Zitat
Original geschrieben von PePeDlr da sich das ganze um eine Telefonapplikation handelt.
Hast du eben nicht erwähnt. Auf einen Webserver ist es ohne weiteres möglich 20-30 Abfragen pro Sekunde auf ein Skript zu lassen (je nach Hardware und Anbindung auch sehr viel mehr).
Am Telefon spielen natürlich andere Limits eine Rolle.
Zitat
Ist es vielleicht am Besten mit der Pin den User zu identifizieren, und mit einem weiteren, meinetwegen längeren, dann ein Passwort zu haben, das nur der User kennt, um die Dateien zu entschlüsseln?
Der einzige Vorteil davon ist, dass man dem User anbieten könnte sein Password zu ändern. Ansonsten macht es keinen Unterschied ob nun alle Ziffern am Stück oder in 2 Gruppen eingegeben werden. Entschiedend ist die Gesamtlänge.
Es würde allerdings auch ermöglichen, Sperren einzubauen, wie oft man ein Pssword für eine PIN ausprobieren darf, und wie lange eine PIN danach blockiert wird (Falls denial of service kein problem ist). Man sollte aber darauf achten, dass dann die PINs immer nicht offen kommuniziert werden, und dass man bei der Anmeldung kein Feedback gibt ob nur das Passwort oder auch die PIN falsch war.
Zitat
Aber im Ernst, macht es einen Unterschied ob der Pin 4 oder 8 Stellen lang ist?
Wenn du 1000 Benutzer hast und eine 4-stellige PIN benutzt, dann ist jede zehnte geratene PIN ein Treffer. Wenn die PINs dann nicht gleichmäßig zufällig auf den gesamten Raum verteilt sind, reicht es sogar einfach die PIN ein wenig zu erhöhen oder zu erniedrigen...
Ich wollte übriens nicht ausdrücken, dass 8 Stellen sicher sind, v.a. nicht wenn es sich nur um Ziffern handelt. Nur, dass alles darunter ein Witz ist...
Zitat
Wenn da jemand BruteForce mäßig drauf geht ist das doch nur ein kleiner Zeitunterschied oder?
Doppelte Schlüssellänge heißt vielfaches an Zeitaufwand. Es gibt aus prinzip keine unknackbaren Verfahren, - es gibt nur Verfahren die länger dauern mit Bruteforce zu knacken als andere... 
Zitat
Man ruft ja da an... eigentlich müsste das doch sicherheitstechnisch ausreichen oder nicht?
Das kann ich nicht beurteilen. Dürfte aber auch davon abhängen wie wichtig die zu schützenden Daten sind (bzw. wieviel ein Angreifer aufzuwenden bereit ist). Sicherheit ist immer ein Tradeoff mit anderen Eigenschaften der Anwendung.