Безбедност LastPass-а: Детаљна анализа и тренутно стање

Последње ажурирање: КСНУМКС септембра, КСНУМКС
  • Користи модел нултог знања са AES-256 енкрипцијом, осигуравајући да главна лозинка никада не напушта кориснички уређај.
  • Претрпела је озбиљне прекршаје 2022. године због људске грешке и употребе личне опреме, што је резултирало вишемилионским казнама у Великој Британији.
  • Имплементирана су значајна побољшања, укључујући стандард ISO 27701 и робуснију клауд инфраструктуру како би се спречили нови инциденти.

Дрвене плочице за скрабл које формирају реч БЕЗБЕДНОСТ на природној позадини, представљајући основу дигиталне безбедности.

Ако тражите начин да избегнете да се мучите са толико лозинки, вероватно сте наишли на LastPass. Овај менаџер лозинки постао је један од најпопуларнијих алата за централизацију свих приступа нашим налозима, од имејла до онлајн банкарства, чиме нас спречава да памтимо немогуће комбинације или, још горе, да користимо исту за све.

Али наравно, када говоримо о безбедности на интернету, увек постоје контроверзе. LastPass је прошао кроз неке тешке периоде и био је у центру пажње због неких безбедносних пропуста, што је многе навело да се запитају да ли је заиста поуздано поверити им приступ нашим дигиталним животима. Хајде да детаљније погледамо како функционише и шта се тачно догодило.

Бели тастери на тастатури формирају реч PASSWORD на коралној позадини, представљајући безбедност лозинком.
Повезани чланак:
Комплетан водич за менаџере лозинки: Како заштитити свој дигитални идентитет

Како LastPass штити ваше податке?

Тим стручњака за сајбер безбедност ради са мониторима који приказују процесе шифровања података.

Основа целог њиховог система је оно што називају моделом нултог знања . То у суштини значи да компанија нема појма која је ваша главна лозинка. Овај кључ постоји само у вашој глави и обрађује се локално на вашем уређају, тако да се никада не чува у обичном тексту на њиховим серверима.

  Џастин Бибер претвара Коачелу у масивни караоке догађај на Јутјубу

Да би ово омогућили, користе прилично робустан технички процес. Примењују 256-битну AES енкрипцију заједно са функцијом деривације под називом PBKDF2 и заслањеним, безбедним хешем (SHA256). Једноставније речено: они трансформишу вашу лозинку у сложени кључ за шифровање који служи за закључавање вашег трезора. Када покушате да се пријавите, систем проверава да ли генерисани хеш одговара сачуваном, осигуравајући да само ви можете да дешифрујете информације.

Повезани чланак:
Погледајте сачуване лозинке на Андроиду

Главни алати и функције

Аналитичар информационе безбедности који ради на више екрана са кодним интерфејсима и дигиталним пројекцијама.

Поред пуког чувања корисничких имена и лозинки, овај софтвер нуди мноштво додатака који олакшавају живот. Међу његовим најзначајнијим карактеристикама су:

  • Генератор безбедних кључева: креира случајне комбинације на основу онога што желите (дужина, симболи, велика слова) и пропушта их кроз zxcvbn библиотеку како би се осигурало да их није лако погодити.
  • Аутоматско пуњењеЗаборавља да ручно запише податке на формуларима, адресама или кредитним картицама.
  • Управљање белешкама и ПИН-овима: омогућава вам да сачувате било који осетљиви дигитални запис у шифрованом окружењу.
  • појачано обезбеђењеукључује подршку за двофакторску аутентификацију (MFA) и приступ путем биометрија као што је отисак прста.
  Револуција на друштвеним мрежама: Мета покреће своје нове плаћене Плус претплате

Све ово је доступно у мултиплатформском екосистему који се креће од екстензија за Chrome, Firefox, Edge, Opera и Safari, до нативних апликација за Windows, macOS, Android и iOS.

Google менаџер лозинки
Повезани чланак:
Гугл покреће свој Менаџер лозинки као самосталну апликацију на Андроиду

Сенка безбедносних инцидената

Група хакера који носе маске Гаја Фокса раде на рачунарима у мрачном окружењу, симболизујући рањивости и нападе.

Није све ишло глатко. Између 2011. и 2022. године, платформа је претрпела неколико проблема. Најзначајнији се догодио крајем 2022. године, када је нападач успео да се инфилтрира у развојно окружење. Проблем је почео са рањивошћу у рачунару једног запосленог у Европи, а затим се проширио на лични рачунар другог запосленог у Сједињеним Државама.

Овај други напад је био најкритичнији јер је запослени имао приступ основним кључевима за дешифровање. Хакер је користио програм за бележење тастера да би украо главну лозинку запосленог и заобишао вишефакторску аутентификацију крађу поузданог колачића. Најозбиљније је то што је запослени помешао њихове личне и пословне налоге користећи исту лозинку, олакшавајући приступ AWS-у и подацима о клијентима.

Као резултат тога, процурели су подаци од приближно 1,6 милиона корисника у Великој Британији, укључујући имена, имејлове и сачуване URL-ове веб-сајтова. Сходно томе, британски ICO их је казнио са 1,2 милиона фунти због тога што нису адекватно обезбедили своје системе и што су дозволили употребу личних уређаја за критичне задатке.

Повезани чланак:
Како уклонити хакере са мобилног телефона: практичан водич

Предузете мере и тренутна ситуација

Професионални обезбеђење прати дигиталне системе у реалном времену како би спречио упаде.

Након ових проблема, компанија је предузела одлучне мере како би побољшала свој имиџ и инфраструктуру. Прешли су на много безбеднију облачну платформу и имплементирали употребу управљаних уређаја како би спречили понављање грешака које су се јављале са личном опремом.

  Русија пооштрава ограничења и контроле приступа интернету

Штавише, ојачали су своју регулаторну усклађеност укључивањем верзије ISO 27701 из 2022. године и проласком IRAP процена. Сада имају тимове специјализоване искључиво за обавештајне податке о претњама и приватност, централизујући сву транспарентност у Центру за усклађеност. Иако су неки истраживачи, попут Мајка Кукеца, упозоравали на употребу маркетиншких пратилаца, компанија је наставила да се развија како би минимизирала рањивости.

До данас, LastPass остаје одржива опција јер се шифровање трезора врши на корисничком уређају. Иако лични подаци могу бити угрожени, праве лозинке су остале безбедне захваљујући систему нултог знања. За оне који траже алтернативе, постоје опције попут 1Password, Bitwarden или NordPass, али кључ је увек омогућити двофакторску аутентификацију и ажурирати софтвер како би се избегло остављање отворених врата сајбер криминалцима.

Повезани чланак:
Ресетовање лозинке: Кратки водич