Click & Buy ist eine mehr oder weniger beiebte Bezahlplattform, mit der man im Internet Waren oder Dienstleistungen bezahlen kann. Hier geht es um Geld, also Grund genug, mir die Einstellungen und die Einstellung zum Thema Passwörter anzusehen.
Nach dem Klick auf Einloggen empfängt mich direkt eines dieser nervigen Captchas. Was soll das nur immer? Ein derartiges Captcha kann ohnehin von einer Maschine gelesen werden, also ist der einzige Effekt der, dass der Nutzer sich ärgert.
Zusätzliche Sicherheit verspricht die Abfrage meines Geburtsdatums, das aber nur nach der ersten Anmeldung erfolgt:
Über Einstellungen – Passwort ändern gelangt man danach relativ intuitiv zum Dialog für das Wechseln des Passworts.
Der wartet direkt mit “guten” Hinweisen zu einem sicheren Passwort auf: 6 Zeichen lang, Buchstaben, Ziffern und mindestens einem Snoderzeichen:
Den Hinweis hätte man sich sparen können, denn er ist, wie bei vielen anderen Seiten, völlig veraltet.
Ich probiere “ichich” und werde korrekterweise darauf hingewiesen, wie es richtig geht:
Den gleichen Hinweis erhalte ich, wenn ich einen über 30 Zeichen langen Passwortsatz eingebe – wie überflüssig.
Wenn ich einen Passwortsatz eingebe, der exakt 34 Zeichen enthält, an Stelle 28 ein ‘&’ und mit einem Großbuchstaben anfängt, dann erhalte ich die gleiche Fehlermeldung. Das klingt ja spannend.
Ich probiere folgende Passwörter und erhalte jedes mal den Hinweis, dass mein Passwort aus mindestens 6 Zeichen bestehen muss bla, bla, bla:
- IchIch! – 7 Zeichen, 2 Großbuchstaben, 1 Sonderzeichen, klappt nicht
- Ich!Ich – siehe oben, klappt trotzdem nicht
Folgende klappten:
- Aa1!Aa1!
- !Ich1Ich
Ich habe noch einige weitere Versuche gemacht, die hauptsächlich in großem Frust endeten und komme zu dem Schluss, dass die verlangten Regeln während der ersten 8 Zeichen des Passworts erfüllt sein müssen. Was danach kommt ist ziemlich egal aber immerhin wird das gesamte Passwort ausgewertet, denn wenn man bei einem Passwort mit 37 Zeichen das letzte weglässt, gibt es eine Fehlermeldung und das Einloggen wird verwehrt.

