是什么让LastPass如此安全?


32

我不能简单地理解使用LastPass是如何安全的。攻击者需要做的就是破坏单个LastPass帐户,然后他还破坏了所有其他网站。

与传统方法相比,每个网站有单独的帐户,这有什么用呢?

拥有一个强大的主密码,可以通过主密码访问的强大的站点专用密码比拥有更弱的密码更好,但在所有网站上有所不同吗?


究竟你怎么会记住几十个网站的强密码?我此时计算存储在我的保险库中的160多个凭证。这甚至没有计算安全存储的密码卡和软件许可证密钥我也留在那里。除了极少数例外,其中的每个密码都是随机生成的,使用特定网站的任何可用字符,最大长度或超过20个字符。 LastPass可以为我嗅出重复项,并可以报告我在哪里危及安全性。
G_H

Answers:


47

除了允许您为每个站点创建唯一的复杂密码外,我们还提供免费的第二因素身份验证: 。因此,在使用网格时,您的用户名和密码不足以访问您的数据。

此外,您的密码不会存储在通常不安全的Firefox或IE密码管理器中(只需运行我们的安装程序并观察我们如何提取所有密码)。

至于存储在云中,所有内容在发送到服务器之前都在本地加密,并且您的密钥永远不会发送给我们。您可以在我们网站的技术页面上阅读更多关于我们如何保护您安全的信息。


9
我非常感谢您真诚的服务,但旧的偏执狂很难过。而且贵公司总部设在美国的A(离华盛顿不远)这一事实也没有多大帮助。如果国土安全部的代理人或其他不太存在的代理机构出现,闪烁的凭据并提醒你你的爱国责任,我认为你的最佳意图并不值得。我希望你不介意我更喜欢本地解决方案。

21
实际上,莫莉,听起来好像所有东西都是加密和解密的客户端 - 就像在,他们不能自己访问任何东西。如果这是真的,我不明白为什么这比在本地拥有某些东西更不安全。
Phoshi

10
是的,一切都在本地加密。坦率地说,我们不希望能够访问您的敏感数据,这是我们不想承担的不必要的风险。 FWIW,我们在2009年的pcmag百强产品中排名,在2009年的pcworld最佳安全产品中排名,目前正在谷歌Chrome的扩展网站上作为他们的首选。
Bob from LastPass

2
足够公平(虽然Google可能不会根据他们的跟踪记录对我们的隐私相关产品进行评级),但事实仍然是我的密码最终不再是我自己在网上存储时可以访问的,无论保护措施的复杂程度如何。

3
很高兴听到第一方的消息。为您的“网格”技术+1,这是一个非常聪明的主意。 :)
Sasha Chedygov

19

我不认为LastPass特别安全(就像存储在云中的任何东西一样),我更喜欢本地解决方案(例如, KeePass的 )。在线访问登录信息的便利性是一个不可接受的代价(至少对于偏执的老人来说)。


2
KeePass有Unix(KeePassX)和Windows版本,可以使用USB驱动器(非常适合SuperUser等网站的密码)。

@Molly - 很好。
Rook

6
@Molly看来,LastPass信息是在本地加密的,而不是“在云端”。
phoebus

2
我正在使用它,但诀窍是保持密钥存储文件是最新的并备份。这是与在线密码管理员的权衡。
Maarten Bodewes

2
我曾经使用过KeePass。认为它比LastPass更安全并且获得相同的好处是一种幻觉。您将如何备份KeePass数据库并使所有副本保持最新状态?无论是手动还是携带(如HDD,USB记忆棒,智能手机)被盗或破坏的风险,或者您将其保存在Dropbox之类的东西上。猜猜是什么,然后你就回到了保持云端的东西。减去LastPass功能的优点。
G_H

16

使它安全的原因很简单,就是他们无法告诉任何人你的密码是什么,即使用枪瞄准他们的头脑。即使使用Web界面,您的密码也会在传输之前在本地加密。

是的,除非使用Grid,否则它确实提供了“单点故障”。但是,您可能拥有一个非常强大的主密码 - 如果您每天只进行一次密码,您是否需要输入100个字符的密码?而且因为它可以保存你的“子密码”,你可以比平常更强大。

另一个优点是大多数人不会为每个网站使用不同的密码(或者会有一个模式),LastPass让你放弃这个。所以以前 您所在的每个网站 是您所在的所有其他网站的潜在入口点,现在只有您的LastPass帐户。破解任何“子密码”都不会给攻击者带来额外信息。

这很有用,因为你有 不知道 您所在的网站是加密密码还是加密密码。我可以命名一个拥有1100万用户的网站,这些用户在他们的数据库中存储未加密的密码。

最后,LastPass提供了一次性密码等功能,可以在不值得信任的位置访问您的密码,即使是最先进的键盘记录程序也能确保您的帐户安全。


这是一个好点..大多数人重复使用他们的密码..或者有两个或三个覆盖所有基础
jsj

4

只是快速浏览一下他们的网站 - 我认为你的观点是正确的......如果有人在那里破解你的密码,他们拥有你所有的密码 - 它只是将一些程序中的一些功能捆绑到一个程序中。

从那里看,没有任何东西能让我觉得它比为不同的网站设置单独的密码更“安全” - 无论如何你都会这样...... Lastpass简单地让它更容易管理。


Lastpass服务不像Bob的评论中所解释的那样工作。现在人们似乎缺少的是,存储敏感数据和密码的最不安全的方法是在PC端。许多人使用Firefox,Chrome等不安全的密码功能,而这是一种错误的安全感。一个好的黑客,聪明的小偷或特洛伊木马只需要一分钟来获取所有密码,访问您的邮件和其他数据。 Lastpass没有任何信息,然后加密垃圾。安全机构如何妥协?关键是在电脑方面。
Rick Steven

如果您运行LastPass Windows安装程序,我们会从IE,FF和Chrome中提取您的所有密码(顺便说一句......如果我们可以,任何程序都可以),然后为您提供删除它们的功能。我们肯定觉得我们比在浏览器中记住您的密码的现状更安全,我们也更方便。
Bob from LastPass

3

知道史蒂夫吉布森(可能是有帮助的) 现在安全! 成名)提到LastPass 在播客中

......我想说的是,我认为最好的解决办法是可行的。

在他现在超过600集的安全事件中,吉布森经常提醒听众最好的密码是胡言乱语和长篇大论。他说,在这个特定的播客中

...密码越长,它就越强



0

将LastPass与Chrome插件一起使用,我可以通过导航到登录页面来填写密码,填写密码并在控制台中输入以下内容(按 F12 )。

document.querySelectorAll("[type=password]")[0].value

这是 双因素身份验证 并使用“要求主密码显示/复制密码” - 启用选项。我猜测自动化并不难,这意味着密码可以像其他密码存储一样轻松地从LastPass中提取,与“来自LastPass的Bob”似乎声称的相矛盾。

我认为LastPass被安全专家认为比手动密码管理更好 史蒂夫吉布森 仅仅因为弱/重用密码或通用键盘记录器的妥协风险大于特定攻击LastPass的恶意软件的风险。我仍然只会将它用于我能够承受损失的网站,而不会用于银行/主要电子邮件/ Dropbox的

密码管理器要求对从服务器下载的每个密码进行双因素身份验证(LastPass仅在首次登录时需要它)将仅限制受感染计算机上使用的密码的损坏,但我还没有找到密码管理器还有那个选项。


您似乎试图通过显示在网页中运行的Javascript代码可以看到在该页面上输入表单的密码来说明为什么LastPass不安全。这是事实,但即使没有运行LastPass,它仍然是正确的。并且它不允许页面从LastPass获取其他站点的密码,所以你没有比没有它更糟糕。
Kevin Panko

你是对的,我可能还不够清楚。我并没有试图声称您访问的任何网页都可以使用javascript窃取您的密码。我试图声称有权访问您的计算机的人(即公共计算机上的邪恶朋友或恶意软件)可以从LastPass中提取您保存的密码,即使在查看密码时使用双因素和密码保护也是如此。 javascript示例只是展示这一点的一种简单方法。
dschlyter

@dschlyter我不确定你在这说什么。 LastPass允许您选择自动填写密码,或者在填写密码之前要求您重新进行身份验证。自动填充选项始终是选择加入,我从不为提供财务,电子邮件或云的网站选择它存储服务。这意味着有人试图使用你展示的JS技巧,最多只能获得Stack Exchange等的密码。而且我不确定你的技巧是否像你想象的那样容易实现。
samwyse
By using our site, you acknowledge that you have read and understand our Cookie Policy and Privacy Policy.
Licensed under cc by-sa 3.0 with attribution required.