Para ampliar lo que dijo @ d1str0: si el creador de su navegador quisiera robar sus contraseñas, sería trivial enviarlas a un servidor controlado por el fabricante cada vez que las ingresó, no es necesario molestarlas. de informarle sobre los procedimientos de sincronización u ofrecerle recordar las contraseñas. De forma predeterminada, todos los navegadores devuelven un cierto nivel de datos de uso, generalmente informes de fallos y revisiones de actualización, que podrían ocultar fácilmente los datos de contraseña y nombre de usuario.
Sin embargo, si se descubriera que algún navegador está haciendo esto, habría protestas contra ese fabricante: observe la furia dirigida a Microsoft luego del lanzamiento de Windows 10 con la notificación nuevamente habilitada allí.
Keepass y Password Safe están abiertos fuente (por lo tanto, dado el conocimiento de programación suficiente y un compilador confiable, puede estar seguro de que están haciendo lo que dicen que son, y nada más, el conocimiento de programación suficiente puede ser un nivel muy alto). En ambos casos, los archivos de contraseña cifrados deben ser seguros para sincronizarse, incluso a fuentes de terceros, siempre que no se proporcione la contraseña segura. Rompiendo AES (Keepass) o TwoFish (Password Safe) sin la clave apropiada (la contraseña segura) se reduce, por lo que sabemos, a fuerza bruta.
Lastpass y 1Password requieren que confíes los desarrolladores, y sincronizar de forma predeterminada a una ubicación remota. Teóricamente, son seguros, pero no habría ninguna forma obvia de detectar una vulnerabilidad en ellos relacionada con el almacenamiento. Si le preocupa que Chrome o Firefox roben contraseñas, lógicamente, los mismos argumentos se aplican a estas aplicaciones.
Personalmente, utilizo uno de los servicios de contraseña basados en la nube mencionados: he considerado los riesgos y beneficios, y he equilibrado la cantidad de seguridad que estoy dispuesto a aceptar contra la facilidad de uso del servicio, y decidí que para Mis casos de uso, es aceptable. Su riesgo aceptable podría ser diferente: si considera que AES es vulnerable, por ejemplo, mantener una Keepass segura en una clave USB encriptada que use un algoritmo de encriptación diferente podría ser una opción viable, pero la carga del archivo a un servicio de terceros podría ser una opción viable. "demasiado arriesgado" para ti.
Se trata de lo que usted considera seguro, después de haber evaluado las opciones. Sin embargo, muchos profesionales de la seguridad han considerado este problema y, en general, recomiendan el uso de software de tipo de contraseña segura en lugar de permitir que los navegadores recuerden las contraseñas, simplemente porque los navegadores solían ser terribles, permitían el acceso sin una contraseña maestra y utilizaban métodos de encriptación deficientes. Algunos de estos problemas ya se han abordado, ¡pero los viejos hábitos son difíciles!