Verschlüsselung der Kundendaten

Status
Es sind keine weiteren Antworten möglich.

Bremer

Aktives Mitglied
10. September 2010
121
0
Hallo JTL-Team,

nach dem in letzter Zeit einige Kundendaten online gestohlen wurden und das ja theoretisch jedem passieren kann wollte ich einmal Fragen...
1. Nach welchem Verfahren die Kundendaten verschlüsselt sind (z.B MD5)?
2. Ob etwas zur Verstärkung der Entschlüsselung gemacht wurde (z.B. Salt anreichern)?
3. Und wie stark das ganze Verschlüsselt ist bzw. wie hoch der Aufwand ist das zu entschlüsseln?

VG

Bremer
 

martinwolf

Offizieller Servicepartner
SPBanner
6. September 2012
3.452
282
AW: Verschlüsselung der Kundendaten

Zunächst einmal werden von den ganzen Kundendaten (tkunde) nur der Nachname und die Straße verschlüsselt in die Shopdatenbank gespeichert, meiner Meinung nach zu wenig. Es müssten eigentlich alle relevanten Kontaktdaten die auch nur ansatzweise darauf schließen lassen, wer sich hinter der Kundennummer XYZ befindet verschlüsselt werden. Das schließt natürlich die E-Mail und Webadresse, sowie Telefon und Fax mit ein. Weil wenn die Daten einmal gestohlen worden sind, ist es zumindest nicht ohne Aufwand möglich diese auch auszuwerten.
 

Thomas Lisson

Administrator
Mitarbeiter
24. März 2006
15.574
299
Köln
AW: Verschlüsselung der Kundendaten

hi,

Zunächst einmal werden von den ganzen Kundendaten (tkunde) nur der Nachname und die Straße verschlüsselt in die Shopdatenbank gespeichert, meiner Meinung nach zu wenig.
Die Verschlüsselung reicht unserer Meinung nach vollkommen aus. Kein anderes größeres Shopsystem verschlüsselt irgendwas in den Kundendaten. Gerät eine JTL-Shop3 Datenbank in fremde Hände, so kann er nicht viel damit anfangen.

1. Nach welchem Verfahren die Kundendaten verschlüsselt sind (z.B MD5)?
Nein, MD5 ist ein Hash, da kannst du nur in eine Richtung kodieren. Aber nicht mehr zurück.

Ob etwas zur Verstärkung der Entschlüsselung gemacht wurde (z.B. Salt anreichern)?
Salt wird bei Hashverfahren genutzt. Macht insbesondere Sinn, um z.B. gleiche Passwörter unterschiedlicher Kunden nicht zu erkennen.

Und wie stark das ganze Verschlüsselt ist bzw. wie hoch der Aufwand ist das zu entschlüsseln?
Wir nutzen ein Verschlüsselungsverfahren mit einem 128bit Schlüssel.
 

martinwolf

Offizieller Servicepartner
SPBanner
6. September 2012
3.452
282
AW: Verschlüsselung der Kundendaten

Kein anderes größeres Shopsystem verschlüsselt irgendwas in den Kundendaten. Gerät eine JTL-Shop3 Datenbank in fremde Hände, so kann er nicht viel damit anfangen.

Also entschuldige bitte. Nur weil es andere nicht machen heißt es nicht dass es nicht notwendig wäre. Beispiele wie die Einbrücke ins PlayStation Network und co. haben gezeigt dass es eben doch notwendig ist! Wie schwer wird es wohl sein anhand einer Telefonnummer oder des Vornamen und Wohnortes das fehlende Puzzelteil zu finden um einen kompletten Kundendatensatz zu erhalten? Wenn eine Internetadresse oder Firma angegeben hat man schon alles was man braucht. Man muss nur ins Impressum oder im entsprechenden Register nachschlagen.
 

ram1

Sehr aktives Mitglied
22. Juli 2009
1.116
7
AW: Verschlüsselung der Kundendaten

Andersrum... was wären denn die Nachteile, wenn man die Kundendaten komplett verschlüsseln würde?
 

Thomas Lisson

Administrator
Mitarbeiter
24. März 2006
15.574
299
Köln
AW: Verschlüsselung der Kundendaten

Also entschuldige bitte. Nur weil es andere nicht machen heißt es nicht dass es nicht notwendig wäre.
Wo habe ich das behauptet? Die Notwendigkeit haben wir vor einigen Jahren schon erkannt, deswegen verschlüsseln wir von Anbeginn des Shop3.

Wie schwer wird es wohl sein anhand einer Telefonnummer oder des Vornamen und Wohnortes das fehlende Puzzelteil zu finden um einen kompletten Kundendatensatz zu erhalten?
Wie willst du das denn machen? Dann musst du mit einer DB abgleichen, die diese Daten enthält. Dann brauchst du aber nicht mehr die Infos, die bei uns verschlüsselt sind?!

Man muss nur ins Impressum oder im entsprechenden Register nachschlagen.
Wo ist der Sinn das Impressum zu Fuss abzugleichen? Dann schreibt man sich doch eher nen Crawler, der massig Daten aus dem Impressum abgrast.

Wenn eine Internetadresse oder Firma angegeben hat man schon alles was man braucht. Man muss nur ins Impressum oder im entsprechenden Register nachschlagen.
Die Firma wird ebenfalls verschlüsselt.

Die Emailadresse wird aber nicht verschlüsselt, das geht auch nicht, da es gleichzeitig der Login des Kunden ist. Auf verschlüsselten Daten in der Datenbank kann man nicht performant genug suchen, daher wird nicht alles verschlüsselt.
 

martinwolf

Offizieller Servicepartner
SPBanner
6. September 2012
3.452
282
AW: Verschlüsselung der Kundendaten

Wo habe ich das behauptet? Die Notwendigkeit haben wir vor einigen Jahren schon erkannt, deswegen verschlüsseln wir von Anbeginn des Shop3.

"Die Verschlüsselung reicht unserer Meinung nach vollkommen aus. Kein anderes größeres Shopsystem verschlüsselt irgendwas in den Kundendaten. Gerät eine JTL-Shop3 Datenbank in fremde Hände, so kann er nicht viel damit anfangen."

OK, habe mich vielleicht falsch ausgedrückt, ihr vreschlüsselt ja nur einen Bruchteil und nicht garnicht. Aber das was bisher verschlüsselt wird ist lächerlich. Da kann man das auch gleich lassen.

Wie willst du das denn machen? Dann musst du mit einer DB abgleichen, die diese Daten enthält. Dann brauchst du aber nicht mehr die Infos, die bei uns verschlüsselt sind?!
Was denn abgleichen? Wenn ich Zugang zur MySQL Datenbank habe, dann habe ich die komplette Struktur und kann sie mir exportieren. Reden wir hier aneinander vorbei?

Wo ist der Sinn das Impressum zu Fuss abzugleichen? Dann schreibt man sich doch eher nen Crawler, der massig Daten aus dem Impressum abgrast.
Du versteht mich scheinbar nicht. Meine Aussage bezog sich darauf, dass man anhand der Webadresse den Kunden schneller identifizieren kann. Denk doch nicht so kompliziert!

Stimmt, hab ich mich vertan.

Die Emailadresse wird aber nicht verschlüsselt, das geht auch nicht, da es gleichzeitig der Login des Kunden ist.
Na sicher geht das. Schonmal was von mcrypt_encrypt und mcrypt_decrypt gehört?

Fakt ist, wenn ein Unbefugter Zugriff auf die Shop Datenbank erhält, kann er einen vollen Export fahren und die Daten auch so ziemlich leserlich auswerten!
 

Thomas Lisson

Administrator
Mitarbeiter
24. März 2006
15.574
299
Köln
AW: Verschlüsselung der Kundendaten

Na sicher geht das. Schonmal was von mcrypt_encrypt und mcrypt_decrypt gehört?
Ohje, und bei 50000 Kunden soll der Shop dann alle Datensätze rausholen, jeweils decrypten und auf den eingegebenen Login prüfen, um den Kundendatensatz zu bekommen, der sich gerade einzuloggen versucht?

Sorry, damit hast du dich mit dieser Belehrung disqualifiziert.

Abschliessend: JTL-Shop3 verschlüsselt in diversten Tabellen Nachname, Firma, Strasse, Konto- und Kreditkartendaten. Um diese Daten zu entschlüsseln, benötigt man einen Schlüssel, der nicht in der Datenbank liegt. D.h. hat ein Unbefugter Zugriff auf die Datenbank, so kann er diese Daten nicht lesen.

Thread closed.
 

martinwolf

Offizieller Servicepartner
SPBanner
6. September 2012
3.452
282
Verschlüsselung der Kundendaten die zweite

Find ich nicht in Ordnung dass dieser Thread einfach so geschlossen wurde. Inhaltlich verstößt dieser gegen keinerlei Richtlinien. Darum greife ich das Thema nochmal mit auf, da ich finde, dass es wichtig ist und ich mich auch ehrlich gesagt so nicht abspiesen lasse.

Ohje, und bei 50000 Kunden soll der Shop dann alle Datensätze rausholen, jeweils decrypten und auf den eingegebenen Login prüfen, um den Kundendatensatz zu bekommen, der sich gerade einzuloggen versucht?

Sorry, damit hast du dich mit dieser Belehrung disqualifiziert.
Sorry, aber mit deiner Reaktion den Thread einfach zu schließen hast du dich gerade disqualifiziert. Niemand hat behauptet, dass eine Verschlüsselung aller Daten performant ist. ram1 fraget beispielsweise was gegen eine komplette Verschlüsselung spricht. Da hätt dein Einwand kommen können. Und ja, Logindaten verschlüsseln geht sicherlich auch bei 50000 Datensätzen performant. Wenn dem nicht so wäre, würde niemand sensible Logindaten verschlüsseln! Da das aber nicht der Fall ist scheint es ja doch sinnvolle Praktiken zu geben wie das zu erreichen ist.

Abschliessend: JTL-Shop3 verschlüsselt in diversten Tabellen Nachname, Firma, Strasse, Konto- und Kreditkartendaten. Um diese Daten zu entschlüsseln, benötigt man einen Schlüssel, der nicht in der Datenbank liegt. D.h. hat ein Unbefugter Zugriff auf die Datenbank, so kann er diese Daten nicht lesen.

Nochmal: Diese Angaben, Nachname, Firma, Strasse, Konto- und Kreditkartendaten sind meiner Meinung nach nicht ausreichend! Was spricht dagegen alle Daten, Vorname, Anrede, PLZ, Telefon etc. ebenfalls zu verschlüsseln? Diese Angaben werden eh in die Session geschrieben und müssen lediglich nach einem erfolgreichen Login entschlüsselt werden. Daher findet auch keine weitere Prüfung durch alle 50000 Kundendatensätze statt. Denkt hier niemand an E-Mail Spam und Datenhandel?
 

XYZ

Sehr aktives Mitglied
21. September 2011
2.541
10
AW: Verschlüsselung der Kundendaten die zweite

Der andere Thread wurde nicht ohne Grund geschlossen!

Und ich finde es gut, das die Kundendaten nicht komplett verschlüsselt werden! Erst kürzlich musste ich direkt in der Shop-DB überprüfen, ob einem Kunden sein Guthaben korrekt zugewiesen wurde. Mit komplett verschlüsselten Kundendaten hätte ich den Datensatz nie gefunden!

Und ich frage mich, wer bitte so einfach an die Datenbank kommen sollte? Wenn so ein Shop gehackt wird, dann sicher nur, weil sein Betreiber nur 12345 als Passwort nutzt. Ansonsten kann ich mir keinerlei Szenario vorstellen, warum man es unbedingt auf eine Shopdatenbank absehen sollte und dazu noch extremen Hackingaufwand betreiben sollte.
 
  • Gefällt mir
Reaktionen: federicososa
Status
Es sind keine weiteren Antworten möglich.
Ähnliche Themen
Titel Forum Antworten Datum
Neu Variabler Gutschein in der Kasse - Betrageingabe ? Allgemeine Fragen zu JTL-POS 0
Neu Wie in der Wawi gebrauchte Artikel vom Endkunden einkaufen User helfen Usern - Fragen zu JTL-Wawi 4
Neu Umzug aus der Subdomain in die Maindomain Allgemeine Fragen zu JTL-Shop 1
Neu Freitextfeld mit der Ameise hinzufügen User helfen Usern - Fragen zu JTL-Wawi 3
Neu Bildgrößen auf der Startseite (in den Boxen wie z.B. Top-Angebot) Allgemeine Fragen zu JTL-Shop 3
Warum und auf was updaten? Wir sind zufrieden mit der Version 1.6.48.0 JTL-Wawi 1.6 4
Neu Farbliche Markierung der Artikelnummer User helfen Usern - Fragen zu JTL-Wawi 22
Neu MW Attachment Pro | Mediendateien in der Bestellbestätigungsmail Plugins für JTL-Shop 0
Neu Umzug der Produktionsartikel JTL-Plan&Produce - Ideen, Lob und Kritik 1
Neu Stücklisten Anzeige auf der Pickliste User helfen Usern - Fragen zu JTL-Wawi 17
Neu SUCHE JEMAND DER MIR REGELMÄSSIG BEIM UPDATES HILFT Installation / Updates von JTL-Shop 3
Neu Shopware 6.6.6.1 lässt sicht nicht mit der JTL Wawi verbinden Shopware-Connector 0
Neu Wie kann ich bestimmte Wörter in der Suchfunktion von JTL-Shop ausschließen? Allgemeine Fragen zu JTL-Shop 0
Neu Vererben der Bildern einer Variation auf alle anderen Variationen, wie beim Vererben von Vater zu Kind-Artikeln, möglich wie? User helfen Usern - Fragen zu JTL-Wawi 0
Shop Daten werden zwar Abgeholt aber Bestellungen sind in der Wawi nicht zu finden. JTL-Wawi 1.9 0
Bestseller verschwinden immer wieder von der Startseite Einrichtung JTL-Shop5 0
Artikel in der Artikelliste grün hinterlegt bzw. nicht farblich hinterlegt JTL-Wawi 1.9 5
Neu Shopify Connector, Änderung der URL Onlineshop-Anbindung 0
Vereinigte Staaten sind automatisch in der Steuerverwaltung in der EU JTL-Wawi 1.9 2
Neu Korrekte Darstellung der Differenzbesteuerung im JTL Shop Allgemeine Fragen zu JTL-Shop 2
Neu Plugin: WooCommerce Wallet oder Gutscheine mit JTL nutzen - Fehler in der MwSt User helfen Usern - Fragen zu JTL-Wawi 0
Neu Artikel an der Kasse beim scannen nur über Artikelnummer, nicht über GTIN identifizieren (Gebrauchtware, GTIN mehrfach in der Wawi) Allgemeine Fragen zu JTL-POS 0
Neu JTL-POS: Trennung in der Anzeige der verkauften Artikeln bei 2 Kassen Allgemeine Fragen zu JTL-POS 2
Chargennummer eines Artikels auf der Rechnung mit ausdrucken JTL-Wawi 1.9 3
Neu Export von Kunden, die in der Vergangenheit bereits bestimmte Artikel gekauft haben Druck-/ E-Mail-/ Exportvorlagen in JTL-Wawi 10
Neu List&Label Bei Bedingung "FALSE" Breite der Spalte beibehalten User helfen Usern - Fragen zu JTL-Wawi 6
Neu Sales Info / Aussendienst Informationssystem mit Besuchserfassung und vielen weiteren Funktionen auf der JTL Connect 2024 Dienstleistung, Jobs und Ähnliches 1
Neu Amazon Abgleich Fehler: Der Objektverweis wurde nicht auf eine Objektinstanz festgelegt Amazon-Anbindung - Fehler und Bugs 18
Neu Export der Export- und Importvorlagen JTL Ameise - Eigene Exporte 4
Neu Staffelpreise "ab..." werden nicht mehr in der Artikelübersicht angezeigt JTL-Shop - Fehler und Bugs 1
Neu Ebay Verkäufe - Auswahlartikel mit händischer Auswahl in der Rechnung - wie bei Wawi 1.9 vorgehen ?! Arbeitsabläufe in JTL-Wawi 0
Neu Zuverlässiger Fulfiller in der Schweiz Business Jungle 3
Neu Export der Ebay Angebote unter V1.9 benötigt die 8-fache Zeit JTL-Ameise - Ideen, Lob und Kritik 0
Neu Anzeige der Seriennummer nur für den Wareneingang Eigene Übersichten in der JTL-Wawi 0
Fehler bei Hochladen der Versanddaten Otto.de - Anbindung (SCX) 0
Neu Informationen der ParentCategory abrufen Allgemeine Fragen zu JTL-Shop 8
Neu FBA Anlieferung aus der JTL-Wawi heraus --> Firmenname in der Absenderadresse wird nur noch als "-" dargestellt Amazon-Anbindung - Fehler und Bugs 1
Hintergrundfarbe der Wawi auf Dunkel umstellen. JTL-Wawi 1.9 1
Neu Artikel wird in der der Detailbeschreibung nicht angezeigt Allgemeine Fragen zu JTL-Shop 0
Neu Der Lister listet einfach nicht Amazon-Lister - Fehler und Bugs 2
Ausgabe der Mailadresse in Dokumenten JTL-Wawi 1.9 0
In Bearbeitung Wiederherstellung der Datenbank auf neuer Hardware unintuitiv JTL-POS - Ideen, Lob und Kritik 4
[Bug] Zertifikatsnummern werden übertragen, der Button bleibt aber ausgegraut Otto.de - Anbindung (SCX) 0
Eigene USt-IdNr. fehlt in der Auftragsansicht bei Auslandsbestellungen (JTL-Wawi 1.8.12.2) JTL-Wawi 1.8 3
Artikelverkauf über JTL-Shop mit Bestand 0 in der JTL WaWi JTL-Wawi 1.9 13
Neu Zuordnung der Felder in EVO Designvorlage eBay-Designvorlagen - Ideen, Lob und Kritik 0
Neu Kategorien im Shop aber nicht in der Wawi Allgemeine Fragen zu JTL-Shop 2
Neu Eigenes Plugin und der cache.. Plugins für JTL-Shop 3
Gelöst Gibt es einen Cash-Recycler der kompatibel ist? Allgemeine Fragen zu JTL-POS 2
Neu Import von CSV und XML (CSV=Artikel, XML=Variationen der Artikel) JTL-Ameise - Ideen, Lob und Kritik 6

Ähnliche Themen