- Gumagamit ito ng zero-knowledge model na may AES-256 encryption, na tinitiyak na ang master password ay hindi kailanman lalabas sa device ng user.
- Dumanas ito ng malubhang paglabag noong 2022 dahil sa pagkakamali ng tao at paggamit ng personal na kagamitan, na nagresulta sa multang nagkakahalaga ng milyun-milyong libra sa UK.
- Nagpatupad ito ng malalaking pagpapabuti, kabilang ang pamantayang ISO 27701 at isang mas matatag na imprastraktura ng cloud upang maiwasan ang mga bagong insidente.
Kung naghahanap ka ng paraan para maiwasan ang pagkabaliw sa napakaraming password, malamang ay naranasan mo na ang LastPass. Ang password manager na ito ay naging isa sa mga pinakasikat na tool para sa pag-sentralisa ng lahat ng access sa ating mga account, mula sa email hanggang sa online banking, kaya naman hindi na natin kailangang kabisaduhin ang mga imposibleng kumbinasyon o, mas malala pa, gamitin ang iisa para sa lahat ng bagay.
Pero siyempre, kapag pinag-uusapan natin ang seguridad sa internet, palaging may kontrobersiya. Ang LastPass ay dumaan sa ilang mahirap na panahon at nasa gitna ng matinding pagsubok dahil sa ilang kahinaan sa seguridad, na nagdulot ng pagtatanong ng marami kung tunay nga bang maaasahan na ipagkatiwala sa kanila ang access sa ating mga digital na buhay. Tingnan natin nang mas malapitan kung paano ito gumagana at kung ano nga ba ang eksaktong nangyari.
Paano pinoprotektahan ng LastPass ang iyong data?

Ang pundasyon ng kanilang buong sistema ay ang tinatawag nilang zero-knowledge model . Nangangahulugan ito na walang ideya ang kumpanya kung ano ang iyong master password. Ang key na ito ay nasa isip mo lang at pinoproseso nang lokal sa iyong device, kaya hindi ito kailanman iniimbak sa plain text sa kanilang mga server.
Para magawa ito, gumagamit sila ng isang medyo matatag na teknikal na proseso. Gumagamit sila ng 256-bit AES encryption kasama ang isang derivation function na tinatawag na PBKDF2 at isang salted, secure hash (SHA256). Sa mas simpleng salita: binabago nila ang iyong password sa isang kumplikadong encryption key na nagsisilbing i-lock ang iyong vault. Kapag sinubukan mong mag-log in, bineberipika ng system na ang nabuong hash ay tumutugma sa nakaimbak, tinitiyak na ikaw lamang ang makakapag-decrypt ng impormasyon.
Mga pangunahing kagamitan at tungkulin
Bukod sa simpleng pag-iimbak ng mga username at password, ang software na ito ay nag-aalok ng maraming karagdagang bagay na nagpapadali sa buhay. Kabilang sa mga pinakakilalang tampok nito ay:
- Tagabuo ng ligtas na susi: lumilikha ng mga random na kumbinasyon batay sa anumang gusto mo (haba, mga simbolo, malalaking titik) at pinapatakbo ang mga ito sa zxcvbn library upang matiyak na hindi ito madaling hulaan.
- Awtomatikong punan: nakakalimutang isulat nang manu-mano ang impormasyon sa mga form, address, o credit card.
- Pamamahala ng tala at PIN: nagbibigay-daan sa iyong i-save ang anumang sensitibong digital na tala sa isang naka-encrypt na kapaligiran.
- Pinatibay na seguridad: may kasamang suporta para sa two-factor authentication (MFA) at pag-access sa pamamagitan ng biometrics tulad ng fingerprinting.
Ang lahat ng ito ay makukuha sa isang multi-platform ecosystem na sumasaklaw mula sa mga extension para sa Chrome, Firefox, Edge, Opera at Safari, hanggang sa mga native application para sa Windows, macOS, Android at iOS.
Ang anino ng mga insidente sa seguridad
Hindi naging maayos ang lahat. Sa pagitan ng 2011 at 2022, dumanas ang platform ng ilang mga balakid. Ang pinakamahalaga ay nangyari sa pagtatapos ng 2022, nang makapasok ang isang attacker sa development environment. Nagsimula ang problema sa isang kahinaan sa computer ng isang empleyado sa Europa at pagkatapos ay kumalat sa personal na computer ng isa pang empleyado sa Estados Unidos.
Ang pangalawang pag-atakeng ito ang pinakamahalaga dahil may access ang empleyado sa mahahalagang decryption keys. Gumamit ang hacker ng keylogger para nakawin ang master password ng empleyado at nilampasan ang multi-factor authentication sa pamamagitan ng pagnanakaw ng isang pinagkakatiwalaang cookie. Ang pinakamalala, pinaghalo ng empleyado ang kanilang mga personal at work account gamit ang parehong password, na nagpadali sa pag-access sa AWS at data ng customer.
Dahil dito, lumabas ang datos mula sa humigit-kumulang 1,6 milyong user sa UK, kabilang ang mga pangalan, email, at mga naka-save na URL ng website. Dahil dito, pinagmulta sila ng ICO ng UK ng £1,2 milyon dahil sa hindi sapat na pag-secure ng kanilang mga system at pagpapahintulot sa paggamit ng mga personal na device para sa mga kritikal na gawain.
Mga hakbang na ginawa at kasalukuyang sitwasyon

Matapos ang mga pangambang ito, gumawa ang kumpanya ng mapagpasyang aksyon upang linisin ang imahe nito at pagbutihin ang imprastraktura nito. Lumipat sila sa isang mas ligtas na cloud platform at ipinatupad ang paggamit ng mga pinamamahalaang device upang maiwasan ang pag-ulit ng mga error na nararanasan sa personal na kagamitan.
Bukod pa rito, pinalakas nila ang kanilang pagsunod sa mga regulasyon sa pamamagitan ng pagsasama ng 2022 na bersyon ng ISO 27701 at pagpasa sa mga pagtatasa ng IRAP. Mayroon na silang mga pangkat na eksklusibong dalubhasa sa threat intelligence at privacy, na nagsentro sa lahat ng transparency sa isang Compliance Center. Bagama't nagbabala ang ilang mananaliksik, tulad ni Mike Kuketz, tungkol sa paggamit ng mga marketing tracker, patuloy na nagbabago ang kumpanya upang mabawasan ang mga kahinaan.
Hanggang ngayon, nananatiling isang mabisang opsyon ang LastPass dahil ginagawa ang pag-encrypt ng vault sa device ng user. Bagama't maaaring makompromiso ang personal na data, nanatiling ligtas ang mga totoong password dahil sa zero-knowledge system. Para sa mga naghahanap ng alternatibo, may mga opsyon tulad ng 1Password, Bitwarden, o NordPass, ngunit ang susi ay palaging paganahin ang two-factor authentication at panatilihing updated ang software upang maiwasan ang pag-iwan ng pinto na bukas sa mga cybercriminal.


