Hlavní Jiný Proč neměním své hlavní heslo LastPass

Proč neměním své hlavní heslo LastPass



Zprávy o ohrožení zabezpečení sítě LastPass jsou samozřejmě vážným problémem. Že společnost, která byla porušena, byla ta, která poskytuje službu správy hesel, zvyšuje závažnost o stupeň - nebo deset. Proč tedy já, někdo, kdo si vybudoval kariéru na psaní o bezpečnosti IT, a nevytahoval mi z toho vlasy? Kromě toho, že nemám za koho tahat, není porušení LastPass pro některé z nás tak velké řešení, jako pro ostatní.

Proč já

Nenašli jsme žádné důkazy o tom, že byla pořízena data šifrovaného uživatelského trezoru ani o tom, že byly přistupovány uživatelské účty LastPass, říká nám mluvčí LastPass. Takže o co jde, můžete se zeptat - kde je riziko? Jak vidím, je to dvojnásobné. Zaprvé, protože byly prolomeny e-mailové adresy a související připomenutí hesla, očekával bych, že uvidím cílené pokusy o phishing ve formě falešných zpráv o obnovení hlavního hesla. Chtěl bych si myslet, že bych pro ně nespadl.

jak automaticky mazat e-maily v Gmailu

Pokud jde o druhé riziko, slabá hlavní hesla budou v současné době vystavena pokusům o prolomení hrubou silou, s laskavým svolením přístupu jednotlivých uživatelů na server a hash autentizace. Pokud jde o takové pokusy o prolomení, skutečnost, že LastPass posiluje tyto ověřovací hashe náhodnou solí a hodí pro další opatření dalších 100 000 kol PBKDF2-SHA256 na straně serveru, je těžší je zlomit. Pokud je však hlavní heslo špatné, bude i nadále přístupné útokům hrubou silou; bude to trvat jen trochu více času, než to prolomíte.

LastPass tedy u většiny uživatelů vynucuje změnu hlavního hesla a požaduje ověření e-mailu od těch, kteří se přihlašují z nového zařízení nebo adresy IP. Nebudu však měnit své hlavní heslo, ani jsem (podívejme se) na 442 dní, protože je to náhodné, složité, má více než 25 znaků, nepoužívá se nikde jinde a já si to pamatuje zpaměti. Navíc je podpořena následujícími dvěma kouzelnými slovy: vícefaktorové ověřování.

Výložník! Pokud jde o mě, veškerá ta snaha dostat se na periferii sítě LastPass není k ničemu, protože používám silné hlavní heslo zálohované vícefaktorovou autentizací. I kdyby moje hlavní heslo bylo nějakým způsobem prolomeno, útočník by pak musel přistupovat k mému YubiKey (fyzický token), aby mohl dešifrovat svůj trezor hesla. Tato pokročilá nastavení jsou zdarma a jsou uživatelům k dispozici již nějakou dobu - navíc nemusíte kupovat YubiKey; můžete použít bezplatnou aplikaci ke stažení, například Google Authenticator, pokud chcete. Proč byste nepoužili dvoufaktorové ověřování (2FA) na žádném webu nebo ve službě, kde jsou nabízeny? Ne vážně?

Když mluvíme o pokročilých nastaveních, používám ještě další, které mi poskytuje ještě další vrstvu důvěry v to, že moje data jsou s LastPass přiměřeně bezpečná, a to je uzamčení geografického přístupu. Můžete nastavit omezení zemí, která vám umožní rozhodnout, ze kterých zemí bude přístup k vašemu trezoru hesel možný. Pokud necestuji do zahraničí, nechávám to uzamčené ve Velké Británii. V takovém případě povolím konkrétní místo před odletem. A také nepovoluji přihlášení ze sítí Tor. Paranoidní, moi? Ne, rozumné je omezit přístup k těm klíčům od království. Jak byste měli být.

Co mě na kompromisu LastPass nejvíce znepokojuje, není kupodivu samotný kompromis, ale reakce na něj; a zejména médií - profesionálních i sociálních. Zdá se, že v kopání do LastPassu je skrytý pocit potěšení, a spousta vám řekla zprávy takového typu. Ale co přesně jsi nám řekl? Co přesně se tu stalo? Pokud vidíme, nebyla ohrožena žádná zašifrovaná data hesla a LastPass byl docela transparentní při zveřejňování události a zavádění kroků k dalšímu zabezpečení důvěry uživatelů.

Co by nás nechali udělat mediální nezbedníci? Vrátit se k peru a papíru, nebo techničtější šifrování sami řešení možná? Viděl jsem, jak oba navrhli, a ani jeden nesnižuje riziko pro průměrného Joea, právě naopak. Možná přejít k jinému poskytovateli správy hesel? Jak to opět pomůže, když nevíte, jak by reagovali, když - ne pokud - utrpí porušení? Přinejmenším víte, že LastPass je na místě, pokud jde o reakci na narušení.

Správce hesel pro mě zůstává pro většinu lidí nejbezpečnější volbou a pokud budete následovat mého příkladu a zkombinujete silné hlavní heslo s vícefaktorovým ověřováním a některými možnostmi uzamčení přihlášení, snížíte riziko kompromisu, jak je to lidsky možné.

A proto, milý čtenáři, nepotřebuji měnit své hlavní heslo; nebo můj správce hesel.

Zajímavé Články

Redakce Choice

Povolit nebo zakázat zděděná oprávnění ve Windows 10
Povolit nebo zakázat zděděná oprávnění ve Windows 10
Dnes uvidíme, co jsou zděděná oprávnění a jak ovlivňují soubory, složky a klíče registru a jak je deaktivovat a povolit v systému Windows 10.
Jak změnit velikost písma na Kindle
Jak změnit velikost písma na Kindle
Při čtení knihy můžete změnit velikost písma na Kindle, ale pouze u knih, které si koupíte na Amazonu.
Recenze Macromedia Fireworks 8
Recenze Macromedia Fireworks 8
Když byl Fireworks spuštěn v roce 1998, byla to první grafická aplikace, která se soustředila výhradně na produkci webové grafiky. To, co z něj udělalo takový úspěch, byla jeho integrace zpracování vektorů a bitmap, kombinace, která poskytovala to nejlepší
Opravit pouze vyvážený plán napájení dostupný ve Windows 10
Opravit pouze vyvážený plán napájení dostupný ve Windows 10
Jak opravit pouze plán vyváženého napájení K dispozici ve Windows 10 Ve výchozím nastavení obsahuje Windows 10 plány napájení jako Vysoký výkon, Vyvážené, Úsporný režim atd. Tyto plány jsou navrženy tak, aby vám rychle umožnily přepnout skupinu nastavení napájení hardwaru a systému (například displej , spánek atd.). Někdy je v systému k dispozici pouze plán vyváženého napájení
Jak udělat ikony na ploše menší v systému Windows 10
Jak udělat ikony na ploše menší v systému Windows 10
Jednou z nejlepších věcí na systému Windows je, že jej můžete téměř nekonečně přizpůsobit tak, aby vypadal a vypadal přesně podle vašich představ. I když jsou výchozí nastavení docela dobrá, vždy je co vylepšovat. Jak se máš?
Jak vyrobit lano v Dayzu
Jak vyrobit lano v Dayzu
Lano je jedním z nejdůležitějších kusů vybavení v DayZ. Můžete ji najít, vytvořit ji, použít a vytvořit s ní. Může vám pomoci získat jídlo, vypořádat se s ostatními přeživšími, zajistit vaši základnu a rozšířit vaši
Získejte nejlépe vypadající nabídku Start pro Classic Shell 4+ s Winaero Skin 2.0
Získejte nejlépe vypadající nabídku Start pro Classic Shell 4+ s Winaero Skin 2.0
Je čas znovu sdílet náš exkluzivní freewarový skin, nyní aktualizovaný pro Classic Shell 4. S nedávným vydáním Classic Shell 4 přidala mnoho vylepšení. Nejpozoruhodnější pro mě je nový styl nabídky Start, nazývaný „styl Windows 7“. Vypadá to pouze jako původní nabídka