Lastpass 如何在仅使用指纹重新启动后解密我的移动保管库?

信息安全 加密 密码 密码管理 最后一次
2021-08-18 01:33:50

所以我的保险库(在移动设备上)是用我的主密码加密的。没有主密码,就无法进行解密。

有一个选项可以在移动设备上启用指纹验证。显然,这仅您提供主密码后才能完成,并且您的保管库现在已在设备本地“解锁”(解密)。

但是,即使我重新启动移动设备,我也可以仅使用指纹重新登录。那么它如何在使用指纹重新启动后解密我的保险库?

“解锁”保险库是否意味着它以未加密的方式存储在设备的永久(非 RAM)存储中?指纹是否只是一个安全剧院,因为有人可以绕过应用程序并直接在设备存储上访问(未加密的)保险库?

1个回答

移动 lastpass 客户端将您的密码存储在设备的密钥柜中,理论上,只有在您输入适当的凭据后才能访问。在这种情况下指纹。

当然,Android 上的安全性与 iOS 之间存在巨大差异(无论如何),我不熟悉 Android 实现,只是说许多 Android 设备没有基于硬件的储物柜,这可能会严重限制安全级别你可以期待。

在 iOS 上,这已经过很好的测试,发现非常安全——因此苹果和 FBI 之间的战斗一直在进行。

解锁后,保管库将保留在内存中。因此,理论上,有可能获得访问权限。但是,它使用受保护的内存,任何其他应用程序不能访问该内存。由于 iOS 具有更安全和受限制的基础,因此这可能再次比 Android 更安全。尽管也许Android专家可以给出更明确的答案。

使用指纹保护 lastpass 的缺点是美国边境控制部门已决定您可以被迫提供指纹,但不能被迫提供密码。这已在美国法院得到证实。

当我去美国旅行时,我删除了所有云服务,除了那些我不关心的。当然,我卸载了 lastpass 并稍后将其添加回来。当然,这不仅仅适用于美国。

使用指纹不仅仅是剧院,而且确实会降低安全性。不过,这可能不足以让大多数人担心。当然,我只将 LastPass 用于不太重要的密码。最敏感的文件保存在使用不同的跨平台工具访问的单独保险库中。那没有指纹集成,而且我不会像我经常打开的 LastPass 那样保持保险库打开。