Seguridad ng LastPass: Detalyadong Pagsusuri at Kasalukuyang Katayuan

Huling pag-update: 14 Setyembre, 2026
  • Gumagamit ito ng zero-knowledge model na may AES-256 encryption, na tinitiyak na ang master password ay hindi kailanman lalabas sa device ng user.
  • Dumanas ito ng malubhang paglabag noong 2022 dahil sa pagkakamali ng tao at paggamit ng personal na kagamitan, na nagresulta sa multang nagkakahalaga ng milyun-milyong libra sa UK.
  • Nagpatupad ito ng malalaking pagpapabuti, kabilang ang pamantayang ISO 27701 at isang mas matatag na imprastraktura ng cloud upang maiwasan ang mga bagong insidente.

Mga Scrabble tile na gawa sa kahoy na bumubuo sa salitang SEGURIDAD sa isang natural na background, na kumakatawan sa batayan ng digital na seguridad.

Kung naghahanap ka ng paraan para maiwasan ang pagkabaliw sa napakaraming password, malamang ay naranasan mo na ang LastPass. Ang password manager na ito ay naging isa sa mga pinakasikat na tool para sa pag-sentralisa ng lahat ng access sa ating mga account, mula sa email hanggang sa online banking, kaya naman hindi na natin kailangang kabisaduhin ang mga imposibleng kumbinasyon o, mas malala pa, gamitin ang iisa para sa lahat ng bagay.

Pero siyempre, kapag pinag-uusapan natin ang seguridad sa internet, palaging may kontrobersiya. Ang LastPass ay dumaan sa ilang mahirap na panahon at nasa gitna ng matinding pagsubok dahil sa ilang kahinaan sa seguridad, na nagdulot ng pagtatanong ng marami kung tunay nga bang maaasahan na ipagkatiwala sa kanila ang access sa ating mga digital na buhay. Tingnan natin nang mas malapitan kung paano ito gumagana at kung ano nga ba ang eksaktong nangyari.

Mga puting key ng keyboard na bumubuo sa salitang PASSWORD sa isang coral na background, na kumakatawan sa seguridad ng password.
Kaugnay na artikulo:
Kumpletong Gabay sa mga Password Manager: Paano Protektahan ang Iyong Digital na Pagkakakilanlan

Paano pinoprotektahan ng LastPass ang iyong data?

Pangkat ng mga eksperto sa cybersecurity na nagtatrabaho kasama ang mga monitor na nagpapakita ng mga proseso ng pag-encrypt ng data.

Ang pundasyon ng kanilang buong sistema ay ang tinatawag nilang zero-knowledge model . Nangangahulugan ito na walang ideya ang kumpanya kung ano ang iyong master password. Ang key na ito ay nasa isip mo lang at pinoproseso nang lokal sa iyong device, kaya hindi ito kailanman iniimbak sa plain text sa kanilang mga server.

  Ginawang malaking karaoke event sa YouTube ang Coachella ni Justin Bieber

Para magawa ito, gumagamit sila ng isang medyo matatag na teknikal na proseso. Gumagamit sila ng 256-bit AES encryption kasama ang isang derivation function na tinatawag na PBKDF2 at isang salted, secure hash (SHA256). Sa mas simpleng salita: binabago nila ang iyong password sa isang kumplikadong encryption key na nagsisilbing i-lock ang iyong vault. Kapag sinubukan mong mag-log in, bineberipika ng system na ang nabuong hash ay tumutugma sa nakaimbak, tinitiyak na ikaw lamang ang makakapag-decrypt ng impormasyon.

Kaugnay na artikulo:
Tingnan ang nai-save na mga password sa Android

Mga pangunahing kagamitan at tungkulin

Analyst ng seguridad ng impormasyon na nagpapatakbo ng maraming screen na may mga interface ng code at mga digital na projection.

Bukod sa simpleng pag-iimbak ng mga username at password, ang software na ito ay nag-aalok ng maraming karagdagang bagay na nagpapadali sa buhay. Kabilang sa mga pinakakilalang tampok nito ay:

  • Tagabuo ng ligtas na susi: lumilikha ng mga random na kumbinasyon batay sa anumang gusto mo (haba, mga simbolo, malalaking titik) at pinapatakbo ang mga ito sa zxcvbn library upang matiyak na hindi ito madaling hulaan.
  • Awtomatikong punan: nakakalimutang isulat nang manu-mano ang impormasyon sa mga form, address, o credit card.
  • Pamamahala ng tala at PIN: nagbibigay-daan sa iyong i-save ang anumang sensitibong digital na tala sa isang naka-encrypt na kapaligiran.
  • Pinatibay na seguridad: may kasamang suporta para sa two-factor authentication (MFA) at pag-access sa pamamagitan ng biometrics tulad ng fingerprinting.
  Rebolusyon sa social media: Inilunsad ng Meta ang mga bagong bayad na subscription sa Plus

Ang lahat ng ito ay makukuha sa isang multi-platform ecosystem na sumasaklaw mula sa mga extension para sa Chrome, Firefox, Edge, Opera at Safari, hanggang sa mga native application para sa Windows, macOS, Android at iOS.

Tagapamahala ng password ng Google
Kaugnay na artikulo:
Inilunsad ng Google ang Password Manager nito bilang isang standalone na app sa Android

Ang anino ng mga insidente sa seguridad

Isang grupo ng mga hacker na nakasuot ng maskarang Guy Fawkes na nagpapatakbo ng mga computer sa isang madilim na kapaligiran, na sumisimbolo sa mga kahinaan at pag-atake.

Hindi naging maayos ang lahat. Sa pagitan ng 2011 at 2022, dumanas ang platform ng ilang mga balakid. Ang pinakamahalaga ay nangyari sa pagtatapos ng 2022, nang makapasok ang isang attacker sa development environment. Nagsimula ang problema sa isang kahinaan sa computer ng isang empleyado sa Europa at pagkatapos ay kumalat sa personal na computer ng isa pang empleyado sa Estados Unidos.

Ang pangalawang pag-atakeng ito ang pinakamahalaga dahil may access ang empleyado sa mahahalagang decryption keys. Gumamit ang hacker ng keylogger para nakawin ang master password ng empleyado at nilampasan ang multi-factor authentication sa pamamagitan ng pagnanakaw ng isang pinagkakatiwalaang cookie. Ang pinakamalala, pinaghalo ng empleyado ang kanilang mga personal at work account gamit ang parehong password, na nagpadali sa pag-access sa AWS at data ng customer.

Dahil dito, lumabas ang datos mula sa humigit-kumulang 1,6 milyong user sa UK, kabilang ang mga pangalan, email, at mga naka-save na URL ng website. Dahil dito, pinagmulta sila ng ICO ng UK ng £1,2 milyon dahil sa hindi sapat na pag-secure ng kanilang mga system at pagpapahintulot sa paggamit ng mga personal na device para sa mga kritikal na gawain.

Kaugnay na artikulo:
Paano mag-alis ng mga hacker sa iyong cell phone: isang praktikal na gabay

Mga hakbang na ginawa at kasalukuyang sitwasyon

Propesyonal sa seguridad na nagmomonitor ng mga digital na sistema nang real time upang maiwasan ang mga panghihimasok.

Matapos ang mga pangambang ito, gumawa ang kumpanya ng mapagpasyang aksyon upang linisin ang imahe nito at pagbutihin ang imprastraktura nito. Lumipat sila sa isang mas ligtas na cloud platform at ipinatupad ang paggamit ng mga pinamamahalaang device upang maiwasan ang pag-ulit ng mga error na nararanasan sa personal na kagamitan.

  Pinapataas ng Russia ang mga paghihigpit at kontrol sa pag-access sa internet

Bukod pa rito, pinalakas nila ang kanilang pagsunod sa mga regulasyon sa pamamagitan ng pagsasama ng 2022 na bersyon ng ISO 27701 at pagpasa sa mga pagtatasa ng IRAP. Mayroon na silang mga pangkat na eksklusibong dalubhasa sa threat intelligence at privacy, na nagsentro sa lahat ng transparency sa isang Compliance Center. Bagama't nagbabala ang ilang mananaliksik, tulad ni Mike Kuketz, tungkol sa paggamit ng mga marketing tracker, patuloy na nagbabago ang kumpanya upang mabawasan ang mga kahinaan.

Hanggang ngayon, nananatiling isang mabisang opsyon ang LastPass dahil ginagawa ang pag-encrypt ng vault sa device ng user. Bagama't maaaring makompromiso ang personal na data, nanatiling ligtas ang mga totoong password dahil sa zero-knowledge system. Para sa mga naghahanap ng alternatibo, may mga opsyon tulad ng 1Password, Bitwarden, o NordPass, ngunit ang susi ay palaging paganahin ang two-factor authentication at panatilihing updated ang software upang maiwasan ang pag-iwan ng pinto na bukas sa mga cybercriminal.

Kaugnay na artikulo:
I-reset ang Password: Mabilis na Gabay