在Dropbox中保存KeePass文件安全吗?[关闭]


56

将KeePass密码数据库文件保存在Dropbox中是否安全?数据库可以在计算机或移动设备上具有长(14个以上的字母,数字,特殊字符)密码和本地密钥文件,而Dropbox中不共享该密钥?


1
密码不应存储在其他人可以看到的位置(例如Dropbox)。
m0skit0 2011年

2
其他人看不到我的密码文件,因为Dropbox严格按照我的登录名保存文件,除非我将其保存在共享文件夹中。
TusharG 2011年

1
Dropbox服务器管理员?
m0skit0 2011年

Dropbox 有一个主要的安全故障,每个人都可以完全访问任何帐户。
slhck 2011年

7
具有安全性故障并将其作为标准功能并不是一回事。此外,keepass使用其自己的加密。
Sirex

Answers:


43

这里的问题不是您是否信任保管箱,而是您是否信任密钥密码。如果您的密码库在其他人抓住它时就放弃了它的秘密,那么您将想找到其他东西。

Keypass使用AES-256进行加密(这仍然是事实上的标准),并使用SHA-256根据密码和盐一起创建密钥。

因此加密方法是好的。因此,您将需要考虑是否存在任何可以由持有您的文件库的人利用的实施弱点。好吧,Keepass似乎采用了一种滚动加密方法,该方法将文件分为多个块并进行多次加密。蛮力攻击将花费一些时间,并且您可以每秒增加可以在创建数据库时测试的密钥。选择它可以进行很多回合。这意味着密钥测试需要时间。对您来说,这意味着您必须等待一秒钟左右才能打开数据库。对于攻击者来说,这意味着他们必须等待一秒钟左右才能测试其下一个密钥。

还采用了其他保护方法,但与这种情况无关,例如在打开保管库时将保管库内容加密保留在内存中。

您应该查看所使用的安全方法,如果您感到满意,如果保险柜落入了不当之手,那您肯定是安全的,那就继续吧。


1
对我来说,在移动设备上访问keepass数据库非常重要,但是保持同步是一个大问题。现在,我将使用本地密钥文件的复杂大密码作为双重安全保护,并将其保存在保管箱中,同时将密钥文件存储在移动文件系统和计算机的HDD上。我知道他们有风险。
TusharG 2011年

2
在(很远的将来)会发生AES-256易碎的情况?Dropbox会保留文件的旧修订版本,因此即使此时您已升级到更安全的机制,密码也将受到威胁。有什么想法吗?
doublehelix 2012年

1
@flixfe保留30天的修订,因此那里有很多机会。删除对保管箱的删除功能请求,或允许删除修订本或完全不进行修订的替代云存储解决方案将解决此问题。
保罗

1
即使AES-256损坏。无法访问密码数据库文件,因为我的数据库需要密码和本地密钥文件才能打开数据库。我还检查了keepass的工作方式,它从不创建任何未加密的交换文件,以后可以在保管箱中检索该文件,因此我感到非常安全。所有它都会创建一个文件,该文件显示数据库已解锁。
TusharG 2012年

2
@TusharG:正在讨论将AES-256作为Keepass保护;因此,如果AES-256损坏并且您具有数据库,则不需要密钥文件或密码即可查看其内容。但是,这个问题并不存在:当AES-256被缓慢破坏时,如果Keepass仍然得到很好的维护,它将在30天之前迁移到另一个加密标准。
Blaisorblade

5

有不同程度的安全性,您需要自己评估Dropbox的便利性与尝试执行的操作的安全性。

同样,安全性取决于最薄弱的环节。如果以下任何一项受到破坏,则您的文件将被公开:

  • 您(忘记注销,将密码保留在即时贴上,与他人共享您的保管箱)
  • 您已将Dropbox同步到的每台计算机。他们使用强密码吗?软件是最新的吗?他们的磁盘加密了吗?他们是否已打开自动登录?
  • 您与Dropbox的网络连接。你有防火墙吗?您的调制解调器/路由器的固件/软件是否是最新的?它们配置正确吗?
  • Dropbox的软件,网络和计算机。
  • Amazon S3(存储文件的位置)。

请考虑以下内容,这可能有助于您做出决定:

  1. 数据库文件将存储在安装了保管箱的每台计算机上。
  2. 即使删除文件,Dropbox也会在本地存储文件的备份副本。
  3. 需要确保存储文件的文件夹没有标记为public。
  4. 这是可能的人在公司阅读您的文件。根据链接上的信息,只有少数人可以访问您的数据,并且据说只有在传票后才能访问您的数据。
  5. Dropbox将您的文件存储在Amazon S3上,这意味着(如果很不可能:他们必须能够解密)Amazon的某人可以访问您的数据。

8
所有这些都谈到了Dropbox的安全性及其加密。但是,没有密钥文件的KeePass数据库的安全性如何?谁能解密没有密码和密钥文件的KeePass数据库?
TusharG 2011年
By using our site, you acknowledge that you have read and understand our Cookie Policy and Privacy Policy.
Licensed under cc by-sa 3.0 with attribution required.