是什么让 LastPass 如此安全?

rFa*_*tor 35 security firefox web lastpass

我不能简单地理解使用 LastPass 的安全性。攻击者所需要做的就是破坏单个 LastPass 帐户,然后他还破坏了所有其他网站。

与每个站点拥有单独帐户的传统方法相比,这有什么好处?

拥有一个强大的主密码、可以通过主密码访问的特定于站点的强密码真的比拥有较弱但在所有网站上都不同的密码更好吗?

Bob*_*ass 48

除了允许您为每个站点创建唯一、复杂的密码外,我们还提供免费的第二因素身份验证:Grid。因此,当使用 Grid 时,您的用户名和密码不足以访问您的数据。

此外,您的密码不会存储在通常不安全的 Firefox 或 IE 的密码管理器中(只需运行我们的安装程序并观察我们如何提取所有密码)。

至于存储在云中,所有内容在发送到服务器之前都在本地进行了加密,并且您的密钥永远不会发送给我们。您可以在我们网站的技术页面上阅读更多关于我们如何确保您安全的信息。

  • 实际上,莫莉,听起来好像所有东西都是在客户端加密和解密的——就像他们自己无法访问任何东西一样。如果这是真的,我不明白为什么这比在本地拥有一些东西更不安全。 (21认同)
  • 是的,一切都在本地加密。坦率地说,我们不想承担能够访问您的敏感数据的责任,这是我们不想承担的不必要的风险。FWIW,我们在 pcmag 的 2009 年产品 100 强中排名,在 pcworld 的 2009 年最佳安全产品中排名,目前在 google chrome 的扩展站点上被列为首选产品。 (10认同)
  • 我很欣赏你真诚的服务,但旧的偏执狂很难消失。并且您的公司位于美国(离华盛顿不太远)的事实也无济于事。如果国土安全部或其他不那么存在的机构的特工出现,闪烁凭据并提醒您爱国义务,我认为您的最佳意图不值钱。我希望你不介意我更喜欢本地解决方案。 (9认同)
  • 很高兴收到第一方的来信。+1 为您的“网格”技术,这是一个非常聪明的主意。:) (3认同)
  • @Greg 您的主密码未存储。无论是在本地还是在他们的服务器上。它仅用于加密和解密数据。这就是为什么你需要记住它!假设我有一些聪明的加密方案,加密和解密都需要密码。我加密了一个文件并将其发送给您以妥善保管。你替我保管,但无法解密。当你把它发回给我时,我可以用只有我知道的密码解密。这就是它的工作原理。 (3认同)
  • 足够公平(尽管考虑到与隐私相关的产品的过往记录,我可能不喜欢对与隐私相关的产品进行评级),但事实仍然是,无论保护措施多么复杂,当我的密码在线存储时,我最终都不再只能由我自己访问。 (2认同)
  • @Greg 他们存储加密的凭据。加密发生在客户端,使用您的主密码和您另外激活的任何其他身份验证机制,并将加密的数据发送给他们进行存储。即使这些数据被泄露,在没有您的主密码(和其他措施)的情况下解密它实际上也不可行。因为它是一个云解决方案,你可以在任何地方访问你的数据,但解密仍然只在客户端完成。即使使用网站而不是使用插件访问您的保管库(在这种情况下使用客户端脚本)。 (2认同)

小智 18

我不认为 LastPass 特别安全(就像存储在“云中”的任何东西一样),我更喜欢本地解决方案(例如,KeePass)。在线访问登录信息的便利代价是不可接受的(至少对于偏执的老我来说)。

  • @Molly 似乎 LastPass 信息是在本地加密的,而不是“在云中”。 (6认同)
  • KeePass 有 Unix (KeePassX) 和 Windows 版本,并且可以从 USB 驱动器运行(非常适合 SuperUser 等网站的密码)。 (2认同)
  • 我正在使用它,但诀窍是使密钥存储文件保持最新并进行备份。这是与在线密码管理员的权衡。 (2认同)
  • 我曾经使用过 KeePass。认为它比 LastPass 更安全并获得相同的好处是一种错觉。您将如何备份您的 KeePass 数据库并使所有副本保持最新?要么手动,冒着载体(如 HDD、USB 记忆棒、智能手机)被盗或损坏的风险,要么将其保存在 Dropbox 之类的东西上。你猜怎么着,然后你就可以将东西保存在云中了。减去 LastPass 功能的优势。 (2认同)

ZoF*_*reX 17

使其安全的原因很简单,他们无法告诉任何人您的密码是什么,即使用枪指着他们的头。即使在使用 Web 界面时,您的密码也会在传输之前在本地加密。

是的,除非使用 Grid,否则它确实提供了“单点故障”。但是,您可能有一个非常强大的主密码 - 如果您每天只输入一次,谁会在乎您是否必须输入 100 个字符的密码?并且因为它保存了您的“子密码”,所以您可以使用它们比通常情况下强大得多。

另一个优点是大多数人不会为每个网站使用不同的密码(或者会有一个模式),而 LastPass 可以让你放弃这个。因此,在您访问的每个站点之前都是您访问的所有其他站点的潜在入口点之前,现在只有您的 LastPass 帐户是。破解任何“子密码”不会给攻击者带来额外的信息。

这很有用,因为您不知道您所在的站点是在加密您的密码还是对其进行加盐。我可以命名一个拥有 1100 万用户的网站,该网站将未加密的密码存储在他们的数据库中。

最后,LastPass 提供一次性密码等功能,用于在不可信的位置访问您的密码,即使是最先进的键盘记录器也能确保您的帐户安全。