Wir benutzen Cookies, um die Nutzerfreundlichkeit der Website zu verbessern. Durch deinen Besuch stimmst du dem Datenschutz zu.
Alles klar!
BASIC thinking Logo Dark Mode BASIC thinking Logo Dark Mode
  • TECH
    • Apple
    • Android
    • ChatGPT
    • Künstliche Intelligenz
    • Meta
    • Microsoft
    • Quantencomputer
    • Smart Home
    • Software
  • GREEN
    • Elektromobilität
    • Energiewende
    • Erneuerbare Energie
    • Forschung
    • Klima
    • Solarenergie
    • Wasserstoff
    • Windkraft
  • SOCIAL
    • Facebook
    • Instagram
    • TikTok
    • WhatsApp
    • X (Twitter)
  • MONEY
    • Aktien
    • Arbeit
    • Die Höhle der Löwen
    • Finanzen
    • Start-ups
    • Unternehmen
    • Marketing
    • Verbraucherschutz
Newsletter
Font ResizerAa
BASIC thinkingBASIC thinking
Suche
  • TECH
  • GREEN
  • SOCIAL
  • MONEY
  • ENTERTAIN
  • NEWSLETTER
Folge uns:
© 2003 - 2025 BASIC thinking GmbH
Archiv

Kommentar-Avatare: Gravatare geben E-Mail-Adressen der Nutzer frei

André Vatter
Aktualisiert: 17. Februar 2025
von André Vatter
Teilen

gravatarEs wir ein wenig technisch und ich bin nicht überzeugt, dass ich alles verstanden habe – doch sollte es tatsächlich stimmen, haben wir wieder mal ein Sicherheitsleck im Netz. Es geht um Gravatar. Wenn ihr bei uns durch die Kommentare blättert, werden euch die kleinen User-Bildchen auffallen, die jeweils neben den Einträgen eingeblendet werden. Die Thumbnails zieht sich WordPress direkt von Gravater, wo sich die Nutzer jeweils vorher mit ihrer E-Mail-Adresse registriert haben. Das hat zum Beispiel den Vorteil, dass man das Bild – sollte es einem nicht mehr gefallen – auf Knopfdruck austauschen kann und es damit auf allen Plattformen automatisch übernommen wird.

Wie das funktioniert? Nach dem Anlegen des Gravatar-Kontos wird die Adresse nach dem Message-Digest-Algorithm 5 (kurz MD5) in einen Hash-Wert zerlegt. Um konkret zu werden: aus der Mail-Adresse „iHaveAn@email.com“ wird „3b3be63a4c2a439b013787725dfce802“. Gravatar selbst hält mit dieser Art der Codierung nicht hinter dem Berg und erläutert den Nutzern genauestens, was alles hinter den Kulissen passiert. Der Hash-Code wird dann an die URL „http://www.gravatar.com/avatar/“ angehängt und schwuppdiwupp – da ist das Bild.

Nun lässt sich alles Codierte auch irgendwie recodieren. Ein einfaches Script würde ausreichen, um Hunderttausende von MD5-Hashs im Internet einzusammeln, wird auf Developer.IT gewarnt. Mit einer Brute-Force-Attacke könnten die neben den Kommentaren stets sichtbaren Nutzernamen mit verschiedenen Endungen von Mail-Adressen (@gmail.com, @gmx.net usw.) ausprobiert werden. „Ich habe mit meinem Programm aus einer Liste von 80.871 Usern 8.597 funktionierende E-Mail-Adressen ziehen können. Das bedeutet, dass bei rund zehn Prozent der Nutzer der Username und die Gravatar-URL völlig ausreichen, um die E-Mail-Adresse abzuleiten, die sie bei der Registrierung angaben.“

UPDATE Newsletter BASIC thinking

Du willst nicht abgehängt werden, wenn es um KI, Green Tech und die Tech-Themen von Morgen geht? Über 10.000 Vordenker bekommen jeden Tag die wichtigsten News direkt in die Inbox und sichern sich ihren Vorsprung.

Nur für kurze Zeit: Anmelden und mit etwas Glück 100€ Amazon-Guthaben gewinnen!

Mit deiner Anmeldung bestätigst du unsere Datenschutzerklärung. Beim Gewinnspiel gelten die AGB.

Warum jemand an die Mailadressen von Kommentierenden möchte? Nun, natürlich könnte damit der Datenbestand für Spam-Opfer aufgestockt werden. Zudem wird dadurch die Anonymität in den Kommentaren aufgehoben: Es gibt da jemand, der sie zuspammt? Der gemein ist oder einfach nur nervt? Hier ist seine E-Mail-Adresse!

Gravatar hat auf die Vorwürfe bislang noch nicht reagiert, der letzte Eintrag im offiziellen Blog datiert auf den 21. August.

(André Vatter)

Du möchtest nicht abgehängt werden, wenn es um KI, Green Tech und die Tech-Themen von Morgen geht? Über 10.000 smarte Leser bekommen jeden Tag UPDATE, unser Tech-Briefing mit den wichtigsten News des Tages – und sichern sich damit ihren Vorsprung. Hier kannst du dich kostenlos anmelden.

STELLENANZEIGEN
DLP-Security Specialist (m/w/d)
CompuGroup Medical SE & Co. KGaA in Koblenz
IT-System Engineer – Endpoint and Privi...
CompuGroup Medical SE & Co. KGaA in Koblenz
Cloud Database Engineer (m/w/d)
CompuGroup Medical SE & Co. KGaA in Koblenz
Online Marketing Manager (m/w/d) – Cont...
ACI Industriearmaturen GmbH in Jülich bei Aachen
Online Performance Marketing Experte (all gen...
DATAGROUP in deutschlandweit
Praktikant im Bereich Marketing & Social ...
Allianz Lebensversicherungs-AG in Stuttgart
Technical Trainer (m/w/d) für Kunden- & W...
MEYLE AG in Hamburg
Digital Excellence Manager (m/w/d)
AstraZeneca in Hamburg
THEMEN:CybersecurityDatenschutzE-Mail
Teile diesen Artikel
Facebook Flipboard Whatsapp Whatsapp LinkedIn Threads Bluesky Email
vonAndré Vatter
Folgen:
André Vatter ist Journalist, Blogger und Social Median aus Hamburg. Er hat von 2009 bis 2010 über 1.000 Artikel für BASIC thinking geschrieben.
WhatsApp Kanal BASIC thinking Tech-Deals Sidebar
EMPFEHLUNG
ITSM Software aus Deutschland
ITSM Software aus Deutschland: Sicher & souverän für den Mittelstand
Anzeige TECH
PŸUR Black Friday
Black Friday bei PŸUR: Highspeed-Internet zu echten Dauertiefpreisen sichern
Anzeige TECH
Samsung Galaxy S25 Ultra
Android-Special bei o2: Samsung Galaxy S25 Ultra & Tab S10 für nur 7 Euro Anzahlung
Anzeige TECH
Testimonial LO

»UPDATE liefert genau das, was einen perfekten Newsletter ausmacht: Kompakte, aktuelle News, spannende Insights, relevante Trends aus Technologie & Wirtschaft. Prägnant, verständlich und immer einen Schritt voraus!«

– Lisa Osada, +110.000 Follower auf Instagram

Mit deiner Anmeldung bestätigst du unsere Datenschutzerklärung

LESEEMPFEHLUNGEN

Alternative zu Gmail
AnzeigeTECH

Die sichere Alternative zu Gmail: Tuta Mail jetzt zum Black-Friday-Angebot sichern

BREAK/THE NEWSSOCIAL

Größtes Datenleck aller Zeiten: 3,5 Milliarden WhatsApp-Nutzer betroffen

LinkedIn KI-Training deaktivieren
SOCIAL

LinkedIn: KI-Training mit deinen Daten deaktivieren

Cyberangriffe
AnzeigeTECH

Malware im Anhang: Warum unscheinbare Dateiuploads zum größten Risiko für Unternehmen werden

Ein KI-Roboter übergibt einem Menschen eine Anleitung.
BREAK/THE NEWSTECH

Bomben bauen leicht gemacht: Reichen die Sicherheitsvorkehrungen bei KI?

Trump Gesundheitsdaten Big Tech
TECH

Trump will private Gesundheitsdaten mit Big Tech teilen

Mehr anzeigen
Folge uns:
© 2003 - 2025 BASIC thinking GmbH
  • Über uns
  • Mediadaten
  • Impressum
  • Datenschutz

Samsung Galaxy S25 Ultra
+ Tab S10 für 7€ Anzahlung

Samsung Galaxy S25 Ultra

Anzeige

Welcome Back!

Sign in to your account

Username or Email Address
Password

Lost your password?