Frage:
Sind Online-Passwort-Manager sicher?
rem
2010-11-13 18:14:44 UTC
view on stackexchange narkive permalink

Können Online-Passwortmanager zum Speichern und Verwalten von Passwörtern verwendet werden? Ich meine aus Sicherheitsgründen. Ich verstehe, dass diese Systeme unterschiedlich sein können und einige mehr Vertrauen verdienen als die anderen, aber ich meine die ganze Idee des öffentlichen Dienstes zum Speichern persönlicher Passwörter. Ist es in seiner Essenz lebensfähig?

Vor ungefähr einem Jahr habe ich mich für einen solchen Dienst angemeldet ( Passpack). Es scheint zuverlässig und professionell zu sein, aber ich habe immer noch Angst, es wirklich zu verwenden und meine zahlreichen Passwörter dort hochzuladen. Und das nicht, weil ich nicht bereit bin, ein Upgrade auf ein kostenpflichtiges Konto durchzuführen. Ich bin nur sehr vorsichtig und zweifelhaft. Liege ich falsch?

Sechs antworten:
AviD
2010-11-14 07:54:15 UTC
view on stackexchange narkive permalink

Wenn Sie theoretisch fragen, kann ein solches System sicher aufgebaut werden?
Meine Antwort wäre ja, absolut, aber es ist keine triviale Arbeit - und würde höchstwahrscheinlich falsch gemacht (abhängig davon, wer es entworfen und gebaut hat).

Wenn Sie nach vorhandenen Diensten fragen, obwohl ich mit dem von Ihnen erwähnten nicht vertraut bin, kenne ich im Allgemeinen keine guten, zuverlässigen und sicheren Systeme dafür.

Wenn Sie fragen, wie kann ich feststellen, ob ein bestimmtes System sicher und zuverlässig ist? Nun, das können Sie nicht.
Es sei denn, Sie (oder ein Experte) Sie vertrauen und verfügen über ausreichende Kenntnisse in der jeweiligen Technologie. Sie haben eine eingehende Codeüberprüfung, einen Penetrationstest und andere Sicherheitsüberprüfungen durchgeführt. Und regelmäßige Bereitstellung und Serverprüfungen. Und so weiter ...

Und nein, eine Zertifizierung von Drittanbietern wie HackerSafe (nicht einmal PCI: DSS) zu erhalten, ist nicht gut genug, damit Sie die Schlüssel nicht anvertrauen können zu Ihren sensibelsten Daten. (Es sei denn, es handelt sich um einen Dienst, den Sie gut genug kennen, um zu vertrauen ).

Eric Warriner
2010-11-13 19:05:52 UTC
view on stackexchange narkive permalink

Ich würde empfehlen, zu Keepass oder KeepassX für Linux zu wechseln und alle Ihre Passwörter in einer verschlüsselten Keepass-Datenbank abzulegen (mit einem Passwort oder einer Schlüsseldatei gesperrt) und Anschließend wird die Datenbankdatei wie S3 von Amazon Web Services oder Dropbox in die Cloud gestellt. Auf diese Weise ... verfügen Sie über eine tragbare Datenbankdatei, die aus der Cloud auf jeden Computer heruntergeladen und nur von der Keepass-Software mit Ihrem Entschlüsselungsschlüssel / Kennwort geöffnet werden kann.

Ich habe mich immer gefragt, wie sich das von anderen synchronisierten Passwort-Managern unterscheidet.Der Angriffsvektor scheint die Anwendungs- / Plugin-Sicherheit zu sein, und ich sehe Keepass nicht als qualitativ hochwertiger als andere proprietäre (aber Open Source) Lösungen - sie haben Geld auf dem Spiel, also würde ich vermuten, dass sie mehr Personal investieren.Das heißt, Keepass ist eine sehr gute kostenlose Lösung (vorausgesetzt, Sie arrangieren die Synchronisierung selbst).
gbr
2010-11-13 19:04:25 UTC
view on stackexchange narkive permalink

Meiner Meinung nach könnte die Verwendung eines Dienstes wie passpack Ihrer Kette einen weiteren "schwachen Ring" hinzufügen.

Ihre Passwörter sind sicher, wie paranoid Sie darüber sind (denken Sie nach Informationen zu allen Best Practices für Kennwörter): Wenn Sie einen Dienst wie passpack verwenden, werden Ihre Kennwörter sicher auch wie der gesamte Passpack-Dienst selbst (sind ihre Server sicher? das Front-End? usw.)

Sie sollten bewerten, welche dieser Sicherheitsseiten Sie für sicherer halten und welcher Sie mehr vertrauen. Sind Ihre Passwortrichtlinien sicherer und vertrauenswürdiger als die Sicherheit einer zufälligen Passwort-Manager-App? Wenn ja, ist dieser Service möglicherweise nicht für Sie geeignet.

vvucetic
2010-11-19 04:07:45 UTC
view on stackexchange narkive permalink

Ich benutze lastpass.com ziemlich lange. Passwörter werden mit 256-Bit-AES mit Hauptkennwort als Schlüssel verschlüsselt. Der Entschlüsselungsprozess beginnt in Ihrem Browser. Obwohl Passwörter verschlüsselt sind, erfolgt das Abrufen des Passworts vom Server über SSL, wodurch eine doppelte Verschlüsselung erfolgt. Sie haben 2 Rechenzentren und einen Sicherungsserver, der noch einmal verschlüsselt ist. Wenn Sie Angst vor Keyloggern haben (sollten sich auf öffentlichen Computern befinden), gibt es eine virtuelle Tastatur vor Ort für die Protokollierung mit dem Hauptkennwort. Einmalige Passwörter sind ebenfalls Optionen.

Es gibt auch die Möglichkeit, Konten mit anderen Benutzern zu teilen, ohne ihnen Ihr Passwort zu geben. Überprüfen Sie es. nur zufrieden :).

Die Lastpass-Server erhalten niemals Ihr Passwort, sondern die Daten werden mit einem Passwort verschlüsselt, das nur Sie kennen. Ich habe es hier auseinander gezogen: http://blog.tinisles.com/2010/01/should-you-trust-lastpass-com/
Es scheint, als würden die Leute immer mit diesen Produkten angeben. Ehrlich gesagt ist die Sache mit der Bildschirmtastatur ein Witz. Jede halbwegs anständige Malware wird das Passwort bei der Übermittlung oder mit GetWindowText () weiterhin abrufen. Auch die Möglichkeit, ein Passwort zu teilen, ohne es preiszugeben, ist kryptografisch unmöglich. In den meisten Fällen handelt es sich um eine Softwareeinschränkung, die ausgenutzt werden kann (wurde bereits für RoboForm und LastPass durchgeführt). Dies bedeutet nicht, dass ich gegen Passwort-Manager bin (ich verwende 1Password), ich bin nur gegen Werbung, indem ich mit den nutzlosesten Funktionen prahle.
Mark McDonagh
2011-06-27 21:14:55 UTC
view on stackexchange narkive permalink

Einige Punkte, die berücksichtigt werden müssen.

Welche Alternativen gibt es? Die Verwendung eines Online-Passwort-Managers ist meiner Meinung nach weniger riskant als die folgenden.

  • Verwenden des gleichen Passworts für alle Ihre Konten
  • Verwenden einer statischen Tabelle, die nicht zum Speichern Ihrer Passwörter verschlüsselt ist

Zusammenarbeit. Müssen Sie Kennwörter freigeben?

  • Online-Kennwortmanager erleichtern die Kennwortfreigabe. Wenn Sie Kennwörter freigeben, müssen Sie in der Lage sein, Kennwörter einfach zu aktualisieren und gleichzeitig sicherzustellen, dass jeder sofort die neueste Version sieht.

Andererseits ist Kneepass eine gute Lösung. Das Problem besteht darin, dass Sie mehr Verantwortung für Backups usw. übernehmen, obwohl es Open Source gibt, gibt es keine Garantie dafür, dass es keine Schwachstellen gibt im Code.

Novice User
2012-04-24 21:23:54 UTC
view on stackexchange narkive permalink

Ich würde nicht in Betracht ziehen, mein Passwort online zu speichern. Zumindest kann ich ihnen nicht so sehr vertrauen.

Wenn Sie interessiert sind, ist Roboform für Windows (es wurde vor einiger Zeit verwendet) gut, und seine neuere Funktion wird auch mit Online-Synchronisierung geliefert. Keepassx für Linux ist a gutes Werkzeug auch.



Diese Fragen und Antworten wurden automatisch aus der englischen Sprache übersetzt.Der ursprüngliche Inhalt ist auf stackexchange verfügbar. Wir danken ihm für die cc by-sa 2.0-Lizenz, unter der er vertrieben wird.
Loading...