Haupt Andere Warum ich mein LastPass-Master-Passwort NICHT ändere

Warum ich mein LastPass-Master-Passwort NICHT ändere



Die Nachricht, dass die Netzwerksicherheit von LastPass kompromittiert wurde, ist natürlich ein ernstes Problem. Dass das Unternehmen, das verletzt wurde, ein Passwort-Management-Service anbietet, erhöht die Seriosität um eine Stufe – oder um zehn. Warum ziehe ich mich, jemand, der seine Karriere im Schreiben über IT-Sicherheit aufgebaut hat, nicht darüber aus? Abgesehen von der Tatsache, dass ich niemanden habe, an dem ich ziehen kann, ist der LastPass-Verstoß für einige von uns keine so große Sache wie für andere.

Warum ich

Wir haben keine Beweise dafür gefunden, dass verschlüsselte Benutzertresordaten entnommen wurden oder dass auf LastPass-Benutzerkonten zugegriffen wurde, teilt uns ein LastPass-Sprecher mit. Was ist also der ganze Wirbel, fragen Sie sich vielleicht – wo ist das Risiko? Nun, es ist zweierlei, wie ich es sehe. Da E-Mail-Adressen und zugehörige Passworterinnerungen kompromittiert wurden, erwarte ich zunächst gezielte Phishing-Versuche in Form von gefälschten Nachrichten zum Zurücksetzen des Master-Passworts. Ich würde gerne denken, dass ich nicht darauf reinfalle.

Wie konvertiert man ein Wort in JPEG?

Was das zweite Risiko betrifft, werden schwache Master-Passwörter derzeit Brute-Force-Cracking-Versuchen ausgesetzt, dank der Server-Pro-User-Salts und Authentifizierungs-Hashes, auf die zugegriffen wird. Was solche Cracking-Versuche betrifft, so macht es die Tatsache, dass LastPass diese Authentifizierungs-Hashes mit einem zufälligen Salt verstärkt und zusätzliche 100.000 Runden von serverseitigem PBKDF2-SHA256 einfügt, es schwieriger, sie zu knacken. Wenn das Master-Passwort jedoch schlecht ist, ist es immer noch offen für Brute-Force-Angriffe; es wird nur ein bisschen länger dauern, es zu knacken.

LastPass erzwingt also bei den meisten Benutzern eine Änderung des Master-Passworts und fordert von denen, die sich von einem neuen Gerät oder einer neuen IP-Adresse aus anmelden, eine E-Mail-Verifizierung. Ich werde jedoch mein Master-Passwort nicht ändern, und ich habe es auch (sehen wir mal) seit 442 Tagen nicht mehr, weil es zufällig ist, es ist komplex, es ist mehr als 25 Zeichen lang, es wird nirgendwo anders verwendet und ich kann sich auswendig daran erinnern. Darüber hinaus wird es durch die folgenden zwei Zauberworte unterstützt: Multifaktor-Authentifizierung.

Boom! Für mich ist der ganze Aufwand, in die Peripherie des LastPass-Netzwerks zu gelangen, umsonst, da ich ein starkes Master-Passwort verwende, das durch Multifaktor-Authentifizierung gesichert ist. Selbst wenn mein Master-Passwort irgendwie kompromittiert wurde, müsste der Angreifer dann auf meinen YubiKey (ein physisches Token) zugreifen, um meinen Passwort-Tresor zu entschlüsseln. Diese erweiterten Einstellungen können kostenlos verwendet werden und stehen den Benutzern seit einiger Zeit zur Verfügung – außerdem müssen Sie keinen YubiKey kaufen; Sie können eine kostenlos herunterladbare App wie Google Authenticator verwenden, wenn Sie möchten. Warum sollten Sie die Zwei-Faktor-Authentifizierung (2FA) auf keiner Site oder einem Dienst verwenden, auf dem sie angeboten wird? Nein im Ernst?

Apropos erweiterte Einstellungen, es gibt eine andere, die ich verwende, die mir eine weitere Vertrauenswürdigkeit dafür gibt, dass meine Daten mit LastPass einigermaßen sicher sind, und das ist eine geografische Zugriffssperre. Sie können Länderbeschränkungen festlegen, die es Ihnen ermöglichen, die Länder festzulegen, von denen aus auf Ihren Passwort-Tresor zugegriffen werden kann. Ich halte dies für Großbritannien gesperrt, es sei denn, ich reise ins Ausland. In diesem Fall aktiviere ich diesen bestimmten Ort vor meiner Abreise. Oh, und ich erlaube auch keine Anmeldungen von Tor-Netzwerken. Paranoid, moi? Nein, nur vernünftig, den Zugriff auf diese Schlüssel des Königreichs einzuschränken. So wie du auch sein solltest.

Was mich am LastPass-Kompromiss am meisten beunruhigt, ist seltsamerweise nicht der Kompromiss selbst, sondern die Reaktion darauf; und insbesondere die der Medien – sowohl im beruflichen als auch im sozialen Bereich. Es scheint ein unterschwelliges Gefühl der Freude zu geben, LastPass zu treten, und viele haben Ihnen so berichtet. Aber was hast du uns genau gesagt? Was ist hier genau passiert? Soweit wir sehen, wurden keine verschlüsselten Passwortdaten kompromittiert, und LastPass hat das Ereignis ziemlich transparent offengelegt und Schritte eingeleitet, um das Vertrauen der Benutzer weiter zu sichern.

Was würden die Neinsager der Medien von uns verlangen? Zurück zu Stift und Papier oder vielleicht zu einer technischeren Verschlüsselungslösung? Ich habe gesehen, dass beides vorgeschlagen wurde, und keines verringert das Risiko für den durchschnittlichen Joe, ganz im Gegenteil. Vielleicht zu einem anderen Passwort-Management-Anbieter wechseln? Nochmal, wie hilft das, wenn Sie nicht wissen, wie sie reagieren würden, wenn – nicht wenn – sie einen Verstoß erleiden? Zumindest wissen Sie, dass LastPass am Ball ist, wenn es um die Reaktion auf Sicherheitsverletzungen geht.

Für mich bleibt ein Passwort-Manager für die meisten Menschen die sicherste Option, und wenn Sie meinem Beispiel folgen und ein starkes Master-Passwort mit Multifaktor-Authentifizierung und einigen Login-Lockdown-Optionen kombinieren, reduzieren Sie das Risiko einer Kompromittierung so weit wie möglich.

Und deshalb, lieber Leser, brauche ich mein Master-Passwort nicht zu ändern; oder mein Passwort-Manager für diese Angelegenheit.

Interessante Artikel

Tipp Der Redaktion

Was ist eine SO-Datei?
Was ist eine SO-Datei?
Eine .SO-Datei ist eine gemeinsam genutzte Bibliotheksdatei. Erfahren Sie, wie Sie eines öffnen und prüfen, ob es möglich ist, SO in ein anderes Format wie JAR, A oder DLL zu konvertieren.
So entfernen Sie Today Yesterday aus dem Datei-Explorer in Windows 10
So entfernen Sie Today Yesterday aus dem Datei-Explorer in Windows 10
Mit dem neuesten Windows 10-Update werden Dokumente nach dem Datum ihrer letzten Änderung im Datei-Explorer organisiert, z. B. Heute, Gestern usw. Obwohl es einen bequemen Überblick über alle Ihre Dateien bietet, können einige Windows 10-Benutzer dies tun
So beheben Sie das Problem, wenn der Nintendo Switch keine Verbindung zum WLAN herstellt
So beheben Sie das Problem, wenn der Nintendo Switch keine Verbindung zum WLAN herstellt
Wenn Ihr Nintendo Switch keine Verbindung zum Internet herstellt, können Sie durch einen Neustart der Konsole oder Ihres Routers wieder online gehen. Oder es könnte an einem Ausfall liegen.
HP Pavilion x2 Test: Günstig, aber elegant - ein großartiger, preisgünstiger Hybrid
HP Pavilion x2 Test: Günstig, aber elegant - ein großartiger, preisgünstiger Hybrid
Windows 8.1-Tablets haben sich noch nie so erfolgreich entwickelt wie ihre Konkurrenten mit Android- und iOS-Technologie. Trotz der Bemühungen von Microsoft, Windows zu einem Tablet-freundlichen Betriebssystem zu machen, war es eine unangenehme Ehe. Die Ankunft von Windows 10 ändert sich
So löschen Sie Samsung Cloud von Ihrem Telefon
So löschen Sie Samsung Cloud von Ihrem Telefon
Wenn Sie ein Samsung-Mobilgerät verwenden, können Sie Dateien online in der Samsung Cloud speichern. Es ist eine praktische Speicheroption, aber manchmal möchten Sie nicht, dass Kopien Ihrer Dateien im Internet herumschwirren. In diesem
Was ist neu in Firefox 54?
Was ist neu in Firefox 54?
Eine neue Version des beliebten Mozilla Firefox-Browsers ist erschienen. Version 54 bietet Screenshots, mobile Lesezeichen, eine verfeinerte Benutzeroberfläche für Downloads und Multiprozess-Inhaltsprozesse. Anzeige Ab Version 54 ist die Multiprozess-Inhaltsfunktion (e10s) standardmäßig aktiviert. Dies verbessert die Zuverlässigkeit von Firefox, denn wenn eine Registerkarte abstürzt, wird die andere
So löschen Sie eine Apple Time Capsule sicher
So löschen Sie eine Apple Time Capsule sicher
In diesem Artikel erfahren Sie alles darüber, wie Sie eine Time Capsule sicher löschen können, was wirklich gut zu wissen ist – schließlich enthält es, wenn Sie eines dieser Geräte haben, wahrscheinlich alle Daten von allen Macs in deinem Haus drauf! Und es wäre nicht toll, es einfach an jemand anderen zu übergeben, wenn Sie sich entscheiden, Ihre Time Capsule zu verkaufen oder zu recyceln. Lassen Sie uns also über die Sicherheit sprechen.