5
Notice of Recent Security Incident - The LastPass Blog (blog.lastpass.com)
IngramChen 積分 0

我只用 chrome 記記密碼就好了,沒煩惱

changyuheng 積分 0

我都用背的

IngramChen 積分 0

這種會被社交工程釣到…

讓 browser 看 domain 去自動填那種你背不起來的密碼,就不怕被釣

changyuheng 積分 0

我背的密碼也會隨 domain name 變化 😏

IngramChen 積分 3

不是,你背了 apple 專屬的密碼,釣魚網站用 app1e.com 去騙你就上當了啊

反之如果遇到 chrome 打開網站居然沒有辦法預填密碼就要提高警覺了

haocheng 積分 0 編輯於

而且人背的起來的密碼一定有某些規則,有規則就容易被猜到(或是暴力破解...)

changyuheng 積分 1

確實透過自動識別域名可以防止被釣到。不過自動產生的密碼一般人背不起來,只能開雲端同步;而一旦同步,就有被整盤端走的風險。各有利弊吧?

我覺得對安全性加分沒有爭議的是 MFA。

另外,如果可以接受同步密碼,那是否意味也可以接受同步 private key?我是沒辦法接受,所以每臺電腦的 key 都不一樣。

haocheng 積分 0

同步 secret ket 的意思是?同步的應該只有加密過的密碼吧?

chchwy 積分 0

他應該是指 SSH key 像是 id_rsa 這種類密碼功能的東東

changyuheng 積分 0

Private key 我指的是 SSH private key;密碼跟 private key 是同等級的東西,但是我們都知道 private key 不應該以任何形式離開本地,但是大家卻可以接受密碼被放到雲端,這點令我很納悶。

haocheng 積分 0

我不太確定拿 ssh private key 跟密碼來類比是不是合適就是 QQ

不過資安很難做到一百分,就看覺得什麼比較重要來取捨吧