- AES-256 şifrelemesiyle sıfır bilgi modelini kullanır ve ana parolanın kullanıcının cihazından asla ayrılmamasını sağlar.
- 2022 yılında insan hatası ve kişisel ekipman kullanımı nedeniyle ciddi ihlaller yaşadı ve bunun sonucunda İngiltere'de milyonlarca sterlinlik para cezası kesildi.
- Yeni olayların önlenmesi için ISO 27701 standardı ve daha sağlam bir bulut altyapısı da dahil olmak üzere önemli iyileştirmeler hayata geçirildi.
Bir sürü şifreyle boğuşmaktan kurtulmanın bir yolunu arıyorsanız, muhtemelen LastPass ile karşılaşmışsınızdır. Bu şifre yöneticisi, e-postadan çevrimiçi bankacılığa kadar tüm hesaplarımıza erişimi merkezileştirmek için en popüler araçlardan biri haline geldi ve böylece imkansız kombinasyonları ezberlemekten veya daha da kötüsü, her şey için aynı şifreyi kullanmaktan bizi kurtardı.
Ancak elbette, internet güvenliğinden bahsettiğimizde her zaman tartışmalar olur. LastPass bazı zorlu dönemlerden geçti ve bazı güvenlik açıkları nedeniyle büyük tepki çekti; bu da birçok kişinin dijital hayatımıza erişim konusunda ona güvenmenin gerçekten güvenilir olup olmadığını sorgulamasına yol açtı . Gelin, nasıl çalıştığına ve tam olarak neler olduğuna daha yakından bakalım.
LastPass verilerinizi nasıl koruyor?

Sistemlerinin temelini, sıfır bilgi modeli dedikleri şey oluşturuyor . Bu temelde, şirketin ana parolanızın ne olduğunu bilmediği anlamına geliyor. Bu anahtar yalnızca zihninizde bulunur ve cihazınızda yerel olarak işlenir, bu nedenle sunucularında asla düz metin olarak saklanmaz.
Bunu mümkün kılmak için oldukça sağlam bir teknik süreç kullanıyorlar. 256 bit AES şifrelemesini, PBKDF2 adı verilen bir türetme fonksiyonu ve tuzlanmış, güvenli bir karma (SHA256) ile birlikte kullanıyorlar. Daha basit bir ifadeyle: parolanızı, kasanızı kilitlemek için kullanılan karmaşık bir şifreleme anahtarına dönüştürüyorlar. Giriş yapmaya çalıştığınızda, sistem oluşturulan karma değerinin saklananla eşleştiğini doğrular ve böylece yalnızca sizin bilgileri çözebileceğinizden emin olur.
Ana araçlar ve işlevler
Bu yazılım, yalnızca kullanıcı adlarını ve şifreleri saklamanın ötesinde, hayatı kolaylaştıran bir dizi ek özellik sunuyor. En dikkat çekici özelliklerinden bazıları şunlardır:
- Güvenli anahtar oluşturucu: İstediğiniz kriterlere (uzunluk, semboller, büyük harfler) göre rastgele kombinasyonlar oluşturur ve tahmin edilmesi zor olduklarından emin olmak için bunları zxcvbn kütüphanesinden geçirir.
- Otomatik doldurmaFormlara, adreslere veya kredi kartlarına bilgileri elle yazmayı unutuyor.
- Not ve PIN yönetimiHassas dijital kayıtlarınızı şifrelenmiş bir ortamda saklamanıza olanak tanır.
- Güçlendirilmiş güvenlikİki faktörlü kimlik doğrulama (MFA) ve erişim desteğini içerir. parmak izi gibi biyometrik veriler.
Tüm bunlar, Chrome, Firefox, Edge, Opera ve Safari için uzantılardan, Windows, macOS, Android ve iOS için yerel uygulamalara kadar uzanan çok platformlu bir ekosistemde mevcuttur.
Güvenlik olaylarının gölgesi
Her şey yolunda gitmedi. 2011 ve 2022 yılları arasında platform birkaç aksilik yaşadı. En önemlisi, 2022'nin sonunda bir saldırganın geliştirme ortamına sızmayı başarmasıyla gerçekleşti. Sorun, Avrupa'daki bir çalışanın bilgisayarındaki bir güvenlik açığıyla başladı ve ardından Amerika Birleşik Devletleri'ndeki başka bir çalışanın kişisel bilgisayarına yayıldı.
Bu ikinci saldırı en kritik olanıydı çünkü çalışan, hayati önem taşıyan şifre çözme anahtarlarına erişebiliyordu. Hacker, çalışanın ana şifresini çalmak için bir keylogger kullandı ve güvenilir bir çerez çalarak çok faktörlü kimlik doğrulamasını atlattı. En ciddi olanı ise, çalışanın kişisel ve iş hesaplarını aynı şifreyle karıştırarak AWS'ye ve müşteri verilerine erişimi kolaylaştırmasıydı.
Sonuç olarak, İngiltere'deki yaklaşık 1,6 milyon kullanıcının isimleri, e-postaları ve kaydedilmiş web sitesi URL'leri de dahil olmak üzere verileri sızdırıldı. Bunun üzerine İngiltere Bilgi Komiserliği Ofisi (ICO), sistemlerini yeterince güvenli hale getiremedikleri ve kritik görevler için kişisel cihazların kullanılmasına izin verdikleri gerekçesiyle şirkete 1,2 milyon sterlin para cezası verdi.
Alınan önlemler ve mevcut durum

Bu olayların ardından şirket, imajını düzeltmek ve altyapısını iyileştirmek için kararlı adımlar attı. Çok daha güvenli bir bulut platformuna geçiş yaptı ve kişisel ekipmanlarla yaşanan hataların tekrarını önlemek için yönetilen cihazların kullanımını uygulamaya koydu .
Ayrıca, ISO 27701'in 2022 sürümünü entegre ederek ve IRAP değerlendirmelerinden geçerek mevzuat uyumluluğunu güçlendirdiler . Artık yalnızca tehdit istihbaratı ve gizlilik konusunda uzmanlaşmış ekipleri var ve tüm şeffaflığı bir Uyumluluk Merkezi'nde merkezileştiriyorlar. Mike Kuketz gibi bazı araştırmacılar pazarlama takip araçlarının kullanımına karşı uyarıda bulunsa da, şirket güvenlik açıklarını en aza indirmek için gelişmeye devam etti.
Günümüzde LastPass, şifreleme işleminin kullanıcının cihazında yapılması nedeniyle hala geçerli bir seçenek olmaya devam ediyor. Kişisel veriler tehlikeye girebilse de, sıfır bilgi sistemi sayesinde gerçek şifreler güvende kalıyor. Alternatif arayanlar için 1Password, Bitwarden veya NordPass gibi seçenekler mevcut, ancak en önemli nokta her zaman iki faktörlü kimlik doğrulamayı etkinleştirmek ve siber suçlulara açık kapı bırakmamak için yazılımı güncel tutmaktır.


