LastPass想让你把密码和二次验证码存在一块,但这真的很不安全

本文讲的是LastPass想让你把密码和二次验证码存在一块,但这真的很不安全

密码管理器LastPass最近推出了一个新功能,支持存放二次验证码/双因素验证因子。对于黑客来说,这可能是个好消息。

近年来数据泄漏事件频发,越来越多人开始使用双因素验证,来保护个人账号不受攻击者觊觎,以及检查是否有人试图登录。

一般情况下,当你要登录某个账号时,网站会将发送一次性验证码到你的设备上(通常是手机),并要求填写验证码才能继续。

Google、Facebook、Dropbox在内的许多公司也在使用另一种方式,在设备或应用程序内生成一次性验证码。你在账号设置里打开双因素验证,使用相关应用扫描对应的二维码,以后应用就会每分钟刷新一个验证码了。每次登录输入账号密码后,再把当时那一分钟的验证码填进去,便能登录。

下边这种正是LastPass此次支持的功能。LastPass Authenticator,LastPass新出的验证码应用,支持所以基于时间的一次性密码标准(TOTP)算法的服务。它将双因素验证因子存储在LastPass账号中,可以在不同设备之间云同步

很方便对吧?但这对用户来说可能不太妙。

如果有人盗走你的LastPass账号,LastPass Authenticator将破坏双因素验证的优势:使用不同设备做第二次验证

使用密码管理器要好于只使用几个固定密码,因为至少你可以为每个网站设置不同的、更复杂的密码。

但它也带来了单点危机——你的所有密码都存在LastPass上,而现在还要再加上二次验证码,将使单点危机更为严重,就像往装满鸡蛋的篮子里继续添放鸡蛋一样

在现实世界,这可能只是一个理论上的风险,只要你为LastPass账号设置了复杂密码,关键数据失窃的风险会非常小。

LastPass历史上曾经发生过两次被黑事件(官方称失窃数据是加密保护的),在最近,LastPass出现过网站故障,自身的双因素验证被曝出多个严重漏洞。

原文发布时间为:2017年5月22日

本文作者:longye

本文来自合作伙伴嘶吼,了解相关信息可以关注嘶吼网站。

原文链接

时间: 2024-11-08 23:22:37

LastPass想让你把密码和二次验证码存在一块,但这真的很不安全的相关文章

参数-C 关于printf() 我真的很想问的一个问题!!!!

问题描述 C 关于printf() 我真的很想问的一个问题!!!! 编译器怎样检查 printf () 参数个数的? 刚刚学C 不久,不知道怎么找,于是到这里提问来了... 提前谢谢所有回答的人!!! thanks for your time . 解决方案 参考一下这个回答,对你应该有帮助 C中的可变参数研究 一. 何谓可变参数 int printf( const char* format, ...); 这是使用过C语言的人所再熟悉不过的printf函数原型,它的参数中就有固定参数format和

想做个很简单的服务器,但是不知道怎么做了,求指点,真的很简单

问题描述 想做个很简单的服务器,但是不知道怎么做了,求指点,真的很简单 就是c/s模型的服务器端,客户端在安卓手机上,通过URL请求服务器数据,服务器返回一串json数组就好.这个功能的服务器该看什么方面的东西??完全没做过,求大牛. 解决方案 最简单的,服务器用jsp写一个web service,客户端用httpclient连它.具体google下. 解决方案二: 参考:http://blog.csdn.net/ice343241993/article/details/22037829http

“智能空中机器人”是个噱头么?我真的很想买,真的贵了!

摘要: 今天朋友圈被一个新上线的小玩意儿刷屏了,我很好奇这货刚上线PR咋能做的这么到位?扫了眼发现是一台智能空中机器人(就是一台用 手机 控制的四轴飞行器),可能因为本身名字起 今天朋友圈被一个新上线的小玩意儿刷屏了,我很好奇这货刚上线PR咋能做的这么到位?扫了眼发现是一台"智能空中机器人"(就是一台用 手机 控制的四轴飞行器),可能因为本身名字起的狂酷叼炸天了,所以被我朋友圈里的一帮Geek给刷屏了吧.我也很好奇这么个新鲜玩意儿到底有多酷炫,我虽然不是航模专业玩家,不敢妄加评论,但猫

很多人很想知道怎么扫一扫二维码就能打开网站,就能添加联系人,就能链接wifi,今天做个demo(续集)

有些功能部分手机不能使用,网站,通讯录,wifi基本上每个手机都可以使用.(浏览器自带的扫描就够了,QQ扫码和微信扫码部分手机不能直接连接wifi) 在看之前你可以扫一扫下面几个二维码先看看效果: 上篇网站介绍了一下常用格式(http://www.cnblogs.com/dunitian/p/4998714.html),其实扫二维码的本质就是解析出一段字符串,为什么有一些神奇的功能呢?那是字符串的格式满足一些系统内置的协议或者格式,所以系统就帮你干了类似于发短信,打电话,添加联系人,连接wifi

破解口碑营销密码(二)

接上文:破解口碑营销密码(一) 二.营销模型 2.1 传播渠道 营销模型决定着传播渠道,传播渠道的选择主要由产品目标用户群特征决定,除了传统媒体和网络媒体(指门户网站),最具有影响力和最适合口碑营销的渠道是博客.论坛和人际交互. 1. 博客 博客凭借其自媒体的特殊属性,已经成为最具有网络影响力的互联网应用. 博客的最大特点是能够制造.发现.发掘网络热点,并对网络热点进行放大和跟踪,从而形成一定规模的网络舆论,并影响传统媒体和网络媒体,最终对事件产生实质性的影响,甚至改变游戏规则.万科捐款门就是一

解密Google成功的七大密码(二)

成功密码五:关注消费者的利益 有用户投诉,总是收到Google发送的弹出式广告,Google于是发表了一份公告,称弹出式广告是"令人讨厌"的.该公告称,如果用户收到了弹出式广告,它们并不是由Google发送的,而是由第三方的应用程序引起的.Google表示,这份公告是对用户投诉的反应.在公告中,Google列举了弹出式广告可能的来源.用户可能访问了地址与Google.com类似的网站,弹出式广告的另一个来源是产生大量的"下弹式"广告的网站.另外,文件共享应用软件的兴

想用HttpClient登录某个外国网站,验证码已经识别出来了,但是用post登录总是跳转回登录页面

问题描述 我想模拟登录一个界面,登陆界面有验证码,我就通过get获取验证码保存到本地,通过ocr识别了验证码,再通过post填写表单数据,发送出去,响应回来的是200,不是302:通过html源码,返回回来的是验证码错误,难道get请求和post请求的不是一张验证码,难道是cookie不一致,httpclient应该具有自动处理cookie的功能啊,搞了一天没成功,郁闷的要死,求大神给点解决的方法,如何保证get和post请求的是同一张验证码下面是我的代码publicclassImitateLo

刘二闯:竞价赚钱真的很容易吗?

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 看到群里有些子朋友想操作竞价来赚钱,但是不知道怎么下手,说实话哈,我不是高手,adwords优化技术一般,主要玩内容网络,搜狗推广就不多说了,至于百度推广我也是一般,曾经玩过买广告位做竞价,流量联盟做竞价等,以前写过http://www.admin5.com/article/20101128/293512.shtml(刘二闯:竞价赚钱首先拥有

想要成为真正优秀的程序员是不是真的很难?

很多人认为要想成为一名优秀的程序员,那就需要一天24小时每天不断地编程--睁开眼睛要编程,闭上眼睛睡觉的时候还要梦到编程--我认为这是一种矫枉过正的方法.沿着这条路走,只会让你精疲力尽,犹如夸父逐日一般,死在半道上. 我觉得问题的关键是要想明白你为什么要编程.坦率地说,我编程是因为我喜欢别人用我的程序,这也是我之所以在读书的时候成绩不怎么优秀的原因(我并 不热衷于参加编程竞赛以及类似事情).因此,我也不喜欢参与纯研究的项目--只在论文上讨论各种点子,而不付诸于行动不去写代码(除非恰巧碰到的是研究