lasse
V2EX  ›  macOS

1password不够安全啊!!

  •  
  •   lasse · Apr 11, 2013 · 6168 views
    This topic created in 4805 days ago, the information mentioned may be changed or developed.
    可能是我火星了。
    今天无意中在我的PC里搜索到1password(MAC版本)在dropbox下保存的data目录
    .....\1Password.agilekeychain\data\default,底下有个contents.js 建议大家打开看看,你会发现所有1password里记录的item标题都明文显示在里面。包括Secure Notes的标题,虽然看不到标题下对应的具体内容,但是标题本身就涵盖了很多你想保密的信息!

    1password应该没有在特别明显的地方告诉我们其实item 标题是不安全保存,可以被全文搜索到的。我网上找了下相关的讨论,官方解释如下:
    http://support.agilebits.com/discussions/questions/1261-title-and-hostnames-stored-in-the-contentsjs
    16 replies    1970-01-01 08:00:00 +08:00
    sdysj
        1
    sdysj  
       Apr 11, 2013
    所有云同步的密码管理应用都不安全,自己搭建同步才免遭一锅端。
    webflier
        2
    webflier  
       Apr 11, 2013
    @sdysj 你自己搭建的能比dropbox更安全?
    swulling
        3
    swulling  
       Apr 11, 2013
    @sdysj 不要一棒子打翻一船人。
    「所有云同步的密码管理应用都不安全」

    从技术上讲,目前的LastPass等云同步的密码应用是非常安全的,暴破什么的都是扯淡流。。。
    lookhi
        4
    lookhi  
       Apr 11, 2013
    keepassx本地保存 上次同步也不怕。密钥保留好就成
    wzxjohn
        5
    wzxjohn  
       Apr 12, 2013 via iPad
    @swulling 但是LastPass绝对是众多黑客的目标。光这一点就不安全了。。。
    Wonderwall
        6
    Wonderwall  
       Apr 12, 2013
    刚刚问了一下开发商,1Password 4已经是全部加密的了
    feiandxs
        7
    feiandxs  
       Apr 12, 2013
    我的工行银行卡密码是850403


    so ?
    csx162
        8
    csx162  
       Apr 12, 2013
    我自己的lastpass已经用上了两步验证,我感觉还是非常安全的
    @wzxjohn
    swulling
        9
    swulling  
       Apr 12, 2013
    @wzxjohn 我的意思是就算Lastpass数据库被破,你的密码也很安全
    lasse
        10
    lasse  
    OP
       Apr 12, 2013
    @Wonderwall 4不知道什么时候能出,我看了下release note 最近一个版本都快一年没更新了
    Version 3.8.20 3 changes Published 2012-07-17
    viogus
        11
    viogus  
       Apr 12, 2013
    最新的是3.9.x吧
    Wonderwall
        12
    Wonderwall  
       Apr 12, 2013 via iPad
    @lasse @viogus
    Mac的4还在开发,ios的已经是4了。
    lasse
        13
    lasse  
    OP
       Apr 13, 2013
    @viogus 是的,我在mac app store上买的,查了下是3.9.6
    luyan
        14
    luyan  
       Apr 13, 2013
    目前来说,我感觉1password还是不错的
    nVic
        15
    nVic  
       Apr 14, 2013
    @swulling 未必吧,一个dns污染就能直接拿到你的密码了。
    swulling
        16
    swulling  
       Apr 14, 2013
    @nVic lastpass密码是加密存在本地和上传的,除非控制本机。否则以当前的计算能力,可以认定密码安全。
    About   ·   Help   ·   Advertise   ·   Blog   ·   API   ·   FAQ   ·   Solana   ·   818 Online   Highest 6679   ·     Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 · 47ms · UTC 21:31 · PVG 05:31 · LAX 14:31 · JFK 17:31
    ♥ Do have faith in what you're doing.