Google Groups no longer supports new Usenet posts or subscriptions. Historical content remains viewable.
Dismiss

Password-Manager gesucht

4 views
Skip to first unread message

Andre Tann

unread,
Dec 28, 2023, 11:00:05 AM12/28/23
to
Servus zusammen,

ich bin auf der Suche nach einem Paßwortmanager. Keepass wäre eine
Option, aber ich hätte gerne zusätzlich:

- Authentifikation per Yubikey oder wenigstens OTP
- Mehraugenprinzip

Für letzteres müßte der PW-Manager vermutlich auch eine kleine Userliste
führen können, um zu wissen, wer sich alles anmeldet bzw. anmelden darf.

Kennt jemand eine fertige Lösung, oder ein Vorgehen, wie man dem mit
verfügbaren Tools nahekommen kann?

Danke & Grüße

--
Andre Tann

John

unread,
Dec 28, 2023, 12:50:04 PM12/28/23
to
Hallo,

Schau dir mal bitwarden an.

Grüße Johannes

Am 28. Dezember 2023 18:42:01 MEZ schrieb Marco Moock <m...@dorfdsl.de>:
>Am 28.12.2023 um 16:45:51 Uhr schrieb Andre Tann:
>
>> - Authentifikation per Yubikey oder wenigstens OTP
>
>TOTP kann KeepassXC.
>

--
Diese Nachricht wurde von meinem Android-Mobiltelefon mit K-9 Mail gesendet.

Marco Moock

unread,
Dec 28, 2023, 12:50:04 PM12/28/23
to
Am 28.12.2023 um 16:45:51 Uhr schrieb Andre Tann:

> - Authentifikation per Yubikey oder wenigstens OTP

TOTP kann KeepassXC.

Sebastian Suchanek

unread,
Dec 28, 2023, 1:30:03 PM12/28/23
to
Am 28.12.2023 um 16:45 schrieb Andre Tann:
> Servus zusammen,
>
> ich bin auf der Suche nach einem Paßwortmanager. Keepass wäre eine
> Option, aber ich hätte gerne zusätzlich:
>
> - Authentifikation per Yubikey oder wenigstens OTP
> - Mehraugenprinzip
> [...]

Was genau verstehst Du denn in diesem Zusammenhang unter
"Mehraugenprinzip"? 2FA mit Faktoren von zwei getrennten Personen und
nur beide zusammen können die Passwortdatenbank "aufschließen"?


Tschüs,

Sebastian

Andre Tann

unread,
Dec 29, 2023, 7:50:04 AM12/29/23
to
Servus,

On 28.12.23 19:21, Sebastian Suchanek wrote:

> Was genau verstehst Du denn in diesem Zusammenhang unter
> "Mehraugenprinzip"? 2FA mit Faktoren von zwei getrennten Personen und
> nur beide zusammen können die Passwortdatenbank "aufschließen"?

Genau das, zB so:

- Genau zwei bestimmte Personen müssen aufschließen
- Genau zwei Personen müssen aufschließen, einer davon muß das Label
"Boss" haben, einer davon muß das Label "Controlling" haben

Das sind so Ideen, weiß nicht ob das leicht in der Umsetzung wäre.


In diesem Zusammenhang noch folgender Gedanke:
Ein LUKS Container hat ja mehrere Keyslots. Könnte man es so einrichten,
daß der Container Readonly aufgeht, wenn irgend ein Slot geöffnet wird,
und wenn alle definierten Slots aufgehen, dann geht er RW auf?

Hintergrund: Man gründet mit mehreren zusammen eine Gesellschaft. Der
Vertrag wird in so einen Container gepackt, und jeder kann ihn
öffnen=lesen, aber nur alle gemeinsam können eine neue Version davon
erstellen.

Man kann das auch mit GPG-Signaturen machen, und so haben wir es jetzt
umgesetzt, aber das mit dem LUKS Container war auch so eine Idee, die
wir hatten.

--
Andre Tann

Andre Tann

unread,
Dec 29, 2023, 8:00:05 AM12/29/23
to


On 28.12.23 23:07, Preuße, Hilmar wrote:

>> - Authentifikation per Yubikey oder wenigstens OTP
>> - Mehraugenprinzip
>>
> Also OTP kann Keepass mit Plugins. Oder geht es um das Öffnen der DB nur
> mit OTP?

Sorry, ich habe mich da mißverständlich ausgedrückt:

Mehrere User = Projektbeteiligte sollen die DB mit ihrem Paßwort als
erstem Faktor und ihrem Yubikey oder OTP als zweitem Faktor öffnen können.
Ich möchte gerne vermeiden, daß es ein Paßwortsharing gibt, nur damit
alle an die projektbezogenen Paßwörter gelangen können. Und um zu
verhindern, daß Paßwörter einfach weitergegeben werden, fände ich
Yubikey oder OTP gut, denn dann macht die Weitergabe keinen Sinn mehr.

--
Andre Tann

Henning Follmann

unread,
Dec 29, 2023, 10:00:04 AM12/29/23
to
On Fri, Dec 29, 2023 at 01:48:18PM +0100, Andre Tann wrote:
> Servus,
>
> On 28.12.23 19:21, Sebastian Suchanek wrote:
>
> > Was genau verstehst Du denn in diesem Zusammenhang unter
> > "Mehraugenprinzip"? 2FA mit Faktoren von zwei getrennten Personen und
> > nur beide zusammen können die Passwortdatenbank "aufschließen"?
>
> Genau das, zB so:
>
> - Genau zwei bestimmte Personen müssen aufschließen
> - Genau zwei Personen müssen aufschließen, einer davon muß das Label
> "Boss" haben, einer davon muß das Label "Controlling" haben
>
> Das sind so Ideen, weiß nicht ob das leicht in der Umsetzung wäre.

Dieses Modell ist kaputt. Hier willst Du Schluessel erzeugen, die eine
Erlaubnis mehrer Personen representieren soll. Jedoch wird hier nur
der Zugang zu dem Schluessel kontrolliert, wenn der Schluessel aber erst
einamal entsperrt ist, kannst Du nicht mehr sicher stellen wie dieser
schluessel benutzt wird.


>
>
> In diesem Zusammenhang noch folgender Gedanke:
> Ein LUKS Container hat ja mehrere Keyslots. Könnte man es so einrichten, daß
> der Container Readonly aufgeht, wenn irgend ein Slot geöffnet wird, und wenn
> alle definierten Slots aufgehen, dann geht er RW auf?

LUKS implementiert keine ACL. Es implementiert nicht einmal die Idee eines
Filesystems. Es ist agnostisch gegenueber dem darauf aufsetzenden
Datenmodells.


>
> Hintergrund: Man gründet mit mehreren zusammen eine Gesellschaft. Der
> Vertrag wird in so einen Container gepackt, und jeder kann ihn öffnen=lesen,
> aber nur alle gemeinsam können eine neue Version davon erstellen.

Auch das ist kaputt.
Der Vertraag sollte von den Gesellschaftern jeweils signiert werden.
Das schuetzt vor der unbemerkten nachtraeglichen Aenderung.


>
> Man kann das auch mit GPG-Signaturen machen, und so haben wir es jetzt
> umgesetzt, aber das mit dem LUKS Container war auch so eine Idee, die wir
> hatten.

Eure uhrspruengliche Umsetzung ist korrekt. Diese Idee mit dem LUKS
Kontainer nicht.


>
> --
> Andre Tann
>

--
Henning Follmann | hfol...@itcfollmann.com

Marino Salvalaggio

unread,
Dec 29, 2023, 10:50:05 AM12/29/23
to

Na ja, wenn einer Hühneraugen hat, dann geht das Vieraugenprinzip sicher einfacher ...

Tschüss Nino

John

unread,
Dec 29, 2023, 2:50:04 PM12/29/23
to
Moin,

um nochmal ein paar mehr Informationen zu meinem Vorschlag zu liefern,
wollte ich den Vorschlag Bitwarden erneut eingbringen ;)
Das ist zwar ein Cloud-Dienst, basiert aber auf einer
Open-Source-Software und bietet neben günstiger Preise (ab kostenlos)
ein paar Features, die du glaube ich haben willst.

* Zero-knowledge encryption
* Passkey management and usage
* Free sharing with another user
* Advanced two-step login (YubiKey OTP, Duo, FIDO2 WebAuthn, Email,
Authentication app)

Du kannst das wohl auch selbst hosen.

In dem Sinne, einen guten Rutsch!
Johannes


--------------------------
Using pgp email encryption
My public key is attached.

Jochen Spieker

unread,
Jan 8, 2024, 9:40:06 AMJan 8
to
Andre Tann:
>
> Mehrere User = Projektbeteiligte sollen die DB mit ihrem Paßwort als erstem
> Faktor und ihrem Yubikey oder OTP als zweitem Faktor öffnen können.
> Ich möchte gerne vermeiden, daß es ein Paßwortsharing gibt, nur damit alle
> an die projektbezogenen Paßwörter gelangen können. Und um zu verhindern, daß
> Paßwörter einfach weitergegeben werden, fände ich Yubikey oder OTP gut, denn
> dann macht die Weitergabe keinen Sinn mehr.

OTP können auch weitergegeben (kopiert) werden, also ich meine den
initialen Seed, mit dem unbegrenzt Codes erzeugt werden können. Yubikeys
können ebenfalls weitergeben, aber natürlich nicht kopiert werden.

Die Weitergabe von Passwörtern kannst Du mit keiner der Methoden (und
keiner mir bekannten Methode) verhindern. Das mag sich wie
Klugscheißerei anhören, ist es aber nicht. Zu einem guten
Sicherheitskonzept gehört auch, dass man die Grenzen der Maßnahmen kennt
und keine unnötigen Aufwände ohne Sicherheitsgewinn betreibt.

J.
--
If nightclub doormen recognised me I would be more fulfilled.
[Agree] [Disagree]
<http://archive.slowlydownward.com/NODATA/data_enter2.html>
signature.asc

Stefan Baur

unread,
Jan 8, 2024, 10:10:06 AMJan 8
to
Am 08.01.24 um 15:30 schrieb Jochen Spieker:
> OTP können auch weitergegeben (kopiert) werden, also ich meine den
> initialen Seed, mit dem unbegrenzt Codes erzeugt werden können.

Das klappt aber nur für TOTP. Bei HOTP ist nicht die Zeit, sondern die
Anzahl der bereits ausgestellten Token ins aktuelle Token "verwoben".
Der, der sich zuerst erfolgreich einloggt, gewinnt, und kann sich auch
zukünftig per Token einloggen, die anderen Kopien werden wertlos.

Details: <https://de.wikipedia.org/wiki/HMAC-based_one-time_password>

Gruß
Stefan

Jochen Spieker

unread,
Jan 9, 2024, 5:30:04 AMJan 9
to
Stefan Baur:
Interessant, danke. Für mich ist die Kopierbarkeit der Seeds generell
eher ein erwünschtes Feature, aber ich sehe ein, dass es auch andere
Anforderungen gibt.

J.
--
In public I try to remain calm and to appear perceptive.
[Agree] [Disagree]
<http://archive.slowlydownward.com/NODATA/data_enter2.html>
signature.asc

Florian (flobee)

unread,
Jan 12, 2024, 2:30:03 PMJan 12
to
Hi

Yeah :-)

KeepassXC ! und kann auch TOTP obwohl es kein echtes TOTP ist (weil gleiche Quelle) funktioniert aber wunderbar, geht mit yubikey für die eigene DB Sicherheit und mittels 'Secure' fdroit Mobil App oder via CLI (https://www.cyberciti.biz/faq/use-oathtool-linux-command-line-for-2-step-verification-2fa/) hat man 2FA 'extern' gelegt.


Florian (flobee)

unread,
Jan 12, 2024, 3:00:03 PMJan 12
to
Am Fr., 12. Jan. 2024 um 20:39 Uhr schrieb Jan-Henrik Koch
<j.k...@jur.uni-frankfurt.de>:
> Am 12.01.2024 um 20:28 schrieb Florian (flobee):

>
> By the way, HTML ist in dieser Mailingliste nicht gern gesehen, das
> musste ich auch auf die harte Art und Weise lernen.
>
Yepp! Sry an ALLE.

Gmail Web nervt mich auch. Kein Stück besser wie Outlook an dieser
Stelle :-D Ich vergesse immer auf TXT um zu stellen und die Liste zu
lesen via gm web frontend ist auch eine echte Qual :-( Früher war
besser :-) Das setup geht aber irgendwie nicht mehr. Und meine
damalige Email is weg.

Ich hoffe das war jetzt text/plain Format.

Florian (flobee)

unread,
Jan 12, 2024, 3:10:04 PMJan 12
to
Hi

Am Fr., 12. Jan. 2024 um 21:01 Uhr schrieb Jan-Henrik Koch
<j.k...@jur.uni-frankfurt.de>:

> Am 12.01.2024 um 20:58 schrieb Florian (flobee):
> > Yepp! Sry an ALLE.
> >
> > Gmail Web nervt mich auch. Kein Stück besser wie Outlook an dieser

> > Ich hoffe das war jetzt text/plain Format.
> Jepp, ist text/plain.
> Kann man das in Thunderbird eigentlich "on the fly" umschalten, ohne
> sich durch 10 Menüs zu schlängeln? Sonst schreibe ich ausnahmslos jede
Account settings -> und da kannst du das pref format für den account
als default wählen. Ein gesonderter E-Mail Account wäre dann gut. (Und
genau dieser ist mir abhanden gekommen und ich war bisher zu faul,
±10Jahre, einen neuen zu finden. Wobei gmail an dieser Stelle ja immer
noch cool ist da USER+CUSTOMSUFFIX@gmail... immer noch gut
funktioniert.

Christoph Schmees

unread,
Jan 12, 2024, 3:10:04 PMJan 12
to
Am 12.01.24 um 21:01 schrieb Jan-Henrik Koch:
>
>
> Am 12.01.2024 um 20:58 schrieb Florian (flobee):
> > Yepp! Sry an ALLE.
> >
> > Gmail Web nervt mich auch. Kein Stück besser wie Outlook an dieser
> > Stelle :-D Ich vergesse immer auf TXT um zu stellen und die Liste zu
> > lesen via gm web frontend ist auch eine echte Qual :-( Früher war
> > besser :-) Das setup geht aber irgendwie nicht mehr. Und meine
> > damalige Email is weg.
> >
> > Ich hoffe das war jetzt text/plain Format.
> Jepp, ist text/plain.
> Kann man das in Thunderbird eigentlich "on the fly" umschalten, ohne sich durch 10 Menüs zu schlängeln? Sonst schreibe ich ausnahmslos jede Mail als HTML heutzutage.
>
Das solltest du nicht machen. Damit blähst du das Datenvolumen unnötig auf und schaffst dir unter sicherheitsbewussten Empfängern keine Freunde. Mach es andersrum.
Umschalten kann man in TB, indem man beim Klick auf "neu" oder "antworten" die Shift-Taste gedrückt hält.

--
Bitte keine Mails von USA-Providern wie AOL, me.com(icloud (Apple),
gmail (Google), hotmail/outlook.com (Microsoft) oder yahoo.
Solche Mails werden ohne Rückmeldung gelöscht.

Marc Haber

unread,
Jan 14, 2024, 5:00:04 AMJan 14
to
On Fri, 12 Jan 2024 20:58:14 +0100, "Florian (flobee)" >Gmail Web
nervt mich auch. Kein Stück besser wie Outlook an dieser
>Stelle :-D Ich vergesse immer auf TXT um zu stellen und die Liste zu
>lesen via gm web frontend ist auch eine echte Qual :-( Früher war
>besser :-) Das setup geht aber irgendwie nicht mehr. Und meine
>damalige Email is weg.

Gmail ist sowieso bei Teilnahme an Mailinglisten eine schlechte Idee,
da kann man sich nie drauf verlassen, ob nicht irgendwelche legitimen
Mailinglistenmails im überzogenen Spamfilter hängen bleiben.

Grüße
Marc
--
----------------------------------------------------------------------------
Marc Haber | " Questions are the | Mailadresse im Header
Rhein-Neckar, DE | Beginning of Wisdom " |
Nordisch by Nature | Lt. Worf, TNG "Rightful Heir" | Fon: *49 6224 1600402

Christoph Schmees

unread,
Jan 14, 2024, 7:30:05 AMJan 14
to
Am 14.01.24 um 10:53 schrieb Marc Haber:
> On Fri, 12 Jan 2024 20:58:14 +0100, "Florian (flobee)" >Gmail Web
> nervt mich auch. Kein Stück besser wie Outlook an dieser
>> Stelle :-D Ich vergesse immer auf TXT um zu stellen und die Liste zu
>> lesen via gm web frontend ist auch eine echte Qual :-( Früher war
>> besser :-) Das setup geht aber irgendwie nicht mehr. Und meine
>> damalige Email is weg.
>
> Gmail ist sowieso bei Teilnahme an Mailinglisten eine schlechte Idee,
> da kann man sich nie drauf verlassen, ob nicht irgendwelche legitimen
> Mailinglistenmails im überzogenen Spamfilter hängen bleiben.

GMail ist *immer* eine schlechte Idee.
<https://www.pc-fluesterer.info/wordpress/vorbeugen/e-mail/e-mail-und-privatsphaere/>
SCNR.

LG Christoph

Christoph Schmees

unread,
Jan 14, 2024, 9:10:05 AMJan 14
to
Am 14.01.24 um 13:26 schrieb Jan-Henrik Koch:
>
>
> Am 14.01.2024 um 13:23 schrieb Christoph Schmees:
>> --
>> Bitte keine Mails von USA-Providern wie AOL, me.com(icloud (Apple),
>> gmail (Google), hotmail/outlook.com (Microsoft) oder yahoo.
>> Solche Mails werden ohne Rückmeldung gelöscht.
>>
>
> Hat das irgendwelche Gründe? Es läuft inzwischen so derartig viel über diese Provider... Besonders via Gmail. Ich weiß, ist datentechnisch ein Albtraum, aber was machst Du, wenn du mal mit einem Amerikaner Mails austauschst?
>
> Am Ende kann man ja nicht jeden zu seinem Glück zwingen. Hast Du da einen Filter im Mailprogramm, der per RegEx die Provider filtert?

Den Link, in dem alles haarklein beschrieben ist, hatte ich in meiner vorigen Mail mitgeliefert.In dem verlinkten Blogbeitrag gibt es weitere Links.

Florian (flobee)

unread,
Jan 14, 2024, 10:30:04 AMJan 14
to
Hi

Am So., 14. Jan. 2024 um 13:24 Uhr schrieb Christoph Schmees <cj...@gmx.net>:
>
> Am 14.01.24 um 10:53 schrieb Marc Haber:
> > On Fri, 12 Jan 2024 20:58:14 +0100, "Florian (flobee)" >Gmail Web
> > nervt mich auch. Kein Stück besser wie Outlook an dieser
> >> Stelle :-D Ich vergesse immer auf TXT um zu stellen und die Liste zu
> >> lesen via gm web frontend ist auch eine echte Qual :-( Früher war
> >> besser :-) Das setup geht aber irgendwie nicht mehr. Und meine
> >> damalige Email is weg.
> >
> > Gmail ist sowieso bei Teilnahme an Mailinglisten eine schlechte Idee,
> > da kann man sich nie drauf verlassen, ob nicht irgendwelche legitimen
> > Mailinglistenmails im überzogenen Spamfilter hängen bleiben.
>
> GMail ist *immer* eine schlechte Idee.
> <https://www.pc-fluesterer.info/wordpress/vorbeugen/e-mail/e-mail-und-privatsphaere/>
> SCNR.
>
> LG Christoph

Die mailling liste ist öffentich. privatsphaere, trotz email, gibt es
nicht. steht bei debian öffentlich:
https://lists.debian.org/debian-user-german/

Provider wie Aol, Gmail, MS* und co. machen massen komfort. Via
smtp*,pop*,imap* funktioniert das wunderbar.
Allerdings scheint die mehrheit (und auch ich seit geraumer Zeit) Web
Clients zu nutzen.
Diese verursachen oft die Probleme.
Ich habe meist keinen passenden Clienten (z.B Thunderbird) um hier
rein schreiben zu können.

VG

Christoph Schmees

unread,
Jan 14, 2024, 3:20:06 PMJan 14
to
Am 14.01.24 um 16:07 schrieb Ulf Volmer:
> Am 14.01.24 um 15:07 schrieb Christoph Schmees:
>> Am 14.01.24 um 13:26 schrieb Jan-Henrik Koch:
>
>>> Am Ende kann man ja nicht jeden zu seinem Glück zwingen. Hast Du da einen Filter im Mailprogramm, der per RegEx die Provider filtert?
>>
>> Den Link, in dem alles haarklein beschrieben ist, hatte ich in meiner vorigen Mail mitgeliefert.In dem verlinkten Blogbeitrag gibt es weitere Links.
>
> Die Frage von Jan-Hendrik wurde in Deinem Link nicht beantwortet.
>

doch, wurde sie, wenn auch nicht explizit.
Für alle, die das aus meinem Text nicht entnehmen können, hier explizit: Nein, kein RegEx Filter.
Im übrigen ist mein Umgang ausführliche beschrieben.

hth

Thomas Schöpfer

unread,
Jan 14, 2024, 7:30:04 PMJan 14
to
Am 12.01.24 um 21:01 schrieb Jan-Henrik Koch:
>
>
> Am 12.01.2024 um 20:58 schrieb Florian (flobee):
> > Yepp! Sry an ALLE.
> >
> > Gmail Web nervt mich auch. Kein Stück besser wie Outlook an dieser
> > Stelle :-D Ich vergesse immer auf TXT um zu stellen und die Liste zu
> > lesen via gm web frontend ist auch eine echte Qual :-( Früher war
> > besser :-) Das setup geht aber irgendwie nicht mehr. Und meine
> > damalige Email is weg.
> >
> > Ich hoffe das war jetzt text/plain Format.
> Jepp, ist text/plain.
> Kann man das in Thunderbird eigentlich "on the fly" umschalten, ohne
> sich durch 10 Menüs zu schlängeln? Sonst schreibe ich ausnahmslos jede
> Mail als HTML heutzutage.
>
> Jan
>

Ja, das geht. Beim erstellen Antworten "shift" gedrückt halten.
Dann wird der Modus HTML/Text für diese Nachricht umgeschaltet.

Thomas

Marc Haber

unread,
Jan 15, 2024, 11:50:04 AMJan 15
to
On Sun, 14 Jan 2024 16:21:18 +0100, "Florian (flobee)"
<flo...@gmail.com> wrote:
>Hi
>
>Am So., 14. Jan. 2024 um 13:24 Uhr schrieb Christoph Schmees <cj...@gmx.net>:
>>
>> Am 14.01.24 um 10:53 schrieb Marc Haber:
>> > On Fri, 12 Jan 2024 20:58:14 +0100, "Florian (flobee)" >Gmail Web
>> > nervt mich auch. Kein Stück besser wie Outlook an dieser
>> >> Stelle :-D Ich vergesse immer auf TXT um zu stellen und die Liste zu
>> >> lesen via gm web frontend ist auch eine echte Qual :-( Früher war
>> >> besser :-) Das setup geht aber irgendwie nicht mehr. Und meine
>> >> damalige Email is weg.
>> >
>> > Gmail ist sowieso bei Teilnahme an Mailinglisten eine schlechte Idee,
>> > da kann man sich nie drauf verlassen, ob nicht irgendwelche legitimen
>> > Mailinglistenmails im überzogenen Spamfilter hängen bleiben.
>>
>> GMail ist *immer* eine schlechte Idee.
>> <https://www.pc-fluesterer.info/wordpress/vorbeugen/e-mail/e-mail-und-privatsphaere/>
>> SCNR.
>>
>> LG Christoph
>
>Die mailling liste ist öffentich. privatsphaere, trotz email, gibt es
>nicht. steht bei debian öffentlich:
>https://lists.debian.org/debian-user-german/

Möchtest Du die Mailingliste abonnieren und die Mails zuverlässig
erhalten? Oder ist es Dir egal dass Du jede dritte MAil nicht bekommst
weil Dein Spamfilter sie fälschlicherweis als Spam einstuft?

Wenn Dir zweiteres recht ist, bleib bei Gmail.
0 new messages