Есть менеджеры паролей, такие как KeePass, которые хранят все пароли в зашифрованном контейнере на локальном компьютере. Я должен был бы скопировать этот контейнер на другие машины, чтобы иметь возможность хранить там и мои пароли.
Тогда есть менеджеры паролей, которые по сути похожи на KeePass, но хранят контейнер паролей онлайн.
Кроме того, существуют алгоритмические генераторы паролей, которые на основе мастер-пароля на лету создают пароль для посещаемого в настоящее время веб-сайта. Примеры таких онлайновых менеджеров паролей являются SupergenPass и PwdHash . Все, что мне нужно носить с собой, - это крошечный букмарклет (который синхронизируется между браузерами) и главный пароль в моей голове.
Каковы преимущества или недостатки с точки зрения безопасности при использовании онлайн-менеджеров паролей 3-й категории? Существует ли онлайн-менеджер паролей, который устраняет эти недостатки и обеспечивает преимущества?
Ну, все они реализованы по-разному, некоторые более безопасны, а некоторые меньше.
Например, я использую Clipperz .
Работа Clipperz заключается в том, что он шифрует / дешифрует зашифрованный большой двоичный объект, который сервер хранит в javascript . Это означает, что если ваш блоб найдет путь к злому хакеру, он не сможет его расшифровать (если вы выбрали разумный пароль)
Код для него с открытым исходным кодом, что наполняет меня большей уверенностью, потому что я могу его проверить.
LastPass использует тот же подход, поэтому он довольно безопасен.
Я бы с меньшей вероятностью использовал такие вещи, как https://www.pwdhash.com/, потому что это означает, что если я хочу изменить свой главный пароль, мне нужно будет изменить его на всех сайтах. Кроме того, он менее безопасен, так как если бы люди знали правила, которые я использую для создания пароля, они могут грубо взломать мой главный пароль.
источник
Использование размещенного менеджера паролей означает, что ваши пароли хранятся где-то в облаке, а где-то поблизости (в коде, который создает / редактирует / использует их) есть явные инструкции о том, как их расшифровать. Если сайт будет взломан, не составит труда получить доступ к тысячам учетных записей.
По этой причине я с подозрением отношусь к онлайн-менеджерам паролей. Лично я использую решение, которое я разработал для себя: у меня есть алгоритм, который достаточно прост для запуска в моей голове, который генерирует безопасный пароль (символы верхнего и нижнего регистра, цифры и специальные символы) на основе имени домена и выбранное мной имя пользователя.
Кроме того, я пытаюсь использовать OAuth и OpenId везде , где это возможно, так что у меня есть меньше паролей , чтобы помнить и может быть уверенней , что сайты , которые DO имеют свой пароль (например , Facebook, и мой провайдер OpenId) надлежащим образом закрепив его (соль + хэш , и т.д).
Если бы мне пришлось использовать какую-то утилиту хранения паролей, я бы, вероятно, пошел с KeePass и сохранил зашифрованный файл в Dropbox для синхронизации между компьютерами.
источник