Importancia de la declaración de las bóvedas de usuarios de Lastpass y la autenticación de dos factores

1

La declaración de incumplimiento de Lastpass tranquiliza a las personas que tienen habilitada la autenticación de dos factores y Lo recomienda para todos los usuarios. También tengo en cuenta que explican que no hay pruebas de que se hayan tomado las bóvedas de usuarios cifradas y, más tarde, declararlas como un hecho en el mismo comunicado del lunes. El valor de la autenticación de dos factores parece proteger solo el acceso normal del cliente en línea a la bóveda de los usuarios a través de su contraseña maestra.

Mi pregunta es: si están equivocados sobre el hecho de que no se hayan tomado las bóvedas de usuarios, ¿la protección de dos factores no se vuelve completamente irrelevante?

    
pregunta zedman9991 16.06.2015 - 18:51
fuente

2 respuestas

2

Como LastPass es un servicio propietario, puede ser difícil dar respuestas definitivas al respecto. Puedo decir que no he visto ninguna documentación de que la autenticación de 2 factores (2FA) lo protegería de un ataque de puerta lateral en el que sus datos son robados del servidor. Dicho esto, 2FA proporciona seguridad adicional contra un ataque a través de la API.

Por lo tanto, me parece que la declaración sobre 2FA está destinada a tranquilizar al público y alentar prácticas más seguras en lugar de proporcionar una estrategia para protegerse contra ataques LastPass similares.

    
respondido por el Neil Smithline 16.06.2015 - 19:53
fuente
1

Sí, si la bóveda cifrada se roba del servidor, 2FA no ayuda. Sin embargo, si su contraseña maestra es segura, el pirata informático no podrá descifrar la bóveda ya que su contraseña maestra la cifrará.

2FA es útil cuando la contraseña maestra del usuario es robada (o débil). En ese caso, 2FA detendría al atacante de descargar la bóveda cifrada. Además, según la declaración oficial de Lastpass, se robaron los hashes de la contraseña maestra, no la bóveda cifrada. En ese caso, 2FA agrega seguridad adicional, ya que si el pirata informático es capaz de eliminar hash para obtener la contraseña maestra, aún no puede iniciar sesión para descargar la bóveda cifrada.

    
respondido por el user12480 18.11.2015 - 21:20
fuente

Lea otras preguntas en las etiquetas