PplWare Mobile

LastPass: Afinal o roubo de dados neste serviço foi muito pior do que se poderia esperar

                                    
                                

Este artigo tem mais de um ano


Autor: Pedro Simões


  1. Filipe says:

    Melhor aplicação de gestão de passwords:

    – Bloco de notas em papel dentro da gaveta.

    • Jaime says:

      Já me roubaram a pass do mail e conseguiram recuperar o acesso ao meu banco desse modo. O melhor é a nossa cabeça

      • Kali says:

        Queixa-te ao banco. Se alguem que não tu consegui fazer isso, então o sistema do banco não é totalmente seguro. Isso é responsabilidade do banco e não tua. Por isso exist os sistemas de autenticação multifator

        • Joao Ptt says:

          Realmente conseguirem entrar no banco por recuperação de senha para o e-mail é uma clara falta de segurança inaceitável.

          Por outro lado os bancos não exigem validação de um segundo factor se por exemplo a pessoa entra do mesmo endereço de Internet por exemplo… enfim, até o GMail oferece mais segurança que os bancos, ao menos aceitam chaves de segurança e pode meter-se a conta em um modo que exige a mesma. Por outro lado se tiveram acesso ao papel com as senhas, também teriam acesso à chave de segurança, e embora as mais modernas “FIDO2” permitam definir um PIN para proteger o segredo o GMail e outros não utilizam a versão que pede o PIN… logo nem o GMail estaria seguro se a pessoa tiver acesso físico à chave de segurança.

      • windows says:

        Ai a história é outra, quem tem de melhorar o sistema de segurança é o banco, eu já não acedo ao sistema bancário online com password’s há muito, apenas códigos gerados para o meu telefone no momento.

        para coisas importantes tenho um e-mail, para outras da treta tenho outro para o efeito, logo não misturo.

    • Oh says:

      Ou..

      Bitwarden e/ou KeePass. Mais fácil e o não há papeis.

    • PeFerreira says:

      KeePass offline. Ou um Hardware proprio para o efeito.
      Ou reutilizem o velhinho Nokia 3310 e façam daquilo um password manager.

    • windows says:

      Sim de facto, de longe, continua a ser a melhor opção, e nunca usar o mail oficial para acesso a sites generalizados, para isso usar um mail que não se corra o risto de haver hack.

    • TheRealTruth says:

      Para a proxima em vez de pores

      Facebook Login mete ao inverso nigol koobecaf

      Assim se te roubarem a probabilidade é menor. Ez

    • TheRealTruth says:

      Melhor opção uma VM (Virtual Machine) sem conexão a internet, com password e firewall instalado a bloquear todas as ligações com Keepass, chances de ser roubado 0,01%

      Sem duvida a melhor opção é:
      https://keepass.info/

  2. senha: 123456 says:

    senha única manda um abraço. Claro, foi ironia, mas neste caso parece ser mais seguro.

  3. Joao Ptt says:

    Cá está mais uma razão para não querer utilizar gestores de autenticação de web site que enviam ou guardam coisas online: “dados não cifrados, como URLs de sites”… humm porque motivo haveria a LastPass ter algo tão sensível como os endereços dos web sites utilizados pelo utilizador para se autenticar não cifrados de forma segura?

    A mim só me ocorre: espionagem.

    Teoricamente deveria estar tudo bem cifrado nos servidores da Lastpass e só a pessoa é que teria acesso localmente, e mesmo que os endereços dos web sites precisassem de estar decifrados para que o programa funcione correctamente, tal só deveria ocorrer localmente no(s) dispositivo(s) do utilizador.

  4. Samuel MG says:

    Continuo achar que caderno, caneta e um sitio seguro são as melhores soluções.

    • Joao Ptt says:

      A questão é o sítio seguro.
      Se tiver um cofre adequado certificado bem instalado, e utilizá-lo sem falhar, aí é uma coisa, mas se vai meter numa gaveta ou algum outro local de fácil acesso ou fácil de arrombar lá se vai a segurança. Vale lembrar que em certas famílias/ ambientes familiares/ casas partilhadas, qualquer coisa, mesmo trancada em algum lado corre sério risco de desaparecer.
      E parto do princípio que consegue estar sempre lúcido e coerente o tempo todo, para não falhar na utilização das precauções de segurança, qualquer falha pode ficar sem os dados e os mesmos serem abusados por terceiros.

      Várias pessoas que conheci ao longo do tempo tiveram as suas contas de redes sociais furtadas por pessoas que elas conheciam pessoalmente, por vezes entravam através dos dispositivos dessas pessoas que depois furtavam as contas, ou davam os dados a essas pessoas para fazer alguma coisa, ou essas pessoas viam a pessoa a colocar os dados de autenticação, ou tinham acesso aos aparelhos/ dispositivos e conseguiam dar acesso a si mesmos.

      Enfim, existem demasiadas precauções que se tem de ter, e muitas vezes o bom senso simplesmente não existe, certas pessoas confiam em quem não devem, ou outros arranjam forma de comprometer os dispositivos sem que as pessoas se apercebam.

  5. Filipe says:

    A melhor sugestão que posso dar é Keepass (funciona completamente offline) + programa de enctiptação para encriptar a base de dados do keepass, e guardar essa base de dados em vários locais.

    • MR says:

      Assim tem 2 senhas(a do KeePass e do programa de encriptação)?
      Pode ser mais segura, mas nada prática.

      Para quem não sabe, mas opções da MasterKey, pode definir-se o número de ciclos associados à chave, e assim podemos tornar mais rápido ou mais lento o processo de validação da password.
      Se colocarmos mais lento, ficamos mais seguros contra um ataque de brute force

      • TheRealTruth says:

        Como é que vais fazer um ataque brute force a uma maquina offline? Só se for fisicamente lool…

        • Kali says:

          Especialmente se for virtual
          Agora falando mais sério, os gestores de passwords devem ser seguros, isso sim. Mas também devem ser ágeis. O difícil mesmo é arranjar um bom ponto de equilíbrio e a segurança

        • MR says:

          É muito simples.
          O KeePass funciona com base num ficheiro, que podes guardar em muitos locais, desde o disco, pen, web drive, etc.
          Se de alguma forma este ficheiro for parar às mãos erradas, poderá tentar abri-lo…

    • Joao Ptt says:

      É um bom conselho.
      A base de dados do gestor offline tem a sua senha, mas na dúvida cifra também a base de dados através de uma aplicação de cifra independente e depois coloca esse ficheiro que contém a base de dados nos locais que lhe apetecer (online e offline).

      Desde que pelo menos um dos dois programas faça bem o seu trabalho, os dados estarão seguros.

      Pessoalmente não vou tão longe, mas mesmo assim coloco os ficheiros em um formato cifrado, e depois envio para um serviço gratuito de cópia de segurança/ partilha online que também cifra os dados… mesmo que o serviço online não proteja bem os ficheiros não há problema porque o que eles recebem já está cifrado quando é enviado para o serviço deles (até porque na realidade não confio na segurança do serviço online depois de ter lido as características do serviço e daí o cuidado desde o início. Existia um serviço online em que confiava, depois de ter lido as características, mas foram comprados passados poucos anos e a nova empresa encerrou o serviço… desconfio que os serviços secretos não gostaram que existisse uma empresa a prestar um serviço seguro à séria).

  6. JMC says:

    Agora é uma boa altura para acreditar no Pai Natal….. Boas festas para todos.

Deixe um comentário

O seu endereço de email não será publicado.

You may use these HTML tags and attributes: <a href="" title="" rel=""> <abbr title=""> <acronym title=""> <b> <blockquote cite=""> <cite> <code> <del datetime=""> <em> <i> <q cite=""> <s> <strike> <strong>

*

Aviso: Todo e qualquer texto publicado na internet através deste sistema não reflete, necessariamente, a opinião deste site ou do(s) seu(s) autor(es). Os comentários publicados através deste sistema são de exclusiva e integral responsabilidade e autoria dos leitores que dele fizerem uso. A administração deste site reserva-se, desde já, no direito de excluir comentários e textos que julgar ofensivos, difamatórios, caluniosos, preconceituosos ou de alguma forma prejudiciais a terceiros. Textos de caráter promocional ou inseridos no sistema sem a devida identificação do seu autor (nome completo e endereço válido de email) também poderão ser excluídos.