Pagrindinis Kita Kodėl aš nekeičiu savo „LastPass“ pagrindinio slaptažodžio

Kodėl aš nekeičiu savo „LastPass“ pagrindinio slaptažodžio



Žinia, kad buvo pažeista „LastPass“ tinklo sauga, žinoma, yra rimta problema. Tai, kad įmonė, į kurią buvo pažeista, teikė slaptažodžių valdymo paslaugą, rimtumą padidino laipsniu - ar dešimt. Taigi kodėl aš, tas, kuris sukūrė karjerą rašydamas apie IT saugumą, o ne dėl to išsitraukiau plaukus? Gerai, išskyrus tai, kad neturiu ko traukti, „LastPass“ pažeidimas nėra toks didelis dalykas kai kuriems iš mūsų, kaip kitiems.

Kodėl aš

Mes neradome jokių įrodymų, kad būtų paimti šifruoti naudotojo saugyklos duomenys ar kad būtų pasiekta „LastPass“ naudotojo paskyra, sako mums „LastPass“ atstovas. Taigi, koks šurmulys, galite paklausti - kur rizika? Na tai dviguba, kaip aš matau. Pirma, kadangi buvo pažeisti el. Pašto adresai ir susiję slaptažodžių priminimai, tikiuosi, kad pamatysiu tikslinius sukčiavimo bandymus suklastotų pagrindinių slaptažodžio nustatymo pranešimų pavidalu. Norėčiau manyti, kad nepakliūčiau į tuos.

„Windows 10“ neatidarys meniu Pradėti

Kalbant apie antrąją riziką, silpniems pagrindiniams slaptažodžiams šiuo metu bus atliekami grubios jėgos nulaužimo bandymai, sutinkant su kiekvieno vartotojo serverio druskomis ir prieiga prie autentifikavimo maišų. Kalbant apie tokius bandymus nulaužti, faktas, kad „LastPass“ stiprina tuos autentifikavimo maišus atsitiktine druska ir gerai įmeta papildomus 100 000 serverio PBKDF2-SHA256 šovinių, apsunkina jų sulaužymą. Tačiau, jei pagrindinis slaptažodis yra prastas, jis vis tiek bus atviras žiaurios jėgos atakoms; užtruks tik šiek tiek daugiau laiko.

Taigi „LastPass“ daugeliui vartotojų verčia pakeisti pagrindinį slaptažodį ir prašo patvirtinti el. Pašto adresą tiems, kurie prisijungia iš naujo įrenginio ar IP adreso. Tačiau aš nekeisiu nei savo pagrindinio slaptažodžio, nei dabar (pažiūrėkime) 442 dienas, nes tai atsitiktinis, sudėtingas, ilgesnis nei 25 simboliai, jis nenaudojamas niekur kitur, ir aš gali tai prisiminti mintinai. Be to, tai patvirtina šie du stebuklingi žodžiai: daugelio veiksnių autentifikavimas.

Bum! Kiek man rūpi, visos pastangos patekti į „LastPass“ tinklo periferiją yra veltui, nes aš naudoju tvirtą pagrindinį slaptažodį, pagrįstą daugiafaktoriu autentifikavimu. Net jei mano pagrindinis slaptažodis būtų kažkaip pažeistas, užpuolikas turėtų pasiekti mano „YubiKey“ (fizinį raktą), kad iššifruotų mano slaptažodžių saugyklą. Šiuos išplėstinius nustatymus galima naudoti nemokamai ir jie jau kurį laiką buvo prieinami vartotojams - be to, jums nereikia pirkti „YubiKey“; jei norite, galite naudoti nemokamą atsisiuntimo programą, pvz., „Google“ autentifikavimo priemonę. Kodėl nenaudojote dviejų veiksnių autentifikavimo (2FA) bet kurioje svetainėje ar tarnyboje, kur ji siūloma? Nerimtai?

Kalbant apie išplėstinius nustatymus, yra dar vienas, kurį naudoju ir kuris suteikia dar vieną pasitikėjimo savo duomenimis, kuris yra pakankamai saugus naudojant „LastPass“, ir tai yra geografinės prieigos užraktas. Galite nustatyti šalių apribojimus, kurie leidžia jums nuspręsti, iš kurių šalių galima pasiekti jūsų slaptažodžių saugyklą. Aš tai laikau užrakinta JK, nebent vykstu į užsienį, tokiu atveju įgalinu tą konkrečią vietą prieš išvykdamas. O ir neleidžiu prisijungti iš „Tor“ tinklų. Paranoidas, moi? Ne, tiesiog protinga apriboti prieigą prie tų karalystės raktų. Kaip ir jūs turėtumėte būti.

Kas labiausiai jaudina dėl „LastPass“ kompromiso, keista, ne pats kompromisas, o atsakymas į jį; o ypač žiniasklaidos - tiek profesinės, tiek socialinės. Atrodo, kad yra pagrindinis džiaugsmo jausmas spardant „LastPass“, ir daug kas jums pasakė tokio tipo ataskaitas. Bet ką tiksliai mums pasakėte? Kas čia tiksliai nutiko? Neiššifruoti slaptažodžių duomenys nebuvo pažeisti, kiek matome, o „LastPass“ buvo gana skaidrus, atskleisdamas įvykį ir atlikdamas veiksmus, siekdamas toliau užtikrinti vartotojų pasitikėjimą.

Ką darytų žiniasklaidos nesąžiningi žmonės? Grįžti į rašiklį ir popierių, ar gal labiau techniniu būdu užšifruoti patį sprendimą? Mačiau, kad jie abu pasiūlė ir nė vienas nesumažino vidutinio Džo rizikos, tiesą sakant, priešingai. Gal pereiti pas kitą slaptažodžių valdymo teikėją? Vėlgi, kaip tai padeda, kai nežinai, kaip jie reaguotų, kai - jei ne - patiria pažeidimą? Bent jau žinote, kad „LastPass“ yra ant kamuolio, kai reikia reaguoti į pažeidimus.

Man daugumai žmonių slaptažodžių tvarkytuvė išlieka saugiausia parinktis, o jei vadovausitės mano pavyzdžiu ir sujungsite tvirtą pagrindinį slaptažodį su daugelio veiksnių autentifikavimu ir kai kuriomis prisijungimo užrakinimo parinktimis, sumažinsite kompromisų riziką tiek, kiek tai įmanoma žmogiškai.

Ir todėl, mielas skaitytojau, man nereikia keisti savo pagrindinio slaptažodžio; arba mano slaptažodžių tvarkyklė šiuo klausimu.

Įdomios Straipsniai

Redaktoriaus Pasirinkimas

Pelė eina neteisinga kryptimi - štai kaip apversti
Pelė eina neteisinga kryptimi - štai kaip apversti
Pelė dėl įvairių priežasčių gali slinkti neteisingai. Laimei, šią problemą dažnai galima lengvai išspręsti, tačiau instrukcijos skiriasi priklausomai nuo jūsų įrenginio. Jei nesate tikri, kaip apversti pelę, perskaitykite mūsų išsamų vadovą. Šiame
„Microsoft“ paskelbė efektyvumo didinimą krašto „Chromium“ peržiūroje
„Microsoft“ paskelbė efektyvumo didinimą krašto „Chromium“ peržiūroje
„Microsoft“ paskelbė naują pranešimą apie kelis „Edge Chromium“ naršyklės našumo patobulinimus. Ankstesnėse versijose bendrovė įgalino naujus įrankių grandinės optimizavimus, kurie turėtų gerokai pagerinti bendrą naršymo darbo krūvį. Skelbimas Inžinieriai įvertino „Speedometer 2.0“ etalono našumą iki 13%, palyginti su
Kaip peržiūrėti „Instagram Analytics“ ir įžvalgas
Kaip peržiūrėti „Instagram Analytics“ ir įžvalgas
Socialinių tinklų rinkodara yra susijusi su duomenimis. „Analytics“, metrika, matai ir skaičiai. Jei jums nepatinka duomenys, esate netinkamoje įmonėje, nes kiekvienoje jūsų tvarkomoje paskyroje yra daugybė jų tvarkyti. Kaip „Instagram“
Kas naujo „Windows 10“ versijoje 20H2
Kas naujo „Windows 10“ versijoje 20H2
„Microsoft Windows 10“ versija 20H2 yra 2020 m. Gegužės mėn. Atnaujintos versijos, išleistos 2020 m. Gegužės mėn., Tęsėja. „Windows 10“ versija 20H2 yra nedidelis atnaujinimas su mažesniu patobulinimų rinkiniu, visų pirma orientuotu į pasirinktus našumo patobulinimus, įmonės funkcijas ir kokybės patobulinimus. Štai kas naujo šioje „Windows 10“ versijoje. Bus versija 20H2
„Windows“ neatpažįsta USB – kaip pataisyti
„Windows“ neatpažįsta USB – kaip pataisyti
USB lizdas, dar vadinamas universalia nuosekliąja magistrale, yra vienas greičiausių ir patogiausių būdų perkelti duomenis tarp kompiuterio ir kitų įrenginių. Tačiau tai gali padaryti daugiau. Taip pat galite jį naudoti
Kaip nustatyti pasirinktines išorinių ekranų skiriamąsias gebas „Mac OS X“
Kaip nustatyti pasirinktines išorinių ekranų skiriamąsias gebas „Mac OS X“
„OS X“ paprastai gana gerai valdo ekrano skiriamąją gebą ir mastelį, tačiau naudojantys išorinius ekranus (ypač trečiųjų šalių ekranus), gali norėti patys pasirinkti savo skiriamąją gebą. Štai kaip galite nepaisyti OS X automatinių ir ribotų pasiūlymų ir pasirinkti bet kokią palaikomą išorinio monitoriaus skiriamąją gebą.
Iš „Windows Mobile“ pašalinti „Snapchat“ klonai: kodėl netrukus nematysime oficialios „Snapchat“ programos
Iš „Windows Mobile“ pašalinti „Snapchat“ klonai: kodėl netrukus nematysime oficialios „Snapchat“ programos
„Windows Phone“ vartotojai pastaruoju metu galėjo pastebėti, ko trūksta jų programų sąraše, nes „Microsoft“ pradeda šalinti neoficialius vaizdo pranešimų paslaugos „Snapchat“ klonus. Nors „Windows Phone“ vartotojai užima apie 10% pasaulinės išmaniųjų telefonų rinkos, šiuo metu jų yra