Scorcher24 Jul 26, 2015 @ 2:51am
Steam Account richtig sichern
Nachdem es heute wieder ein derbes Sicherheitsproblem gab und auch viele Leute ständig gehackt werden, sehe ich mich gezwungen hier einen detaillierten Post über die Sicherheit eures Steam Accounts zu erstellen.

Aktiviere Steam Guard

Ja, es dauert manchmal länger bis man eine EMail bekommt mit dem Code. Aber die paar Minuten oder zur not auch mal eine Stunde kann man auch ohne Steam leben. Die zusätzliche Sicherheit ist es Wert.

Lade niemals Dateien aus dem Steam Ordner irgendwo hoch

Es gibt Seiten, die fordern einen auf eine Datei mit der Endung .ssn hochzuladen. Das solltet ihr niemals tun. Das ist eure Steam Guard Datei. Mit dieser Datei kann man euren Account stehlen. Diese Seiten sehen oft aus wie exakte Kopien des Steam Logins. Das einzige wonach Steam euch fragt ist euer Steam Guard Code.

Es gibt keine kostenlosen Spiele am laufenden Band

Es gibt zwar legitime Seiten, die hin und wieder was kostenloses anbieten, aber dauerhaft freie Spiele für Steam in Massen gibt es nicht. Seiten die das versprechen klauen entweder euren Account oder fordern euch auf Links in Foren zu spammen. Lasst die Finger davon.

Überprüft vor der Passwort Eingabe die HTTPS Verbindung

Im Browser in der Adresszeile sollt ein grüber Balken sein, auf dem "Valve Corp. [US]" steht, wenn ihr euer Passwort eingebt. Klickt auch drauf und stellt sicher, dass das Zertifikat echt ist.

Gebt eure Steam Daten nicht in irgendwelche Programme ein.

Da gibt es Idle Programme, Friendslist Helper und andere, die einen nach dem Steam Passwort fragen. Gebt eure Daten dort nicht ein. Die Programme sind sehr einfach gestrickt und diese zu infizieren ist sehr einfach.

Klickt nicht auf jeden Link den man euch schickt

Sollte selbstverständlich sein. Klickt nur auf Links bei Leuten denen ihr vertraut oder wo ihr die Domain kennt, wie als bsp. imgur.com etc.

FIDO U2F - Sicherheit per Dongle

Dieser Punkt ist der interessantest und der Hauptgrund für diesen Post. FIDO U2F ist ein Protokoll, das auf einem USB Stick basiert, der einen privaten und einen öffentlichen Schlüssel enthält auf dessen Grundlage ein Login erlaubt oder abgewiesen wird. Dieses Protokoll ist momentan nicht hackfähig, da es einen physischen Schlüssel benötigt der auch manuell aktiviert werden muss, wenn der Server die Anfrage schickt.
Hier die nötigen Schritte:


Danach müsst ihr für jedesmal wenn ihr auf Google neu einloggt den USB Key zur Hand haben, einstecken und auf Verlangen des Browsers berühren. Ihr bekommt aber auch Security Codes, die ihr am besten ausdruckt (auf keinen Fall am Handy oder PC speichern) und irgendwo versteckt. In einem Buch oder Spielehülle. Diese braucht ihr, falls ihr irgendwann mal den USB Key oder euer Handy verliert.

Falls ihr ein Android Handy habt, müsst ihr euch daraus ausloggen und unter https://security.google.com/settings/security/apppasswords ein Passwort generieren. Damit könnt ihr euch dann auf Android wieder einloggen. Dieses Passwort wird nur einmal angezeigt und kann jederzeit widerrufen werden. Genau das gleiche gilt für Logins in Apps die Google Drive unterstützen, Mailprogramme etc. Bietet auch gleichzeit noch einen Sicherheitslayer, da ihr nicht euer echtes Passwort dort eingeben müsst.

Aber mit dieser Maßnahme kommt keiner in euren Steam Account, solange IHR STEAM GUARD AKTIVIERT HABT UND OBEN GENANNTEN REGELN FOLGT. Nichtmal wenn er das Passwort für den dazugehörigen Mail Account hat. Der Angreifer muss den entsprechenden FIDO Key haben. Schützt natürlich nicht vor irgendwelchen Brüdern oder Cousins die Zugriff auf euren Wohnbereich haben.

edit: Noch ein englischer Link, der genauer und relativ technisch erklärt wie das ganze funktioniert: http://security.stackexchange.com/questions/71316/how-secure-are-the-fido-u2f-tokens. Weiter unten bzw auf der nächsten Seite hab ich das auch nochmal in ein tl;dr zusammengefasst. Hier nochmal zum lesen:

2FA ist sehr anfällig gegen Man-In-The-Middle Attacken, da es im Prinzip nur ein zweites Passwort ist, das zwar nur einmal gültig ist, aber es ist aber immer noch ein Passwort. Ein Angreifer kann das immer noch stehlen und mißbrauchen. Zum Beispiel über einen Virus aufm Smartphone.

Der Stick generiert für jede Seite auf der er verwendet wird ein seperates private/public key pair, das dann nur dort gültig ist. Die Identität der Webseite wird in dieses Paar "eingebrannt", über den TLS Public Key der dort benutzt wird. Selbst wenn der Server das KeyHandle leakt über einen Datenbank Einbruch, ist deine Identität und das Passwort immer noch geschützt.
Noch dazu basiert die Identifikation über ein Challenge-Response Protokoll[en.wikipedia.org] vom Server, die nicht wiederholt werden kann. Damit ist das absolut und 100% vor Man-In-The-Middle Attacken sicher.
Auch eine Phishing Seite kann das KeyHandle nicht stehlen, weil der Client die Antwort vom Server auswertet und der Stick die Infos nur an den echten Server ausgibt. Man müsste schon Chrome infizieren + einen Server mit der richtigen Technologie ausstatten und den original Server spoofen um das ganze anzugreifen. Und das ist bisher nicht möglich.



Last edited by Scorcher24; Jul 26, 2015 @ 11:02am
< >
Showing 1-15 of 26 comments
Almi Jul 26, 2015 @ 3:07am 
das könntest du stündlich posten und es würde kaum einer lesen bzw. nur die gleichen und die wissen das :) Neue lesen und/oder posten erst im forum wenn es passiert ist
Scorcher24 Jul 26, 2015 @ 3:12am 
Originally posted by Almi:
das könntest du stündlich posten und es würde kaum einer lesen bzw. nur die gleichen und die wissen das :) Neue lesen und/oder posten erst im forum wenn es passiert ist
Bin mir ziemlich sicher, dass FIDO U2F noch nicht viele kennen.
|SacK| Holzi Jul 26, 2015 @ 4:09am 
Originally posted by Scorcher24:
Nachdem es heute wieder ein derbes Sicherheitsproblem gab und auch viele Leute ständig gehackt werden, sehe ich mich gezwungen hier einen detaillierten Post über die Sicherheit eures Steam Accounts zu erstellen.

Welches "derbe Sicherheitsproblem" gab es denn heute?

Es werden keine Leute gehackt. Es nur viel zu viele Click-Me-Deppen die auf alles klicken was irgendwie bunt leuchtet oder ein Euro-Symbol darstellt. Wer zu blöde ist, sich sicher im Internet zu bewegen, sollte offline bleiben.
Scorcher24 Jul 26, 2015 @ 4:15am 
Originally posted by |SacK| Holzi:

Welches "derbe Sicherheitsproblem" gab es denn heute?

Es werden keine Leute gehackt. Es nur viel zu viele Click-Me-Deppen die auf alles klicken was irgendwie bunt leuchtet oder ein Euro-Symbol darstellt. Wer zu blöde ist, sich sicher im Internet zu bewegen, sollte offline bleiben.
Wenn man keine Ahnung hat...
Ein Fehler in der Steam Webseite hat dazu geführt dass man Passwörter ohne Sicherheitscode zurücksetzen konnte. Also bitte zuerst richtig informieren bevor man hier den Mund aufmacht, danke.

Ansonsten bitte ich dich hier entweder hilfreiche Kommentare zu hinterlassen oder gar keinen. Danke. Das ist ein Thread der Leuten helfen soll und nicht jeden beleidigen.
Last edited by Scorcher24; Jul 26, 2015 @ 4:16am
red Jul 26, 2015 @ 4:18am 
Originally posted by |SacK| Holzi:
Welches "derbe Sicherheitsproblem" gab es denn heute?
Bei Passwortresets wurde der Bestätigungscode nicht überprüft, man konnte also das Passwort von beliebigen Accounts ändern. Wenn der Account Steam Guard nicht aktiviert hatte, konnte man diesen dann übernehmen.
red Jul 26, 2015 @ 4:23am 
Originally posted by Scorcher24:
Bin mir ziemlich sicher, dass FIDO U2F noch nicht viele kennen.
Bin mir ziemlich sicher, dass die Anzahl der Leute, die U2F nach der Lektüre dieses Threads einrichten und benutzen werden, ungefähr Null beträgt. U2F bietet momentan zu wenig Mehrwert (kaum ein Service unterstützt es) bei zu vielen Einschränkungen (Browserunterstützung nur von Chrome).
Seekerwest Jul 26, 2015 @ 4:27am 
Originally posted by Scorcher24:
Bin mir ziemlich sicher, dass FIDO U2F noch nicht viele kennen.

wird wohl so seien aber aber der Aufwand ist doch recht hoch
( erst anschaffen einrichten usw)
die neu eingeführte absicherung mit der handy methode von STEAM dürfte da einfacher sein
und den Selben Zweck erfüllen

aber auf den Thread ansich bezogen wieder was dazu gelernt ;-)
Scorcher24 Jul 26, 2015 @ 4:28am 
Originally posted by red:
Originally posted by Scorcher24:
Bin mir ziemlich sicher, dass FIDO U2F noch nicht viele kennen.
Bin mir ziemlich sicher, dass die Anzahl der Leute, die U2F nach der Lektüre dieses Threads einrichten und benutzen werden, ungefähr Null beträgt. U2F bietet momentan zu wenig Mehrwert (kaum ein Service unterstützt es) bei zu vielen Einschränkungen (Browserunterstützung nur von Chrome).
Mag sein, dass es derzeit nur GMail unterstützt.
Aber es bietet eine Menge Sicherheit und ist derzeit der beste Weg den Steam Account zu sichern. Manchmal muss man ein wenig progressiver sein und nicht erst auf den Massenmarkt warten. Und wenn es nur einer tut wars die Mühe wert. nicht sicher was du grade von mir willst. Wenn du es nicht benutzen willst, ok. Dann bitte einmal weitergehen und danke fürn Kommentar. Ansonsten hat die Methode Hand und Fuß. Es eliminiert Phishing und Attacken über den sogenannten "Mann-in-der-Mitte" sind nicht möglich.
Außerdem schützt man damit nicht nur seinen Steam Account sondern generell eine EMail Adresse die man damit auch sicherer für Online Shopping abseits Steam und viele andere Dinge benutzen kann.

http://security.stackexchange.com/questions/71316/how-secure-are-the-fido-u2f-tokens

Originally posted by Seekerwest:
wird wohl so seien aber aber der Aufwand ist doch recht hoch
( erst anschaffen einrichten usw)
die neu eingeführte absicherung mit der handy methode von STEAM dürfte da einfacher sein
und den Selben Zweck erfüllen

Sicherheit ohne Aufwand gibt es nicht. Die Mobile App hat auch wieder den Nachteil gegen einen "Mann-in-der-Mitte-Angriff" anfällig zu sein. Der FIDO Key hat das alles nicht und 5-16€ ausgeben um einen Account zu sichern der mehrere tausend Euro wert sein kann, das ist es imho wert.
Last edited by Scorcher24; Jul 26, 2015 @ 4:30am
Seekerwest Jul 26, 2015 @ 4:49am 
da hast du natürlich Recht . Jetzt nicht Falsch verstehen man kann es mit Sicherheit auch übertreiben Thread ist natürlich Informative und zeigt auf was man machen kann bzw sollte.
aber die gröste Sicherheitslücke sitzt vor dem Monitor das hat sich noch nie geändert im laufe der zeit .
Last edited by Seekerwest; Jul 26, 2015 @ 4:50am
|SacK| Holzi Jul 26, 2015 @ 5:06am 
@Scorcher24: Oh man .. Du startest einen reißerischen Post und redest von einem derben Sicherheitsproblem ohne Quellenangeben und ähnliches. Wenn man dann nach selbigem Problem fragt, kommt nur "wenn man keine Ahnung hat...". Professionelles Posten sieht anders aus.

@red: Danke für die ausführliche Antwort. Solange man also nicht 2 Fehler begeht (Accountnamen veröffentlichen und Steam Guard ausmachen), ist man auf der sicheren Seite.
NeXuS23 Jul 26, 2015 @ 5:10am 
Naja, ich benutze schon länger UAF/U2F mit Fingerabdruck, leider unterstützen nach wie vor nicht alle Dienste diese Combo, gerade Google ist da seit Jahren bisschen unfähig aber bei meiner eigenen Domain, der Bitcoins App, dem Samsung Konto und ein paar anderen klappt es wunderbar. Aber ich nutze ja auch kein Gmail für meine privaten Emails sondern eben eigene Mailserver auf meinen eigenen Domains, also nicht so wichtig das Google es nach wie vor nicht unterstützt. Allerdings für den Googlestore und dergleichen wärs praktisch, beim Samsung Store klappt es bereits.

Hat dann auch den Vorteil, das es gegen"...irgendwelchen Brüdern oder Cousins die Zugriff auf euren Wohnbereich haben..." schützt, da nicht nur ein Button gedrückt werden muss, sondern der Fingerabdruck vom richtigen Finger passen muss für Login und Second Authetification

Andererseits ist es aber auch ein unterschied ob man nebst PW noch U2F als Second Factor Authetification nutzt oder eben UA und gar kein PW mehr braucht und stattdessen seinen Fingerabdruck verwendet um einzulogen und gegebenenfalls nochmals seinen Fingerabdruck (kann auch ein anderer Finger sein) als Second Factor Authetification. Das eigentliche Passwort ist bei mir (wo es unterstützt wird) nur noch für den Notfall, denn auch wenn man nicht daran denken mag, ja man kann auch seine Finger oder Hände verlieren.
Scorcher24 Jul 26, 2015 @ 5:10am 
Originally posted by |SacK| Holzi:
Professionelles Posten sieht anders aus.
Das kann man nur zurückgeben.
Lesen scheint auch nicht deine Stärke zu sein, weil ich ziemlich das gleiche wie red gepostet habe. Aber wayne. Du willst hier halt gerade stänkern, sei dir gegönnt. Viel Spaß im Leben noch.
NeXuS23 Jul 26, 2015 @ 6:32am 
Übrigens, so ganz nebenbei, auch mit aktiviertem Steamguard konnten alle Accounts hijacked werden, der Bug (wurde mittlerweile gefixt) führte dazu das alles ignoriert wurde, man konnte einfach ein neues Passwort setzen ohne den Bestätigungscode von Steamguard eingeben zu müssen. Es war auch kein Zugriff auf Emailkonten dafür nötig! Jedoch wurde dazu euer Accountname benötigt ohne gings nicht, doch auch Steamguard schützte vor diesem Bug nicht!

Ist zwar mittlerweile gefixt, aber sowas darf nicht passieren, das ist worst case und wie das nun mit den Regeln zusammenpasst wonach auch Leute die "gehackt" wurden und zbs. einen VAC kassieren ihn nicht wieder loswerden ist dann die Frage wenn Valve selber dafür verantwortlich ist das Accounts einfach so mal schnell (ganz ohne hacken!) übernommen werden konnten.

Und es war auch nicht die Webseite betroffen, sondern der Steamclient, kleines Video gefällig? https://www.youtube.com/watch?v=QPl_BJoBaVA
red Jul 26, 2015 @ 7:08am 
Originally posted by NeXuS23:
Übrigens, so ganz nebenbei, auch mit aktiviertem Steamguard konnten alle Accounts hijacked werden, der Bug (wurde mittlerweile gefixt) führte dazu das alles ignoriert wurde, man konnte einfach ein neues Passwort setzen ohne den Bestätigungscode von Steamguard eingeben zu müssen.
aber nicht anmelden...
Wolfpig Jul 26, 2015 @ 7:49am 
Originally posted by Scorcher24:
Danach müsst ihr für jedesmal wenn ihr auf Google neu einloggt den USB Key zur Hand haben, einstecken und auf Verlangen des Browsers berühren.

Wenn auch dieses Fido die normale 2 Factor auth von google nutzt dann muss man den Key doch nur neu dafür generieren wenn man sich nicht jedesmal vom selben PC/Gerät einloggt, bzw. den nicht jedesmal beim "abmelden" löschen lässt.

Sprich, der größere Nutzen hat das doch wohl eher wenn man viel unterwegs ist und seine Accounts öfter von anderen Geräten aufrufen will.
Allen anderen sollte wohl die normale Codegenerierung, bzw. Programme wie z.b. Authy reichen um Codes zu generieren.

Und mit ein bisschen Glück unterstützt Steam in ein paar Jahren auch die normale Protokoll Schnittstelle so das man nicht die unnütze Steamapp braucht wenn man einen Authenticator nutzen will.
< >
Showing 1-15 of 26 comments
Per page: 1530 50

Date Posted: Jul 26, 2015 @ 2:51am
Posts: 26