Verschlüsseln Sie Text mit Passwort in unserem AES-Verschlüsselungstool.
Der Datenbank-Leak
2023 wurden über 6 Milliarden Datensätze in Datenlecks offengelegt. Passwort-Hashing allein reicht nicht – was ist mit den verschlüsselten Daten?
Hashing vs. Verschlüsselung: Der entscheidende Unterschied
Hashing ist einseitig – geeignet für Passwortspeicherung. Verschlüsselung ist zweiseitig – geeignet für Daten, die wieder lesbar sein müssen. Verstehen Sie, wann Sie was einsetzen.
Den richtigen Algorithmus wählen
PBKDF2 mit 100.000+ Iterationen für Schlüsselableitung. AES-256-GCM für die Verschlüsselung selbst. SHA-256 für Datenintegrität. Diese Kombination bietet Schutz auf höchstem Niveau.
Implementierungsleitfaden
(1) Generieren Sie einen zufälligen Salt. (2) Leiten Sie den Schlüssel mit PBKDF2 ab. (3) Generieren Sie einen zufälligen IV. (4) Verschlüsseln Sie mit AES-256-GCM. (5) Speichern Sie Salt, IV und Chiffretext sicher.
Häufige Fehler bei der Passwortspeicherung
Verwendung von MD5/SHA-1, fest kodierte Salts, zu wenige PBKDF2-Iterationen, Wiederverwendung von IVs und Speicherung von Schlüsseln zusammen mit verschlüsselten Daten sind kritische Sicherheitsfehler.
FAQ
Q.Was ist Pepper?
A.Pepper ist ein geheimer Schlüssel, der vor dem Hashing zu allen Passwörtern hinzugefügt wird – anders als Salt, das pro Passwort einzigartig ist. Er bietet zusätzlichen Schutz, falls die Datenbank leakt, der Pepper aber sicher bleibt.
Q.Wie migriere ich auf einen besseren Algorithmus?
A.Hashen Sie Passwörter beim nächsten Login neu: Verifizieren Sie den alten Hash, hashen Sie ihn mit dem neuen Algorithmus und speichern Sie den neuen Hash.
Q.Spielt die Passwortlänge beim Hashing eine Rolle?
A.Ja. Bcrypt kürzt Passwörter bei 72 Bytes. Ermutigen Sie lange Passwörter und erwägen Sie bei sehr langen Passwörtern ein Vor-Hashing.
Referenzen
- OWASP Password Storage Cheat Sheet: https://cheatsheetseries.owasp.org/cheatsheets/Password_Storage_Cheat_Sheet.html
- NIST SP 800-63B – Digital Identity Guidelines: Authentication: https://pages.nist.gov/800-63-3/sp800-63b.html
Verschlüsseln Sie Ihre Daten lokal
Verschlüsseln Sie Text oder Dateien mit AES-256-GCM im Browser – ohne Upload, ohne Konto.
Fazit
Passwortbasierte Verschlüsselung ist nur so stark wie die Schlüsselableitung. Bauen Sie Ihren Workflow mit dem AES-256-GCM-Verschlüsselungs-Tool.