Size: a a a

2020 November 27

МС

Михаил Серебренников... in ctodailychat
Оригинальный KeePass взламывали с помощью программы KeeFarce. Путём DLL-иньекций.  Но есть KeePass2 и KeePassXC. В последнем, если не ошибаюсь, даже есть защита от мониторинга оперативки запущенного приложения.
источник

МС

Михаил Серебренников... in ctodailychat
Кроме того, нужно проследить, чтобы менеджер паролей не передавал пароли через буфер обмена. Иначе может его перехватить какой-нибудь KeyLoger. Поэтому, должен быть специальное расширение в браузере для заполнения полей.
источник

МС

Михаил Серебренников... in ctodailychat
А в Android'е у хранителя паролей должна быть своя клавиатура. )
источник

AS

Alexey Shcherbak in ctodailychat
Михаил Серебренников
Я считаю, что утечка даже хешей - это проблема с безопасностью компании. И конкретно у LastPass их было несколько. Легко гуглится. Вот пример, когда можно было выудить пароль в браузере - https://t.me/alexmakus/3054
Это не взлом это бага в клиенте. А еще у них был "взлом " когда они в мониторинге увидели 160 байт неизвестного сетевого траффика и из-за этого мигрировали всю инфраструктуру и сожгли старые галеры.

Вообще мне открытая политика нравится куда больше чем - "у нас все хорошо", потому что я не верю что все всегда может быть так радужно. Хипстеры могут рисовать красивый 1п дезайн и потягивать смузи, но это не значит что ничего не утекает. Куда хуже узнать из новостей вещи типа зум долгое время врал о приватности или е2е шифровании
источник

МС

Михаил Серебренников... in ctodailychat
Я кстати 1password даже в глаза не видел. Глянуть что-ли. Так расхваливаете его вид. ))
источник

AS

Alexey Shcherbak in ctodailychat
Михаил Серебренников
Кроме того, нужно проследить, чтобы менеджер паролей не передавал пароли через буфер обмена. Иначе может его перехватить какой-нибудь KeyLoger. Поэтому, должен быть специальное расширение в браузере для заполнения полей.
Если у вас кейлоггер - это само по себе проблема, периферийные приложения вас не могут защитить от того что работает на другом уровне
источник

МС

Михаил Серебренников... in ctodailychat
Ну почему не может? Может, если пароль не будет введён с клавы или через буфер обмена.
источник

AS

Alexey Shcherbak in ctodailychat
Михаил Серебренников
Я кстати 1password даже в глаза не видел. Глянуть что-ли. Так расхваливаете его вид. ))
Ну посмотрите, мы на работе опять на него переходим - красиво но бестолково
источник

МС

Михаил Серебренников... in ctodailychat
В самом деле хипстерский KeePass. ))
источник

AS

Alexey Shcherbak in ctodailychat
Михаил Серебренников
Ну почему не может? Может, если пароль не будет введён с клавы или через буфер обмена.
А сам клиент вы как разлочиваете, телепатически, чтобы кейлоггер мастер парольне увидел?
источник

МС

Михаил Серебренников... in ctodailychat
Тут да. Есть проблема, которую можно обойти файл-ключом или железным ключом.
источник

AS

Alexey Shcherbak in ctodailychat
Михаил Серебренников
В самом деле хипстерский KeePass. ))
КееПасс не решает проблем групповой работы это велосипед на одного
источник

МС

Михаил Серебренников... in ctodailychat
Кстати, а что происходит с ключами в облачных хранилищах ключей после окончания подписки?
источник

МС

Михаил Серебренников... in ctodailychat
Alexey Shcherbak
КееПасс не решает проблем групповой работы это велосипед на одного
Неа, он для этого не предназначен. Для группового хранения ключей я не знаю приложений, т.к. не сталкивался с этим. Ну может Hashicorp Vault, но это для сервера.
источник

AS

Alexey Shcherbak in ctodailychat
Могу сказать про1пасс -они все также хранят мои пароли с 2018 года
источник

D

Denys in ctodailychat
источник

МС

Михаил Серебренников... in ctodailychat
Alexey Shcherbak
Могу сказать про1пасс -они все также хранят мои пароли с 2018 года
А их можно выкачать как-нибудь?
источник

AS

Alexey Shcherbak in ctodailychat
Михаил Серебренников
Неа, он для этого не предназначен. Для группового хранения ключей я не знаю приложений, т.к. не сталкивался с этим. Ну может Hashicorp Vault, но это для сервера.
Ну тогда он бесполезен в современной разработке, роль парольного менеджера это совсем не про "тебя" это про команду уже лет 5 как
источник

O

Oleg in ctodailychat
Alexey Shcherbak
А сам клиент вы как разлочиваете, телепатически, чтобы кейлоггер мастер парольне увидел?
Пальцем же)
источник

AS

Alexey Shcherbak in ctodailychat
Михаил Серебренников
А их можно выкачать как-нибудь?
Не пытался, возможно проще сжечь secret key и выкинуть их, но вдруг 1п не удалит их...
источник