Autor pise nicim nepodlozene blaboly.
"protože šance, že mu v tlačenici v tramvaji někdo flashku z kapsy vytáhne, je větší, než že někdo získá přístup k zašifrovaným datům na disku LastPassu. "
Sanci ukrast mu tu flasku ma nekolik maximalne stovek lidi, pricemz pravdepodobnost, ze by jeden z nich umel vyuzit data na ni se limitne blizi nule. Mimochodem, kolikrat nekdo autorovi ukradl flashku v tramvaji?
Sanci dostat se k heslu na lastpass ma naprosto kdokoli a to, ze jeden z tech miliard lidi ta data bude umet vyuzit je 100% jiste.
Přesně tak, autor zcela pomíjí motivaci útočníka. Aby někdo trávil čas tím, že bude lámat moje heslo, je docela nepravděpodobné. Zatímco lámat LastPass, kde při úspěchu získá miliony různých účtů, je řádově vyšší.
Další věc - i když jsou hesla v centrálním úložisti šifrovaná a tím pádem (snad) dobře zabezpečená, už jen ta centralizace představuje slabinu - co když si utočníci z minulého útoku odnesli seznam IP adres a teď se budou snažit stroje uživatelům hacknout a nahradit binárku LastPassu vlastním malwarem? Vím, že to zní dost ulítle, ale stále mi to přijde jako reálnější scénář, než že někdo bude lámat hesla z flash disku.
Suma sumárum - KeePass se zálohou v cloudu mi furt přijde lepší.
lastPass je mainstream, nikoliv profi řešení. Být útočníkem, napadnu jejich systémy, změním aplikaci tak, aby mi master heslo někam posílala nebo ukládala v čitelné podobě do databáze. Scénářů je hodně, lastPass je o důvěře, ale jeho úroveň zabezpečení je pro mnoho mých věcí dostatečná.
Autor o motivaci útočníků opravdu nepsal, do už tak dlouhého článku by se to nevešlo, omlouvám se.
Pravděpodobnost, že někdo bude lámat autorovo heslo je zase celkem pravděpodobná. Ačkoliv, i podle tohoto článku by mělo být jasné, že je to celkem zbytečné ;-)
"Cloud" může být častějším cílem útočníků, už třeba jen proto, že v něm může být spousta jiných zajímavých dokumentů, nejenom zašifrované trezory.
Ano, pokud selžou všechny bezpečnostní opatření u lastpass, tak to nikdo vědět nebude, ale to je strašně extrémní příklad.
Stejně se to dá hnát do extrému, že někdo tu flashku okopíruje a hned vrátí a ty to nemůžeš poznat :D.
Nicméně je tu jedno ale - ač můžem spekulovat co je bezpečnější, tak lastpass je nepředstavitelně použitelnější, takže i kdyby to bylo "méně bezpečné", tak je to stále lepší. Alespoň z mého pohledu.
souhlas, funguje dobře, nemám s tím práci a s nevýhodami jsem smířený. Mám tam 300+ hesel a prostě ho používám.
Každopádně jak je v článku zmíněno, rozhodně bych nedoporučoval dávat do lastpass heslo na hlavní emailovou schránku. Mám asi 5 důležitých služeb, u kterých si složitá hesla pamatuji, zbytek je v lastpass.
V lastPass udělali snad maximu, ale systém, kde js plugin v prohlížeči řeší bezpečnost není moc košér. Lastpass plugin má právo upravit jakoukoliv stránku, další slabé místo. Opakovaně mají problém s bezpečnostní v případě pamatování master hesla, ale komu se chce pokaždé heslo zadávat?
BTW: Jasně, k ničemu, nebo mi stačí získat přístup do tvého emailu a pomocí super formulářů u lastpass odstranit 2FA a mobil si můžeš nechat v kapse...
Já tam mám i heslo na hlavní mail a jak se dále dočteš, tak by ti bylo k ničemu, protože zase nemáš můj foun. Já mám taktiku jednoduchou - je to důležitý = two factor a reálně je to velice efektivní. Protože heslo můžeš nakonec jednoduše uhádnout, ať je sebedelší a ať má entropii sebevětší.
Ten plugin do prohlížeče se mě fakt líbí, generování náhodných hesel a následný vyplňování... To je hned zábava používat nekonečnej počet dlouhých náhodně generovaných hesel se speciálníma znakama :). Ideální z pohledu bezpečnosti to není, ale jak říkáš, je to super, takže kašlat na bezpečnost :D.
BTW: Nestačí, já mám 2FA i na mail, mám google apps, kde máš ošetřený i přístup přes imap a smtp tak, že heslo se na tyhle služby generuje specificky pro konkrétního klienta, tudíž potřebuješ 2FA i na přihlášení na IMAP či SMTP. Myslím si, že moje kombinace je celkem hodně odolná a aniž by si sehnal můj telefon, tak si můžeš leda číst zprávy na facebooku a to klidně si posluž :D
ok, google apps to řeší ;), takže ti opravdu musím na android vloudit nějakou úžasnou appku...
Takovéhle řešení doporučuji lidem v okolí, použivat to je jednoduché a výrazně to zvedne bezpečnost oproti jednomu heslo pro vše.
Čím dál častěji mi poslední dobou třeba chodí spam z českých firemních účtů nejspíš právě lidí, kterým uniklo heslo na schránku...
Hacknout lastpass může kdokoliv, ale 99,999999% těchto lidí to nedokáže, protože k tomu nemá ani z daleka dostatečně schopnosti. Vytáhnout flashku z kapsy naopak dokáže kdokoliv, aniž by měl jakékoliv schopnosti. Další velmi častá situace je, že flashku ztratím či někde zapomenu - takže co se týče přístupu, tak je flashka horší. Prostě se k ní reálně dostane více lidí.
Zda "útočník" ty data zneužije je jiná věc. Pravděpodobně ne. Ale u flashky je ta pravděpodobnost větší, protože jde lehce udělat cílený útok. Vím, že pepa si ty hesla dává na flashku, tak mu jí prostě seberu. Ale pokud si je dává na lastpass... Tak hacknu lastpass? To si ne...
LastPass je rozhodně horší v tom, že je mnohem větší počet útočníků a všichni "útočí" na jeden cíl, nicméně i kdyby jeden útočník ten jackpot vyhrál, tak by těžko zneužil můj mail, protože by měl k dispozici tolik účtů, že by v nich ani moje heslo nenašel. Šance, že útočník dokázal cracknout, analyzovat a případně zneužít milióny účtů v krátké době je prakticky nulová. Je toho prostě moc. A každý lastpass účet se šifruje sám za sebe, takže cracknutím jejich úložiště by jen dostal další zašifrovaná data...
U flashky je ale velice pravděpodobné, že ztrátu velice brzy zjistím. Obdobně u mobilu/notebooku/... Pak se podle toho můžu zařídit a hesla si změnit.
Oproti tomu o hacku cloudové služby (nebo o tom, že si někdo odněkud moje úložiště hesel stáhnul a offline si ho crackuje) se nedozvím.
Na druhou stranu, když už někdo crackuje takovou velkou službu, v 99,9999 % případů neútočí na určitou osobu. Takže potom je i ten papírek pod monitorem bezpečnější varianta.
*většina našich hesel chrání naši virtuální identitu ve smyslu sociálním - málokdo má desítky bankovních účtů.
Mě je upřímně jedno, zda to je či není profi řešení, protože je to funguje skvěle, ušetří mě to spoustu práce a to žádný jiný "bezpečnější" způsob ukládání hesel neumí a to je to, co mě osobně zajímá.
Samozřejmě, to by si teoreticky mohl udělat, ale reálně to neuděláš, stejně tak to neudělá nikdo jiný. Bereš to snad tak, že lastpass je společnost plná idiotů, co nemají tušení o bezpečnosti? Nevím nevím, spíš asi ne.
BTW: moje master heslo je ti k ničemu, dokud nezískáš můj telefon :)
Zasadni omyl. Pujdete vykrast trafiku nebo svoz penez z marketu?
Podobne sluzby funguji presne stejne jako magnet - jejich hackem je mozne ziskat miliony uctu. To je o nekolik radu lakavejsi cil nez kapsa nejakeho pepika. Proto je naprosta hloupost necemu takovemu sverovat hesla. Protoze i zcela nezabezpeceny textovy soubor na disku je daleko bezpecnejsi.
Útok na LastPass a vůbec na jakékoli služby je vždy cílený. Útočník si prostě řekne, že se pokusí napadnout LastPass, a vyhradí si na to čas.
A to je stejný případ i s tím kradením flašky v tramvaji. Útočník si vytipuje jedince, a zjistí si o něm, že v kapse nosí flašku s hesly. Ve vhodnou dobu pak provede cílený útok - ukradne flašku v tramvaji. No a zde jde o to, jak složité to bude mít. Dostat se do databáze LastPass je složitější než ukradnout flašku v tramvaji.
Prostě porovnáváš neporovnatelné. Pleteš si cílený a necílený útok. Ten tvůj příklad s krádeži v tramvaji je necílený útok, a tam je jasný, že šance na využití dat je mizivé, protože o ty hesla mu nešlo. Jenže tady jde o cílený útok, a tady se karty otáčí. Zloděj měl důvod, proč ho okrást v tramvaji, tudíž využití je 100% nikoli nulové.
Díky za dotaz a starost, autora znám osobně. V tramvaji mu zatím nikdo flashku neukradl, flashku v kapse nenosí a pokud nějakou má u sebe, tak je v naprosté většině vždy prázdná, není na ní žádný soubor, ani hesla.txt, ani zašifrovaný trezor. Autor se navíc snaží vyhýbat jakýmkoliv tlačenicím, nejen v tramvaji. Autor s touto pravděpodobností počítá a ztráta flashky ho nijak neohrozí.