Wir benutzen Cookies, um die Nutzerfreundlichkeit der Website zu verbessern. Durch deinen Besuch stimmst du der Datenschutzerklärung zu.
Alles klar!
BASIC thinking Logo Dark Mode BASIC thinking Logo Dark Mode
  • TECH
    • Apple
    • Android
    • ChatGPT
    • Künstliche Intelligenz
    • Meta
    • Microsoft
    • Quantencomputer
    • Smart Home
    • Software
  • GREEN
    • Elektromobilität
    • Energiewende
    • Erneuerbare Energie
    • Forschung
    • Klima
    • Solarenergie
    • Wasserstoff
    • Windkraft
  • SOCIAL
    • Facebook
    • Instagram
    • TikTok
    • WhatsApp
    • X (Twitter)
  • MONEY
    • Aktien
    • Arbeit
    • Die Höhle der Löwen
    • Finanzen
    • Start-ups
    • Unternehmen
    • Marketing
    • Verbraucherschutz
Newsletter
Font ResizerAa
BASIC thinkingBASIC thinking
Suche
  • TECH
  • GREEN
  • SOCIAL
  • MONEY
  • ENTERTAIN
  • NEWSLETTER
Folge uns:
© 2003 - 2025 BASIC thinking GmbH
Archiv

Kommentar-Avatare: Gravatare geben E-Mail-Adressen der Nutzer frei

André Vatter
Aktualisiert: 17. Februar 2025
von André Vatter
Teilen

gravatarEs wir ein wenig technisch und ich bin nicht überzeugt, dass ich alles verstanden habe – doch sollte es tatsächlich stimmen, haben wir wieder mal ein Sicherheitsleck im Netz. Es geht um Gravatar. Wenn ihr bei uns durch die Kommentare blättert, werden euch die kleinen User-Bildchen auffallen, die jeweils neben den Einträgen eingeblendet werden. Die Thumbnails zieht sich WordPress direkt von Gravater, wo sich die Nutzer jeweils vorher mit ihrer E-Mail-Adresse registriert haben. Das hat zum Beispiel den Vorteil, dass man das Bild – sollte es einem nicht mehr gefallen – auf Knopfdruck austauschen kann und es damit auf allen Plattformen automatisch übernommen wird.

Wie das funktioniert? Nach dem Anlegen des Gravatar-Kontos wird die Adresse nach dem Message-Digest-Algorithm 5 (kurz MD5) in einen Hash-Wert zerlegt. Um konkret zu werden: aus der Mail-Adresse „iHaveAn@email.com“ wird „3b3be63a4c2a439b013787725dfce802“. Gravatar selbst hält mit dieser Art der Codierung nicht hinter dem Berg und erläutert den Nutzern genauestens, was alles hinter den Kulissen passiert. Der Hash-Code wird dann an die URL „http://www.gravatar.com/avatar/“ angehängt und schwuppdiwupp – da ist das Bild.

Nun lässt sich alles Codierte auch irgendwie recodieren. Ein einfaches Script würde ausreichen, um Hunderttausende von MD5-Hashs im Internet einzusammeln, wird auf Developer.IT gewarnt. Mit einer Brute-Force-Attacke könnten die neben den Kommentaren stets sichtbaren Nutzernamen mit verschiedenen Endungen von Mail-Adressen (@gmail.com, @gmx.net usw.) ausprobiert werden. „Ich habe mit meinem Programm aus einer Liste von 80.871 Usern 8.597 funktionierende E-Mail-Adressen ziehen können. Das bedeutet, dass bei rund zehn Prozent der Nutzer der Username und die Gravatar-URL völlig ausreichen, um die E-Mail-Adresse abzuleiten, die sie bei der Registrierung angaben.“

BASIC thinking UPDATE

Jeden Tag bekommen 10.000+ Abonnenten die wichtigsten Tech-News direkt in die Inbox. Abonniere jetzt dein kostenloses Tech-Briefing:

Mit deiner Anmeldung bestätigst du unsere Datenschutzerklärung

  • 5 Minuten pro Tag
  • 100% kostenlos
  • Exklusive PDF-Guides

Warum jemand an die Mailadressen von Kommentierenden möchte? Nun, natürlich könnte damit der Datenbestand für Spam-Opfer aufgestockt werden. Zudem wird dadurch die Anonymität in den Kommentaren aufgehoben: Es gibt da jemand, der sie zuspammt? Der gemein ist oder einfach nur nervt? Hier ist seine E-Mail-Adresse!

Gravatar hat auf die Vorwürfe bislang noch nicht reagiert, der letzte Eintrag im offiziellen Blog datiert auf den 21. August.

(André Vatter)

Kleines Kraftwerk

Anzeige

STELLENANZEIGEN
BASIC thinking Freiberuflicher Redakteur (m/w/d)
BASIC thinking GmbH in Home Office
Content-Manager (m/w/d)
Novoferm Vertriebs GmbH in Isselburg-Werth
Online Marketing Manager (d/m/w)
Brandenburg Media GmbH & Co. KG in Potsdam
SEA-Manager (w/m/d) – befristet
KOS GmbH & Co. KG in Schönefeld
Influencer & Paid Social Media Marketing ...
ARTDECO cosmetic GmbH in Karlsfeld
Werkstudent | Online Marketing | Mid & Up...
Otto GmbH & Co. KGaA in Hamburg

Du willst solche Themen nicht verpassen? Mit dem BASIC thinking UPDATE, deinem täglichen Tech-Briefing, starten über 10.000 Leser jeden Morgen bestens informiert in den Tag. Jetzt kostenlos anmelden:

Mit deiner Anmeldung bestätigst du unsere Datenschutzerklärung

THEMEN:CybersecurityDatenschutzE-Mail
Teile diesen Artikel
Facebook Flipboard Whatsapp Whatsapp LinkedIn Threads Bluesky Email
vonAndré Vatter
Folgen:
André Vatter ist Journalist, Blogger und Social Median aus Hamburg. Er hat von 2009 bis 2010 über 1.000 Artikel für BASIC thinking geschrieben.
Kleines Kraftwerk

Anzeige

EMPFEHLUNG
PŸUR
Internet, das nie teuer wird – für nur 19 Euro pro Monat
Anzeige TECH
American Express Business Platinum Card
500 Euro Startguthaben sichern: Mit der American Express Business Platinum Card
Anzeige MONEY
American Express® Business Gold Card
SBS American Express Business Gold Card: Jetzt 250 Euro Startguthaben sichern
Anzeige MONEY
American Express Kreditkarte
Jetzt profitieren: Exklusive Vorteile mit der American Express Kreditkarte sichern
Anzeige MONEY
UPDATE – DEIN TECH-BRIEFING

Jeden Tag bekommen 10.000+ Abonnenten von uns die wichtigsten Tech-News direkt in die Inbox. Abonniere jetzt dein kostenloses Tech-Briefing:

Mit deiner Anmeldung bestätigst du unsere Datenschutzerklärung

LESEEMPFEHLUNGEN

ChatGPT KI-Training deaktivieren, Künstliche Intelligenz, Datenschutz, Cybersecurity, Internet
TECH

ChatGPT: KI-Training mit deinen Inhalten deaktivieren

Einreisesystem EES EU biometrische Daten Fingerabdrücke Gesichtsscan
MONEYTECH

Willkommen in Europa, aber erst nach biometrischem Striptease

IT-Sicherheit 2025
AnzeigeTECH

IT-Sicherheit 2025: Was jetzt zählt und wie du schnell handelst

Brevo Test Erfahrungen Reviews
SERVICESOCIAL

Brevo Test: Unsere Erfahrungen nach über 4 Millionen E-Mails

Sammelklage Facebook Schadenersatz Meta Datenschutz
MONEYSOCIAL

Sammelklage gegen Facebook: Bis zu 600 Euro Schadenersatz beantragen

Getresponse Test Erfahrungen Testbericht Erfahrungsbericht Review E-Mail Newsletter Software
SERVICESOCIAL

Getresponse Test: Alle Fragen zur E-Mail-Software beantwortet

Mehr anzeigen
Folge uns:
© 2003 - 2025 BASIC thinking GmbH
  • Über uns
  • Mediadaten
  • Impressum
  • Datenschutz
Welcome Back!

Sign in to your account

Username or Email Address
Password

Lost your password?