You are viewing a single comment's thread from:

RE: [ingan.elements] Idea to prevent fraud

in Steem Dev24 days ago

Vielen Dank für den Hinweis auf dein Tutorial. So wie du es beschrieben hast, scheint es ja immenoch zu funktionieren. Steemchillers Seite finde ich (auch) dafür jedenfalls total klasse.

Die Recovery-Funktion ist auf jeden Fall sinnvoll und sollte auch beibehalten werden. Keine Frage! Ich denke auch nicht, dass er da Steemit mit ins Boot holen sollte. Umso mehr Leute da involviert sind, umso weniger vertrauenswürdig wird mir das.
BTW: Ich habe mir auch einen zweiten Account für das Recovery angelegt... und den Recovery-Account noch nicht geändert... Frevel :-)

What I don't know is whether there is a limit to how often the master password has to be changed before recovery is no longer possible.

Wie ich schon schrieb, kennt das Master-Passwort nur der User selbst (wenn er entsprechend darauf aufpasst). Auch die Chain kennt diesen (oder einen Hash davon) nicht. Aus dem Master-Passwort werden lediglich die anderen Keys abgeleitet. Die PublicKeys werden dann in den Account-Daten eingetragen. Damit kann dann wirksam überprüft werden, ob du den richtigen PrivateKey irgendwo eingetragen hast. Aber ich vermute, das weißt du alles (habe es nur aufgeschrieben, falls jemand anderes mitliest). Für die Chain sieht die Änderung des Master-Passworts also so aus, als wenn ich alle vier Keys geändert habe. Mit dieser Herleitung würde ich insofern sagen, dass die Anzahl der Passwortänderungen keine Rolle spielt bzw. nicht begrenzt ist.
Für mich ist nur offen (und deshalb meinte ich, man müsste sich das im Code anschauen), woher die Chain dann einen gültigen (alten) OwnerKey erkennt. In der FAQ ist beschrieben, dass für das Recovery ein in den letzten 30 Tagen gültiger OwnerKey angegeben werden muss. Theoretisch könnten es also mehrere gültige sein... Spannend! :-)

Sort:  

Theoretisch könnten es also mehrere gültige sein...

Wird wohl so sein, wobei man normalerweise sein Passwort nicht alle Tage ändert. Da bin ich bei meinem Testlauf auch etwas ins Schwimmen gekommen, weil ich den public Ownerkey nicht gesichert hatte. Dafür gibt es beim Steemworld Recovery jetzt unten die Owner Key History. Praktisch!

Ich stricke gerade eine Theorie, wenn dem so ist, was ich noch nicht vollends durchdacht habe, dann müssten wir hier evtl. etwas aufpassen, um nicht potenziellen Dieben eine Vorlage zu liefern.

Aber, da muss ich nochmal drüber schlafen...

 23 days ago 

weil ich den public Ownerkey nicht gesichert hatte

Den hättest du dir auch mit dem Masterpasswort erneut generieren können.

Ich stricke gerade eine Theorie

Da bin ich gespannt. :-)
Im Übrigen hast du recht. Bei der ganzen Diskussion besteht natürlich die Gefahr, dass Betrüger sich die Gedanken zu nutze machen und unbedarfte User übers Ohr hauen... oder unbedachte Lücken ausnutzen... insofern: lass dir Zeit.

Hab dir auf Discord eine DM geschickt. Mal guggen ob das ankommt, aktuell meint das Teil: nicht zustellbar.

 22 days ago 

Schick die mal bitte auf meinen Hauptaccount: moecki. Du hast den "Behelfsaccount" angeschrieben.

Coin Marketplace

STEEM 0.28
TRX 0.13
JST 0.032
BTC 66149.24
ETH 3015.59
USDT 1.00
SBD 3.73