• Off-topicNews
  • Casseforti di LastPass sottratte nel recente data breach

giuseppeBG si', fintanto che la password non sia QWERTYuiop123456789! (20 caratteri, maiuscole minuscole speciali e numeri 😛) allora dovrebbe essere relativamente sicura...

giuseppeBG Se non è bucabile "via dizionario" o per dati noti (aka non è tipo nome_figliodata_figlio!anno_nascita), è abbastanza sicura.

Per dare un'idea

ag23900 Ammirevole comunque come abbiano gestito il breach in modo chiaro e tondo, lo apprezzo.

Chiaro e tondo? 😅 hanno cambiato versione tre volte in tre mesi... Prima "nessun dato è stato prelevato", poi "alcuni dati ma non le password", ora "anche le password". E ora si scopre persino che non cifrano gli URL, cosa che i password manager un po' più seri fanno.

Non è la prima volta che hanno problemi di sicurezza tra l'altro, ne combinano una all'anno praticamente e mi sfugge come abbiano ancora clienti. Considerando anche che l'ultima volta che ho usato LastPass era un colabrodo di pagine PHP mezze rotte.

    matteocontrini Chiaro e tondo? 😅 hanno cambiato versione tre volte in tre mesi...

    Vabbè ma quello ci può pure stare, magari devono capire chi e cosa ha preso cosa, non è detto che sia facilissimo, soprattutto se i log fanno cagare.

    matteocontrini Ci sono tante aziende che dicono solo che c'è stato un breach e finisce lì, senza aggiungere alcun dettaglio o nulla. Avranno anche cambiato versione tre volte in tre mesi, però almeno sono un minimo trasparenti.

    matteocontrini Non è la prima volta che hanno problemi di sicurezza tra l'altro, ne combinano una all'anno praticamente

    Infatti io mi ricordo che cambiai password manager proprio perché avevo letto di problemi di sicurezza precedenti al mio arrivo.

    matteocontrini mi sfugge come abbiano ancora clienti.

    Probabilmente chi li usa pensa che cambiare password manager sia un casino e che dovrebbero importare a mano tutte le password, quindi resta con loro.
    Io sono durato forse 3 mesi con LastPass, ho esportato i miei dati, cancellato tutto e reimportato su BitWarden in forse 10 minuti..

      ag23900 ho esportato i miei dati, cancellato tutto e reimportato su BitWarden in forse 10 minuti..

      si è un attimo,avevo provato tempo fa dashlane...

      domanda a voi esperti: ma con un data breach,serve avere una password forte,con caratteri speciali,minuscole,maiuscole?non viene decriptata?o dipende di che data breach si tratta?

      ps.: 1 password su iOS la nuova versione 8 sta riscontrando problemi(non funziona face id)con la precedente 7 invece era tutto ok

      • Marco25 ha risposto a questo messaggio

        ale_prince domanda a voi esperti: ma con un data breach,serve avere una password forte,con caratteri speciali,minuscole,maiuscole?non viene decriptata?

        Si presuppone che la cassaforte di LastPass sia criptata con la password scelta dall'utente, e questa password non viene mai trasmessa né tanto meno salvata dal servizio. In questo modo in caso di data breach l'hacker deve necessariamente provare tutte le possibili password (o usare un dizionario) per decriptare la cassaforte. Avere una password forte rende questo processo infattibile.

          Marco25 bon,allora mi sento abbastanza sicuro...abbastanza😬

          • Marco25 ha risposto a questo messaggio

            ale_prince Attenzione al phishing. Gli URL sono in chiaro nel data breach, insieme ai dati di fatturazione e email. Questi potrebbero essere usati per inviare email di phishing particolarmente convincenti.

              Marco25 Attenzione al phishing. Gli URL sono in chiaro nel data breach, insieme ai dati di fatturazione e email. Questi potrebbero essere usati per inviare email di phishing particolarmente convincenti.

              ok grazie!

              e su dashlane e roboform che pareri ci sono in merito alla qualità del processo di gestione?

              Non sono un esperto di sicurezza informatica e quello che sto per scrivere farà storcere il naso a molti, ma non ho mai capito perché usare un gestore di password in cloud. Io uso KeePass in locale con una master key di 17 caratteri alfanumerici e caratteri speciali, un file key salvato su ogni pc che uso e il DB caricato su un hosting di quelli usati per siti web. Ho la stessa comodità di servizi come Lastpass senza dovermi preoccupare di eventuali data breach.
              Sicuramente non sarà il server più protetto del mondo, ma ritengo che uno dei problemi del cloud sia l'aggregazione di migliaia di dati presso un unico provider, e questo è il motivo per cui non ho messo il database su Google Drive. Nel mio caso un malintenzionato dovrebbe sapere dove sta il mio database, hackerare il server, provare a decriptare la master key senza comunque avere il file chiave, tutto per recuperare bene che vada una quarantina di mie password. E dentro KeePass non tengo comunque dati bancari, quelli sono su un file di testo in una cartella dello smartphone protetta dall'impronta, senza riferimenti alle banche e in mezzo ad altri numeri e lettere fittizzi scritti casualmente e non riferiti a nessun servizio.
              Non avrò mai la sicurezza al 100% ma in questo modo mi sento sicuro perché tutti i miei dati non passano per soggetti terzi.

                magick81 fai molto bene invece a usare KeePass. Non sara' il massimo il modo in cui lo tieni sincronizzato (forse sarebbe meglio un qualcosa tipo una Storage Box di Hetzner ad esempio, fatte apposta per salvare file), ma non essendo cmq un modo "convenzionale" almeno ti eviti lo stesso la pesca a strascico come nel caso di Lastpass... E la doppia chiave passphrase + keyfile non e' certo banale da reversare. Molto meglio cosi' che le classiche alternative precotte in "cloud", quelle si' che mi fanno sempre storcere il naso.

                magick81 file di testo in una cartella dello smartphone protetta dall'impronta

                Cosi' pero' ti stai cmq fidando del produttore del tuo smartphone e relativi "cloud" sempre presenti, e lo fai proprio per la banca... Io userei cmq KeePassXC, tanto mica devi metterci per forza riferimenti reali li' dentro... Ma vabeh io uso anche token fisici per gli OTP delle banche 😇

                  magick81 ma non ho mai capito perché usare un gestore di password in cloud

                  Perché funzionano oggettivamente meglio, basta provarli per vedere che KeePass non è paragonabile come qualità e comodità (e senza considerare che un setup come il tuo è da utente esperto, quindi non per tutti). I rischi restano comunque estremamente limitati, basta fare un po' di attenzione al servizio che si sceglie e si può dormire tranquilli. Come via di mezzo c'è anche Bitwarden self hosted, in caso.

                  Meanwhile LastPass sta bloccando la possibilità di cancellare l'account, se qualcuno aveva ancora dubbi sul servizio: https://infosec.exchange/@chiesennegs/109570145849933257 (notare il delete_account.php...)

                    magick81 ma non ho mai capito perché usare un gestore di password in cloud

                    Perché non tutti hanno poche password, io sono sulle 500 circa e spesse volte devo aggiornare roba, o aggiungere una nuova password al volo per usarla da un'altra parte, sai che rogna dover ogni volta sincronizzare a mano?

                    magick81 un file key salvato su ogni pc che uso

                    Così se ti serve di accedere da un altro PC sei fregato, oltre che se ti fottono il disco hanno il tuo bel DB

                    magick81 il DB caricato su un hosting di quelli usati per siti web

                    Ottima sicurezza, io considererei di tornare al cloud gestito da qualcuno di forse più competente.

                    magick81 Ho la stessa comodità di servizi come Lastpass senza dovermi preoccupare di eventuali data breach

                    HAHAHAHHAHAHAHHAHAHAHHAHA

                    magick81 quelli sono su un file di testo in una cartella dello smartphone protetta dall'impronta

                    Spero tu abbia un telefono dotato di qualche sistema serio di sicurezza

                    matteocontrini Meanwhile LastPass sta bloccando la possibilità di cancellare l'account, se qualcuno aveva ancora dubbi sul servizio: https://infosec.exchange/@chiesennegs/109570145849933257 (notare il delete_account.php...)

                    Madonna che clownata

                      matteocontrini Come via di mezzo c'è anche Bitwarden self hosted, in caso.

                      Che alla fine è quello che faccio io.

                      È vero che probabilmente è "meno sicuro" rispetto ad affidarsi a qualcuno di questi servizi che lo fa per lavoro, però la superficie di attacco è molto più limitata.
                      Se qualcuno prova seriamente ad entrare e riesce a bypassare fail2ban, 2FA yubikey, traefik "ben configurato" e master password vuol dire che sono stato specificatamente preso di mira e forse a quel punto ho problemi maggiori (a meno di grossissime falle di sicurezza nel software ma lo tengo comunque aggiornato).

                      Invece affidandosi "al cloud" i tuoi dati sono insieme a tutti quelli di altri quindi in caso l'attacco riesca ruba decine di migliaia di account e non solo uno o due, quindi è molto più remunerativo.

                        LucaTheHacker cloud gestito da qualcuno di forse più competente

                        Certo, come no, mi raccomando fidati del primo che passa solo perche' ha dei bravi markettari che sanno vendere bene...

                        LucaTheHacker se ti fottono il disco hanno il tuo bel DB

                        Evidentemente se dici cosi' significa che non hai mai usato KeePass. Per sbloccare va usata sia il keyfile che la passphrase. Non basta solo il keyfile e non basta solo la passphrase (e ovviamente non basta solo il DB), servono tutti e tre insieme. 😉

                        LucaTheHacker Madonna che clownata

                        Lastpass usava AES-ECB. ECB. Altro che IGE...

                        edofullo È vero che probabilmente è "meno sicuro" rispetto ad affidarsi a qualcuno di questi servizi che lo fa per lavoro

                        Io non credo, e sinceramente, non capisco perche' tutti debbano sempre sottovalutarsi e allo stesso tempo sopravvalutare cosi' tanto l'operato e le competenze dei terzi...

                        edofullo Se qualcuno prova seriamente ad entrare e riesce a bypassare fail2ban, 2FA yubikey, traefik "ben configurato" e master password vuol dire che sono stato specificatamente preso di mira e forse a quel punto ho problemi maggiori

                        edofullo Invece affidandosi "al cloud" i tuoi dati sono insieme a tutti quelli di altri quindi in caso l'attacco riesca ruba decine di migliaia di account e non solo uno o due, quindi è molto più remunerativo.

                        Appunto. Farsi le cose in casa innanzitutto evita la pesca a strascico. E poi, se qualcuno vuole prenderti di mira specificatamente, pur sempre gli stai rendendo la vita piu' complicata, visto che non basta corrompere l'amico dell'amico/mostrare un mandato non necessariamente legittimo/fare la pesca a strascico nel punto in cui il "cloud" e' in chiaro/etc, ma devono venire a bucare esplicitamente la tua infrastruttura usata solo da te...

                        Alla luce di tutti i commenti riassumo questo setup per il "password manager in cloud fai da te"

                        1. Database KeePass salvato su Google Drive

                        2. Account Google protetto con 2FA unicamente tramite token di sicurezza USB.

                        3. Cifratura database tramite keyfile pieno di dati casuali + password. Keyfile salvato il chiaro sul PC per comodità.

                        Razionale delle scelte:

                        1. Ritengo Google l'azienda più difficile da hackerare in assoluto, per cui ottima protezione dai data breach.

                        2. I token di sicurezza sono vincolati al dominio offrendo una protezione eccellente contro il phishing.

                        3. L'apporto del keyfile alla cifratura protegge contro attacchi forza bruta in caso di data breach dei server Google.

                          Marco25 Mi sembrano tanto quei post da social blu in stile pulisci le zampe del gatto con la candeggina prima di farlo entrare, sia mai che abbia pestato il covid...

                            Informativa privacy - Informativa cookie - Termini e condizioni - Regolamento - Disclaimer - 🏳️‍🌈
                            P.I. IT16712091004 - info@fibraclick.it

                            ♻️ Il server di questo sito è alimentato al 100% con energia rinnovabile