O LastPass é vulnerável a ataques de FireSheep?

7

Digamos que eu estava na Starbucks e queria usar o LastPass ... seria FireSheep usuários podem roubar a senha / cookie / sessão?

    
por Drew 24.09.2011 / 04:58

2 respostas

10

Em geral, não. Além de seus servidores, suas senhas são armazenadas em sua máquina local em um estado criptografado e, quando você envia sua senha para o servidor, ela é criptografada com criptografia AES de 256 bits (ou seja, muito boa) antes de sair da sua máquina. Da mesma forma, quando você obtém sua senha do servidor, ela está em seu estado criptografado e somente sua senha mestra pode descriptografá-la. Se você entrar em um site sem SSL (ou seja, HTTPS), essa senha específica será vulnerável, mas sua senha mestra estará segura. Você usou uma senha diferente para a sua senha mestra, certo?

Além disso, quando conectado ao site, você estará em uma sessão segura, ou seja, qualquer informação passada entre você e o LastPass é (teoricamente) segura.

Como o LastPass não armazena senhas claras (especialmente sua senha mestra, que eu acho que não armazenam), a única vulnerabilidade seria se alguém conseguisse manter seu nível de criptografia e menos uma senha mestra. Isso reduz o tempo que leva para decifrar outra senha mestra (lembre-se que eles podem não ter o login ainda) da idade do universo para vários milhões de anos, supondo que a chave de criptografia seja gerada somente a partir da senha mestra e que, para o LastPass, não acredito que seja o caso, tenho quase certeza de que é mais difícil.

Para resumir, você só precisa ficar preocupado se estiver acessando um site que já é inseguro e, ainda assim, sua senha mestra está segura. Sem o LastPass, você provavelmente usaria a mesma senha inválida que qualquer outro site, o que significaria que você seria menos seguro em geral sem ele.

    
por 24.09.2011 / 05:45
7

Da visão geral da tecnologia do LastPass, todos os dados são criptografados e descriptografados localmente, e sua transferência de dados é criptografada com o AES -256 O FireSheep usa um ataque man-in-the-middle, o que torna as conexões não criptografadas vulneráveis.

The only effective fix for this problem is full end-to-end encryption, known on the web as HTTPS or SSL.

Para responder à sua pergunta, os usuários do FireSheep poderão roubar suas credenciais se o site em que você estiver fazendo login não usar HTTPS . O LastPass em si não é vulnerável.

    
por 24.09.2011 / 05:25