Salting


Unter Salting versteht man das Hinzufügen von zufälligen Zeichenketten zu einem Klartext bevor dieser kryptografisch gehasht oder verschlüsselt wird. Ziel des Saltings ist es, Angriffe über vorberechnete Rainbow Tables auf zu kurze oder zu sehr vorhersehbare Klartexte (wie Passworte) zu erschweren.

So dürfen Passworte in IT-Systemen niemals im Klartext gespeichert oder übertragen werden, damit sie auch von Administratoren nicht einsehbar sind. Deshalb wird bei der Passwortvergabe aus dem eingegebenen Passwort ein kryptografischer Hash-Wert (Message Digest), der keine Rückschlüsse auf das eingegebene Passwort zulässt, gebildet und gespeichert. Soll später geprüft werden, ob ein eingegebenes Passwort zu dem hinterlegten passt, wird wieder der Hashwert des eingegebenen Passwortes gebildet und mit dem früher gespeicherten verglichen. Auf diese Art arbeiten alle passwortbasierten Authentifizierungssysteme.

Fällt einem Angreifer der abgespeicherte Krypto-Hash in die Hände, bleibt ihm ebenfalls nur übrig, in einem Brute-Force-Angriff für möglichst viele Klartextvarianten den Hashwert zu ermitteln und zu vergleichen. Lange Zeit galten gut gewählte Passworte, die mit Verfahren wie MD5 gehasht wurden, als ausreichend sicher. Dies hat sich aber geändert, weil durch für Berechnungen einsetzbare Grafikkarten, Mehrkernprozessoren und im Internet billig buchbare Rechenzeit sowie durch immer größere Rainbow Tables, die fertig aus dem Internet bezogen und auf billig verfügbare Festplatten gespeichert werden können, Cracker immer schneller werden.

Erschwerend kommt hinzu, dass Hash-Verfahren wie MD5 auf Geschwindigkeit getrimmt sind. Um die Cracker auszubremsen, sind daher heute zusätzliche Maßnahmen wie Salting und Key Stretching notwendig.

Beim Salting wird dem eingegebenen Passwort eine zusätzliche, zufällige Zeichenkette, die Salt (Salz) genannt wird, hinzugefügt. Das "versalzt" dem Angreifer "die Suppe" insbesondere bei der Verwendung von Rainbow Tables für schwache Passworte. Da der reguläre Passwortinhaber das Salt in der Regel nicht kennt, wird es bei der Passwortvergabe dem Hashwert des Passwortes voran unverschlüsselt mit abgespeichert. Bei der Authentisierung wird es dem Passwort wieder hinzugefügt bevor der Hash berechnet wird. Die unverschlüsselte Speicherung ist kein Nachteil, weil das Salt nur zufällig und nicht geheim sein muss.

0-9|A|B|C|D|E|F|G|H|I|J|K|L|M|N|O|P|Q|R|S|T|U|V|W|X|Y|Z|alle

Suche im Lexikon nach im

 

Fachartikel

Management-Werkzeuge für heterogene Infrastrukturen [29.06.2016]

IT-Infrastrukturen werden zunehmend komplexer. Virtualisierungstechnologien, Hybrid-Cloud-Modelle und die IT der zwei Geschwindigkeiten tragen dazu entscheidend bei. Für das Management heterogener Architekturen sind deshalb neue Werkzeuge gefragt, die zu einer Homogenisierung der Administration führen. Im Fachbeitrag zeigen wir auf, was eine Management- und Automatisierungs-Plattform für neue agilitätsoptimierte und herkömmliche effizienzorientierte Infrastrukturen bieten muss. [mehr]

Grundlagen

Service Level Agreements [24.05.2016]

Ein Service Level Agreement (SLA; selten in Deutsch als Dienstgütevereinbarung – DGV – bezeichnet) ist eine Vereinbarung zwischen Auftraggeber und Dienstleister für wiederkehrende Dienstleistungen. [mehr]

Buchbesprechung

Monitoring mit Zabbix

von Thorsten Kramm

Aktuelle Nachricht

Aktuelle Admin-Jobs

Fraunhofer-Institut für Fertigungstechnik und Angewandte Materialforschung IFAM - Mitarbeiterin / Mitarbeiter im Bereich System- und Netzwerkmanagement

(Bremen) FRAUNHOFER-INSTITUT FÜR FERTIGUNGSTECHNIK UND ANGEWANDTE MATERIALFORSCHUNG IFAM FORSCHUNG IST IHR THEMA? WIR BEI FRAUNHOFER BIETEN IHNEN AB SOFORT EINE SPANNENDE TÄTIGKEIT IM BEREICH INFORMATIONSTE... [mehr]

Daimler AG - Systemingenieur (m/w) IT-Infrastruktur

(Kamenz) Daimler AG Mercedesstraße 137 70327 Stuttgart +49 711 17 0 E-Mail: dialog@daimler.com Vertreten durch den Vorstand: Dieter Zetsche (Vorsitzender), Wolfgang Bernhard, Christine Hohmann-Dennhardt, Wi... [mehr]

PMB International GmbH - Senior Consultant (m/w) für anspruchsvolle Websphere Service Solutions

(Stuttgart) Senior Consultant (m/w) für anspruchsvolle Websphere Service Solutions PMB International GmbH Stuttgart Sie sind im Team verantwortlich für Administration, Wartung, Monitoring und Fehleranalyse der... [mehr]