Versions Compared

Key

  • This line was added.
  • This line was removed.
  • Formatting was changed.

Auf dieser Seite erhalten Sie Informationen zu den eingesetzten Verschlüsselungsverfahren in SmartTaxBalance.

...

SmartTaxBalance speichert die Passwörter der Benutzer in der Datenbank. Das Passwort wird mit dem Verfahren PBKDF2 in einen Schlüssel umgewandelt. Weiter Informationen zum Verwendeten Algorithmus erhalten Sie hier.

Info

Die Informationen, die zur Authentifizierung gespeichert werden sind Hash und Salt.

Der Client hasht das eingegebene Passwort mit einem Salt, welcher u.A. den Benutzernamen enthält (Clientside PBKDF2). Dieser Hash wird an den Server gesendet und dort mit dem für diesen Nutzer in der Datenbank hinterlegtem Salt nochmals gehast, was nur bei Übereinstimmung mit dem persistieren Wert als erfolgreiche Anmeldung gewertet wird (Serverside PBKDF2). Der serverseitige Salt ist eine für jeden Benutzer individuelle und zufällig generierte Bytefolge. Dieses Vorgehen stellt folgende Punkte sicher:

  • Das Passwort wird nicht im Klartext an den Server übertragen.
  • Die an den Server gesendete Information (Hash 1) unterscheidet sich von der zu diesem Benutzer in der Datenbank gespeicherten Information (Hash 2).
  • Der Client erhält keine Kenntnis über die in der Datenbank hinterlegten Werte für Hash oder Salt.
  • Selbst bei identischen Passworten sind die Hash-Werte für verschiedene Benutzer unterschiedlich. Dies gilt sogar, wenn die Salt-Werte für zwei Benutzer identisch wären. D.h es ist nicht möglich, die Datenbankeinträge eines Benutzers auf die eines anderen Benutzers sinnvoll zu übertragen.
  • Die Hashberechnung ist so gestalltet, dass Brute Force Attacken erschwert werden.
  • Das eingesetzte Verfahren ist Bestandteil der Standard .NET Bibliotheken.


Elster- und XBRL-Einstellungen 

...

Der Kommunikationskanal wird mit dem  asymmetrisches kryptographischen Verfahren RSA aufgebaut. In dem sogenannten Handshake zu Beginn der Kommunikation wird dabei ein Schlüssel zwischen Client und Server ausgehandelt, welcher im Anschluss für die symmetrische Verschlüsselung mit AES verwendet wird.  Sowohl bei RSA als auch beim AES wird eine Schlüssellänge von 256 bit verwendet.

...