ระบบรหัสผ่านออนไลน์ที่ปลอดภัยที่สุดคืออะไร


11

มันยากมากที่จะติดตามรหัสผ่านหลายสิบในสถานที่ต่างกัน การซิงค์ล้มเหลวเป็นครั้งคราวและคุณจะพบกับกลุ่มอาการของการหลีกเลี่ยงการแก้ไขการชน

มีแหล่งเก็บรหัสผ่านออนไลน์ที่ปลอดภัยแหล่งข้อมูลเชิงพาณิชย์แหล่งเดียวหรือไม่? จะมีอีกประมาณหนึ่งปีที่จะมาถึงและปลอดภัยอย่างแท้จริงเพียงพอที่จะรับประกันได้หรือไม่


1
คุณหมายถึงความปลอดภัยมากที่สุดหรือหนึ่งที่ทำให้เกิดปัญหาน้อยที่สุด?
ojblass

ออนไลน์ == ไม่สามารถใช้ได้ในบางครั้งเมื่อคุณต้องการ ติดกับ PDA หรืออะไรซักอย่าง
womble

'ออนไลน์ = ไม่พร้อมใช้งาน' น่าจะเป็นปัญหาน้อยกว่าการพึ่งพา PDA ให้ใช้งานได้ (ผมก็ไม่สามารถรับในนิสัยของการดำเนินการอย่างใดอย่างหนึ่ง.)
Darian มิลเลอร์

วิธีการเกี่ยวกับออนไลน์ == ทำซ้ำได้ด้วยหน่วยความจำเล็กน้อยและคอมพิวเตอร์? (เช่นหนึ่งหรือสอง hashing รหัสผ่านที่มีโดเมนบัญชีที่อยู่ใน)
reconbot

คำตอบ:


11

ใช้ keypass และจัดเก็บฐานข้อมูลใน gmail, live mesh หรือวิธีแก้ไขปัญหาการจัดเก็บไฟล์ออนไลน์ที่คุณต้องการ จากนั้นคุณสามารถรับสำเนาของมันเพื่อใช้งานได้เสมอโดยสมมติว่าคุณสามารถใช้รหัสผ่านที่สามารถใช้กับแฟลชไดรฟ์และการเชื่อมต่ออินเทอร์เน็ต


นี่เป็นวิธีแก้ปัญหาที่ฉันกำลังทำงานอยู่และสงสัยว่ามีบางอย่างที่ดีขึ้นหรือไม่
Darian Miller

(+1 ในขณะนี้ ... จะเป็นคำตอบหากไม่มีแนวคิดอื่นปรากฏขึ้นมาขอบคุณ)
Darian Miller

4

หากคุณตั้งอยู่ในรูปแบบออนไลน์ผู้ร่วมงานของฉันบางคนใช้Passpackและพวกเขาก็ค่อนข้างพอใจกับมัน ฉันไม่สามารถพูดได้ใช่หรือไม่เพราะฉันไม่ได้ใช้ แต่ดูเหมือนว่าปลอดภัยและปลอดภัย


+1 ขอบคุณ ฉันเห็นสิ่งนี้มาชั่วครู่หนึ่งแล้วก็มองความสนใจของฉัน แต่ไม่เคยรู้สึกสะดวกสบายพอที่จะ 'เหนี่ยวไก' และโหลดรหัสผ่านทั้งหมดไปยังบริการฟรี
Darian Miller

4

ฉันพบว่าLastPassเป็นผู้จัดการรหัสผ่านที่ยอดเยี่ยมสำหรับรหัสผ่านส่วนตัวของฉัน ตรวจสอบรายการคุณลักษณะ

ฉันยังคงอยู่ในการแสวงหาสิ่งที่ดีที่สุด ( แต่ราคาไม่แพง) องค์กรจัดการรหัสผ่านที่คุ้มค่า


1
การตัดสินใจครั้งนี้ดูเป็นอย่างไรในอีกสองปีต่อมา?
jldugger

ยังมีความสุขที่ใช้ LastPass สำหรับผู้จัดการข้อมูลความปลอดภัยส่วนบุคคลของฉัน รู้สึกดีขึ้นเกี่ยวกับเรื่องนี้หลังจาก Steve Gibson ให้การอนุมัติ ( twit.tv/sn256 ) น่าเศร้าที่ไม่มีการเคลื่อนไหว (ภายใน) ในโซลูชันระดับองค์กร ....
นาธานฮาร์ทลี่ย์

1
LastPass มีรุ่นขององค์กรในขณะนี้ ไม่รู้ว่ามันเป็นอย่างไร (แต่ฉันกำลังดูมันในไม่ช้าเราสามารถใช้สิ่งนั้นได้)
Ronald Pottol

3

ฉันจะไม่ใช้ออนไลน์ ฉันจะ (และทำ) ใช้KeePass ในหมายเหตุด้านข้างคุณสามารถตรวจสอบรหัสผ่านของคุณแบบคร่าวๆได้ที่นี่


1
+1 KeePass ดี แต่ไม่สะดวกเท่าที่ควรเช่น KWallet หรือตัวจัดการรหัสผ่านในตัวของ Firefox ... แต่ฉันเห็นด้วยอย่างยิ่งกับจุดที่รหัสผ่านควรถูกเก็บไว้ในเครื่องและเป็นส่วนตัวไม่เก็บไว้ในเว็บไซต์ (เว้นแต่คุณจะสร้างเว็บไซต์ รหัสตัวเองและมีพื้นที่บนเซิร์ฟเวอร์ของคุณเองที่ไม่มีใครอื่นที่มีการเข้าถึง)
เดวิด Z

เขาขอบริการ "ออนไลน์"
cd1

Keepass ร่วมกับตาข่ายสดหรือพื้นที่เก็บข้อมูลออนไลน์อื่น ๆ เช่น Jared แนะนำเป็นตัวเลือก ฉันไม่ได้ใช้ KeePass แต่จะลองดู (ฉันใช้ e-Wallet มาหลายปีแล้ว) ขอบคุณ
Darian Miller

@ cd1- ฉันรู้ว่า Darian กำลังร้องขอบริการออนไลน์ แต่ฉันไม่สามารถรู้สึกผิดชอบชั่วดีและใครก็ตามที่เก็บรหัสผ่านในสิ่งที่พวกเขาไม่สามารถควบคุมได้ คำถามไอทีทุกประเภท (ที่ไม่ใช่ปัญหา) ควรจะ (IMHO) ประเมินด้วยความคิดที่ว่าแม้ว่าเป็นไปได้มันจะเป็นทางออกที่ดีที่สุดสำหรับเป้าหมายที่ตั้งไว้ ฉันคิดว่าคำตอบอาจเป็นเพียง "ไม่" แต่นั่นก็ไม่ได้ให้ข้อมูลมากนัก
Jim B

3

Bruce Schneier มีรหัสผ่านที่ปลอดภัยซึ่งปลอดภัยพอที่ Bruce Schneier จะรับรองหากคุณเป็นผู้ดูแล อาจเป็น Windows เท่านั้น http://www.schneier.com/passsafe.html


1
มีรุ่น Java พร้อมให้ดาวน์โหลดที่ควรใช้งานได้ทุกที่ ฉันเก็บสำเนาไว้ในคีย์ USB ของฉัน
pgs

ฉันเก็บสำเนาของฉันไว้ในบัญชีดรอปบ็อกซ์ของฉัน
reconbot

1

ฉันไม่แนะนำให้ใช้บริการออนไลน์เช่นกัน คุณไม่รับประกันว่าข้อมูลของคุณจะไม่สามารถเข้าถึงได้โดยผู้อื่น หากคุณใช้ระบบ linux ลองใช้Revelationง่ายและตรงไปตรงมา


1

ไปดู Yubik's Yubikey; ดูเหมือนว่าอาจเป็นสิ่งที่คุณกำลังมองหา Yubikey เชื่อมต่อกับ MacBook http://yubico.com/img/finger_key.jpg

http://yubico.com/products/yubikey/

มันคือการกำหนดค่าเริ่มต้น (เช่นการออกแบบ) ที่จะใช้เป็นแผ่นแบบครั้งเดียวสำหรับการตรวจสอบสิทธิ์แบบสองปัจจัยทางออนไลน์ แต่ก็ยังมีโหมด "รหัสผ่านแบบคงที่" ซึ่งจะแสดงผล (เหมือนกัน) 64 ตัวอักษรหลอกหลอกแบบสุ่ม วงกลมสีเขียวความจุสัมผัส ทำงานเป็นคีย์บอร์ด USB ดังนั้นจึงเป็นสากลและใช้งานได้แม้ออฟไลน์ รหัสผ่านสตริงคงที่แบบสุ่มสามารถเปลี่ยนแปลงได้ตลอดเวลา

น้อยกว่า 30 $ และมาถึงในซอง 30 กรัมปกติ (ซึ่งฉันคิดว่ามันเจ๋งเกินกว่าจะเป็นจริง) และในเวลาไม่นาน

จริงๆแล้วเทคนิคทั้งหมดในการเก็บไฟล์ที่เข้ารหัสไว้ในคีย์ USB นั้นเป็นสิ่งที่ยุ่งยากและจำเป็นมาก สิ่งที่คุณต้องมีคือรหัสผ่านที่มีเอนโทรปีที่สมเหตุสมผลซึ่งคุณไม่สามารถคาดเดาได้ง่าย ป้อน Yubikey

ฉันกำลังพัฒนาแอพพลิเคชั่นตรวจสอบ OTP ออนไลน์ด้วย API ของพวกเขา มันค่อนข้างเรียบร้อยจริงๆ ฉันสามารถรับรองความแข็งแกร่งทางกายภาพของมันได้เช่นกัน

ชี้แจง : ฉันเสนอสิ่งนี้เป็นทางเลือกแทนการจัดเก็บรหัสผ่านออนไลน์โดยเฉพาะอย่างยิ่งเนื่องจากเป็น API และสามารถใช้ออนไลน์ได้ แม้ว่าจะสามารถใช้แทนรหัสผ่านหลายรหัสได้หากคุณพอใจกับสิ่งนั้น


2
YubiKeys นั้นยอดเยี่ยม แต่คุณยังคงต้องใช้เซิร์ฟเวอร์การตรวจสอบความถูกต้องและแอปพลิเคชั่นที่มีประโยชน์ซึ่งพูดคุยกับเซิร์ฟเวอร์การตรวจสอบความถูกต้องเพื่อให้มันทำสิ่งที่มีค่า
นาธานฮาร์ทลี่

1
+1 @ นาธานนี่เป็นเรื่องจริงเศร้าแม้ว่าคุณจะมีรหัสผ่านที่ยาวอย่างน้อยซึ่งก็ดี
msanford

1
ฉันมีความหมายที่จะเล่นกับอีกสักพักแล้วตอนนี้ฉันเพิ่งได้รับคำสั่งขอขอบคุณคุณ
reconbot

@wizard มันแย่มากที่พวกเขาไม่มีโปรแกรมผู้แนะนำ ^ _ ^ จริง ๆ แต่ฉันคิดว่าคุณจะสนุกกับ Yubikey 2 ฉันจะสั่งให้ทดสอบเร็ว ๆ นี้
msanford

1

SuperGenPassอาจเป็นคำตอบของคุณ มันไม่ได้เก็บอะไรเลยสามารถใช้งานได้จากเบราว์เซอร์ใด ๆ ไม่จำเป็นต้องมีบัญชี มันทำงานได้โดยการใส่รหัสผ่าน "หลัก" กับสองระดับบนสุดของโดเมน ฉันได้พูดคุยกับผู้สร้างเขาเป็นคนที่เป็นมิตร

จากเว็บไซต์ของพวกเขา:

SuperGenPass เป็นเครื่องมือจัดการรหัสผ่านแบบอื่น แทนที่จะเก็บรหัสผ่านไว้ในฮาร์ดดิสก์หรือออนไลน์ซึ่งพวกเขาเสี่ยงต่อการถูกขโมยและการสูญหายของข้อมูล SuperGenPass ใช้อัลกอริธึมแฮชในการแปลงรหัสผ่านหลักเป็นรหัสผ่านที่ซับซ้อนและไม่ซ้ำใครสำหรับเว็บไซต์ที่คุณเยี่ยมชม ไม่มีซอฟต์แวร์ที่จะติดตั้ง: SuperGenPass เป็น bookmarklet และทำงานในเว็บเบราว์เซอร์ของคุณ และเนื่องจากมันไม่เคยจัดเก็บหรือส่งรหัสผ่านของคุณจึงเหมาะสำหรับการใช้กับคอมพิวเตอร์หลายเครื่องและสาธารณะ นอกจากนี้ยังฟรีอย่างสมบูรณ์

เป็นจาวาสคริปต์ที่มีการตรวจสอบโค้ดมากมาย แต่มี bookmarklet ที่ทำงานได้อย่างสมบูรณ์ใน 99% ของเว็บไซต์ที่ฉันได้ลองใช้และในบางครั้งคุณไม่สามารถใช้เวอร์ชันมือถือและคัดลอกและวางได้อย่างง่ายดาย



1

ระบบที่ง่ายกว่าจะดีกว่า

พิจารณาระบบรหัสผ่านที่ประกอบด้วย:

  1. รหัสผ่านหลักที่แข็งแกร่ง
  2. รหัสเฉพาะสำหรับแต่ละไซต์

ดังนั้นรหัสผ่านหลักของคุณจะยาวมากพิมพ์เร็วและไม่พบในพจนานุกรมใด ๆ (เช่น Very12% Long91! Password86 # easyTyped) รหัสผ่านที่คุณใช้ใน example.com จะเป็นแฮชของแฮ็คของ Very12% Long91! Password86 # EasilyTyped + example.com

$ echo -n 'Very12% Long91! Password86 # อย่างง่ายดายพิมพ์ + example.com' | sha1
7d123b486ece9841879135562125d3317e7d4436
$ echo -n 7d123b486ece9841879135562125d3317e7d4436 | sha1
5a19c98f66fc82e6af85b8bcf341734b6c44a8d6

มีส่วนขยายเบราว์เซอร์ที่สามารถช่วยคุณได้ เป็นเรื่องน่ารำคาญเล็กน้อยที่จะใช้ระบบนี้กับระบบที่ไม่ใช่เว็บซึ่งไม่ได้เสนอให้จดจำรหัสผ่านและคุณต้องคิดค้นรูปแบบในกรณีที่มีคนทำให้คุณเปลี่ยนรหัสผ่านบ่อยครั้ง

แน่นอนคุณสามารถป้อนรหัสผ่านหลักของคุณบนเทอร์มินัลที่น่าเชื่อถือ


มันดูเหมือนว่าฉันที่ใช้เป็นรหัสผ่าน Hashes มากจะลดรหัสผ่านพื้นที่ ' ...
S19N

คุณคิดยังไง
Alex Holst


0

ไฟล์ข้อความที่เข้ารหัส Gpg เก็บไว้ในการควบคุมเวอร์ชัน ใช้สคริปต์สองสามตัวในการถอดรหัส / เข้ารหัสไฟล์ตามที่ต้องการ คุณสามารถควบคุมความพร้อมใช้งานของไฟล์คุณสามารถใช้การควบคุมเวอร์ชันแบบกระจายเพื่อยังคงสามารถเข้าถึงได้เมื่อคุณออฟไลน์และกำหนดว่าคุณจะใช้งานได้นานเท่าใด (เช่นง่ายต่อการเปลี่ยนไปใช้ระบบอื่นหากจำเป็น) Gpg มีข้อได้เปรียบในการเข้ารหัสให้กับผู้รับหลายคนทำให้ผู้ใช้มากกว่าหนึ่งคนสามารถดูไฟล์รหัสผ่านได้ เข้ารหัสไฟล์ต่าง ๆ ไปยังผู้รับที่แตกต่างกันเพื่อ จำกัด ผู้ที่สามารถเข้าถึงข้อมูลรับรองสำหรับกลุ่มที่แน่นอน


0

นี้ไม่ได้เป็นคำตอบสำหรับคำถามของคุณ แต่มันเป็นเรื่องที่เกี่ยวข้องกัน - ผู้บริหารที่ทวิตเตอร์เพียงแค่มีบัญชี Google ของตนแบ่งออกเผยให้เห็นพวงของข้อมูลที่เป็นความลับเกี่ยวกับ บริษัท

ฉันจะสมมติว่า Twitter เป็นเป้าหมายที่ยิ่งใหญ่กว่าที่คุณเป็น ฉันยังไม่คิดว่าเหตุการณ์นี้ทำให้การคำนวณแบบคลาวด์สมบูรณ์ อย่างไรก็ตามบริการรหัสผ่านออนไลน์ใด ๆ เป็นเป้าหมายใหญ่ รหัสผ่านมีความสำคัญเกินกว่าที่จะจัดเก็บออนไลน์


0

ฉันลังเลที่จะเก็บข้อมูลที่ละเอียดอ่อนของฉันกับ บริษัท ภายนอก คุณได้พิจารณาการนำผลิตภัณฑ์บนเว็บมาใช้ด้วยตัวเองแล้วหรือยัง จากนั้นคุณสามารถทำให้ใบหน้าหันเข้าหาภายนอกได้หากต้องการทำให้สามารถเข้าถึงได้จากทุกที่


0

ฉันเพิ่งสร้างระบบที่สามารถเก็บรหัสผ่านออนไลน์และปลอดภัย ไซต์คือ: http://allekalleprojects.net/onlinepasswords

โดยการใช้ไซต์ของเรา หมายความว่าคุณได้อ่านและทำความเข้าใจนโยบายคุกกี้และนโยบายความเป็นส่วนตัวของเราแล้ว
Licensed under cc by-sa 3.0 with attribution required.