Importanza dell'istruzione dei certificati utente Lastpass e dell'autenticazione a due fattori

1

La dichiarazione di violazione Lastpass rassicura le persone che hanno attivato l'autenticazione a due fattori e lo consiglia per tutti gli utenti. Ho anche notato che spiegano che non ci sono prove che i depositi degli utenti crittografati siano stati presi e in seguito affermano che non sono stati presi nella stessa dichiarazione da lunedì. Il valore dell'autenticazione a due fattori sembra proteggere solo il normale accesso client online al deposito dell'utente tramite la password principale.

La mia domanda è: se si sbagliano sul fatto che i depositi utente non vengano presi allora la protezione a due fattori non diventa completamente irrilevante?

    
posta zedman9991 16.06.2015 - 18:51
fonte

2 risposte

2

Poiché LastPass è un servizio proprietario, dare risposte definitive a riguardo può essere difficile. Posso dire di non aver visto alcuna documentazione che l'autenticazione a 2 fattori (2FA) possa proteggerti da un attacco di porta laterale in cui i tuoi dati vengono rubati dal server. Detto questo, 2FA fornisce una maggiore sicurezza contro un attacco tramite l'API.

Quindi, mi sembra che la dichiarazione su 2FA abbia lo scopo di rassicurare il pubblico e incoraggiare pratiche più sicure piuttosto che fornire una strategia per proteggersi da attacchi LastPass simili.

    
risposta data 16.06.2015 - 19:53
fonte
1

Sì, se il vault crittografato viene rubato dal server, il 2FA non aiuta. Tuttavia, se la tua password principale è strong, l'hacker non sarebbe in grado di decifrare il vault in quanto verrà crittografato dalla tua password principale.

2FA è utile quando la password principale dell'utente viene rubata (o debole). In tal caso, 2FA impedirebbe all'utente malintenzionato di scaricare il deposito crittografato. Inoltre, secondo l'istruzione ufficiale Lastpass, gli hash della password principale sono stati rubati, non il deposito crittografato. In tal caso, 2FA aggiunge ulteriore sicurezza poiché se l'hacker è in grado di eseguire il brusco hash per ottenere la password principale, non può ancora accedere per scaricare il deposito crittografato.

    
risposta data 18.11.2015 - 21:20
fonte

Leggi altre domande sui tag