Verschlüsselung der Kundendaten die zweite
Find ich nicht in Ordnung dass dieser Thread einfach so geschlossen wurde. Inhaltlich verstößt dieser gegen keinerlei Richtlinien. Darum greife ich das Thema nochmal mit auf, da ich finde, dass es wichtig ist und ich mich auch ehrlich gesagt so nicht abspiesen lasse.
Ohje, und bei 50000 Kunden soll der Shop dann alle Datensätze rausholen, jeweils decrypten und auf den eingegebenen Login prüfen, um den Kundendatensatz zu bekommen, der sich gerade einzuloggen versucht?
Sorry, damit hast du dich mit dieser Belehrung disqualifiziert.
Sorry, aber mit deiner Reaktion den Thread einfach zu schließen hast du dich gerade disqualifiziert. Niemand hat behauptet, dass eine Verschlüsselung aller Daten performant ist. ram1 fraget beispielsweise was gegen eine komplette Verschlüsselung spricht. Da hätt dein Einwand kommen können. Und ja, Logindaten verschlüsseln geht sicherlich auch bei 50000 Datensätzen performant. Wenn dem nicht so wäre, würde niemand sensible Logindaten verschlüsseln! Da das aber nicht der Fall ist scheint es ja doch sinnvolle Praktiken zu geben wie das zu erreichen ist.
Abschliessend: JTL-Shop3 verschlüsselt in diversten Tabellen Nachname, Firma, Strasse, Konto- und Kreditkartendaten. Um diese Daten zu entschlüsseln, benötigt man einen Schlüssel, der nicht in der Datenbank liegt. D.h. hat ein Unbefugter Zugriff auf die Datenbank, so kann er diese Daten nicht lesen.
Nochmal: Diese Angaben, Nachname, Firma, Strasse, Konto- und Kreditkartendaten sind meiner Meinung nach nicht ausreichend! Was spricht dagegen alle Daten, Vorname, Anrede, PLZ, Telefon etc. ebenfalls zu verschlüsseln? Diese Angaben werden eh in die Session geschrieben und müssen lediglich nach einem erfolgreichen Login entschlüsselt werden. Daher findet auch keine weitere Prüfung durch alle 50000 Kundendatensätze statt. Denkt hier niemand an E-Mail Spam und Datenhandel?