LastPass mengiklankan bahwa mereka melakukan enkripsi kata sandi lokal sebelum ditransfer dan disimpan di situs web mereka. Namun, ketika saya login dengan kata sandi saya yang lalu, saya dapat mengakses semua kata sandi saya dalam teks yang jelas di sana. Bukankah ini menyiratkan bahwa mereka juga memiliki akses ke semua kata sandi saya? Bagaimana saya bisa memverifikasi bahwa mereka tidak memiliki akses ke kata sandi saya?
encryption
passwords
lastpass
dzhelil
sumber
sumber
Jawaban:
Sumber: http://lastpass.com/help.php?topic=whysafe&nw=1&fromwebsite=1
Dengan kata lain, komputer Anda mengenkripsi kata sandi Anda dengan email dan kata sandi utama Anda dan mengirimkan data itu ke Lastpass. Saat Anda mengautentikasi dengan kata sandi utama di Lastpass.com, Lastpass.com mengembalikan semua kata sandi terenkripsi Anda, yang didekripsi secara lokal di komputer Anda dengan email dan kata sandi utama Anda. Setiap komunikasi terjadi melalui SSL, jadi apa pun yang disadap menjadi dua kali lipat tidak berguna (karena semuanya dienkripsi tidak hanya dengan kunci SSL tetapi dengan email dan kata sandi utama Anda).
Cara terbaik untuk memastikan ini adalah dengan membuat skrip untuk memonitor aktivitas jaringan dan melihat apakah ada yang didekripsi (termasuk kata sandi utama) masuk ke lastpass.com. Berdasarkan apa yang saya lihat di forum, tampaknya pengguna lain telah melakukan ini dan tidak menemukan yang mencurigakan.
sumber
Saya baru saja memverifikasi apa yang dikatakan waiwai , dan hanya hash yang dikirimkan ke server lastpass, dan hanya kata sandi terenkripsi yang dikembalikan. Sepertinya kunci berasal dan disimpan di penyimpanan lokal.
Untuk mencuri kata sandi utama Anda, kerentanan atau kompromi dari server akan (atau paling tidak seharusnya) diperlukan seseorang untuk memodifikasi cara aplikasi bertindak. Pendapat saya adalah bahwa lastpass aman untuk penggunaan web normal, tetapi tidak boleh digunakan untuk target bernilai tinggi yang mungkin dicari oleh penyerang terampil.
sumber