Kontosicherheitsfunktionen: Status-Update

Auch wenn unser letztes Update eine Weile her ist, haben wir weiter an Verbesserungen für die Kontosicherheit gearbeitet. Ab heute gibt es Authentifikator-Überprüfungen beim Login auf der Webseite und die Arbeit an weiteren Authentifikator-Verbesserungen geht weiter.

Allerdings gab es auch anhaltende, mehrmonatige Angriffe auf unsere Server, die unsere Zeit in Anspruch genommen haben, sodass andere, offensichtlichere Projekte nach hinten verschoben wurden.

Hier ist ein Update über unseren aktuellen Stand:

Authentifikator-Verzögerung

Seit unserem letzten Blog haben uns viele von euch mitgeteilt, dass sie gerne zusätzliche Sicherheit für den Authentifikator hätten. Ein häufiger Wunsch dabei war die Einführung einer Verzögerung bei Änderungen am Authentifikator.

Eine Verzögerung würde euch die Chance geben, zu verhindern, dass eine Person, die Zugriff auf eure E-Mail-Adresse hat, euren Authentifikator deaktiviert. Allerdings würde die Einführung einer Verzögerung auch einige Probleme mit sich bringen:

  • 1. Während der Verzögerungsphase würde jegliche Warnung eine Reaktion von euch erfordern.
  • 2. Jegliche E-Mail-Warnung würde an eure kompromittierte E-Mail-Adresse gesendet werden. Somit kann jeder, der Zugriff auf euer E-Mail-Konto hat, diese Warnung einfach löschen.
  • 3. Wenn die E-Mail-Warnung gelöscht wird, besteht die Gefahr, dass ihr diese nicht seht, wenn ihr euch während der Verzögerungsphase nicht einloggt.
  • 4. Eine weitere Komplikation stellt dar, dass die E-Mail potentiell in eurem Spam-Ordner landen könnte.
  • 5. Wenn ein Kontodieb Zugriff auf euer Konto hat und seine eigene Authentifikator-Verzögerung einstellt, würde das bedeuten, dass ihr noch länger am Spielen gehindert werdet.
  • Um diese Schwachstellen also zu verhindern, wollen wir die Authentifikator-Sicherheit auf eine andere Weise verbessern: Back-up-Codes.

    Back-up-Codes

    Wir haben vor, ein Back-up-Code-System einzuführen. Das bedeutet, dass ihr während der Einstellung des Authentifikators einen Back-up-Code erhaltet, welchen ihr aufschreiben und an einem sicheren Ort verwahren müsst. Dieser wird dazu verwendet, euren Authentifikator zu entfernen, wenn ihr keinen Zugriff mehr darauf habt, und verhindert, dass euer Konto durch kompromittierte E-Mail-Konten gestohlen werden kann. Euer Back-up-Code wird AUSSCHLIESSLICH auf unserer Webseite genutzt, um euren Authentifikator zu entfernen. Sorgt dafür, dass euer Back-up-Code sicher verwahrt ist.

    Für diesen Ansatz anstelle einer Verzögerung haben wir uns aus verschiedenen Gründen entschieden:

  • 1. Ihr müsst nicht eingreifen, um das Entfernen eures Authentifikators zu verhindern.
  • 2. Kontodiebe, die euren Back-up-Code nicht haben, können euren Authentifikator nicht entfernen.
  • 3. Wenn ihr keinen Zugriff mehr auf euren Authentifikator habt, kann der Back-up-Code dazu verwendet werden, diesen Zugriff wiederherzustellen.
  • 4. Selbst wenn jemand Zugriff auf eure E-Mail-Adresse hat, bleibt euer RuneScape-Konto sicher.
  • 5. Dass andere Firmen dieses System bereits erfolgreich benutzen, gibt uns eine klarere Vorstellung über die richtige Lösung.
  • In Vorbereitung auf die Back-up-Codes haben wir bereits Authentifikator-Überprüfungen für alle Logins auf der Webseite hinzugefügt.

    Wenn ihr euren Back-up-Code verliert, könnt ihr einen neuen erhalten, indem ihr euch einloggt und die Authentifikator-Überprüfung abschließt.

    Wenn euch die Vorstellung eines Back-up-Codes nicht gefällt und ihr zu 100 % von der Sicherheit eurer E-Mail-Adresse überzeugt seid, könnt ihr zum Entfernen eures Authentifikators weiterhin die alte E-Mail-Methode nutzen, auch wenn wir dies nicht empfehlen.

    Verlust eures Back-up-Codes und Authentifikators

    Wenn ihr, sobald dies eingeführt wurde, sowohl euren Authentifikator als auch euren Back-up-Code verliert, werdet ihr die Möglichkeit haben, von der Kundenbetreuung Hilfe anzufordern. Dieser Prozess wird allerdings sehr streng sein und sehr genaue Informationen erfordern, um sicherzustellen, dass euch das Konto gehört. Die Umsetzung jeglicher Anfragen wird mindestens 72 Stunden benötigen.

    Eine Anfrage zur Entfernung des Authentifikators bei der Kundenbetreuung ist der LETZTE AUSWEG.

    Auf diesen Dienst werdet ihr euch nicht verlassen können, um euren Authentifikator zu verwalten. Ihr werdet mindestens 72 Stunden lang keinen Zugriff auf euer Konto haben und die Menge an Beweisen, die ihr vorlegen müsst, um zu belegen, dass euch das Konto gehört, ist SEHR HOCH.

    Entwicklungsplan

    Dies sind bei der Kontosicherheit unsere aktuellen Prioritäten:

  • 2020 sollen Back-up-Codes für den Authentifikator eingeführt werden. Wir raten euch allen, nach der Veröffentlichung sobald wie möglich euren Authentifikator zu aktualisieren, um einen Back-up-Code hinzuzufügen.
  • Das Wechseln des Authentifikators auf ein neues Gerät soll einfacher gestaltet werden.
  • Sobald wir mit der Sicherheit der Authentifikatoren zufrieden sind, werden wir weiter an der Passwortkomplexität arbeiten.
  • Gegebenenfalls werden wir diesen Zeitplan ändern, wenn uns dies ermöglicht, Sicherheitsverbesserungen schneller umzusetzen.

    Uns ist bewusst, dass die Kontosicherheit ein sehr komplexes Thema ist und dass die Fortschritte langsam erscheinen können, aber wir hoffen, dass euch dies eine bessere Vorstellung über unsere Arbeit gibt. Wir werden uns bald mit einem weiteren Technik-Update zurückmelden.

    Vielen Dank!

    Euer Kundenbetreuungsteam

    Euer Web-Team von Jagex

    Lasst uns auf Reddit, Discord oder im Forum wissen, was ihr denkt.

    Zurück nach oben