OpenStreetMap Podcast

Unter blog.openstreetmap.de gibt es schon seit einiger Zeit die Wochennotiz, welche das Geschehen rund um OpenStreetMap wöchentlich zusammenfasst. Mittlerweile ist man dort bei der Wochennotiz mit der Nummer 99 angekommen. Seit kurzem gibt es auch einen Podcast rund um OpenStreetMap auf der Seite.

Eine Übersicht über alle bestehenden Podcast befindet dabei sich unter http://blog.openstreetmap.de/category/podcast/. Der aktuelle Podcast befasst sich mit dem Lizenzwechsel und deren aktuellen Status. Sehr interessante Sache das ganze :)

NB-Town speichert Passwörter im Klartext

In den letzten Tagen kursierten die Passworthashs der Communities Last.fm, eHarmony und LinkedIn durch das Netz. Bei Last.fm waren dies ungesalzene MD5 Hashs die man per Brute Force in relativ kurzer Zeit zurückrechnen kann.

Das Problem ist das sobald man dies „zurückrechnen“ kann, kann man die Passwörter bei anderen Diensten (Mail, Amazon, usw.) ausprobieren und damit Schindluder treiben. In einer perfekten Welt würde zwar jeder für jeden Dienst ein extra Passwort benutzen, aber es ist nun mal keine perfekte Welt.

Noch problematischer wird das ganze wenn man die Passwörter im Klartext (siehe Update) speichert (was man definitiv nicht tun sollte). So gibt es im Norden Deutschlands eine erfolgreiche Community mit knapp 140000 Mitgliedern welche auf den Namen NB-Town hört und unter www.nb-town.de zu finden ist.

Das Problem offenbart sich sobald man einmal die „Passwort vergessen?“ Funktionalität benutzt. Daraufhin bekommt man folgende Mail:

Die Passwort vergessen? Mail

Wie man sieht wird das Passwort im Klartext gespeichert (sonst könnte es die „Passwort vergessen?“ Funktionalität nicht zurücksenden), was bei einer solchen Community fahrlässig ist. Sobald jemand an die Datenbank herankommen so hat er 140000 Passwörter + die passenden Identitäten dazu. Ein anderes Problem bei Passwörtern welche im Klartext gespeichert werden, ist immer das die Betreiber Zugriff auf diese haben und damit (theoretisch) Schindluder betreiben können.

Deshalb gilt, Passwörter immer gehasht (aber nicht mit MD5 ;)) und gesalzen speichern. Einene schönen Artikel dazu gibt es bei Heise unter http://www.heise.de/security/artikel/Passwoerter-unknackbar-speichern-1253931.html.

Update:
Die Passwörter werden in der Datenbank nicht im Klartext gespeichert, sondern AES verschlüsselt. Bei der „Passwort vergessen?“ Funktion wird der Schlüssel in der Query übergeben, so das das Passwort entschlüsselt werden kann. Man müsste als böser Mensch also an den Webserver und den Datenbankserver herankommen und um Zugriff auf die Passwörter zu bekommen.

Neusprech

Neusprech wird in der Wikipedia wie folgt definiert:

„Neusprech“ bezeichnet die vom herrschenden Regime vorgeschriebene, künstlich veränderte Sprache.

Der Begriff als solches stammt aus dem Roman 1984 von George Orwell. Seit dem Jahr 2010 gibt es unter neusprech.org einen Blog der sich genau mit diesen Themen befasst. Dort werden Begriffe wie Content, geistiges Eigentum oder Betreuungsgeld erklärt. 2011 gewann der Blog dabei auch einen Grimme Online Award, was sich hoffentlich nicht auf die Qualität auswirkt ;)

Weitere Informationen gibt es unter:
http://de.wikipedia.org/wiki/Neusprech

Hacker’s Keyboard

Unter Android ist es, im Gegensatz zu iOS, möglich die Tastatur zu wechseln. Wenn man dann per SSH auf einem Server ist, wünscht man sich manchmal eine Tastatur mit ein paar Sonderzeichen mehr wie z.B. einer Tab Taste. Genau an dieser Stelle kommt Hacker’s Keyboard ins Spiel, welche genau dieses und entliche andere Erleichterungen (Tastenkombination, ESC Taste, usw.) anbietet. Die App kann dabei kostenlos aus dem Market bezogen werden.