Perché LastPass mi fornisce una password senza la mia chiave MFA?

0

Apro il mio browser e navigo verso una pagina di accesso. Quando faccio clic sull'asterisco LastPass nel campo di input, mi viene richiesto di accedere. Inserisco la mia password e viene aperta un'altra scheda che mi chiede la mia chiave MFA (che ottengo da Google Authenticator sul mio telefono).

Tuttavia , se torno al modulo da cui ho attivato l'accesso, la password è ora compilata. (Questo sito, come molti altri, è impostato per il riempimento automatico, ma non per l'autosubmit ).

Come è possibile? L'MFA di LastPass è rotto?

    
posta fredley 08.01.2016 - 15:07
fonte

1 risposta

3

Per quanto ne so, solo la tua password principale è utilizzata per ricavare la chiave per proteggere il tuo segreto ( link )

Il secondo fattore viene utilizzato per evitare che un utente malintenzionato acceda ai dati crittografati solo dai server lastpass (scaricalo per la decrittografia locale). Non per crittografia / decrittografia. Non riesco a trovare un riferimento affermando questo, ma anche nessun riferimento dicendo che lo usano per la crittografia. E sembra vero dal momento che possono semplicemente disabilitarlo per te ( link )

Probabilmente chiede di aggiornare la cache del database crittografato locale per l'utilizzo offline ( link ), ma se si annulla, è ancora possibile utilizzare i vecchi dati da un recupero precedente. Sto speculando un po 'su questa parte, ma ha senso. potrebbe rifiutare l'utilizzo dei dati dopo il fallimento del secondo fattore a livello locale, ma anche interrompere l'utilizzo offline e non proteggere i dati da un utente malintenzionato che dispone già della password principale e dell'accesso ai dati crittografati .

    
risposta data 08.01.2016 - 16:02
fonte

Leggi altre domande sui tag