Service

BDS Passwort-Transfer

Passwörter sicher weitergeben – statt per E-Mail oder Chat

Datenschutz

Was gespeichert wird – und was nicht

Der Eintrag auf unserem Server hat keinen Bezug zu einer Person.

Das liegt auf dem Server

Nur drei Dinge: der verschlüsselte Text, den ohne den Schlüssel niemand lesen kann, eine zufällige Kennung und der Ablaufzeitpunkt. Sonst nichts.

Das liegt dort nie

Das Passwort im Klartext, der Schlüssel, Ihre IP-Adresse, Name, E-Mail-Adresse oder sonst etwas, das den Eintrag mit Ihnen oder dem Empfänger verbindet. Es werden keine Cookies gesetzt.

Nach dem Abruf ist das Thema durch. In dem Moment, in dem der Empfänger das Passwort anzeigt, wird der Eintrag auf unserem Server gelöscht – ein zweiter Abruf findet nichts mehr. Danach steht das Passwort nur noch im Browserfenster des Empfängers: Er kann es kopieren, und sobald er das Fenster schließt, ist es auch dort weg. Wird der Link nie geöffnet, löscht der Server den Eintrag nach Ablauf der Gültigkeit.

Links lassen sich nicht erraten. Jeder Link besteht aus zwei Zufallswerten, die ein kryptografischer Zufallsgenerator erzeugt – nicht aus einem Zähler, einem Datum oder einem Hashwert, den man nachrechnen könnte: einer Kennung mit 128 Bit und dem Schlüssel mit 256 Bit. Wer per Skript Kennungen durchprobieren wollte, bräuchte im Mittel mehr Versuche, als es Sandkörner auf der Erde gibt – der Server lässt je Adresse aber nur 60 Abrufe pro Stunde zu. Und selbst ein Treffer brächte nur verschlüsselten Text, weil der Schlüssel nie auf dem Server liegt.

Zwei technische Hinweise der Vollständigkeit halber: Damit niemand den Dienst massenhaft missbraucht, zählt der Server, wie oft von einer Adresse aus Links erstellt oder abgerufen werden. Das geschieht getrennt vom Eintrag und nur als verschlüsselter Prüfwert, aus dem sich die IP-Adresse nicht zurückrechnen lässt; er wird nach einer Stunde nicht mehr verwendet und gelöscht. Außerdem protokolliert unser Webserver wie bei jedem Seitenaufruf technische Zugriffsdaten – der Schlüssel ist darin nicht enthalten, weil ihn der Browser nicht mitschickt. Einzelheiten stehen in der Datenschutzerklärung.

Sicherheit

So funktioniert es

Im Browser verschlüsselt

Das Passwort wird auf Ihrem Gerät verschlüsselt, bevor es die Seite verlässt. Der Schlüssel steht nur im Link – in dem Teil hinter dem #, den ein Browser nie an einen Server schickt. Auf unserem Server liegt nur Text, den niemand lesen kann, auch wir nicht.

Genau einmal abrufbar

Sobald der Empfänger das Passwort anzeigt, wird der Eintrag auf dem Server gelöscht. Ein zweiter Aufruf findet nichts mehr. Programme, die Links in E-Mails vorab prüfen, verbrauchen ihn nicht – angezeigt wird erst nach einem Klick.

Läuft von selbst ab

Wird der Link nicht geöffnet, verfällt er nach einer Stunde, einem Tag oder sieben Tagen – je nachdem, was Sie gewählt haben. Ein vergessener Link liegt also nicht dauerhaft irgendwo herum.

Ein Tipp für mehr Sicherheit: Schicken Sie den Link und den Hinweis, wofür das Passwort ist, auf zwei verschiedenen Wegen – etwa den Link per E-Mail und den Benutzernamen am Telefon. Findet der Empfänger den Link bereits verbraucht vor, hat ihn jemand anderes geöffnet: Dann das Passwort sofort ändern.

Der BDS Passwort-Transfer ist ein kostenloser Dienst der BDS Business Data Service GmbH aus Hamburg.