根据 LastPass 常见问题解答,LastPass 的员工无法查看或解密存储的密码。
LastPass 在您的 Vault 进入服务器之前使用 256 位 AES 加密对其进行加密。由于 Vault 在离开您的计算机并到达 LastPass 服务器之前已经加密,因此即使是 LastPass 员工也看不到您的敏感数据!
但是,如果主密码丢失,可以选择使用 SMS 恢复。
在您忘记主密码后访问您的帐户的一种方法是使用 SMS 恢复来重置密码。但是,此方法要求您在忘记主密码之前在 LastPass 中启用 SMS 帐户恢复。如果您已经为主密码检索启用了 SMS 恢复,请执行以下操作:
- 导航到https://lastpass.com/recover.php,输入您的电子邮件地址,然后单击继续。
- 系统会向您的手机发送一个数字代码。在浏览器中输入此代码,然后单击验证。
- 单击按以恢复帐户。
- 如果启用了多因素身份验证,请对自己进行身份验证,但您必须在 Web 浏览器中键入身份验证编号才能执行此步骤。
- 当出现下一个窗口,提示已检测到帐户恢复并且您必须立即更改密码时,单击“确定”继续。
- 输入新的主密码和密码提示(可选),然后单击确认。
- 当提示您的密码已更改并建议您手动注销(如果您没有自动注销)的消息时,单击“确定”继续。
- 注销 LastPass 后,您可以使用新的主密码重新登录。
这表明存储的密码在不知道原始主密码的情况下被解密,并使用新的主密码重新加密它们。这发生在所有服务器端。
对我来说,LastPass 员工似乎可以滥用这种方法来解密用户密码。
我是正确的还是我错过了什么?