Angabe der vollständigen PIN vs. ausgewählter Ziffern

ANZEIGE

FIT4IT

Aktives Mitglied
19.05.2011
135
27
ANZEIGE
Meiner Meinung nach entspricht es nicht den Datenschutzanforderungen und das möchte ich gerne von LH geklärt haben!

Ich greif das Thema nochmals auf, da mir heute per Mail Passwort und PIN im Klartext per Mail zugesandt wurde und spätestens seit PlainTextOffenders klar sein sollte, dass dies nicht den Datenschutzanforderungen entspricht (Hotline-Mitarbeiter konnte damit nichts anfangen)

PIN.jpg
 

Travelling_Geek

Erfahrene Reiseschreibmaschine
17.05.2009
1.846
3
HKG
Ich greif das Thema nochmals auf, da mir heute per Mail Passwort und PIN im Klartext per Mail zugesandt wurde
[/ATTACH]
Der Klartextversand der PIN ist kein wirkliches Sicherheitsproblem, da der zugehörige Nutzernamen ja nicht bekannt ist (was auch fürs Passwort gilt, siehe unten).

Das verschickte Klartextpasswort ist nicht Dein Passwort, sondern ein automatisch generiertes (nach Klick auf "Passwort vergessen"), nehme ich an?
Sollte dem so sein, dann halte ich das Risiko im Jahr 2019 (2012 war sicher eine andere Baustelle) für vernachlässigbar: Das Passwort wird per E-Mail an Deinen Account verschickt. Was heute quasi ausschließlich per TLS-Verschlüsselung auf dem Transportweg passiert. Man kommt also nur an das PW, wenn man Zugriff auf Dein E-Mail-Konto hat (und dann ist in aller Regel ohnehin Game Over). Um sich dann einzuloggen, muss ein Angreifer auch Deinen M&M-Nutzernamen kennen. Der steht nicht in besagter E-Mail und lässt sich von außen auch nicht herausfinden (es gibt keinen Link für "Nutzernamen vergessen").
Außerdem sagt der Klartextversand nichts darüber aus, wie M&M das PW in ihrer Datenbank speichert. Dort kann es durchaus nur als Hash liegen und nicht im Klartext.

Ich will damit keinesfalls sagen, dass ich den Weg, den M&M hier wählt, elegant oder überzeugend finde (letztlich führt die Art des Passworts-Resets ja zu einem DoS, bis der Anwender ein neues PW vergibt). Aber ein PlainTextOffender im eigentlichen Sinn ist M&M (wahrscheinlich) nicht.
 
  • Like
Reaktionen: SleepOverGreenland

FIT4IT

Aktives Mitglied
19.05.2011
135
27
Der Klartextversand der PIN ist kein wirkliches Sicherheitsproblem, da der zugehörige Nutzernamen ja nicht bekannt ist (was auch fürs Passwort gilt, siehe unten).

Das verschickte Klartextpasswort ist nicht Dein Passwort, sondern ein automatisch generiertes (nach Klick auf "Passwort vergessen"), nehme ich an?
Sollte dem so sein, dann halte ich das Risiko im Jahr 2019 (2012 war sicher eine andere Baustelle) für vernachlässigbar: Das Passwort wird per E-Mail an Deinen Account verschickt. Was heute quasi ausschließlich per TLS-Verschlüsselung auf dem Transportweg passiert. Man kommt also nur an das PW, wenn man Zugriff auf Dein E-Mail-Konto hat (und dann ist in aller Regel ohnehin Game Over). Um sich dann einzuloggen, muss ein Angreifer auch Deinen M&M-Nutzernamen kennen. Der steht nicht in besagter E-Mail und lässt sich von außen auch nicht herausfinden (es gibt keinen Link für "Nutzernamen vergessen").
Außerdem sagt der Klartextversand nichts darüber aus, wie M&M das PW in ihrer Datenbank speichert. Dort kann es durchaus nur als Hash liegen und nicht im Klartext.

Ich will damit keinesfalls sagen, dass ich den Weg, den M&M hier wählt, elegant oder überzeugend finde (letztlich führt die Art des Passworts-Resets ja zu einem DoS, bis der Anwender ein neues PW vergibt). Aber ein PlainTextOffender im eigentlichen Sinn ist M&M (wahrscheinlich) nicht.

Zugesandte PIN ist leider nicht "gewürfelt" :mad: Hätte mir eigentlich einen Link zum Setzen eines neuen Passworts/PIN erwartet
Zumindest wird von Lufthansa der Benutzername (in vielen Fällen die Mail-Adresse) in Form der Miles & More Nummer mit XXX versehen, Hyperlinks in der Buchungsbestätigung ermöglichen trotzdem Storno
Zugriff aufs Postfach wurde bereits hier diskutiert
40% der Domänen verwenden kein/ungültiges STARTTLS

Kranich hatte 2017 eine interne Datenschutzkampagne und auch extern dafür gesorgt, dass Menschen genauer hinsehen aber die Praktik mit Klartext-Mails ist nicht 2019!
 

joubin81

Erfahrenes Mitglied
07.09.2016
3.007
2.202
kann jemand helfen, ich habe meine PIN vergessen, und kann sie nicht neu anfordern (da ich auf TravelID umgestellt habe, kommt stattdessen ein Link zum resetten meines Passwortes, was ich vermeiden will)...
 

Simineon

Erfahrenes Mitglied
23.03.2013
6.436
5.102
FRA
kann jemand helfen, ich habe meine PIN vergessen, und kann sie nicht neu anfordern (da ich auf TravelID umgestellt habe, kommt stattdessen ein Link zum resetten meines Passwortes, was ich vermeiden will)...
warum willst Du Dein Passwort nicht resetten ?
Solltest Du jedoch keinen Zugriff auf die MailAdresse haben, an die der Link geschickt wird und zusätzlich die PIN nicht mehr weisst, dann hilft wohl nur, die ServiceHotline bemühen und den kompletten Prozess der Identifizierung nochmal zu durchlaufen.

Oder zusammengefasst:
Du weisst die PIN nicht mehr, Du weisst anscheinend auch das Passwort nicht mehr, kannst nicht auf das Mailpostfach zugreifen, das zugeordnet ist.

Bist Du Dir sicher, dass es überhaupt Dein Miles & More Konto ist ?
 

joubin81

Erfahrenes Mitglied
07.09.2016
3.007
2.202
warum willst Du Dein Passwort nicht resetten ?
Solltest Du jedoch keinen Zugriff auf die MailAdresse haben, an die der Link geschickt wird und zusätzlich die PIN nicht mehr weisst, dann hilft wohl nur, die ServiceHotline bemühen und den kompletten Prozess der Identifizierung nochmal zu durchlaufen.

Oder zusammengefasst:
Du weisst die PIN nicht mehr, Du weisst anscheinend auch das Passwort nicht mehr, kannst nicht auf das Mailpostfach zugreifen, das zugeordnet ist.

Bist Du Dir sicher, dass es überhaupt Dein Miles & More Konto ist ?
falsch verstanden. Ich kenne mein Passwort, bin auch in meinem Konto angemeldet. aber ich brauche die 5-stellige PIN zum Buchen eines Meilenupgrades an der Hotline, die sagten ich kann es selbst in meinem Profil neu vergeben, aber es funktioniert nicht...
 

Simineon

Erfahrenes Mitglied
23.03.2013
6.436
5.102
FRA
falsch verstanden. Ich kenne mein Passwort, bin auch in meinem Konto angemeldet. aber ich brauche die 5-stellige PIN zum Buchen eines Meilenupgrades an der Hotline, die sagten ich kann es selbst in meinem Profil neu vergeben, aber es funktioniert nicht...
ahhhhh, ok, das hatte ich tatsächlich falsch verstanden.

Nein, ich finde die Website auch sehr unübersichtlich und verzweifele daran regelmässig.
 

joubin81

Erfahrenes Mitglied
07.09.2016
3.007
2.202
ANZEIGE
300x250
ahhhhh, ok, das hatte ich tatsächlich falsch verstanden.

Nein, ich finde die Website auch sehr unübersichtlich und verzweifele daran regelmässig.
hab es nun herausgefunden: unter PIN anfordern, seine Servicekartennummer (nicht Email!) eingeben, dann kommt der Link und man kann eine neue PIN vergeben.
 
  • Like
Reaktionen: Simineon