Správcovia hesiel: ako fungujú a čo sa stane, keď ich niekto nabúra
Najčastejšia námietka proti správcom hesiel znie, že si človek dáva všetky vajcia do jedného košíka. Námietka je pochopiteľná, ale porovnávať treba s tým, čo robí väčšina ľudí bez správcu: používa jedno alebo dve heslá na desiatkach služieb. To je v praxi horší stav.
Čo správca vlastne ukladá
Trezor je zašifrovaný súbor. Kľúč k nemu sa odvodzuje z vášho hlavného hesla funkciou, ktorá je zámerne pomalá, aby sa dala ťažko lámať hrubou silou. Šifrovanie a dešifrovanie prebieha na vašom zariadení, nie na serveri poskytovateľa. Preto sa tomuto modelu hovorí nulová znalosť: prevádzkovateľ vidí zašifrovaný blok a metadáta, nie obsah.
Dôsledok je nepríjemný, ale dôležitý. Keď zabudnete hlavné heslo, nikto vám ho neobnoví. Neexistuje tlačidlo na resetovanie, lebo poskytovateľ vaše dáta prečítať nevie.
Čo sa stalo pri úniku z LastPass
V roku 2022 útočníci získali zálohy trezorov zákazníkov LastPass. Prípad je poučný v dvoch smeroch.
Po prvé, heslá v trezoroch zostali zašifrované. Kto mal dlhé a unikátne hlavné heslo, mal čas na pokojnú výmenu.
Po druhé, ukázalo sa, že časť metadát nebola zašifrovaná vôbec. Konkrétne adresy webov, ku ktorým záznamy patrili. Útočník tak videl, kto má účet v ktorej banke alebo na ktorej kryptomenovej burze, aj keď sa k heslám nedostal. Zároveň sa zistilo, že starší zákazníci mali nastavený nízky počet iterácií na odvodenie kľúča, čo lámanie výrazne uľahčovalo.
Ako si vybrať
Pri výbere sa oplatí pozerať na tri veci.
- Kde sú dáta. Cloudové riešenie je pohodlné a synchronizuje sa samo. Lokálny trezor v súbore, aký používa napríklad KeePass, nemá jediný bod, na ktorý sa dá zaútočiť hromadne, ale zálohy a synchronizáciu si riešite vy.
- Auditovateľnosť. Otvorený zdrojový kód sám osebe nič nezaručuje, ale umožňuje nezávislý audit. Pri uzavretom riešení sa spoliehate na sľub.
- Exportovateľnosť. Overte si, že sa dá trezor vyviezť do bežného formátu. Ak sa to nedá, nemáte kam odísť, keď sa podmienky zmenia.
Čo dáva správca navyše
Okrem generovania dlhých náhodných hesiel je tu jedna funkcia, ktorá sa podceňuje: automatické dopĺňanie podľa adresy. Rozšírenie vyplní údaje len na doméne, ku ktorej záznam patrí. Na podvrhnutej stránke, ktorá vyzerá identicky, ale beží na inej adrese, sa polia jednoducho nevyplnia. To je tichá a veľmi účinná obrana proti phishingu, lebo nezávisí od toho, či si v danej chvíli všimnete preklep v adrese.
Druhou vrstvou, ktorá má zmysel bez ohľadu na správcu, je dvojfaktorové overenie. O tom, ktorá z jeho foriem má akú hodnotu, píšeme v článku Dvojfaktorové overenie.
Časté otázky
Čo sa stalo pri úniku z LastPass?
V roku 2022 útočníci získali zálohy trezorov. Heslá zostali zašifrované, ale adresy webov v záznamoch neboli šifrované vôbec, takže útočník videl, kto má účet v ktorej službe.
Je lepší cloudový alebo lokálny trezor?
Cloudový sa synchronizuje sám, lokálny nemá jediný bod, na ktorý sa dá zaútočiť hromadne. Pri lokálnom si ale zálohy a synchronizáciu riešite sami.
Ako správca chráni pred phishingom?
Automatické dopĺňanie sa viaže na adresu. Na podvrhnutej stránke, ktorá vyzerá identicky, ale beží na inej doméne, sa polia jednoducho nevyplnia.