- В ней используется модель с нулевым разглашением и шифрованием AES-256, гарантирующая, что главный пароль никогда не покинет устройство пользователя.
- В 2022 году система подверглась серьезным нарушениям из-за человеческой ошибки и использования личного оборудования, что привело к многомиллионным штрафам в Великобритании.
- Были внедрены масштабные улучшения, включая соответствие стандарту ISO 27701 и более надежную облачную инфраструктуру для предотвращения новых инцидентов.
Если вы ищете способ избежать безумия от множества паролей, вы, вероятно, уже сталкивались с LastPass. Этот менеджер паролей стал одним из самых популярных инструментов для централизации всего доступа к нашим учетным записям, от электронной почты до онлайн-банкинга, тем самым избавляя нас от необходимости запоминать невозможные комбинации или, что еще хуже, использовать один и тот же пароль для всего.
Но, конечно, когда мы говорим о безопасности в интернете, всегда возникают споры. LastPass пережил немало трудностей и оказался в центре скандала из-за уязвимостей в системе безопасности, что заставило многих усомниться в надежности сервиса и доверить ему доступ к нашей цифровой жизни. Давайте подробнее рассмотрим, как это работает и что именно произошло.
Как LastPass защищает ваши данные?

В основе всей их системы лежит так называемая модель нулевого разглашения . Это означает, что компания понятия не имеет, какой у вас главный пароль. Этот ключ существует только в вашей голове и обрабатывается локально на вашем устройстве, поэтому он никогда не хранится в открытом виде на их серверах.
Для этого они используют достаточно надежный технический процесс. Они применяют 256-битное AES-шифрование, а также функцию вывода PBKDF2 и защищенный хеш с солью (SHA256). Проще говоря: они преобразуют ваш пароль в сложный ключ шифрования, который служит для блокировки вашего хранилища. При попытке входа в систему она проверяет, совпадает ли сгенерированный хеш с сохраненным, гарантируя, что только вы сможете расшифровать информацию.
Основные инструменты и функции
Помимо простого хранения имен пользователей и паролей, это программное обеспечение предлагает множество дополнительных функций, упрощающих работу. Среди наиболее примечательных его особенностей:
- Генератор безопасных ключей: создает случайные комбинации на основе любых заданных вами параметров (длина, символы, заглавные буквы) и пропускает их через библиотеку zxcvbn, чтобы гарантировать, что их будет сложно угадать.
- АвтозаполнениеЗабывает записывать информацию в бланки, адреса или данные кредитных карт от руки.
- Управление заметками и PIN-кодами: позволяет сохранять любые конфиденциальные цифровые записи в зашифрованном виде.
- Усиленная безопасностьвключает поддержку двухфакторной аутентификации (MFA) и доступа через биометрические данные, такие как отпечатки пальцев.
Все это доступно в многоплатформенной экосистеме, которая включает в себя расширения для Chrome, Firefox, Edge, Opera и Safari, а также нативные приложения для Windows, macOS, Android и iOS.
Тень инцидентов в сфере безопасности
Не всё шло гладко. В период с 2011 по 2022 год платформа пережила несколько неудач. Самая серьёзная произошла в конце 2022 года, когда злоумышленнику удалось проникнуть в среду разработки. Проблема началась с уязвимости на компьютере сотрудника в Европе, а затем распространилась на личный компьютер другого сотрудника в Соединенных Штатах.
Вторая атака была наиболее критической, поскольку у сотрудника был доступ к важным ключам расшифровки. Хакер использовал кейлоггер для кражи главного пароля сотрудника и обошел многофакторную аутентификацию, украв доверенный cookie-файл. Самое серьезное заключалось в том, что сотрудник перепутал свои личные и рабочие учетные записи, используя один и тот же пароль, что облегчило доступ к AWS и данным клиентов.
В результате произошла утечка данных примерно 1,6 миллиона пользователей в Великобритании, включая имена, электронные адреса и сохраненные URL-адреса веб-сайтов. Вследствие этого Управление по защите данных Великобритании (ICO) оштрафовало компанию на 1,2 миллиона фунтов стерлингов за ненадлежащую защиту систем и за использование личных устройств для выполнения критически важных задач.
Принятые меры и текущая ситуация

После этих инцидентов компания предприняла решительные действия для улучшения своего имиджа и совершенствования инфраструктуры. Она перешла на гораздо более безопасную облачную платформу и внедрила использование управляемых устройств , чтобы предотвратить повторение ошибок, наблюдавшихся на персональном оборудовании.
Кроме того, они укрепили соответствие нормативным требованиям, внедрив версию ISO 27701 2022 года и пройдя оценку IRAP. Теперь у них есть команды, специализирующиеся исключительно на анализе угроз и конфиденциальности, централизующие всю прозрачность в Центре соответствия. Хотя некоторые исследователи, такие как Майк Кукец, предупреждали об использовании маркетинговых трекеров, компания продолжает развиваться, чтобы минимизировать уязвимости.
По сей день LastPass остается жизнеспособным вариантом, поскольку шифрование хранилища осуществляется на устройстве пользователя. Хотя личные данные могут быть скомпрометированы, настоящие пароли остаются в безопасности благодаря системе нулевого разглашения. Для тех, кто ищет альтернативы, существуют такие варианты, как 1Password, Bitwarden или NordPass, но главное — всегда включать двухфакторную аутентификацию и регулярно обновлять программное обеспечение, чтобы не оставлять дверь открытой для киберпреступников.


