obwohl das Passwort nicht geändert wurde
Ich habe diese Version tatsächlich noch nicht installiert (das wird noch länger brauchen), deshalb muß ich mal so "doof" fragen ... das heißt jetzt aber hoffentlich nicht, daß AVM mit diesem "Auge" auch die bereits gespeicherten Kennwörter anzeigt, oder?
Dafür müßten die ja in einem entsprechenden Request von der Box gelesen werden (sicherlich als JSON-Data) und wenn man das zuläßt, ohne zugleich dafür zu sorgen, daß das nur bei Ende-zu-Ende-Verschlüsselung (also beim HTTPS-Zugriff) möglich ist, öffnet man dem "eavesdropping" damit wieder Tür und Tor - mal ganz abgesehen davon, daß dann wieder jede "access violation" (bzw. entsprechende Lücken im Browser) beim DOM, in dem diese Daten dann im Browser "gelagert" werden, solche Kennwörter offenlegen könnte (wo auch TLS bei der Übermittlung nichts helfen würde) oder irgendwelche wildgewordenen AddOns eines Browsers dann solche Daten erreichen könnten.
Ich will einfach nicht glauben, daß AVM solche Anfänger-Fehler machen würde (bzw. hoffen, daß man das gleich wieder ausbügelt, falls ich mich irre) - das ist einfach ein "no-go" unter Sicherheitsaspekten und man hat ja sicherlich nicht selbst eine verschlüsselte Übermittlung des Kennworts implementiert (das geht ja nur als Hash über die Verbindung, dessen Berechnung im Browser erfolgt - damit ist das Kennwort auch nur in dieser (eher kleinen) Zeitspanne im Browser zu finden (im Login-Fenster bzw. beim Ändern/Setzen eines neuen) und potentiellen Angriffen ausgesetzt), um dann doch wieder Kennwörter im Klartext aus der Box zu lesen.
Das ergibt einfach keinen Sinn ... ich würde glatt noch mal in den BSI-Router-Richtlinien nachsehen wollen (wenn das wirklich ernst gemeint ist von AVM), was die beim Punkt "Sicherheit von Credentials" dazu beinhalten.
Wenn man das "allsehende Auge" schon implementieren will (ja, das ist sicherlich ohne Pyramide, aber die Analogie sehe ich trotzdem), sollte sich das auf die Fälle beschränken, wo der Benutzer auch tatsächlich neue Daten in dieses Control eingegeben hat - vorher würde ich so ein Symbol gar nicht erst anzeigen. Das Löschen alten Inhalts - bisher durch vier Punkte dargestellt (intern sind's vier Sterne), was auch die tatsächliche Länge verschleiert - gehört dann auch zu den Änderungen, damit man schon beim ersten Zeichen sehen kann, was man da tippt.