<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:taxo="http://purl.org/rss/1.0/modules/taxonomy/" version="2.0">
  <channel>
    <title>Thema "Betreff: Security" in Konto, Depot &amp; Karte</title>
    <link>https://community.comdirect.de/t5/konto-depot-karte/security/m-p/59621#M5754</link>
    <description>&lt;P&gt;Hi,&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;1) Sorry, aber das ist einfach ein Hygiene Faktor und gehört dazu.&lt;/P&gt;&lt;P&gt;2) Wenn die comdirect Mails verschlüsselt und innerhalb Deutschlands verschickt wäre das super zu wissen. Für mich ein tolles Feature. Eine Signatur wäre natürlich noch einen Schritt besser!&lt;/P&gt;&lt;P&gt;3) Gebe Dir recht &amp;amp; vielen Dank für den Hinweis. Ich war verwirrt, da es nur die Option TouchID gab. Bei Aktivierung von TouchID funktioniert FaceID aber klasse!&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Viele Grüße &amp;amp; vielen Dank,&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Jens&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;</description>
    <pubDate>Sat, 08 Dec 2018 00:09:38 GMT</pubDate>
    <dc:creator>Jens</dc:creator>
    <dc:date>2018-12-08T00:09:38Z</dc:date>
    <item>
      <title>Security</title>
      <link>https://community.comdirect.de/t5/konto-depot-karte/security/m-p/59618#M5752</link>
      <description>&lt;P&gt;Hallo,&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;ich mache mir Sorgen um die Konto-Sicherheit und habe dazu ein paar Anmerkungen/Fragen:&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;1) Warum muss die PIN nur sechs stellig und numerisch sein? Warum werden nicht lange (und zwar wirklich lange) Passwörter zugelassen, die ich mit einem Passwort-Manager verwalten kann?&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;2) Warum seit Ihr nicht im "E-Mail Made In Germany" Verbund?&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;3) Warum gibt es für die Foto-Tan App für iOS kein FaceID?&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Wenn Ihr alle drei Punkte beheben könntet wäre das wirklich klasse!&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Viele Grüße &amp;amp; vielen Dank,&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Jens&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;</description>
      <pubDate>Fri, 07 Dec 2018 21:15:29 GMT</pubDate>
      <guid>https://community.comdirect.de/t5/konto-depot-karte/security/m-p/59618#M5752</guid>
      <dc:creator>Jens</dc:creator>
      <dc:date>2018-12-07T21:15:29Z</dc:date>
    </item>
    <item>
      <title>Betreff: Security</title>
      <link>https://community.comdirect.de/t5/konto-depot-karte/security/m-p/59619#M5753</link>
      <description>&lt;P&gt;Herzlich wilkommen in der Community &lt;span class="lia-unicode-emoji" title=":zwinkerndes_Gesicht:"&gt;😉&lt;/span&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Zu 1) das Thema gab es schon tausend mal, das Kennwort ist ja nicht das einzige Sicherungsmerkmal. bedenke bitte das man nur drei Versuche hatund nicht ne fantstillionen wie in den meisten online Accounts, also ist es wirklich ne Glücksfrage, und keine Frage der Geduld.&lt;/P&gt;&lt;P&gt;Denke es ist Problematischer wenn es viele Leute vergessen, so ist der Zugang ja auch schon sehr sicher, und lediglich einloggen nutzt einem ja nicht viel.&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;zu 2) warum sollten sie, es ist letztlich ein Marketing gag, das einzige, was ernst gemeint ist, ist das die Verbindung vom Email Programm verschlüsselt sein muss, aber das wird eine Bank wohl auch schon vorher beherzigt haben... Das schlichte Versprechen, die Emails nicht übers Ausland zu Routen, ist für mich zweifelhaft...&lt;/P&gt;&lt;P&gt;Finde es eher interessant, warum nicht alle Emails signiert werden (SMIME etc.)&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;zu 3) meine Foto Tan App unter iOS wird mittels FaceID entsperrt, bitte schau nochmal nach.&lt;/P&gt;</description>
      <pubDate>Fri, 07 Dec 2018 22:47:08 GMT</pubDate>
      <guid>https://community.comdirect.de/t5/konto-depot-karte/security/m-p/59619#M5753</guid>
      <dc:creator>Zargoras</dc:creator>
      <dc:date>2018-12-07T22:47:08Z</dc:date>
    </item>
    <item>
      <title>Betreff: Security</title>
      <link>https://community.comdirect.de/t5/konto-depot-karte/security/m-p/59621#M5754</link>
      <description>&lt;P&gt;Hi,&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;1) Sorry, aber das ist einfach ein Hygiene Faktor und gehört dazu.&lt;/P&gt;&lt;P&gt;2) Wenn die comdirect Mails verschlüsselt und innerhalb Deutschlands verschickt wäre das super zu wissen. Für mich ein tolles Feature. Eine Signatur wäre natürlich noch einen Schritt besser!&lt;/P&gt;&lt;P&gt;3) Gebe Dir recht &amp;amp; vielen Dank für den Hinweis. Ich war verwirrt, da es nur die Option TouchID gab. Bei Aktivierung von TouchID funktioniert FaceID aber klasse!&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Viele Grüße &amp;amp; vielen Dank,&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Jens&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;</description>
      <pubDate>Sat, 08 Dec 2018 00:09:38 GMT</pubDate>
      <guid>https://community.comdirect.de/t5/konto-depot-karte/security/m-p/59621#M5754</guid>
      <dc:creator>Jens</dc:creator>
      <dc:date>2018-12-08T00:09:38Z</dc:date>
    </item>
    <item>
      <title>Betreff: Security</title>
      <link>https://community.comdirect.de/t5/konto-depot-karte/security/m-p/59623#M5755</link>
      <description>&lt;P&gt;Hallo Jens,&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;ergänzend zu Punkt 2: Die E-Mails selbst sind auch bei "E-Mail made in Germany" nicht verschlüsselt - einzig der Transportweg findet über eine verschlüsselte Verbindung statt (TLS). Das ist allerdings - sofern die Mailserver entsprechend konfiguriert sind - mittlerweile Standard. Grundsätzlich unterstützt (und nutzt) der comdirect-Mailserver eine entsprechende Verschlüsselung, sofern das auch der Ziel-Mailserver (also dein Mailprovider) unterstützt.&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Viele Grüße,&lt;/P&gt;&lt;P&gt;Jörg&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;</description>
      <pubDate>Sat, 08 Dec 2018 07:37:17 GMT</pubDate>
      <guid>https://community.comdirect.de/t5/konto-depot-karte/security/m-p/59623#M5755</guid>
      <dc:creator>Joerg78</dc:creator>
      <dc:date>2018-12-08T07:37:17Z</dc:date>
    </item>
    <item>
      <title>Betreff: Security</title>
      <link>https://community.comdirect.de/t5/konto-depot-karte/security/m-p/59625#M5756</link>
      <description>&lt;P&gt;Hallo &lt;a href="https://community.comdirect.de/t5/user/viewprofilepage/user-id/3815"&gt;@Jens&lt;/a&gt;,&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;ergänzend zu Punkt 1 noch folgendes:&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Zusätzlich zur sechsstelligen PIN müsste ein Angreifer in nur 3 Versuchen ja auch noch die zwei letzten Stellen deiner Zugangsnummer erraten. Wenn er aber deine Zugangsnummer und dein Password durch Hacking herausfinden sollte, nützt dir auch ein langes Password nichts. Wenn er es dennoch schaffen sollte, sich unberechtigt Zugang zu verschaffen, braucht er ja auch noch ein oder mehrere TANs, um Schaden anzurichten. Ich denke, die sechsstellige PIN zusammen mit der Zugangsnummer ist hinreichend sicher.&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Ich denke sogar, dass langes Password potentiell unsicherer sein könnte, als eine simple 6 stellige PIN, denn viele Bankkunden wären versucht, dieses lange Password auf Ihrem Rechner abzulegen (z.B. im Passwordmanager), wo es dann durch Schadsoftware gehackt werden könnte. Eine PIN sollte nur im eigenen Hirn existieren, das ist wirklich sicher.&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Du solltest auch bedenken, dass man die Zugangsnummer und die PIN auch per Telefon eingeben können muss. Das geht mit einem "wirklich langen Passwörtern" kaum.&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Gruß paba&lt;/P&gt;</description>
      <pubDate>Sat, 08 Dec 2018 08:33:18 GMT</pubDate>
      <guid>https://community.comdirect.de/t5/konto-depot-karte/security/m-p/59625#M5756</guid>
      <dc:creator>paba</dc:creator>
      <dc:date>2018-12-08T08:33:18Z</dc:date>
    </item>
    <item>
      <title>Betreff: Security</title>
      <link>https://community.comdirect.de/t5/konto-depot-karte/security/m-p/59669#M5762</link>
      <description>&lt;P&gt;Eine vorhandene Transportverschlüsselung einer Mail kann man bei GMX und Web.de im Webmail auch unabhängig von "E-Mail-made-in-Germany" überprüfen, indem man neben dem Datum der Mail auf "i" klickt und dann die erscheinenden "Erweiterten E-Mail-Information" nach dem ersten vorkommenden Received-from-Header schaut:&lt;/P&gt;&lt;P&gt;&lt;EM&gt;Received: from mmout01.comdirect.de ([193.41.135.66]) by mx-ha.gmx.net (mxgmx014 [212.227.15.9]) with ESMTP&lt;STRONG&gt;S&lt;/STRONG&gt; (Nemesis) id 1XxDu4-1h7YFb29xx-00eB8h for &amp;lt;xxx@gmx.de&amp;gt;; Wed, 05 Dec 2018 02:17:41 +0100&lt;/EM&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Hier zeigt das "ESMTPS" eine per TLS verschlüsselte Übertragung der Mail vom Mailserver der comdirect zum Posteingangsserver bei GMX an. Spannend finde ich die weiteren Received-Header, die den Weg einer Mail (hier die Nachricht über einen Finanzreport) innerhalb der comdirect aufzeigen:&lt;/P&gt;&lt;P&gt;&lt;EM&gt;Received: from cdmtbp61.de.comdirect.com ([132.10.2.151]) by cdmapp23.office.de.comdirect.com with ESMTP; 05 Dec 2018 02:17:41 +0100&lt;/EM&gt;&lt;/P&gt;&lt;P&gt;Zum einen erfolgt hier mit "ESMTP" eine unverschlüsselte Übertragung, zum anderen gehört die angegebene IP-Adresse 132.10.2.151 der US Air Force (wer es nachprüfen will: &lt;A href="https://whois.arin.net/rest/net/NET-132-10-0-0-1/pft?s=132.10.2.151" target="_blank"&gt;https://whois.arin.net/rest/net/NET-132-10-0-0-1/pft?s=132.10.2.151&lt;/A&gt; ). Ein "Umweg" der Mail über die USA ist aber unwahrscheinlich - vermutlich ist eine Fehlkonfiguration der internen Mailserver der comdirect für diese Fehlinformation verantwortlich - statt einer privaten, im Internet nicht route-baren IP-Adresse hat wohl hier ein Admin bei der comdirect einfach eine existierende IP-Adresse (hier der US Air Force) verwendet in der Annahme, dass dies nach außen ohnehin nicht sichtbar wird.&lt;/P&gt;&lt;P&gt;Da in den von der comdirect versandten E-Mails keine persönlichen Daten enthalten sind, sind die Versandwege der Mail aber eher nicht relevant.&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;</description>
      <pubDate>Sun, 09 Dec 2018 19:56:22 GMT</pubDate>
      <guid>https://community.comdirect.de/t5/konto-depot-karte/security/m-p/59669#M5762</guid>
      <dc:creator>kammann</dc:creator>
      <dc:date>2018-12-09T19:56:22Z</dc:date>
    </item>
    <item>
      <title>Betreff: Security</title>
      <link>https://community.comdirect.de/t5/konto-depot-karte/security/m-p/59671#M5763</link>
      <description>&lt;BLOCKQUOTE&gt;&lt;HR /&gt;&lt;a href="https://community.comdirect.de/t5/user/viewprofilepage/user-id/558"&gt;@kammann&lt;/a&gt;&amp;nbsp; schrieb:&lt;BR /&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&lt;EM&gt;Received: from cdmtbp61.de.comdirect.com ([132.10.2.151]) by cdmapp23.office.de.comdirect.com with ESMTP; 05 Dec 2018 02:17:41 +0100&lt;/EM&gt;&lt;/P&gt;&lt;P&gt;Zum einen erfolgt hier mit "ESMTP" eine unverschlüsselte Übertragung, zum anderen gehört die angegebene IP-Adresse 132.10.2.151 der US Air Force (wer es nachprüfen will: &lt;A href="https://whois.arin.net/rest/net/NET-132-10-0-0-1/pft?s=132.10.2.151" target="_blank"&gt;https://whois.arin.net/rest/net/NET-132-10-0-0-1/pft?s=132.10.2.151&lt;/A&gt; ). &amp;nbsp;&lt;/P&gt;&lt;HR /&gt;&lt;/BLOCKQUOTE&gt;&lt;P&gt;Da wurde wohl eine ganze Range "missbraucht", auch wird beispielsweise die 132.10.2.146 verwendet...&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;VG,&lt;/P&gt;&lt;P&gt;Jörg&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;</description>
      <pubDate>Sun, 09 Dec 2018 20:07:10 GMT</pubDate>
      <guid>https://community.comdirect.de/t5/konto-depot-karte/security/m-p/59671#M5763</guid>
      <dc:creator>Joerg78</dc:creator>
      <dc:date>2018-12-09T20:07:10Z</dc:date>
    </item>
    <item>
      <title>Betreff: Security</title>
      <link>https://community.comdirect.de/t5/konto-depot-karte/security/m-p/59732#M5770</link>
      <description>&lt;P&gt;Ja, sieht so aus, als würde intern eine offizielle IP Range benutzt werden, was zwar unschön aber nicht wirklich problematisch ist. Auch daß die interne Kommunikation unverschlüsselt erfolgt, ist kein Problem. Nach extern ist es korrekt:&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;PRE&gt;Received: from mmout01.comdirect.de (mmout01.comdirect.de [193.41.135.66])
	(using TLSv1.2 with cipher ECDHE-RSA-AES256-GCM-SHA384 (256/256 bits))
	(No client certificate requested)
	by mail.&amp;lt;MeinServer&amp;gt;.de (Postfix) with ESMTPS
	for &amp;lt;meineEmail@MeinServer&amp;gt;; Mon, 19 Nov 2018 11:40:29 +0100 (CET)&lt;/PRE&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;</description>
      <pubDate>Mon, 10 Dec 2018 13:18:11 GMT</pubDate>
      <guid>https://community.comdirect.de/t5/konto-depot-karte/security/m-p/59732#M5770</guid>
      <dc:creator>TC_Hessen</dc:creator>
      <dc:date>2018-12-10T13:18:11Z</dc:date>
    </item>
    <item>
      <title>Betreff: Security</title>
      <link>https://community.comdirect.de/t5/konto-depot-karte/security/m-p/59738#M5771</link>
      <description>&lt;P&gt;Also ich bin der Meinung das auch interne Kommunikation verschlüsselt gehört.&lt;BR /&gt;Ansonsten kann&amp;nbsp;ein Anreifer, wenn&amp;nbsp;er mal drin im System ist schön alles mitlesen.&lt;BR /&gt;Ich weiß das macht&amp;nbsp;Aufwand aber&amp;nbsp;State of the Art wäre es nicht, wenn intern kein https oder mail nicht verschlüsselt würde.&lt;BR /&gt;Mit freundlichen Grüßen&lt;BR /&gt;Eckhard Schnell&lt;/P&gt;</description>
      <pubDate>Mon, 10 Dec 2018 14:28:21 GMT</pubDate>
      <guid>https://community.comdirect.de/t5/konto-depot-karte/security/m-p/59738#M5771</guid>
      <dc:creator>eckhardschnell</dc:creator>
      <dc:date>2018-12-10T14:28:21Z</dc:date>
    </item>
    <item>
      <title>Betreff: Security</title>
      <link>https://community.comdirect.de/t5/konto-depot-karte/security/m-p/59741#M5774</link>
      <description>&lt;P&gt;Das muß man differenzieren.&lt;BR /&gt;&lt;BR /&gt;1. Traffic zu localhost (ggf. auch intern auf andere Interfaces) braucht nicht verschlüsselt zu werden, das bringt keinen Vorteil, man bleibt ja innerhalb eines Systems&lt;BR /&gt;2. Gleiches gilt für Traffic innerhalb eines Hosts, zwischen verschiedenen VMs brauche ich keine Verschlüsselung, ist ein Angreifer drin, dann hab ich eh verloren.&lt;BR /&gt;3. Bei Traffic zwischen verschiedenen Lokationen macht Verschlüsselung Sinn, da hier über Infrastruktur gegangen wird, auf die man keinen Einfluß hat.&lt;/P&gt;</description>
      <pubDate>Mon, 10 Dec 2018 14:44:13 GMT</pubDate>
      <guid>https://community.comdirect.de/t5/konto-depot-karte/security/m-p/59741#M5774</guid>
      <dc:creator>TC_Hessen</dc:creator>
      <dc:date>2018-12-10T14:44:13Z</dc:date>
    </item>
  </channel>
</rss>

