Hier ein Blick, mit möglichst wenig Fachjargon, auf das Denken dahinter, wie Qypher gegen Angriffe von außen stark bleibt.
Allein das Wort „sicher" reicht vielleicht nicht aus, um Sie zu beruhigen. Hier erklären wir, so einfach wie möglich, die Denkweise, mit der Qypher robust bleibt.
Es gibt von vornherein kein „Geheimnis", das sich zu stehlen lohnt
Wie bereits im ersten Teil erwähnt, gibt es bei der Anmeldung bei Qypher kein Passwort, das sich ein Mensch merkt. Da es von vornherein kein „Geheimnis" gibt, das ein Angreifer ins Visier nehmen könnte, greifen gängige Angriffsmethoden — ein Passwort stehlen, erraten, seine Wiederverwendung ausnutzen — schlicht nicht.
Selbst im schlimmsten Fall wird nichts in nutzbarer Form gespeichert
Die Datenbank von Qypher speichert authentifizierungsbezogene Informationen niemals in einer Form, die sich in das Original zurückverwandeln lässt. Gespeichert wird nur ein Wert, der eine Einweg-Transformation durchlaufen hat – aus dem sich das Original nicht zurückrechnen lässt. Auch personenbezogene Daten wie Namen und Adressen werden verschlüsselt gespeichert. Selbst wenn ein Teil der Daten in falsche Hände geriete, ließe er sich also nicht in direkt nutzbarer Form extrahieren.
Der Maschine überlassene Erzeugung – nicht erratbar
Die für die Anmeldung genutzten Informationen werden nicht aus vorhersehbaren Faktoren wie Datum und Uhrzeit erzeugt, sondern von einem kryptografisch sicheren Zufallszahlengenerator. Da es sich nicht um eine von einem Menschen ausgedachte Zeichenfolge handelt, lässt sich kein Muster erraten, um sie zu reproduzieren.
Die Sicherheit von Qypher beruht nicht darauf, „den Mechanismus geheim zu halten" – sie stützt sich, wie hier gezeigt, auf ein Design, das auch dann standhält, wenn es offengelegt wird. Wenn Sie sich für die technischen Details interessieren, werfen Sie auch einen Blick auf unsere Seite für Techniker, „Sicherheit".