Pagrindinis Kita Kodėl aš nekeičiu savo „LastPass“ pagrindinio slaptažodžio

Kodėl aš nekeičiu savo „LastPass“ pagrindinio slaptažodžio



Žinia, kad buvo pažeista „LastPass“ tinklo sauga, žinoma, yra rimta problema. Tai, kad įmonė, į kurią buvo pažeista, teikė slaptažodžių valdymo paslaugą, rimtumą padidino laipsniu - ar dešimt. Taigi kodėl aš, tas, kuris sukūrė karjerą rašydamas apie IT saugumą, o ne dėl to išsitraukiau plaukus? Gerai, išskyrus tai, kad neturiu ko traukti, „LastPass“ pažeidimas nėra toks didelis dalykas kai kuriems iš mūsų, kaip kitiems.

Kodėl aš

Mes neradome jokių įrodymų, kad būtų paimti šifruoti naudotojo saugyklos duomenys ar kad būtų pasiekta „LastPass“ naudotojo paskyra, sako mums „LastPass“ atstovas. Taigi, koks šurmulys, galite paklausti - kur rizika? Na tai dviguba, kaip aš matau. Pirma, kadangi buvo pažeisti el. Pašto adresai ir susiję slaptažodžių priminimai, tikiuosi, kad pamatysiu tikslinius sukčiavimo bandymus suklastotų pagrindinių slaptažodžio nustatymo pranešimų pavidalu. Norėčiau manyti, kad nepakliūčiau į tuos.

„Windows 10“ neatidarys meniu Pradėti

Kalbant apie antrąją riziką, silpniems pagrindiniams slaptažodžiams šiuo metu bus atliekami grubios jėgos nulaužimo bandymai, sutinkant su kiekvieno vartotojo serverio druskomis ir prieiga prie autentifikavimo maišų. Kalbant apie tokius bandymus nulaužti, faktas, kad „LastPass“ stiprina tuos autentifikavimo maišus atsitiktine druska ir gerai įmeta papildomus 100 000 serverio PBKDF2-SHA256 šovinių, apsunkina jų sulaužymą. Tačiau, jei pagrindinis slaptažodis yra prastas, jis vis tiek bus atviras žiaurios jėgos atakoms; užtruks tik šiek tiek daugiau laiko.

Taigi „LastPass“ daugeliui vartotojų verčia pakeisti pagrindinį slaptažodį ir prašo patvirtinti el. Pašto adresą tiems, kurie prisijungia iš naujo įrenginio ar IP adreso. Tačiau aš nekeisiu nei savo pagrindinio slaptažodžio, nei dabar (pažiūrėkime) 442 dienas, nes tai atsitiktinis, sudėtingas, ilgesnis nei 25 simboliai, jis nenaudojamas niekur kitur, ir aš gali tai prisiminti mintinai. Be to, tai patvirtina šie du stebuklingi žodžiai: daugelio veiksnių autentifikavimas.

Bum! Kiek man rūpi, visos pastangos patekti į „LastPass“ tinklo periferiją yra veltui, nes aš naudoju tvirtą pagrindinį slaptažodį, pagrįstą daugiafaktoriu autentifikavimu. Net jei mano pagrindinis slaptažodis būtų kažkaip pažeistas, užpuolikas turėtų pasiekti mano „YubiKey“ (fizinį raktą), kad iššifruotų mano slaptažodžių saugyklą. Šiuos išplėstinius nustatymus galima naudoti nemokamai ir jie jau kurį laiką buvo prieinami vartotojams - be to, jums nereikia pirkti „YubiKey“; jei norite, galite naudoti nemokamą atsisiuntimo programą, pvz., „Google“ autentifikavimo priemonę. Kodėl nenaudojote dviejų veiksnių autentifikavimo (2FA) bet kurioje svetainėje ar tarnyboje, kur ji siūloma? Nerimtai?

Kalbant apie išplėstinius nustatymus, yra dar vienas, kurį naudoju ir kuris suteikia dar vieną pasitikėjimo savo duomenimis, kuris yra pakankamai saugus naudojant „LastPass“, ir tai yra geografinės prieigos užraktas. Galite nustatyti šalių apribojimus, kurie leidžia jums nuspręsti, iš kurių šalių galima pasiekti jūsų slaptažodžių saugyklą. Aš tai laikau užrakinta JK, nebent vykstu į užsienį, tokiu atveju įgalinu tą konkrečią vietą prieš išvykdamas. O ir neleidžiu prisijungti iš „Tor“ tinklų. Paranoidas, moi? Ne, tiesiog protinga apriboti prieigą prie tų karalystės raktų. Kaip ir jūs turėtumėte būti.

Kas labiausiai jaudina dėl „LastPass“ kompromiso, keista, ne pats kompromisas, o atsakymas į jį; o ypač žiniasklaidos - tiek profesinės, tiek socialinės. Atrodo, kad yra pagrindinis džiaugsmo jausmas spardant „LastPass“, ir daug kas jums pasakė tokio tipo ataskaitas. Bet ką tiksliai mums pasakėte? Kas čia tiksliai nutiko? Neiššifruoti slaptažodžių duomenys nebuvo pažeisti, kiek matome, o „LastPass“ buvo gana skaidrus, atskleisdamas įvykį ir atlikdamas veiksmus, siekdamas toliau užtikrinti vartotojų pasitikėjimą.

Ką darytų žiniasklaidos nesąžiningi žmonės? Grįžti į rašiklį ir popierių, ar gal labiau techniniu būdu užšifruoti patį sprendimą? Mačiau, kad jie abu pasiūlė ir nė vienas nesumažino vidutinio Džo rizikos, tiesą sakant, priešingai. Gal pereiti pas kitą slaptažodžių valdymo teikėją? Vėlgi, kaip tai padeda, kai nežinai, kaip jie reaguotų, kai - jei ne - patiria pažeidimą? Bent jau žinote, kad „LastPass“ yra ant kamuolio, kai reikia reaguoti į pažeidimus.

Man daugumai žmonių slaptažodžių tvarkytuvė išlieka saugiausia parinktis, o jei vadovausitės mano pavyzdžiu ir sujungsite tvirtą pagrindinį slaptažodį su daugelio veiksnių autentifikavimu ir kai kuriomis prisijungimo užrakinimo parinktimis, sumažinsite kompromisų riziką tiek, kiek tai įmanoma žmogiškai.

Ir todėl, mielas skaitytojau, man nereikia keisti savo pagrindinio slaptažodžio; arba mano slaptažodžių tvarkyklė šiuo klausimu.

Įdomios Straipsniai

Redaktoriaus Pasirinkimas

Kaip išjungti „Aero Snap“ funkciją „Windows 8.1“, „Windows 8“ ir „Windows 7“
Kaip išjungti „Aero Snap“ funkciją „Windows 8.1“, „Windows 8“ ir „Windows 7“
Aprašoma, kaip išjungti „Aero Snap“ funkciją sistemose „Windows 8.1“, „Windows 8“ ir „Windows 7“
Kaip greitai paleisti į saugaus režimo komandų eilutę sistemose „Windows 8“ ir „Windows 8.1“
Kaip greitai paleisti į saugaus režimo komandų eilutę sistemose „Windows 8“ ir „Windows 8.1“
Aprašoma, kaip greitai paleisti „Windows 8“ ir „Windows 8.1“ į komandų eilutės režimą.
„Amazon“ neprisijungia prie manęs - ką daryti?
„Amazon“ neprisijungia prie manęs - ką daryti?
Daugelis žmonių skundžiasi dėl nuolatinio atsijungimo nuo „Amazon“ paskyrų. Ar esate vienas iš jų? Nesijaudinkite, šie klausimai dažniausiai yra laikini ir juos galima išspręsti. Problema gali būti ne „Amazon“ gale,
„WhatsApp for Windows Phone“ pašalinta iš „Microsoft Store“
„WhatsApp for Windows Phone“ pašalinta iš „Microsoft Store“
Jau kurį laiką žinome apie „Windows Phone“ palaikymo pabaigą, o pagrindinių programų, kurios buvo prieinamos „Windows Phone 8“ ir „Windows 10 Mobile“, kūrėjai pamažu pradėjo šalinti savo programas iš platformos. Dabar, kai „Windows Phone 8“ parduotuvė nustojo veikti ir įmonė baigėsi
Kas yra OGG failas?
Kas yra OGG failas?
OGG failas greičiausiai yra Ogg Vorbis suspaustas garso failas, naudojamas garso duomenims laikyti. Juos galima leisti su daugeliu muzikos grotuvų ir garso programinės įrangos. Kitus OGG failus naudoja grafikos programėlė.
Kaip archyvuoti arba išarchyvuoti „Instagram“ įrašus
Kaip archyvuoti arba išarchyvuoti „Instagram“ įrašus
Šių metų pradžioje „Instagram“ pristatė archyvą. Tai nesulaukė daug fanfarų ir praleido daug vartotojų, įskaitant mane. Tik tada, kai socialiniame tinkle aptariau pykčio metimo ir pykčio panaikinimo temą
Geriausias VPN JAV: geriausios srautinio perdavimo ir naršymo galimybės
Geriausias VPN JAV: geriausios srautinio perdavimo ir naršymo galimybės
Nesvarbu, ar nerimaujate dėl savo privatumo, ar ieškote didesnio saugumo, ar norite naudotis srautinio perdavimo paslaugomis užsienyje, gali padėti virtualus privatus tinklas (VPN). Prisijungę prie interneto per saugią VPN nuorodą į teikėjo serverį,