LINUX.ORG.RU
ФорумTalks

Любителям хранить свои пароли в «облаках» - LastPass взломан

 , ,


0

1

В официальном блоге LastPass появилось уведомление, указывающее на то, что сервера компании были скомпрометированы. Подозрительные действия в сети компании были замечены в минувшую пятницу.

Команда LastPass утверждает, что зашифрованные данные пользователей в безопасности, однако расследование показало, что злоумышленники получили доступ к email, напоминанию пароля, соли и хешам аутентификации пользователей.

Швабр для !Ъ

А на ЛОРе предупреждали.


То есть в облаках пароли предлагается хранить открытым текстом?

ieeya
()

Мне одному кажется, что хранение пароля в чужом облаке уже компрометирует этот самый пароль?

hippi90 ★★★★★
()

Не бойтесь, посоны! Ваши дырявые локалхосты сломать проще, чем уведенные оттуда базы с паролями!

P.S.: Не пользователь lastpass.

Update: In an e-mail to reporters, Ars resident password expert Jeremi Gosney said the real-world risks the breach posed to end users was minimal. He based his assessment on the LastPass response to the breach and the system that was in place when it happened. He paid particular attention to the 100,000-round hashing routine, which he said was among the strongest he has ever seen. Gosney, a password security expert at Stricture Group, wrote:

On an NVIDIA GTX Titan X, which is currently the fastest GPU for password cracking, an attacker would only be able to make fewer than 10 guesses per second for a single password hash. That is proper slow! Even weak passwords are fairly secure with that level of protection (unless you’re using an absurdly weak password.) And this doesn’t even account for the number of client-side iterations, which is user-configurable. The default is 5,000 iterations, so at a minimum we’re looking at 105,000 iterations. I actually have mine set to 65,000 iterations, so that’s a total of 165,000 iterations protecting my Diceware passphrase. So no, I’m definitely not sweating this breach. I don’t even feel compelled to change my master password.

ptarh ★★★★★
()

Этого следовало ожидать :)

invy ★★★★★
()

Для хранения паролей (и не только паролей) подходит только облачный хостинг на своем сервере где-нибудь на Днищальских островах посерёд Атлантического океана.

JN
()

и шо? альтернатив всё равно нет.

с аунтификацей по СМС токо есть у gmail, но не буду же я хранить свои пароли на смарте.

eR ★★★★★
()

Зачем оно, когда хром умеет сохранять пароли?

Шансов, что взломают гугл, куда меньше, чем аналогичное поделие.

holuiitipun
()

Это касается не только паролей но и вообще любой информации. Всё важное должно лежать локально.

Valkeru ★★★★
()

Пользователи этого один фиг и так ССЗБ. Им пароли, думаю, не важны, они заливают их к левому дяде, и скорее всего думают, что им нечего скрывать.

fludardes ★★
()
Ответ на: комментарий от ieeya

Скоро хардфорк примут, так вообще туда будут всякую фигню пихать. Хотя может и не примут, сайдчейны уже на подходе.

ieeya
()
Ответ на: комментарий от Valkeru

Да кому-нибудь со своей симкой его погонять, а он завтра здесь же и вернет

buddhist ★★★★★
()

хотел сменить мастер-пароль, получил

Our sincere apologies, our servers are a bit overloaded right now. We're working hard to get things back up and running, please try your password change again shortly.

Gu4
()

голова лучшее хранилище

dormeur86 ★★★★
()
Ответ на: комментарий от JN

Для хранения паролей (и не только паролей) подходит только облачный хостинг на своем сервере где-нибудь на Днищальских островах посерёд Атлантического океана.

О, как раз собираюсь сделать себе такой. Не подскажешь подходящий открытый софт?

Pythagoras ★★
()
Ответ на: комментарий от Valkeru

Keepass с БД на флешке. В чём проблема?

по-моему, флешку спереть несколько проще, чем облачный сервис взломать.

Gu4
()
Ответ на: комментарий от Gu4

И что дальше?

Проще применить термально-ректальный метод.

Но свой keepass оберегает от массовых атак на сервисы.

invy ★★★★★
()

Нужно полностью переходить на хеш-генераторы по типу passwordmaker'а.

post-factum ★★★★★
()
Ответ на: комментарий от Deleted

С головой проблем не бывает

бывает, но это совсем другая история

dormeur86 ★★★★
()

Капитан? От того что есть хомячки, спорящие с очевидными вещами, они не становятся менее очевидными.

Ждём ВНЕЗАПНОЙ новости о том, как проприетарщина сделала не то что утверждает её автор.

vurdalak ★★★★★
()

Опенсурс дал им всякие хеш-генераторы паролей типа SuperGenPass, пользуйся, говорит, генераторорами, локально и безопасно — нет, не хотим генераторы, хотим жрать облачные хранилища, хотим, чтобы наши пароли украли.

Deleted
()
Ответ на: комментарий от shahid

А чем сабж лучше firefox sync в реализации от 2014 года?

тем, что работает не только на firefox в реализации от 2014 года.

Gu4
()
Ответ на: комментарий от Gu4

тем, что работает не только на firefox в реализации от 2014 года

Т.е. плюсов никаких нет. Мыши, плакать, кактус.

shahid ★★★★★
()
Ответ на: комментарий от Gu4

Обязательно всё запоминать?

одинаковые

Добавляешь домен и пароли становятся простые

простые/меньше десяти

Придумываешь правила преобразования, делаешь из простых сложные.

По моему, такие технологии делают людей тупыми.

crutch_master ★★★★★
()
Последнее исправление: crutch_master (всего исправлений: 2)
Ответ на: комментарий от crutch_master

Тупыми делают людей локалхосты. А когда серверов тысячи, что будешь делать?
Не то что бы я пользовался чужим облаком, но есть решения, которые можно поднять у себя.

EvgGad_303 ★★★★★
()
Последнее исправление: EvgGad_303 (всего исправлений: 1)

Кто-то доверяет свои пароли проприетарщине? ССЗБ!

P.S. Сам использую KeePassX.

Klymedy ★★★★★
()

А накой оно надо было? У меня все пароли на гугл акк синхронизируются, смысла в lastpass как-то не наблюдаю.

Jefail ★★★★
()
Ответ на: комментарий от EvgGad_303

А как же голова? :)

Там зазубренный 64-х символьный пароль от базы.

crutch_master ★★★★★
()

Облако в мозгах

Любителям хранить свои пароли в «облаках» - LastPass взломан

Хватит любой сервер в интернетах называть «облаком»!

Camel ★★★★★
()
Ответ на: комментарий от anonymous_sama

Dashlane, но локально, без синхронизации в cloud.

ptarh ★★★★★
()
Ответ на: комментарий от hippi90

Хранение пароля где угодно этот самый пароль компрометирует.

ostin ★★★★★
()
Ответ на: комментарий от Lordwind

Ох уж эти хакиры со своими ссылками на любимый ресурс...

ostin ★★★★★
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.