Lastpass 能通过手机重置主密码,那么问题来了

2019-03-26 12:41:50 +08:00
 demos

不是说是本地解密的么,重置了主密码后之前保存的密码还能解密查看? 还是说这个只是找回账户所有权,以前的保存密码无法找回了? 有没有大佬用过这个功能的

2340 次点击
所在节点    分享发现
6 条回复
jadec0der
2019-03-26 13:09:54 +08:00
https://security.stackexchange.com/questions/192693/is-lastpass-sms-recovery-a-security-risk

简单的说就是 lastpass 在你的本地存了一个一次性的密钥,通过短信认证之后你就可以用这个密钥恢复本地的数据。
demos
2019-03-26 13:43:37 +08:00
@jadec0der 原来如此,感谢解答,仔细看了链接,是本地会存一个一次性的密钥,并且用这个密钥加密了一份密码信息并上传到服务器
服务器会同时有两份密码信息,一份是主密码加密的,一份一次性密钥加密的
平时使用时用的主密码加密的那份,当使用短信重置主密码时会使用本地的一次性的密钥来解密服务器上的一次性密钥加密的那份信息,这样达到能用短信重置主密码后还能解密原来的密码,并且不会被利用。
demos
2019-03-26 13:44:07 +08:00
看来 Lastpass 还是挺安全的,不怕密码泄漏
KamenReborn
2019-03-26 13:45:50 +08:00
其余不说,就说在手机上登录 lastpass,需要在可信设备和可信网络下才能直接登录,否则就需要邮箱验证。同理可得,通过手机重置主密码也是要前置条件的,只是你没有感知到罢了
KamenReborn
2019-03-26 13:47:38 +08:00
@demos 毕竟是最老牌最流行的密码管理软件
agagega
2019-03-26 19:34:36 +08:00
除了电脑端体验有点差,安全性应该还挺好的

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/548680

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX