- Користи модел нултог знања са AES-256 енкрипцијом, осигуравајући да главна лозинка никада не напушта кориснички уређај.
- Претрпела је озбиљне прекршаје 2022. године због људске грешке и употребе личне опреме, што је резултирало вишемилионским казнама у Великој Британији.
- Имплементирана су значајна побољшања, укључујући стандард ISO 27701 и робуснију клауд инфраструктуру како би се спречили нови инциденти.
Ако тражите начин да избегнете да се мучите са толико лозинки, вероватно сте наишли на LastPass. Овај менаџер лозинки постао је један од најпопуларнијих алата за централизацију свих приступа нашим налозима, од имејла до онлајн банкарства, чиме нас спречава да памтимо немогуће комбинације или, још горе, да користимо исту за све.
Али наравно, када говоримо о безбедности на интернету, увек постоје контроверзе. LastPass је прошао кроз неке тешке периоде и био је у центру пажње због неких безбедносних пропуста, што је многе навело да се запитају да ли је заиста поуздано поверити им приступ нашим дигиталним животима. Хајде да детаљније погледамо како функционише и шта се тачно догодило.
Како LastPass штити ваше податке?

Основа целог њиховог система је оно што називају моделом нултог знања . То у суштини значи да компанија нема појма која је ваша главна лозинка. Овај кључ постоји само у вашој глави и обрађује се локално на вашем уређају, тако да се никада не чува у обичном тексту на њиховим серверима.
Да би ово омогућили, користе прилично робустан технички процес. Примењују 256-битну AES енкрипцију заједно са функцијом деривације под називом PBKDF2 и заслањеним, безбедним хешем (SHA256). Једноставније речено: они трансформишу вашу лозинку у сложени кључ за шифровање који служи за закључавање вашег трезора. Када покушате да се пријавите, систем проверава да ли генерисани хеш одговара сачуваном, осигуравајући да само ви можете да дешифрујете информације.
Главни алати и функције
Поред пуког чувања корисничких имена и лозинки, овај софтвер нуди мноштво додатака који олакшавају живот. Међу његовим најзначајнијим карактеристикама су:
- Генератор безбедних кључева: креира случајне комбинације на основу онога што желите (дужина, симболи, велика слова) и пропушта их кроз zxcvbn библиотеку како би се осигурало да их није лако погодити.
- Аутоматско пуњењеЗаборавља да ручно запише податке на формуларима, адресама или кредитним картицама.
- Управљање белешкама и ПИН-овима: омогућава вам да сачувате било који осетљиви дигитални запис у шифрованом окружењу.
- појачано обезбеђењеукључује подршку за двофакторску аутентификацију (MFA) и приступ путем биометрија као што је отисак прста.
Све ово је доступно у мултиплатформском екосистему који се креће од екстензија за Chrome, Firefox, Edge, Opera и Safari, до нативних апликација за Windows, macOS, Android и iOS.
Сенка безбедносних инцидената
Није све ишло глатко. Између 2011. и 2022. године, платформа је претрпела неколико проблема. Најзначајнији се догодио крајем 2022. године, када је нападач успео да се инфилтрира у развојно окружење. Проблем је почео са рањивошћу у рачунару једног запосленог у Европи, а затим се проширио на лични рачунар другог запосленог у Сједињеним Државама.
Овај други напад је био најкритичнији јер је запослени имао приступ основним кључевима за дешифровање. Хакер је користио програм за бележење тастера да би украо главну лозинку запосленог и заобишао вишефакторску аутентификацију крађу поузданог колачића. Најозбиљније је то што је запослени помешао њихове личне и пословне налоге користећи исту лозинку, олакшавајући приступ AWS-у и подацима о клијентима.
Као резултат тога, процурели су подаци од приближно 1,6 милиона корисника у Великој Британији, укључујући имена, имејлове и сачуване URL-ове веб-сајтова. Сходно томе, британски ICO их је казнио са 1,2 милиона фунти због тога што нису адекватно обезбедили своје системе и што су дозволили употребу личних уређаја за критичне задатке.
Предузете мере и тренутна ситуација

Након ових проблема, компанија је предузела одлучне мере како би побољшала свој имиџ и инфраструктуру. Прешли су на много безбеднију облачну платформу и имплементирали употребу управљаних уређаја како би спречили понављање грешака које су се јављале са личном опремом.
Штавише, ојачали су своју регулаторну усклађеност укључивањем верзије ISO 27701 из 2022. године и проласком IRAP процена. Сада имају тимове специјализоване искључиво за обавештајне податке о претњама и приватност, централизујући сву транспарентност у Центру за усклађеност. Иако су неки истраживачи, попут Мајка Кукеца, упозоравали на употребу маркетиншких пратилаца, компанија је наставила да се развија како би минимизирала рањивости.
До данас, LastPass остаје одржива опција јер се шифровање трезора врши на корисничком уређају. Иако лични подаци могу бити угрожени, праве лозинке су остале безбедне захваљујући систему нултог знања. За оне који траже алтернативе, постоје опције попут 1Password, Bitwarden или NordPass, али кључ је увек омогућити двофакторску аутентификацију и ажурирати софтвер како би се избегло остављање отворених врата сајбер криминалцима.


