概括
我是 LastPass 用户,但我担心在线存储高价值密码,例如我的银行密码。我已经阅读了有关此主题的一些帖子,但仍有疑问。
威胁
我正在寻找解决以下威胁的解决方案(LastPass 处理 #2 和 #3 但不是 #1):
- 攻击者获得了我的加密密码,并拥有足够的资源来破解我的密码。攻击者离线解密我的网上银行密码,登录并窃取我所有的钱。
- 攻击者诱使我在与我预期不同的网站上输入密码(网络钓鱼)。攻击者获取了我的网上银行密码,窃取了我所有的钱。
- 我的一个高价值账户被盗用了。攻击者在那里使用我的密码来猜测我其他高价值帐户的密码。
我有 4-5 个在线帐户,我认为这些帐户的价值足以让我担心这些威胁。
问题
首先,我在这里忽略了哪些更重要的威胁?
其次,我该如何解决这些问题?我正在考虑让密码管理器为每个高价值帐户存储一个随机盐,用“主”密码散列这个盐,并将其用作真实帐户密码(有点像 PwdHash)。真实帐户密码和主密码都不会存储在任何地方(加密与否)。这似乎迫使攻击者尝试对在线服务进行密码猜测,而不是能够使它们离线。
请注意,用于派生帐户密码的“主”密码与用于加密存储数据的 lastpass 的“主密码/密码短语”不同。
该方案是否解决了上述威胁?任何在 Linux 上为 Chrome 实现此功能的软件?