您的密碼管理器有多安全?

 您的密碼管理器有多安全?

我們研究了密碼管理器對駭客攻擊的安全性,以及如何盡可能地保護您的密碼。如何將所有密碼安全地存儲在一個地方

在過去的一年裡,我們看到了一系列關於各種線上服務甚至流行的密碼管理器洩露個人數據的新聞報導。如果您使用數位保險庫,當您讀到此類數據洩露時,您可能會開始想像一個噩夢場景:攻擊者訪問了您的所有帳戶,其密碼儲存在您的密碼管理器中。

這些恐懼有多合理?以卡巴斯基密碼管理器為例,我們將告訴您密碼管理器的多層防禦是如何工作的,以及如何使它們變得更強大。

 

一般原則

首先,讓我們回顧一下為什麼密碼管理器是個好主意。我們使用的網路服務的數量在不斷增長,這意味著我們要輸入大量的用戶名和密碼。很難記住它們,但是把它們寫在隨機的地方是有風險的。顯而易見的解決方案是將所有登錄憑據保存在一個安全的地方,然後用一把鑰匙鎖定那個保險庫。然後你只需要記住一個主密碼。

當您首次啟動Kaspersky Password Manager時,它會提示您創建一個主密碼,您將使用該密碼打開您的數位保險庫。然後您可以在這個保險庫中輸入您使用的每項網路服務的數據:URL、用戶名和密碼。您可以手動執行此操作,也可以設定密碼管理器瀏覽器擴展功能並使用特殊命令將瀏覽器中保存的所有密碼傳輸到保險庫。除了密碼,您還可以將其他個人文件添加到保險庫,例如身份證掃描件、保險數據、銀行卡數據和重要照片。

當你需要訪問一個網站時,你打開保險庫,然後你可以手動將你需要的數據複製到登錄表單中,或者允許密碼管理器自動填充為該網站保存的登錄憑據。之後,您需要做的就是鎖定金庫。

數字保險庫和自鎖

現在讓我們看看保護機制。保險庫文件使用基於高級加密標準 (AES-256) 的對稱密鑰算法進行加密,該標准在全球範圍內廣泛用於保護機密數據。要訪問保險庫,您需要使用基於主密碼的密鑰。如果密碼很強,攻擊者將需要大量時間才能在沒有密鑰的情況下破解密碼。

此外,我們的密碼管理器會在用戶閒置一段時間後自動鎖定保管庫。如果攻擊者碰巧拿到你的設備並設法繞過操作系統的保護並訪問保險庫文件,如果他們沒有主密碼,他們將無法讀取其中的內容。

但是由您來配置自助儲物櫃。應用程式中的默認設定可能會在相當長時間的不活動之後才會鎖定保險庫。但是,如果您習慣於在可能不完全安全的地方使用筆記本電腦或智能手機,則可以將自鎖配置為在一分鐘後啟動。

但是還有另一個潛在的漏洞:如果攻擊者植入了特洛伊木馬或使用其他方法在您的計算機上安裝了遠程訪問協議,他們可能會在您登錄時嘗試從保管庫中提取密碼。2015 年,為KeePass密碼管理器創建了這樣一個駭客工具。它解密了整個檔案並將其作為一個單獨的文件儲存,該檔案帶有密碼,該檔案在具有打開的 KeePass 實例的計算機上運行。

然而,卡巴斯基密碼管理器通常與卡巴斯基的防病毒解決方案一起使用,這使得密碼管理器不太可能在受感染的計算機上運行。

零知識

帶密碼的加密文件不僅可以保存在您的設備上,還可以保存在卡巴斯基的雲基礎設施中——這允許您從不同的設備(包括家用電腦和手機)使用保險庫。設定中的一個特殊選項允許使用已安裝的Kaspersky Password Manager在所有設備之間同步數據。您還可以通過“我的卡巴斯基”網站從任何設備使用網頁版密碼管理器。

如果您使用雲端儲存,數據洩露的可能性有多大?首先,重要的是要了解我們是在零知識原則下運作的。這意味著您的密碼庫對 Kaspersky 和其他人一樣加密。卡巴斯基開發人員將無法讀取該文件——只有知道主密碼的人才能打開它。

許多(但不是全部)今天儲存密碼和其他秘密的服務都遵循類似的原則。因此,如果您看到有關雲端儲存服務數據洩露的新聞報導,請不要立即驚慌:這並不一定意味著攻擊者能夠解密被盜數據。這種破壞就像在沒有密碼的情況下從銀行偷一個武裝保險箱。

在這種情況下,該組合就是您的主密碼。這是另一個重要的安全原則:卡巴斯基密碼管理器不會將您的主密碼保存在您的設備或云端。即使駭客訪問了您的計算機或雲端儲存服務,他們也無法從產品本身竊取您的主密碼。只有您知道此密碼。

強主密碼

但是,帶有密碼的加密文件的洩漏也會產生問題。一旦攻擊者刷了保險庫,他們可能會嘗試破解它。

主要有兩種攻擊方法。首先是蠻力。一般來說,這是非常耗時的。如果您的密碼由十幾個隨機字符組成,並且包括小寫和大寫字母、數字和特殊字符,那麼暴力破解所有組合需要的操作超過 sextillion 次操作——那是……一個有 21 位數字的整數!

但是,如果您決定讓您的生活更輕鬆,並使用了一個弱密碼——例如一個單詞或簡單的數字組合,如“123456”——自動掃描儀將在不到一秒鐘的時間內將其識別出來,因為在這種情況下,粗暴的強制不是基於單個符號,而是基於流行組合的字典。儘管如此,時至今日,仍有許多用戶選擇字典密碼(長期以來一直存在於駭客掃描儀字典中的符號組合)。

密碼管理器LastPass的用戶在 2022 年 12 月收到了有關此潛在問題的警告。當 LastPass 開發人員的帳戶被駭客入侵時,攻擊者獲得了對該公司使用的雲端託管的訪問權限。在其他數據中,攻擊者獲得了用戶保險庫密碼的備份。該公司告訴用戶,如果他們遵循所有建議來創建一個強大而獨特的主密碼,他們就沒有什麼可擔心的,因為暴力破解這樣一個密碼“需要數百萬年”。建議使用較弱密碼的人立即更改密碼。

幸運的是,許多密碼管理器,包括卡巴斯基密碼管理器,現在可以自動檢查您的主密碼的強度。如果它很弱或只是中等強度,密碼管理器會給你一個警告,你一定要注意它。

唯一主密碼

第二種駭客方法基於這樣一個事實,即人們經常對不同的網路服務使用相同的登錄憑據。如果其中一項服務遭到破壞,攻擊者將在稱為“憑據填充”的攻擊中自動暴力破解其他服務中的用戶名和密碼組合。這種攻擊往往是成功的。

Norton Password Manager的用戶在今年的頭幾週就收到了此類攻擊的警告。NortonLifeLock(以前稱為賽門鐵克)公司宣布其基礎設施沒有遭到破壞。但在 2022 年 12 月上旬,大量嘗試使用駭客因另一項服務遭到破壞而竊取的密碼進入 Norton Password Manager 帳戶的行為被記錄在案。NortonLifeLock 的調查發現,駭客能夠利用這次攻擊訪問其部分客戶的賬戶。

這個故事的明顯教訓是,您不應該為不同的帳戶使用相同的密碼。至於保護您免受此類攻擊的技術方法,卡巴斯基密碼管理器可以對您的密碼數據庫執行兩項重要檢查……

首先,它會檢查唯一性:如果您保存的密碼之一被多個帳戶使用,該應用程式會向您發出警告。

其次,我們的密碼管理器會檢查您的密碼是否在洩露數據庫中。為了安全地執行此密碼檢查,它使用 SHA-256 加密哈希算法。這意味著該應用程式不會自己發送密碼以供檢查;相反,它會計算每個密碼的校驗和,並將這些哈希值與洩露密碼數據庫中的校驗和進行比較。如果校驗和匹配,應用程式會警告您密碼已洩露,您應該更改它。

但請記住,這些檢查僅適用於您保存在保險庫中的密碼。由您來確保主密碼是唯一的:您是唯一知道它的人,並且它應該與您的其他密碼不同。

 

好記的主密碼

還有其他方法可以洩露主密碼——這就是可怕的人為因素發揮作用的地方。例如,有些人會在可能被盜的地方記下他們的主密碼,例如在他們桌面上的未加密文件中或在他們貼在辦公室牆上的便利貼上。

不要把它寫下來,而要試著記住它。的確,安全規則規定密碼應該又長又復雜——有時我們甚至會被提示生成 12 到 16 個字符的隨機組合。很難記住這樣的密碼。這就是為什麼許多人嘗試使用更簡單的密碼,然後他們成為駭客攻擊的目標。

那麼如何使您的主密碼既安全又好記呢?一個好的策略是根據三個或四個秘密單詞提出一個密碼。例如,您可以使用您度過了一生中最美好假期的城市的名稱,加上您在那個假期去過的最好的酒吧的名稱,然後加上您喝過的雞尾酒的名稱和數量。像這樣的密碼將是長而獨特的,而且容易記住——當然,前提是你沒有喝太多雞尾酒並且仍然分別記住所有這些事實。

Comments are closed.

Up ↑

探索更多來自 卡巴斯基部落格 的內容

立即訂閱即可持續閱讀,還能取得所有封存文章。

繼續閱讀