In che modo Lastpass decodifica il mio vault mobile dopo il riavvio con solo l'impronta digitale?

8

Quindi il mio vault (sul dispositivo mobile) è crittografato con la mia password principale. Senza la password master, la decrittografia non può avvenire.

Esiste un'opzione per abilitare l'autenticazione dell'impronta digitale sui dispositivi mobili. Ovviamente questo è solo fatto dopo che hai fornito la Master Password, e il tuo vault è ora "sbloccato" (decrittografato) localmente sul dispositivo.

Tuttavia, anche se riavvio il dispositivo mobile, posso accedere nuovamente con solo l'impronta digitale. Quindi, come può decodificare il mio vault dopo il riavvio con solo l'impronta digitale?

Il vault "sbloccato" significa che è archiviato in modo non criptato sull'archiviazione permanente (non RAM) del dispositivo? L'impronta digitale è solo un teatro di sicurezza, in quanto qualcuno può ignorare l'app e accedere al deposito (non crittografato) direttamente sulla memoria del dispositivo?

    
posta Slav 09.11.2017 - 19:53
fonte

1 risposta

1

Il client mobile dell'ultimo passaggio memorizza la password nell'apposito armadietto del dispositivo che, in teoria, dovrebbe essere accessibile solo dopo aver inserito le credenziali appropriate. In questo caso impronta digitale.

Ovviamente, c'è un'enorme differenza tra la sicurezza su Android e iOS (in generale comunque) e non ho familiarità con le implementazioni Android se non per dire che molti dispositivi Android non hanno un armadietto basato su hardware che potenzialmente limiti seriamente il sistema. livello di sicurezza che potresti aspettarti.

Su iOS, questo è stato ben testato e trovato molto sicuro - da qui la battaglia in corso tra Apple e l'FBI.

Una volta sbloccato, il vault viene mantenuto in memoria. Quindi, in teoria, sarebbe possibile ottenere l'accesso. Tuttavia, utilizza la memoria protetta che dovrebbe non essere accessibile a qualsiasi altra applicazione. Poiché iOS ha una base più sicura e limitata, è probabile che di nuovo sia più sicuro lì che su Android. Anche se forse un esperto di Android può dare una risposta più definitiva.

Il lato negativo di assicurare lastpass con un'impronta digitale è che il controllo di frontiera degli Stati Uniti ha deciso che si può essere costretti a fornire un'impronta digitale, ma non si può obbligare a fornire una password. Questo è stato verificato nei tribunali statunitensi.

Quando viaggio negli Stati Uniti, rimuovo tutti i servizi cloud tranne quelli di cui non mi interessa. Certamente disinstallo lastpass e lo aggiungo più tardi. Ciò non vale solo per gli USA, naturalmente.

L'uso di un'impronta digitale non è solo teatro ma certamente riduce la sicurezza. Non è probabile che sia abbastanza per preoccupare la maggior parte delle persone. Ovviamente, uso LastPass solo per password meno importanti. I più sensibili sono conservati in un deposito separato accessibile tramite un diverso strumento multipiattaforma. Questo non ha l'integrazione delle impronte digitali e non tengo comunque aperto il vault a differenza di LastPass, che spesso ho aperto.

    
risposta data 12.11.2017 - 16:15
fonte

Leggi altre domande sui tag