Безопасность LastPass: подробный анализ и текущее состояние.

Последнее обновление: Сентябрь 14, 2026
  • В ней используется модель с нулевым разглашением и шифрованием AES-256, гарантирующая, что главный пароль никогда не покинет устройство пользователя.
  • В 2022 году система подверглась серьезным нарушениям из-за человеческой ошибки и использования личного оборудования, что привело к многомиллионным штрафам в Великобритании.
  • Были внедрены масштабные улучшения, включая соответствие стандарту ISO 27701 и более надежную облачную инфраструктуру для предотвращения новых инцидентов.

Деревянные фишки для игры в «Скрэббл», образующие слово «БЕЗОПАСНОСТЬ» на натуральном фоне, символизируют основу цифровой безопасности.

Если вы ищете способ избежать безумия от множества паролей, вы, вероятно, уже сталкивались с LastPass. Этот менеджер паролей стал одним из самых популярных инструментов для централизации всего доступа к нашим учетным записям, от электронной почты до онлайн-банкинга, тем самым избавляя нас от необходимости запоминать невозможные комбинации или, что еще хуже, использовать один и тот же пароль для всего.

Но, конечно, когда мы говорим о безопасности в интернете, всегда возникают споры. LastPass пережил немало трудностей и оказался в центре скандала из-за уязвимостей в системе безопасности, что заставило многих усомниться в надежности сервиса и доверить ему доступ к нашей цифровой жизни. Давайте подробнее рассмотрим, как это работает и что именно произошло.

Белые клавиши клавиатуры, образующие слово PASSWORD на коралловом фоне, символизируют безопасность паролей.
Связанная статья:
Полное руководство по менеджерам паролей: как защитить свою цифровую идентичность

Как LastPass защищает ваши данные?

Группа экспертов по кибербезопасности работает с мониторами, отображающими процессы шифрования данных.

В основе всей их системы лежит так называемая модель нулевого разглашения . Это означает, что компания понятия не имеет, какой у вас главный пароль. Этот ключ существует только в вашей голове и обрабатывается локально на вашем устройстве, поэтому он никогда не хранится в открытом виде на их серверах.

  Джастин Бибер превратил Coachella в масштабное караоке-шоу на YouTube.

Для этого они используют достаточно надежный технический процесс. Они применяют 256-битное AES-шифрование, а также функцию вывода PBKDF2 и защищенный хеш с солью (SHA256). Проще говоря: они преобразуют ваш пароль в сложный ключ шифрования, который служит для блокировки вашего хранилища. При попытке входа в систему она проверяет, совпадает ли сгенерированный хеш с сохраненным, гарантируя, что только вы сможете расшифровать информацию.

Связанная статья:
Просмотр сохраненных паролей на Android

Основные инструменты и функции

Аналитик по информационной безопасности, работающий с несколькими экранами, интерфейсами для ввода кода и цифровыми проекциями.

Помимо простого хранения имен пользователей и паролей, это программное обеспечение предлагает множество дополнительных функций, упрощающих работу. Среди наиболее примечательных его особенностей:

  • Генератор безопасных ключей: создает случайные комбинации на основе любых заданных вами параметров (длина, символы, заглавные буквы) и пропускает их через библиотеку zxcvbn, чтобы гарантировать, что их будет сложно угадать.
  • АвтозаполнениеЗабывает записывать информацию в бланки, адреса или данные кредитных карт от руки.
  • Управление заметками и PIN-кодами: позволяет сохранять любые конфиденциальные цифровые записи в зашифрованном виде.
  • Усиленная безопасностьвключает поддержку двухфакторной аутентификации (MFA) и доступа через биометрические данные, такие как отпечатки пальцев.
  Революция в социальных сетях: Meta запускает новые платные подписки Plus.

Все это доступно в многоплатформенной экосистеме, которая включает в себя расширения для Chrome, Firefox, Edge, Opera и Safari, а также нативные приложения для Windows, macOS, Android и iOS.

Менеджер паролей Google
Связанная статья:
Google запускает свой менеджер паролей как отдельное приложение на Android

Тень инцидентов в сфере безопасности

Группа хакеров в масках Гая Фокса работает за компьютерами в темном помещении, что символизирует уязвимости и атаки.

Не всё шло гладко. В период с 2011 по 2022 год платформа пережила несколько неудач. Самая серьёзная произошла в конце 2022 года, когда злоумышленнику удалось проникнуть в среду разработки. Проблема началась с уязвимости на компьютере сотрудника в Европе, а затем распространилась на личный компьютер другого сотрудника в Соединенных Штатах.

Вторая атака была наиболее критической, поскольку у сотрудника был доступ к важным ключам расшифровки. Хакер использовал кейлоггер для кражи главного пароля сотрудника и обошел многофакторную аутентификацию, украв доверенный cookie-файл. Самое серьезное заключалось в том, что сотрудник перепутал свои личные и рабочие учетные записи, используя один и тот же пароль, что облегчило доступ к AWS и данным клиентов.

В результате произошла утечка данных примерно 1,6 миллиона пользователей в Великобритании, включая имена, электронные адреса и сохраненные URL-адреса веб-сайтов. Вследствие этого Управление по защите данных Великобритании (ICO) оштрафовало компанию на 1,2 миллиона фунтов стерлингов за ненадлежащую защиту систем и за использование личных устройств для выполнения критически важных задач.

Связанная статья:
Как удалить хакеров с вашего мобильного телефона: практическое руководство

Принятые меры и текущая ситуация

Специалист по безопасности осуществляет мониторинг цифровых систем в режиме реального времени для предотвращения вторжений.

После этих инцидентов компания предприняла решительные действия для улучшения своего имиджа и совершенствования инфраструктуры. Она перешла на гораздо более безопасную облачную платформу и внедрила использование управляемых устройств , чтобы предотвратить повторение ошибок, наблюдавшихся на персональном оборудовании.

  Россия усиливает ограничения и контроль доступа в интернет

Кроме того, они укрепили соответствие нормативным требованиям, внедрив версию ISO 27701 2022 года и пройдя оценку IRAP. Теперь у них есть команды, специализирующиеся исключительно на анализе угроз и конфиденциальности, централизующие всю прозрачность в Центре соответствия. Хотя некоторые исследователи, такие как Майк Кукец, предупреждали об использовании маркетинговых трекеров, компания продолжает развиваться, чтобы минимизировать уязвимости.

По сей день LastPass остается жизнеспособным вариантом, поскольку шифрование хранилища осуществляется на устройстве пользователя. Хотя личные данные могут быть скомпрометированы, настоящие пароли остаются в безопасности благодаря системе нулевого разглашения. Для тех, кто ищет альтернативы, существуют такие варианты, как 1Password, Bitwarden или NordPass, но главное — всегда включать двухфакторную аутентификацию и регулярно обновлять программное обеспечение, чтобы не оставлять дверь открытой для киберпреступников.

Связанная статья:
Сброс пароля: Краткое руководство