crib&#8221; nennt man das.<br />
3. Der Benutzername und ein geratener bekannter Mail-Anbieter bilden die E-Mail-Adresse: Das ist eben Spekulatius. Ich kann in das Feld &#8220;Name&#8221; schreiben was ich will, von Gravatar gepr&#252;ft wird eben nicht das, sondern nur die Mailadresse. Nur wenn ich also zwischen Name und Mailadressenteil einen Bezug habe, gebe ich also etwas preis. Und bei einem der paar gro&#223;en Mailanbieter bin ich ja auch nicht zwangsl&#228;ufig.</p>
<p>Was hat der kluge Mann also wirklich getan? Er hat einen &#8220;educated guess&#8221; gemacht, Namensfeld = Mailname und Anbieter = einer von einer Handvoll, hat den Hash gegen die Handvoll &#8220;cribs&#8221; per Skript automatisiert getestet und festgestellt, da&#223; einer davon in ca. 10% der F&#228;lle zutrifft. Was hat Gravatar also preisgegeben? Nur die Best&#228;tigung dieses Geratenen. Wenn ein Spammer auf diese Weise Adressen ernten will, kann er sich den Zwischenschritt sparen und gleich an jede der geratenen &#8220;cribs&#8221; Spam schicken, wenn dann vier zur&#252;ckkommen und eine ankommt, war er auch erfolgreich.</p>
<p>Mit echten &#8220;educated guesses&#8221; kann man noch weiter gehen. So haben viele Blogger Gravatars, viele Blogger haben auch eigene Domainadressen, die geben wir hier preis, und wenn wir dann unsere Mailadressen statt bei GMX bei unseren Domains haben, dann kann man auch die herleiten (genau, die k&#246;nnten dann info, post, mail usw. hei&#223;en, wenn uns die ganze Domain geh&#246;rt &#8211; nix Neues). Und auch das k&#246;nnte das Skript gegentesten. Aber auch hier wieder: Spammer denken nicht so kompliziert. Die schicken einfach die vielen Mails, eine wird schon ankommen.</p>
]]></content:encoded>
	</item>
</channel>
</rss>

