web-dev-qa-db-ja.com

オンラインパスワードマネージャーは安全ですか?

オンラインパスワードマネージャーを使用してパスワードを保存および管理できますか?セキュリティの観点からです。これらのシステムは異なる場合があり、他のシステムよりも信頼に値するものがあることは理解していますが、私が意味するのは、個人のパスワードを保存するための公共サービスの全体的な考え方です。それは本質的に実行可能ですか?

約1年前、私はそのようなサービス( Passpack )にサインアップしました。信頼性が高くプロのように見えますが、実際にそれを使い始めて、そこに自分の多数のパスワードをアップロードすることを恐れています。そして、それは私が有料アカウントにアップグレードする気がないからではありません。私は非常に慎重で疑わしいだけです。私が間違っている?

32
rem

理論的にはを質問している場合、そのようなシステムは安全に構築できますか?
私の答えは絶対に「はい」ですが、それは簡単な作業ではなく、おそらく間違って行われます(誰がそれを設計および構築したかによって異なります)。

既存サービスについて質問している場合、私はあなたが言及したサービスに精通していませんが、一般に、これに適した信頼性の高い安全なシステムについては知りません。

あなたが尋ねているなら、特定のシステムが安全で信頼できるかどうかはどうすればわかりますか?まあ、それはできません。
あなた(または信頼できる専門家で、特定のテクノロジーに十分熟練している人)が詳細なコードレビュー、侵入テスト、およびその他のセキュリティレビューを実行しない限り。定期的な導入とサーバーの検査。など...

そして、いいえ、HackerSafe(PCI:DSSでもない)などのサードパーティの認証を取得するのはnotで十分であり、最も機密性の高いデータにキーを委託することはできません。 (あなたがtrustを十分に知っているサービスでない限り)。

24
AviD

Keepass または KeepassX for linux に切り替えて、すべてのパスワードを1つの暗号化されたkeepassデータベース(パスワードまたはキーファイルでロック)に入れてから、アマゾンウェブサービスまたはDropboxからS3のようなクラウドにデータベースファイル。これを行うことで、クラウドから任意のコンピューターにダウンロードでき、復号化キー/パスワードを使用してkeepassソフトウェアでのみ開くことができるポータブルデータベースファイルができます。

22
Eric Warriner

私の意見では、パスパックのようなサービスを使うcould別の「弱いリング」をチェーンに追加します。

あなたのパスワードはあなたがどれだけ妄想的であるか(すべてのパスワードのベストプラクティスについて考える)、安全です。パスパックのようなサービスを使用すると、パスワードが安全になりますalsoパスパックサービス全体として(=サーバーです)安全ですか?フロントエンド?など)

これらのセキュリティ面のうち、安全だと思うのはどれか、どちらを信頼するかを評価する必要があります。パスワードポリシーは、ランダムパスワードマネージャーアプリのセキュリティ以上に安全で信頼できますか?もしそうなら、このサービスはあなたのためではないかもしれません。

11
gbr

Lastpass.comをかなり長い間使用しています。パスワードは、マスターパスワードをキーとする256ビットAESで暗号化されます。復号化プロセスがブラウザーで開始します。パスワードは暗号化されていますが、サーバーからのパスワードの取得はSSLを介して行われるため、二重の暗号化が行われます。彼らは2つのデータセンターともう1回暗号化された1つのバックアップサーバーを持っています。キーロガーが怖い場合(公共のコンピューター上にある必要があります)、マスターパスワードでログを記録するためのサイト内仮想キーボードがあります。ワンタイムパスワードもオプションです。

また、パスワードを提供せずに他のユーザーとアカウントを共有しています。確認してください。

私はlastpass.comで働いていません、ただ満足しています:)。

10
vvucetic

考慮すべきいくつかのポイント。

代替案は何ですか?オンラインパスワードマネージャーを使用する私見は、以下よりもリスクが少ない

  • すべてのアカウントに同じパスワードを使用する
  • パスワードを保存するために暗号化されていない静的スプレッドシートを使用する

コラボレーション。パスワードを共有する必要がありますか?

  • オンラインパスワードマネージャーは、パスワードの共有を容易にするように設計されています。パスワードを共有している場合は、誰もが最新バージョンをすぐに確認できるようにしながら、簡単にパスワードを更新できる必要があります。

一方、Kneepassは優れたソリューションです。問題は、バックアップなどの責任が増えることですが、オープンソースであっても、コードに脆弱性がないことは保証されません。

6
Mark McDonagh

パスワードをオンラインで保存することは考えていません。少なくとも私はそれらをそれほど信頼することはできません。

興味がある場合は、Windows用のロボフォーム(かなり昔から使用されています)が適しています。その新しい機能には、オンライン同期も含まれています。 Linux用のKeepassxも良いツールです。

1
Novice User