1password 这样的保存密码 app 安全吗?

2019-12-03 11:37:56 +08:00
 vex2pp

1password 这样保存密码的 app 安全吗? 本地存储,还是上传到云端?

13212 次点击
所在节点    Apple
74 条回复
kunsito
2019-12-03 20:54:12 +08:00
@imn1 正常人都不会觉得人家问问题是怀疑,你这也太敏感了
kunsito
2019-12-03 20:56:14 +08:00
只有存在脑袋里 100%是安全的
solitudewm
2019-12-03 21:15:30 +08:00
只用 mac os+ios 的话是不是自带钥匙串使用感吊打 1P 呀?只有跨平台需要用 1P 吗?
jxie0755
2019-12-03 21:29:04 +08:00
@imn1
请问怎么看 chrome+icloud keychain 这样的组合? 对比 1password 有什么优缺点?

我目前没用 1password 主要是怕有些网站不支持, 不过话说回来也不是每个地方都支持 chrome 和 keychain.
但是因为我手机一直是 iphone 至少我能在手机上手动查找.

密码的话, 我个人特别不敢使用机器生成的随机密码, 因为如果 app 丢了那就彻底没了, 还是用的熟悉的字段各种拼接和组合
sunmacarenas
2019-12-03 21:29:11 +08:00
enpass
classyk
2019-12-03 21:37:04 +08:00
只用本地存储,不用他自身的云。要同步也是其他方式
NeoChen
2019-12-03 21:48:43 +08:00
我还是喜欢用 keepass,感觉比 1p 方便…
PbCopy111
2019-12-03 22:11:53 +08:00
@kunsito #42 你知道间谍这个工作是干嘛的么?
shutongxinq
2019-12-04 00:49:51 +08:00
@hihipp gpu 再强悍也是 polynomial time,打 np 问题本质上 cpu 没区别,也就是别人密码要多加几位的区别罢了。
imn1
2019-12-04 00:50:33 +08:00
@kunsito
不知道怎么回应
密码软件,我觉得用的人自然认为足够安全,不是绝对,是足够
不用的人,也很难批评人家不安全,除非专做安全方面的专家现身,不然 LZ 很难得到客观答案,仅此而已

@jxie0755
同上,没用过很难评价
随机密码我也不喜欢,一来如你所说
二来,1p 不知道,keepass 生成的是不带符号的,我想是作者考虑并非个个网站都支持符号,才这样

密码软件和工具,我觉得#12 说得在理,更多是在于便捷
桌面的话,我有自写的程序,连本地保存都没有,每次根据主密码(脑子记)和 domain/账号,算出该网站密码,但手机我是没办法移植过去(不懂 android 开发),还好我是手机轻度用户,除了几个支付密码外,大部分 app 都是首次使用填密码,后面用就不需要了,没太大阻碍
其实不是所有密码都不存,例如 email 用的是 app 密码,由网站生成,不是自己算法计算的,还是要存的

基本上保持一站一密,避免碰撞,算是足够了,浏览器的保存,可以当成密码工具的一种形式,方便为主

我给自己定了几条规则:
1.密码的重要性分级,分开不同地方存放,包括 2FA 也和密码分开放(不分开 2FA 没太大意义)
2.极度重要的密码,例如前面说的主密码,属于密码的密码,脑子记、非电子方式记录到别人看到也并不知道是密码的地方,以备失忆,🐶
3.高度重要的密码,放弃便捷,以目测和手打的方式输入,剪贴板权限目前是无解的
4.不太重要的密码,如什么资源网站的账密,被偷了又何妨?怎么方便就怎么记是了

相比密码工具,我更重视隐写工具,长期保留可运行版本(每次系统更新我都要检查对它有没有影响)
一些图片,别人看是“风景”,但我知道里面写了什么
SharkIng
2019-12-04 02:29:35 +08:00
1Password 有两种:

一种是:1password.com 这种云端的,数据都存在他们的服务器上,Subscription 付费,一个月多少钱,可以家庭
另一种:老版本 1password (不知道现在还有没)可以存在本地,完全没有备份,也可以使用 Dropbox,iCloud 备份数据库

对于题主问题来讲主要就是数据库怎么是否云端的问题,如果不云端备份的话丢了怎么办?如果云端备份的话,第二种相对好一些,可以选择自己信赖的服务,或者可以选择在本地然后通过本地例如 NAS 备份(理论可行)

关于安全性这两种其实一样的,据他们说法是数据库经过各种加密,加密除非有 Master Password 否则无法破解。所以按理说即使有人得到数据库也拿不到里面内容。当然这是理论值
lovestudykid
2019-12-04 02:46:14 +08:00
你总得信任点什么,毕竟没法从提炼硅开始做起,CPU 能植入漏洞,openssl 也可以植入漏洞。用商用软件,理论上你只需要信任他就够了。如果用 keepass,你需要信任一大堆开源开发者,要信任客户端的开发者,要信任云服务商,任何一个环节出问题都可能导致安全隐患。
cnnblike
2019-12-04 03:46:46 +08:00
bitwarden-rs 可以自己 host 的
Dachunlv
2019-12-04 08:31:12 +08:00
放心大胆地用吧,起码他是目前来说口碑最好的,到底有多安全谁能说得清楚呢?
atwoodSoInterest
2019-12-04 09:04:44 +08:00
我认为安全是由 **价值** 和 **壁垒** 构成的。
高价值,低壁垒,不安全(李嘉诚儿子被绑架)
高价值,不够高的壁垒,不安全 (一身名牌走在没有监控的小路,带了一条吉娃娃当保镖,哈哈)
低价值,低壁垒,安全 (一个 q 币都没有的账号密码,放在了个人电脑上)

感觉把自己的没有什么价值的密码绑定在了一个软件上,这个软件的价值就远高于我密码的价值了,反而导致了不安全。(技术壁垒是有,但是在成千上万人的账号价值下,始终有被黑的可能性)
liuqi0270
2019-12-04 09:26:32 +08:00
跟风问下,招行掌上生活这样的 app 不能调用 1P 的用户名密码?
chengkai1853
2019-12-04 09:31:35 +08:00
如果非要强调安全性,Keepass 可以看这里,会让人有安全的感觉。https://www.intigriti.com/programs/keepass/keepassbyec/detail
mangoDB
2019-12-04 09:52:33 +08:00
@BayernTutu 感谢,不过我并没有在“安全”中找到指纹登陆的相关设置。我怀疑是最近版本更新导致,与此同时 app 语言也从中文变成了英文。
mangoDB
2019-12-04 09:54:57 +08:00
@SharkIng 隐约记得几年前,1password 不在云端存储数据被作为一个优点,用来和 lastpass 比较。但目前感觉 1password 应该是主推云端存储数据,弱化用户手动备份数据。
DiamondbacK
2019-12-04 10:30:01 +08:00
没有多处备份才是不安全,全靠脑子就更不安全了。大部分担忧都是臆想,甚至连软件功能都说错了。

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/625440

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX