发现 lastpass 一个不合理设定 - V2EX
V2EX = way to explore
V2EX 是一个关于分享和探索的地方
现在注册
已注册用户请  登录
sa2852
V2EX    信息安全

发现 lastpass 一个不合理设定

  •  
  •   sa2852 2016-04-08 09:07:30 +08:00 4969 次点击
    这是一个创建于 3474 天前的主题,其中的信息可能已经有所发展或是发生改变。

    今天我在使用编辑站点信息的时候,发现了一个不合理设定或者说安全漏洞。

    一般情况下我编辑站点信息的时候,显示密码是需要输入主密码的,

    但是我发现点击显示密码旁边的历史记录,可以不用输入主密码将所有历史密码全部显示出来!

    http://img.ly/system/uploads/009/436/223/large_QQ%E6%88%AA%E5%9B%BE20160408085549.jpg

    http://img.ly/system/uploads/009/436/224/large_QQ%E6%88%AA%E5%9B%BE20160408090117.jpg

    15 条回复    2016-04-22 10:37:03 +08:00
    tony1016
        1
    tony1016  
       2016-04-08 09:19:16 +08:00
    显示密码需要主密码吗?
    sa2852
        2
    sa2852  
    OP
       2016-04-08 09:29:37 +08:00
    @tony1016 我这里是需要的。
    dallaslu
        3
    dallaslu  
       2016-04-08 09:35:13 +08:00
    莫非 lastpass 认为历史密码没有当前密码重要?
    jemyzhang
        4
    jemyzhang  
       2016-04-08 09:40:10 +08:00
    密码修改的好勤快
    Slienc7
        5
    Slienc7  
       2016-04-08 10:10:33 +08:00
    显示密码需要主密码吗?

    认为不合理应该给直接联系 LastPass ,发到这里能解决什么问题?
    lxy42
        6
    lxy42  
       2016-04-08 10:20:30 +08:00
    我的好像不用啊
    chenliang0571
        7
    chenliang0571  
       2016-04-08 10:21:35 +08:00
    你每次自动填充密码都要输入主密码??
    sa2852
        8
    sa2852  
    OP
       2016-04-08 10:46:03 +08:00
    @Slienc7 先发了 lastpass 才到这里发的,发这里是看看有没有其他人有这个问题,如果你觉得碍眼,不送。
    sa2852
        9
    sa2852  
    OP
       2016-04-08 10:47:37 +08:00
    @chenliang0571 自动填充密码和编辑站点的显示密码不是一回事。
    sa2852
        10
    sa2852  
    OP
       2016-04-08 10:48:50 +08:00
    @jemyzhang 其实是修改密码的时候,失败了几次,然后又自动替换了旧密码。所以会有多个历史密码。
    wclebb
        11
    wclebb  
       2016-04-08 10:58:03 +08:00 via iPhone
    历史密码是有用的……如果修改密码失败,你认为你能记得之前的密码吗?还是说,你觉得显示密码不对?可是你进来时也需要输入主密码耶……
    yangqi
        12
    yangqi  
       2016-04-08 11:04:20 +08:00
    ,设置里可以改的啊
    chenliang0571
        13
    chenliang0571  
       2016-04-08 12:03:18 +08:00 via Android
    @sa2852 但是安全级别是一样的,假设一个陌生人想来看你密码,发现在 lastpass 无法显示密码,因为要输入主密码。于是他就打开对应的网站, lastpass 自动填充了密码,这个陌生人按了 F12 ,找到表单,还是能看到密码。
    SoloCompany
        14
    SoloCompany  
       2016-04-08 12:27:53 +08:00
    在你设置的(闲置自动退出)超时之前,查看任何密码要求输入主密码都是多此一举的事情,肯定是你自己弄错了什么;如果有人觉得这样更「安全」,那就只能是骗骗小白毫无意义的所谓「安全保障」,至于为什么,可参考 13 楼

    再次说明,不要把物理攻击和安全漏洞混淆在一起,这两个不是一个级别的东西,正确的保障安全的姿势,是不要随便把你自己的电脑交给别人,人离开应该需要自动锁屏来保障( MacId , Nearlock 自选)
    gutianyun
        15
    gutianyun  
       2016-04-22 10:37:03 +08:00
    可以设置,显示密码,需要输入主密码,
    关于     帮助文档     自助推广系统     博客     API     FAQ     Solana     1367 人在线   最高记录 6679       Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 27ms UTC 16:42 PVG 00:42 LAX 09:42 JFK 12:42
    Do have faith in what you're doing.
    ubao snddm index pchome yahoo rakuten mypaper meadowduck bidyahoo youbao zxmzxm asda bnvcg cvbfg dfscv mmhjk xxddc yybgb zznbn ccubao uaitu acv GXCV ET GDG YH FG BCVB FJFH CBRE CBC GDG ET54 WRWR RWER WREW WRWER RWER SDG EW SF DSFSF fbbs ubao fhd dfg ewr dg df ewwr ewwr et ruyut utut dfg fgd gdfgt etg dfgt dfgd ert4 gd fgg wr 235 wer3 we vsdf sdf gdf ert xcv sdf rwer hfd dfg cvb rwf afb dfh jgh bmn lgh rty gfds cxv xcv xcs vdas fdf fgd cv sdf tert sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf shasha9178 shasha9178 shasha9178 shasha9178 shasha9178 liflif2 liflif2 liflif2 liflif2 liflif2 liblib3 liblib3 liblib3 liblib3 liblib3 zhazha444 zhazha444 zhazha444 zhazha444 zhazha444 dende5 dende denden denden2 denden21 fenfen9 fenf619 fen619 fenfe9 fe619 sdf sdf sdf sdf sdf zhazh90 zhazh0 zhaa50 zha90 zh590 zho zhoz zhozh zhozho zhozho2 lislis lls95 lili95 lils5 liss9 sdf0ty987 sdft876 sdft9876 sdf09876 sd0t9876 sdf0ty98 sdf0976 sdf0ty986 sdf0ty96 sdf0t76 sdf0876 df0ty98 sf0t876 sd0ty76 sdy76 sdf76 sdf0t76 sdf0ty9 sdf0ty98 sdf0ty987 sdf0ty98 sdf6676 sdf876 sd876 sd876 sdf6 sdf6 sdf9876 sdf0t sdf06 sdf0ty9776 sdf0ty9776 sdf0ty76 sdf8876 sdf0t sd6 sdf06 s688876 sd688 sdf86