{"id":1176,"date":"2014-03-14T20:44:59","date_gmt":"2014-03-14T18:44:59","guid":{"rendered":"http:\/\/blog.patricksauer.net\/?p=1176"},"modified":"2014-03-14T20:45:11","modified_gmt":"2014-03-14T18:45:11","slug":"owasp-membership-mit-cvent-wie-man-es-nicht-macht-passwoerter-cvv","status":"publish","type":"post","link":"https:\/\/security.sauer.ninja\/de\/it-sicherheit\/owasp-membership-mit-cvent-wie-man-es-nicht-macht-passwoerter-cvv\/","title":{"rendered":"OWASP Membership mit CVENT &#8211; Wie man es nicht macht: Passw\u00f6rter &#038; CVV"},"content":{"rendered":"<p>Ich habe mich heute dazu entschlossen dem Open Web Application Security Project (OWASP) beizutreten. Zur Anmeldung, Verwaltung und Zahlung des Eintritts wird auf die Dienstleistung von cvent.com zur\u00fcckgegriffen.<\/p>\n<p>Wie gew\u00f6hnlich generiere ich mit Keepass f\u00fcr die Registrierung ein Passwort: Lang + Komplex = Sicher. Man k\u00f6nnte meinen, bei einer Anmeldung bei dem internationalem Projekt f\u00fcr Webanwendungssicherheit sei das kein Problem. Ist es aber &#8211; keine Sonderzeichen und maximal 20 Zeichen.<\/p>\n<p><a href=\"http:\/\/blog.patricksauer.net\/files\/password_policy_owasp_cvent.png\"><img loading=\"lazy\" decoding=\"async\" class=\"alignright size-full wp-image-1178\" alt=\"password_policy_owasp_cvent\" src=\"http:\/\/blog.patricksauer.net\/files\/password_policy_owasp_cvent.png\" width=\"710\" height=\"315\" \/><\/a><\/p>\n<p>&nbsp;<\/p>\n<p>Dass die Webseite optisch nicht auf dem aktuellsten Stand ist, kann ich verschmerzen. Die Beschr\u00e4nkung der Passwortkomplexit\u00e4t aber nicht. Das l\u00e4sst erahnen, welchen Sicherheitszustand die Anwendung dahinter besitzt.<\/p>\n<p>Der Mitgliedsbeitrag kann nur mit Kreditkarte beglichen werden. Gut, kein Problem. \u00dcber das Passwort konnte ich noch schmunzeln, aber jetzt h\u00f6rt der Spa\u00df auf. Der CVV meiner Kreditkarte wird nicht nur beim Eingeben angezeigt, sondern auch vom Browser gespeichert. In der Entwicklung von cvent war es anscheinend nicht n\u00f6tig, die angemessenen HTML-Parameter beim Formular zu setzen. Hier h\u00f6rt der Spa\u00df auf&#8230;<\/p>\n<p><a href=\"http:\/\/blog.patricksauer.net\/files\/cvv_owasp_cvent.png\"><img loading=\"lazy\" decoding=\"async\" class=\"alignright size-full wp-image-1177\" alt=\"cvv_owasp_cvent\" src=\"http:\/\/blog.patricksauer.net\/files\/cvv_owasp_cvent.png\" width=\"758\" height=\"349\" \/><\/a><br \/>\n&nbsp;<\/p>\n<p>Die Registrierung und Zahlung bei OWASP hat, h\u00f6flich ausgedr\u00fcckt, noch M\u00f6glichkeiten sich an den ansonsten guten Ver\u00f6ffentlichungen von OWASP zu orientieren und zu verbessern&#8230;. peinlich ists trotzdem :-(.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Ich habe mich heute dazu entschlossen dem Open Web Application Security Project (OWASP) beizutreten. Zur Anmeldung, Verwaltung und Zahlung des Eintritts wird auf die Dienstleistung von cvent.com zur\u00fcckgegriffen. Wie gew\u00f6hnlich generiere ich mit Keepass f\u00fcr die Registrierung ein Passwort: Lang + Komplex = Sicher. Man k\u00f6nnte meinen, bei einer Anmeldung bei dem internationalem Projekt f\u00fcr &#8230; <span class=\"more\"><a class=\"more-link\" href=\"https:\/\/security.sauer.ninja\/de\/it-sicherheit\/owasp-membership-mit-cvent-wie-man-es-nicht-macht-passwoerter-cvv\/\">[Read more&#8230;]<\/a><\/span><\/p>\n","protected":false},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[34],"tags":[154,39],"class_list":{"0":"entry","1":"post","2":"publish","3":"author-psauer","4":"post-1176","6":"format-standard","7":"category-it-sicherheit","8":"post_tag-owasp","9":"post_tag-passwoerter"},"_links":{"self":[{"href":"https:\/\/security.sauer.ninja\/de\/wp-json\/wp\/v2\/posts\/1176","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/security.sauer.ninja\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/security.sauer.ninja\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/security.sauer.ninja\/de\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/security.sauer.ninja\/de\/wp-json\/wp\/v2\/comments?post=1176"}],"version-history":[{"count":14,"href":"https:\/\/security.sauer.ninja\/de\/wp-json\/wp\/v2\/posts\/1176\/revisions"}],"predecessor-version":[{"id":1192,"href":"https:\/\/security.sauer.ninja\/de\/wp-json\/wp\/v2\/posts\/1176\/revisions\/1192"}],"wp:attachment":[{"href":"https:\/\/security.sauer.ninja\/de\/wp-json\/wp\/v2\/media?parent=1176"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/security.sauer.ninja\/de\/wp-json\/wp\/v2\/categories?post=1176"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/security.sauer.ninja\/de\/wp-json\/wp\/v2\/tags?post=1176"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}