» »

Kateri upravljalnik gesel uporabiti?

Kateri upravljalnik gesel uporabiti?

Slo-Tech - Nemški Zvezni urad za informacijsko varnost (BSI) je preveril najpopularnejše upravljalnike gesel (password manager) in pripravil priporočila tako za končne uporabnike kot tudi za avtorjev teh orodij. Preverjali so, kako zavarovan je dostop do gesel v upravljalniku, ali ima proizvajalec možnost gesla videti (ne sme jih!), kakšno zaščito nudijo uporabnikom, katere dodatne funkcije vključujejo in ali je kodo možno neodvisno preveriti. Preverili so deset upravljalnikov, ki so na voljo za Windows, macOS, Android oizroma iOS. Sprva so identificirali 24 upravljalnikov gesel, nato pa so preizkusili 10 finalistov.

To so bili 1Password, Avira Password Manager, mSecure - Password Manager, PassSecurium, S-Trust Password Manager, SecureSafe Password Manager, Chrome Password Manager, Mozilla Firefox Password Manager, KeePass2Android in KeePassXC. Ugotovili so, da 1Password nima nobenih pomanjkljivosti v zasnovi. Priporočljiv je tudi KeePass2Android, le varnostne kopije moramo napraviti sami. Tudi Mozilla Firefox Password Manager je varna izbira, če le nastavimo glavno geslo (omogoča namreč uporabo brez!). Avira uporablja nepreverjeni šifrirni algoritem, ki mu moramo zaupati. Chrome ne šifrira vseh polj (npr. uporabniških imen). Precej manj varni so mSecure Password Manager, PassSecurium, SecureSafe Password-Manager in S-Trust Password Manager, kjer ima lahko celo proizvajalec dostop do gesel.

BSI je izdal še nekaj priporočil za uporabnike, ki jih že dobro poznamo. V vsakem primeru svetujejo uporabo upravljalnika gesel, ki ga zaščitimo z močnim geslom. Nujno je ustvariti varnostn okopijo, zelo priporočljiva pa je dvostopenjska avtentifikacija. Pomembno je še zaklepanje računalnika oziroma upravljalnika gesel po daljši neaktivnosti.

Poročilo je v nemščini.

41 komentarjev

psychoshorty ::

Self-hosted passbolt. Best decision evah.

toro69 ::

Jaz jih imam napisane v analogne zvezku, leak je nemogoč.

NuMaN ::

Živiš sam?
Si introvertiran?
Za vsak slučaj se družiš kje drugje z drugimi, ne doma?

Će je vsaj eden izmed odgovorov ne, je leak mogoč.
Imam 124,9 delnic Vzajemne.

Zgodovina sprememb…

  • predlagalo izbris: Ales78 ()

delavec44 ::

Bitwarden niso testirali? Na tem forumu ga kar priporočajo.

antonija ::

Nekje v dokumentu je omenjen Bitwarden med "standalone password managerji", amapk ot je tudi edina omemba v dokumentu. Nikjer nisem nasel zakaj niso napisali vec detajlov.
Jaz ga uporabljam in dela OK. Samo vsake toliko se logiram se v webvault in preverim tisti stevilo iteracij (security > keys) da je enako ali visje priporoceni vrednosti, to je to.
Statistically 3 out of 4 involved usually enjoy gang-bang experience.

Meiniken2 ::

Tudi sam uporabljam bitwarden. Nimam pripomb.

Cr00k ::

Hallo Leute, wo sind mein Proton Pass und Bitwarden? Za pol managerjev sem prvic slisal...

filip007 ::

A ni zadosti brskalnik in PIN od Polken, vse lokalno in fizična kopija. Je pa dobro, da so šli te jajca preverjati.
Zero games, zero talk.

Daniel ::

Zadovoljen z Bitwarden. Ravno danes sicer slišal, da so sosedu prevaranti izpraznili bančni račun, ni mi sicer poznano kako.

Zgodovina sprememb…

  • predlagalo izbris: Ales78 ()

freaky_h2o ::

Nobenega. Svoje sinapse in vse z njimi povezanega in naj mi en car izvede hekerski napad na moje možgane.
ZX-Spectrum je zakon:-)

Zgodovina sprememb…

mtosev ::

Jaz ne uporabljam nobenega. Pač imam 7-8 različnih gesel in to je to.
Core i9 10900X, ASUS Prime X299 Edition 30, 32GB 4x8 3600Mhz G.skill, CM H500M,
ASUS ROG Strix RTX 2080 Super, Samsung 970 PRO, UltraSharp UP3017, Win 11 Pro,
Enermax Platimax 1700W | moj oče darko 1960-2016, moj labradorec max 2002-2013

StarMafijec ::

Kaj pa LastPass?

d4vid ::

Selfhostam bitwarden, zaenkrat zadovoljen.
Main PC: HP Z240 | i5-7400 | 32 GB ram
Homelab: HP DL380g9 | Xeon E5-2680 | 192 GB ram

delavec44 ::

StarMafijec je izjavil:

Kaj pa LastPass?


Jaz sem bil zadovoljen z njim do vdora. Potem sem pa preventivno prešel na Bitwarden. Ne grem nazaj.

Zgodovina sprememb…

gnomee ::

Uporabljam 1Password in sem zadovoljen. Nekaj časa sem sicer tudi KeepassX ampak je 1Password nekako bolj priročen, pa tudi v prejšnji službi smo ga uporabljali in sem se navadil na UI. Definitivno boljši od LastPass, sploh pa po vdoru več ne bi ravno tam shranjeval gesel :)
Ryzen 5900X,Aorus X570 Elite,32GB 3600Mhz,MSI RTX 4070TI, Samsung M2 1TB
Macbook Pro M1 Max 16" 32 GB

MrStein ::

A to, da so gesla sama po sebi very low security, niso omenili?
Motiti se je človeško.
Motiti se pogosto je neumno.
Vztrajati pri zmoti je... oh, pozdravljen!

Ales78 ::

freaky_h2o je izjavil:

Nobenega. Svoje sinapse in vse z njimi povezanega in naj mi en car izvede hekerski napad na moje možgane.

Ne rabi, dovolj je, da "napade" eno stran, na katero si prijavljen in, ki ne hrani gesel na varen način, pa bo prek nje prišel do tvojega gesla.

Standardna praksa je, da za vsako prijavo uporabljaš drugo geslo. Veliko sreče s tvojimi možgani.
SDS in ne-voljenje: https://slo-tech.com/forum/t835230/p8641476#p8641476
"Levi fašist" je skovanka ljudi brez izobrazbe, ki ne vedo kaj fašizem sploh
pomeni, uporablja pa se za poizkus relativiziranja/prikrivanja pravega fašizma.

Zgodovina sprememb…

  • predlagalo izbris: FireSnake ()

joez7 ::

Beležka in svinčnik. Pa še tu, dodaš svojo kodo (ti veš kaj gledaš) drug pa ne, prepis ne deluje.
Sem mali provokator, po potrebi diktator, dvomim v vse in nič ne vem.
Marsikdaj se motim, zato prosim me popravi.

FTad ::

Sam uporabljam Dashlane. Kot extension na PC-ju v brskalniku ter stand alone app na mobiju. Zanekrat sem zadovoljen. So pa kar dvignili ceno. Ko sem ga kupil leta 2018 je bil mozen nakup za 5 let in je stalo 149.99$ (torej samo 30$/leto), sedaj pa stane 52.99EUR/leto (4.4EUR/mesec)

Zgodovina sprememb…

  • spremenil: FTad ()

_Denny_ ::

StarMafijec je izjavil:

Kaj pa LastPass?

Lastpass je gnoj odkar so pred leti spremenili lastnika...sploh browser addon (vsaj za Firefox) je čedalje slabši in jim je poleti celo uspelo uničiti celotno Win11 passkey integracijo...je kar trajalo dokler nisem ugotovil kako je vsak FF addon nad verzijo 4.145.0 kriv za nedelovanje fingerprint/pin Windows Hello login v MS in Google account...Android app pa itak nikoli ni delal tako kot treba in si vedno moral ročno kopirati user/pass v appe in web browser. Sem pa uporabnik že kakih 15 let.

Na Androidu zdaj uporabljam Bitwarden, kjer autofill že od samega začetka dela brez problema, na PC-ju pa žal še vedno Lastpass, ker se mi je migracija zdela preveč komplicirana (za vsak login bi moral ročno vnašati še html tip textboxa in selection gumba)...mogoče so od začetka 2020ih do zdaj to že spremenili, ne vem.
Asrock X670E Taichi, Ryzen 9 7950X3D + NH-D14, 96GB Corsair DDR5-6400 CL32
RTX 5080 16GB, 2TB Kingston KC3000, 2TB ADATA SX8200 Pro, 4TB Micron 5200
Seasonic Focus Plus 850W, Corsair Air 540, Logitech Z-2300, TCL 55C7K 144Hz

RedDrake ::

Ales78 je izjavil:


Ne rabi, dovolj je, da "napade" eno stran, na katero si prijavljen in, ki ne hrani gesel na varen način, pa bo prek nje prišel do tvojega gesla.

Standardna praksa je, da za vsako prijavo uporabljaš drugo geslo. Veliko sreče s tvojimi možgani.

Imam sistem, ki ima zelo dolga gesla, stavke takorekoč, z dodatki ki so zahtevani, če so (številke, velike/male, posebni znaki, ...). Za nepomembne stvari imam gesla ki so pointless, takorekoč na nivoju password123. Za razbit sistem bi nekdo rabil priti do vsaj treh ali morda celo štirih gesel različnih ponudnikov. Ker tudi emaili niso isti, lahko rečem samo še - good luck to you to, sir Troll-a-lot.

Zgodovina sprememb…

RedDrake ::

joez7 je izjavil:

Beležka in svinčnik. Pa še tu, dodaš svojo kodo (ti veš kaj gledaš) drug pa ne, prepis ne deluje.

To je imel moj oče nekaj podobnega. Velik seznam strani/servisov, potem pa samo par črk znakov. Imel je tri gesla, ki jih je malo spreminjal, zapisane je imel pa samo spremembe.
Da nekdo z vdorom dobi eno geslo - možno. Da hkrati dobi še beležko? Nemogoče. Dobi nekdo beležko? Možno. Da ve originalno geslo? Izjemno malo verjetno.

Zgodovina sprememb…

joez7 ::

Včasih pomaga tudi vnos skritih znakov v geslo (Alt + trimestna koda znaka). Nerešljiva uganka za nekatere. Ti lahko gleda pod prste in listek, pa mu ne uspe prit noter.
Pač stare fore fosilov.   .

?
Sem mali provokator, po potrebi diktator, dvomim v vse in nič ne vem.
Marsikdaj se motim, zato prosim me popravi.

Zgodovina sprememb…

  • spremenil: joez7 ()

FireSnake ::

KeePass, doma in 2x službeno.
Poglej in se nasmej: vicmaher.si

dukedl ::

FireSnake je izjavil:

KeePass, doma in 2x službeno.


enako kot FireSnake >:D
lp dukedl

bm1973 ::

KeePassXC - good enough...

Bitwarden mi ni všeč, ker nima offline moda...

energetik ::

RedDrake je izjavil:

Ales78 je izjavil:


Ne rabi, dovolj je, da "napade" eno stran, na katero si prijavljen in, ki ne hrani gesel na varen način, pa bo prek nje prišel do tvojega gesla.

Standardna praksa je, da za vsako prijavo uporabljaš drugo geslo. Veliko sreče s tvojimi možgani.

Imam sistem, ki ima zelo dolga gesla, stavke takorekoč, z dodatki ki so zahtevani, če so (številke, velike/male, posebni znaki, ...). Za nepomembne stvari imam gesla ki so pointless, takorekoč na nivoju password123. Za razbit sistem bi nekdo rabil priti do vsaj treh ali morda celo štirih gesel različnih ponudnikov. Ker tudi emaili niso isti, lahko rečem samo še - good luck to you to, sir Troll-a-lot.
Katerikoli "sistem" imaš, ki si si ga sam izmislil, je ranljiv, saj skoraj gotovo ni true random.
Edino geslo, ki mu lahko točno določiš "moč" oz. entropijo, je random zgenerirano geslo iz določenega nabora znakov ali besed. Tako da ne razumem kompliciranja, če to zate naredi password manager in varno shrani.

Sicer pa - neverjetno, da v poročilu ni Bitwardena, ki je po mojem eden najboljših. Sicer je že bil čekiran pred leti in ni bilo najdenih ranljivosti.

bm1973 je izjavil:

KeePassXC - good enough...

Bitwarden mi ni všeč, ker nima offline moda...
Bitwarden dela v "offline", če uporabiš vsakič le Lock namesto Logout. Imaš pa enostavno varianto, da direktno izvoziš kriptiran .json, ki ga lahko tudi direkt odpreš v KeepassXC.
vires in numeris

Zgodovina sprememb…

dunda ::

Če se že hvalimo - KeePass (2x na Win, 1x Linux in 1x Android).
https://www.kacnje.eu

Zgodovina sprememb…

  • spremenil: dunda ()

Markoff ::

NuMaN je izjavil:

Živiš sam?
Si introvertiran?
Za vsak slučaj se družiš kje drugje z drugimi, ne doma?

Će je vsaj eden izmed odgovorov ne, je leak mogoč.

1. Če ni dovolj zanimiva tarča, se ga CIA, FSB in Mossad pač ne bodo lotili s fizično infiltracijo.
2. Roparjev domov ne zanimajo gesla, temveč denar in zlato.
3. Worst case scenario je vedno možno prisloniti nabito pištolo na sence in reči: "gesla, or else..." Ali so na papirju ali na najboljšem možnem password managerju, ni pomembno.

Vedno je seveda možen napad MTM ali pa na ponudnika storitve, ampak to je out of scope te debate.
Antifašizem je danes poslednje pribežališče ničvredneža, je ideologija ničesar
in neizprosen boj proti neobstoječemu sovražniku - v zameno za državni denar
in neprofitno najemno stanovanje v središču Ljubljane. -- Tomaž Štih, 2021

estons ::

Očitno so analizirali samo take, ki imajo "pass" v imenu in je Bitwarden izpadel :D

(Uporabljam Bitwarden.)

Zgodovina sprememb…

  • spremenilo: estons ()

energetik ::

estons je izjavil:

Očitno so analizirali samo take, ki imajo "pass" v imenu in je Bitwarden izpadel :D

(Uporabljam Bitwarden.)
Niti ne, ker so spustili tudi Lastpass in ProtonPass :P
vires in numeris

bajker ::

Daniel je izjavil:

Zadovoljen z Bitwarden. Ravno danes sicer slišal, da so sosedu prevaranti izpraznili bančni račun, ni mi sicer poznano kako.

Mogoče takole.

miko22 ::

Gesla so zgodovina. MFA je prihodnost.

Jerry000 ::

Uporabljam Safe in cloud že 10 let, brez problemu

FireSnake ::

miko22 je izjavil:

Gesla so zgodovina. MFA je prihodnost.


Daleč od tega!
In, trditev ne drži.
Še več: s temo sploh ni povezana.
Gremo naprej.
Poglej in se nasmej: vicmaher.si

BoLhCa ::

NordPass

Nikonja ::

Bitwarden plus MFA za občutljive zadeve.
To z beležnicami obožujem pri sodelavkah v firmi ko jim trikrat na leto resetiram geslo ker se ne morejo spomnit katerega imajo (vsakih 6 m jih moramo menjat v firmi).

LightBit ::

KeePassXC. Sicer že nekaj časa govorim da bom svojega naredil.

RedDrake ::

energetik je izjavil:

Katerikoli "sistem" imaš, ki si si ga sam izmislil, je ranljiv, saj skoraj gotovo ni true random.
Edino geslo, ki mu lahko točno določiš "moč" oz. entropijo, je random zgenerirano geslo iz določenega nabora znakov ali besed. Tako da ne razumem kompliciranja, če to zate naredi password manager in varno shrani.


Nuff' said.

Moj sistem vključuje slovensko poezijo, ki sem se jo moral učiti na pamet tekom osnovnošolskih let in jo še vedno znam na izust. Ga ni bota, ki to zgrunta, in ga ni človeka, ki to ugotovi če ne gleda vsaj več takih mojih gesel v plaintextu. Delno sem odporen tudi na keylogger napad, saj večino teh gesel ne uporabljam dnevno, tako da spet, za razbitje sistema bi kar trajalo nekaj časa. Vse kar si pa jaz rabim zapomnit je pa katera kitica katere pesmi je za katero spletno stran/storitev. Potem pa kot rečeno, če si nisem zapomnil 100% posebnosti, rabim 3-4 poskuse da ujamem le-te v obliki kakšnih dodatnih znakov, številk, idr ...

Passmanager na primer pa omogoča napadalcu da te keylogga čisto malo časa in je zmagal na celi črti, saj dobi instantno dostop do gesel za vse.

Zgodovina sprememb…

predi ::

RedDrake je izjavil:

Passmanager na primer pa omogoča napadalcu da te keylogga čisto malo časa in je zmagal na celi črti, saj dobi instantno dostop do gesel za vse.
Saj imaš MFA tudi za password managerje? Jaz gesla zanj nisem vpisal že mesece.

Geho ::

Kaj pa Applov password manager "Passwords"?


Vredno ogleda ...

TemaSporočilaOglediZadnje sporočilo
TemaSporočilaOglediZadnje sporočilo
»

Kateri upravljalnik gesel uporabiti?

Oddelek: Novice / Varnost
412067 (36) Geho
»

Password manager (strani: 1 2 3 4 )

Oddelek: Loža
18120188 (1387) dunda
»

Na internet pobegnilo 773 milijonov elektronskih naslovov in gesel (strani: 1 2 )

Oddelek: Novice / Zasebnost
6024186 (3962) OK.d
»

Ravnanje z gesli

Oddelek: Informacijska varnost
454574 (2885) energetik
»

Med vdorom v LastPass in katastrofo le kakovost glavnih gesel uporabnikov

Oddelek: Novice / Varnost
267683 (5319) energetik

Več podobnih tem