首页   注册   登录

n1dragon

V2EX 第 304262 号会员,加入于 2018-03-29 07:56:40 +08:00
今日活跃度排名 7272
n1dragon 最近回复了
bosch 15 套。整个家庭中最最重要的家电。可以没有电视机,不能没有洗碗机。
11 天前
回复了 ThomasZ 创建的主题 问与答 微信现在这么牛的吗
不只是微信的问题,很多其他 app 都遇到这个问题,应该是 13.2 系统的一个 bug,只能等待修复了
14 天前
回复了 ttgo 创建的主题 Apple 能否保护剪贴板里的数据?
@skies457 当 1p 解锁的时候当然更能读取,这里他们只是狡辩说攻击只针对锁定后的程序,其实不然。

报告已经明确说了可以非提权读取,官方也没有否认。我自己也能通过非管理员状态下的 process explorer 直接看到密码。

之所以 1p 无法清除内存有两方面原因,一是他们用的 c#语言没有直接管理内存的机制,导致只要读取了就没办法直接释放。二是 1p 的索引功能需要解密所有数据,包括密码本身,如果只解密用户看到的数据会影响软件功能。所以至始至终他们都在轻描淡写,不正视问题。

目前在 windows 平台上,同一用户账户下运行的任何程序在技术上都能读取 1p 里面的所有密码,包括主密码、secret key,即使用户锁定 1p 也没有用。
15 天前
回复了 ttgo 创建的主题 Apple 能否保护剪贴板里的数据?
@skies457 可以读取的 研究人员甚至做出了 proof of concept

As stated before, all secrets are exposed by 1Password7 when in an unlocked and locked state. To demonstrate the severity of this issue we created proof of concept code to read 1Password7’s memory address space to extract these items. The proof of concept applications ran in the existing user context (which was an ordinary non-administrative user).

原文见此: https://www.ise.io/casestudies/password-manager-hacking/
15 天前
回复了 ttgo 创建的主题 Apple 能否保护剪贴板里的数据?
@skies457 对 1password 来说不需要,研究人员用未提权的程序直接读出了主密码、secret key、以及所有储存的密码,即使 1password 已经 lock

简而言之,1password 就是一个玩具。
16 天前
回复了 ttgo 创建的主题 Apple 能否保护剪贴板里的数据?
@Wolther47 https://www.zdnet.com/article/critical-vulnerabilities-uncovered-in-popular-password-managers/

> 1Password7: The current release of the software, in the security researcher's opinion, is "less secure" than the legacy version. Rather than only keeping one entry at a time in memory, this version of 1Password decrypted all individual passwords in a database upon testing, and also did not scrub individual passwords, the master password, or the secret key used to derive the encryption key when moving from the unlocked state to locked.

> "This renders the "lock" button ineffective; from the security standpoint, after unlocking and using 1Password7, the user must exit the software entirely in order to clear sensitive information from memory as locking should," the researchers added.
16 天前
回复了 ttgo 创建的主题 Apple 能否保护剪贴板里的数据?
剪切板算是很小的攻击面了,1password 之前爆出来所有密码明文存在内存里可被任意非提权程序读取,而且官方轻描淡写,从那以后再也不信任 1p
17 天前
回复了 zhihupron 创建的主题 宽带症候群 100m 宽带 60 元一个月算不算贵啊?
澳洲 100M/40M NBN 宽带 89 澳币一个月,人民币 430 元一个月......
22 天前
回复了 114514 创建的主题 问与答 在外国的 v 友们能说一下外国的版权管制么
不挂 VPN 直接下载 BT 属于作死。要么挂 no log vpn 下,要么用 real-debrid 这类远程 BT 下载服务,然后用普通 https 协议下载到本机。
用 vultr 很多年了,从来没出过问题, 不过我也一直开着每日自动备份,数据库也每周 dropbox 备份。

任何生产环境都要备份,除非数据不重要。
关于   ·   FAQ   ·   API   ·   我们的愿景   ·   广告投放   ·   感谢   ·   实用小工具   ·   2788 人在线   最高记录 5043   ·     Select Language
创意工作者们的社区
World is powered by solitude
VERSION: 3.9.8.3 · 9ms · UTC 14:10 · PVG 22:10 · LAX 06:10 · JFK 09:10
♥ Do have faith in what you're doing.