Slo-Tech - Nemški Zvezni urad za informacijsko varnost (BSI) je preveril najpopularnejše upravljalnike gesel (password manager) in pripravil priporočila tako za končne uporabnike kot tudi za avtorjev teh orodij. Preverjali so, kako zavarovan je dostop do gesel v upravljalniku, ali ima proizvajalec možnost gesla videti (ne sme jih!), kakšno zaščito nudijo uporabnikom, katere dodatne funkcije vključujejo in ali je kodo možno neodvisno preveriti. Preverili so deset upravljalnikov, ki so na voljo za Windows, macOS, Android oizroma iOS. Sprva so identificirali 24 upravljalnikov gesel, nato pa so preizkusili 10 finalistov.
To so bili 1Password, Avira Password Manager, mSecure - Password Manager, PassSecurium, S-Trust Password Manager, SecureSafe Password Manager, Chrome Password Manager, Mozilla Firefox Password Manager, KeePass2Android in KeePassXC. Ugotovili so, da 1Password nima nobenih pomanjkljivosti v zasnovi. Priporočljiv je tudi KeePass2Android, le varnostne kopije moramo napraviti sami. Tudi Mozilla Firefox Password Manager je varna izbira, če le nastavimo glavno geslo (omogoča namreč uporabo brez!). Avira uporablja nepreverjeni šifrirni algoritem, ki mu moramo zaupati. Chrome ne šifrira vseh polj (npr. uporabniških imen). Precej manj varni so mSecure Password Manager, PassSecurium, SecureSafe Password-Manager in S-Trust Password Manager, kjer ima lahko celo proizvajalec dostop do gesel.
BSI je izdal še nekaj priporočil za uporabnike, ki jih že dobro poznamo. V vsakem primeru svetujejo uporabo upravljalnika gesel, ki ga zaščitimo z močnim geslom. Nujno je ustvariti varnostn okopijo, zelo priporočljiva pa je dvostopenjska avtentifikacija. Pomembno je še zaklepanje računalnika oziroma upravljalnika gesel po daljši neaktivnosti.
Poročilo je v nemščini.
Novice » Varnost » Kateri upravljalnik gesel uporabiti?
NuMaN ::
Živiš sam?
Si introvertiran?
Za vsak slučaj se družiš kje drugje z drugimi, ne doma?
Će je vsaj eden izmed odgovorov ne, je leak mogoč.
Si introvertiran?
Za vsak slučaj se družiš kje drugje z drugimi, ne doma?
Će je vsaj eden izmed odgovorov ne, je leak mogoč.
Imam 124,9 delnic Vzajemne.
Zgodovina sprememb…
- predlagalo izbris: Ales78 ()
antonija ::
Nekje v dokumentu je omenjen Bitwarden med "standalone password managerji", amapk ot je tudi edina omemba v dokumentu. Nikjer nisem nasel zakaj niso napisali vec detajlov.
Jaz ga uporabljam in dela OK. Samo vsake toliko se logiram se v webvault in preverim tisti stevilo iteracij (security > keys) da je enako ali visje priporoceni vrednosti, to je to.
Jaz ga uporabljam in dela OK. Samo vsake toliko se logiram se v webvault in preverim tisti stevilo iteracij (security > keys) da je enako ali visje priporoceni vrednosti, to je to.
Statistically 3 out of 4 involved usually enjoy gang-bang experience.
filip007 ::
A ni zadosti brskalnik in PIN od Polken, vse lokalno in fizična kopija. Je pa dobro, da so šli te jajca preverjati.
Zero games, zero talk.
Daniel ::
Zadovoljen z Bitwarden. Ravno danes sicer slišal, da so sosedu prevaranti izpraznili bančni račun, ni mi sicer poznano kako.
Zgodovina sprememb…
- predlagalo izbris: Ales78 ()
freaky_h2o ::
Nobenega. Svoje sinapse in vse z njimi povezanega in naj mi en car izvede hekerski napad na moje možgane.
ZX-Spectrum je zakon:-)
Zgodovina sprememb…
- spremenil: freaky_h2o ()

mtosev ::
Jaz ne uporabljam nobenega. Pač imam 7-8 različnih gesel in to je to.
Core i9 10900X, ASUS Prime X299 Edition 30, 32GB 4x8 3600Mhz G.skill, CM H500M,
ASUS ROG Strix RTX 2080 Super, Samsung 970 PRO, UltraSharp UP3017, Win 11 Pro,
Enermax Platimax 1700W | moj oče darko 1960-2016, moj labradorec max 2002-2013
ASUS ROG Strix RTX 2080 Super, Samsung 970 PRO, UltraSharp UP3017, Win 11 Pro,
Enermax Platimax 1700W | moj oče darko 1960-2016, moj labradorec max 2002-2013
d4vid ::
Selfhostam bitwarden, zaenkrat zadovoljen.
Main PC: HP Z240 | i5-7400 | 32 GB ram
Homelab: HP DL380g9 | Xeon E5-2680 | 192 GB ram
Homelab: HP DL380g9 | Xeon E5-2680 | 192 GB ram
delavec44 ::
StarMafijec je izjavil:
Kaj pa LastPass?
Jaz sem bil zadovoljen z njim do vdora. Potem sem pa preventivno prešel na Bitwarden. Ne grem nazaj.
Zgodovina sprememb…
- spremenil: delavec44 ()
gnomee ::
Uporabljam 1Password in sem zadovoljen. Nekaj časa sem sicer tudi KeepassX ampak je 1Password nekako bolj priročen, pa tudi v prejšnji službi smo ga uporabljali in sem se navadil na UI. Definitivno boljši od LastPass, sploh pa po vdoru več ne bi ravno tam shranjeval gesel :)
Ryzen 5900X,Aorus X570 Elite,32GB 3600Mhz,MSI RTX 4070TI, Samsung M2 1TB
Macbook Pro M1 Max 16" 32 GB
Macbook Pro M1 Max 16" 32 GB
MrStein ::
A to, da so gesla sama po sebi very low security, niso omenili?
Motiti se je človeško.
Motiti se pogosto je neumno.
Vztrajati pri zmoti je... oh, pozdravljen!
Motiti se pogosto je neumno.
Vztrajati pri zmoti je... oh, pozdravljen!
Ales78 ::
freaky_h2o je izjavil:
Nobenega. Svoje sinapse in vse z njimi povezanega in naj mi en car izvede hekerski napad na moje možgane.
Ne rabi, dovolj je, da "napade" eno stran, na katero si prijavljen in, ki ne hrani gesel na varen način, pa bo prek nje prišel do tvojega gesla.
Standardna praksa je, da za vsako prijavo uporabljaš drugo geslo. Veliko sreče s tvojimi možgani.
SDS in ne-voljenje: https://slo-tech.com/forum/t835230/p8641476#p8641476
"Levi fašist" je skovanka ljudi brez izobrazbe, ki ne vedo kaj fašizem sploh
pomeni, uporablja pa se za poizkus relativiziranja/prikrivanja pravega fašizma.
"Levi fašist" je skovanka ljudi brez izobrazbe, ki ne vedo kaj fašizem sploh
pomeni, uporablja pa se za poizkus relativiziranja/prikrivanja pravega fašizma.
Zgodovina sprememb…
- predlagalo izbris: FireSnake ()
joez7 ::
Beležka in svinčnik. Pa še tu, dodaš svojo kodo (ti veš kaj gledaš) drug pa ne, prepis ne deluje.
Sem mali provokator, po potrebi diktator, dvomim v vse in nič ne vem.
Marsikdaj se motim, zato prosim me popravi.
Marsikdaj se motim, zato prosim me popravi.
FTad ::
Sam uporabljam Dashlane. Kot extension na PC-ju v brskalniku ter stand alone app na mobiju. Zanekrat sem zadovoljen. So pa kar dvignili ceno. Ko sem ga kupil leta 2018 je bil mozen nakup za 5 let in je stalo 149.99$ (torej samo 30$/leto), sedaj pa stane 52.99EUR/leto (4.4EUR/mesec)
Zgodovina sprememb…
- spremenil: FTad ()
_Denny_ ::
StarMafijec je izjavil:
Kaj pa LastPass?
Lastpass je gnoj odkar so pred leti spremenili lastnika...sploh browser addon (vsaj za Firefox) je čedalje slabši in jim je poleti celo uspelo uničiti celotno Win11 passkey integracijo...je kar trajalo dokler nisem ugotovil kako je vsak FF addon nad verzijo 4.145.0 kriv za nedelovanje fingerprint/pin Windows Hello login v MS in Google account...Android app pa itak nikoli ni delal tako kot treba in si vedno moral ročno kopirati user/pass v appe in web browser. Sem pa uporabnik že kakih 15 let.
Na Androidu zdaj uporabljam Bitwarden, kjer autofill že od samega začetka dela brez problema, na PC-ju pa žal še vedno Lastpass, ker se mi je migracija zdela preveč komplicirana (za vsak login bi moral ročno vnašati še html tip textboxa in selection gumba)...mogoče so od začetka 2020ih do zdaj to že spremenili, ne vem.
Asrock X670E Taichi, Ryzen 9 7950X3D + NH-D14, 96GB Corsair DDR5-6400 CL32
RTX 5080 16GB, 2TB Kingston KC3000, 2TB ADATA SX8200 Pro, 4TB Micron 5200
Seasonic Focus Plus 850W, Corsair Air 540, Logitech Z-2300, TCL 55C7K 144Hz
RTX 5080 16GB, 2TB Kingston KC3000, 2TB ADATA SX8200 Pro, 4TB Micron 5200
Seasonic Focus Plus 850W, Corsair Air 540, Logitech Z-2300, TCL 55C7K 144Hz
RedDrake ::
Ne rabi, dovolj je, da "napade" eno stran, na katero si prijavljen in, ki ne hrani gesel na varen način, pa bo prek nje prišel do tvojega gesla.
Standardna praksa je, da za vsako prijavo uporabljaš drugo geslo. Veliko sreče s tvojimi možgani.
Imam sistem, ki ima zelo dolga gesla, stavke takorekoč, z dodatki ki so zahtevani, če so (številke, velike/male, posebni znaki, ...). Za nepomembne stvari imam gesla ki so pointless, takorekoč na nivoju password123. Za razbit sistem bi nekdo rabil priti do vsaj treh ali morda celo štirih gesel različnih ponudnikov. Ker tudi emaili niso isti, lahko rečem samo še - good luck to you to, sir Troll-a-lot.
Zgodovina sprememb…
- spremenil: RedDrake ()
RedDrake ::
Beležka in svinčnik. Pa še tu, dodaš svojo kodo (ti veš kaj gledaš) drug pa ne, prepis ne deluje.
To je imel moj oče nekaj podobnega. Velik seznam strani/servisov, potem pa samo par črk znakov. Imel je tri gesla, ki jih je malo spreminjal, zapisane je imel pa samo spremembe.
Da nekdo z vdorom dobi eno geslo - možno. Da hkrati dobi še beležko? Nemogoče. Dobi nekdo beležko? Možno. Da ve originalno geslo? Izjemno malo verjetno.
Zgodovina sprememb…
- spremenil: RedDrake ()
joez7 ::
Včasih pomaga tudi vnos skritih znakov v geslo (Alt + trimestna koda znaka). Nerešljiva uganka za nekatere. Ti lahko gleda pod prste in listek, pa mu ne uspe prit noter.
Pač stare fore fosilov. .
?
Pač stare fore fosilov. .
?
Sem mali provokator, po potrebi diktator, dvomim v vse in nič ne vem.
Marsikdaj se motim, zato prosim me popravi.
Marsikdaj se motim, zato prosim me popravi.
Zgodovina sprememb…
- spremenil: joez7 ()
FireSnake ::
KeePass, doma in 2x službeno.
Poglej in se nasmej: vicmaher.si
Zgodovina sprememb…
- predlagalo izbris: Ales78 ()
energetik ::
Katerikoli "sistem" imaš, ki si si ga sam izmislil, je ranljiv, saj skoraj gotovo ni true random.
Ne rabi, dovolj je, da "napade" eno stran, na katero si prijavljen in, ki ne hrani gesel na varen način, pa bo prek nje prišel do tvojega gesla.
Standardna praksa je, da za vsako prijavo uporabljaš drugo geslo. Veliko sreče s tvojimi možgani.
Imam sistem, ki ima zelo dolga gesla, stavke takorekoč, z dodatki ki so zahtevani, če so (številke, velike/male, posebni znaki, ...). Za nepomembne stvari imam gesla ki so pointless, takorekoč na nivoju password123. Za razbit sistem bi nekdo rabil priti do vsaj treh ali morda celo štirih gesel različnih ponudnikov. Ker tudi emaili niso isti, lahko rečem samo še - good luck to you to, sir Troll-a-lot.
Edino geslo, ki mu lahko točno določiš "moč" oz. entropijo, je random zgenerirano geslo iz določenega nabora znakov ali besed. Tako da ne razumem kompliciranja, če to zate naredi password manager in varno shrani.
Sicer pa - neverjetno, da v poročilu ni Bitwardena, ki je po mojem eden najboljših. Sicer je že bil čekiran pred leti in ni bilo najdenih ranljivosti.
KeePassXC - good enough...Bitwarden dela v "offline", če uporabiš vsakič le Lock namesto Logout. Imaš pa enostavno varianto, da direktno izvoziš kriptiran .json, ki ga lahko tudi direkt odpreš v KeepassXC.
Bitwarden mi ni všeč, ker nima offline moda...
vires in numeris
Zgodovina sprememb…
- spremenilo: energetik ()
dunda ::
Če se že hvalimo - KeePass (2x na Win, 1x Linux in 1x Android).
https://www.kacnje.eu
Zgodovina sprememb…
- spremenil: dunda ()
Markoff ::
Živiš sam?
Si introvertiran?
Za vsak slučaj se družiš kje drugje z drugimi, ne doma?
Će je vsaj eden izmed odgovorov ne, je leak mogoč.
1. Če ni dovolj zanimiva tarča, se ga CIA, FSB in Mossad pač ne bodo lotili s fizično infiltracijo.
2. Roparjev domov ne zanimajo gesla, temveč denar in zlato.
3. Worst case scenario je vedno možno prisloniti nabito pištolo na sence in reči: "gesla, or else..." Ali so na papirju ali na najboljšem možnem password managerju, ni pomembno.
Vedno je seveda možen napad MTM ali pa na ponudnika storitve, ampak to je out of scope te debate.
Antifašizem je danes poslednje pribežališče ničvredneža, je ideologija ničesar
in neizprosen boj proti neobstoječemu sovražniku - v zameno za državni denar
in neprofitno najemno stanovanje v središču Ljubljane. -- Tomaž Štih, 2021
in neizprosen boj proti neobstoječemu sovražniku - v zameno za državni denar
in neprofitno najemno stanovanje v središču Ljubljane. -- Tomaž Štih, 2021
estons ::
Očitno so analizirali samo take, ki imajo "pass" v imenu in je Bitwarden izpadel :D
(Uporabljam Bitwarden.)
(Uporabljam Bitwarden.)
Zgodovina sprememb…
- spremenilo: estons ()
energetik ::
Očitno so analizirali samo take, ki imajo "pass" v imenu in je Bitwarden izpadel :DNiti ne, ker so spustili tudi Lastpass in ProtonPass
(Uporabljam Bitwarden.)
vires in numeris
bajker ::
FireSnake ::
Gesla so zgodovina. MFA je prihodnost.
Daleč od tega!
In, trditev ne drži.
Še več: s temo sploh ni povezana.
Gremo naprej.
Poglej in se nasmej: vicmaher.si
Zgodovina sprememb…
- predlagalo izbris: Ales78 ()
Nikonja ::
Bitwarden plus MFA za občutljive zadeve.
To z beležnicami obožujem pri sodelavkah v firmi ko jim trikrat na leto resetiram geslo ker se ne morejo spomnit katerega imajo (vsakih 6 m jih moramo menjat v firmi).
To z beležnicami obožujem pri sodelavkah v firmi ko jim trikrat na leto resetiram geslo ker se ne morejo spomnit katerega imajo (vsakih 6 m jih moramo menjat v firmi).
RedDrake ::
Katerikoli "sistem" imaš, ki si si ga sam izmislil, je ranljiv, saj skoraj gotovo ni true random.
Edino geslo, ki mu lahko točno določiš "moč" oz. entropijo, je random zgenerirano geslo iz določenega nabora znakov ali besed. Tako da ne razumem kompliciranja, če to zate naredi password manager in varno shrani.
Nuff' said.
Moj sistem vključuje slovensko poezijo, ki sem se jo moral učiti na pamet tekom osnovnošolskih let in jo še vedno znam na izust. Ga ni bota, ki to zgrunta, in ga ni človeka, ki to ugotovi če ne gleda vsaj več takih mojih gesel v plaintextu. Delno sem odporen tudi na keylogger napad, saj večino teh gesel ne uporabljam dnevno, tako da spet, za razbitje sistema bi kar trajalo nekaj časa. Vse kar si pa jaz rabim zapomnit je pa katera kitica katere pesmi je za katero spletno stran/storitev. Potem pa kot rečeno, če si nisem zapomnil 100% posebnosti, rabim 3-4 poskuse da ujamem le-te v obliki kakšnih dodatnih znakov, številk, idr ...
Passmanager na primer pa omogoča napadalcu da te keylogga čisto malo časa in je zmagal na celi črti, saj dobi instantno dostop do gesel za vse.
Zgodovina sprememb…
- spremenil: RedDrake ()
predi ::
axee ::
Šel iz bitwardena na proton pass. Oba super, pass ima veliko boljši vmesnik in deljenje - dovolj, da ga uporabljam tudi za vsakodnevne zapiske.
MrStein ::
Motiti se je človeško.
Motiti se pogosto je neumno.
Vztrajati pri zmoti je... oh, pozdravljen!
Motiti se pogosto je neumno.
Vztrajati pri zmoti je... oh, pozdravljen!
bm1973 ::
Ta MFA je navadno sranje. Potem si vezan na še en dodaten device za login...
Ti crkne telefon, ne moreš nikamor...
Problem so admini vsega, kjer zahtevajo geslo, ker se nikomur ne ljubi ukvarjati s politiko gesel.
Seveda imaš pol še ekstreme na drugi strani, kompliciran password plus MFA...
Ti crkne telefon, ne moreš nikamor...
Problem so admini vsega, kjer zahtevajo geslo, ker se nikomur ne ljubi ukvarjati s politiko gesel.
Seveda imaš pol še ekstreme na drugi strani, kompliciran password plus MFA...
MrStein ::
Ena storitev ima geslo/PIN 4 števke, pa "MFA" koda (pomirite se...) preko SMS. (tam 6-8 števk spet)
Motiti se je človeško.
Motiti se pogosto je neumno.
Vztrajati pri zmoti je... oh, pozdravljen!
Motiti se pogosto je neumno.
Vztrajati pri zmoti je... oh, pozdravljen!
Zgodovina sprememb…
- spremenil: MrStein ()
energetik ::
Ta MFA je navadno sranje. Potem si vezan na še en dodaten device za login...Še nisi slišal za TOTP? Vse kar rabiš za TOTP je seed koda, ki jo imaš lahko backupirano na N-mestih in iz katere TOTP lahko izračunaš na bilokakšni napravi/appu.
Ti crkne telefon, ne moreš nikamor...
vires in numeris
Ales78 ::
Katerikoli "sistem" imaš, ki si si ga sam izmislil, je ranljiv, saj skoraj gotovo ni true random.
Edino geslo, ki mu lahko točno določiš "moč" oz. entropijo, je random zgenerirano geslo iz določenega nabora znakov ali besed. Tako da ne razumem kompliciranja, če to zate naredi password manager in varno shrani.
Nuff' said.
Moj sistem vključuje slovensko poezijo, ki sem se jo moral učiti na pamet tekom osnovnošolskih let in jo še vedno znam na izust. Ga ni bota, ki to zgrunta, in ga ni človeka, ki to ugotovi če ne gleda vsaj več takih mojih gesel v plaintextu. Delno sem odporen tudi na keylogger napad, saj večino teh gesel ne uporabljam dnevno, tako da spet, za razbitje sistema bi kar trajalo nekaj časa. Vse kar si pa jaz rabim zapomnit je pa katera kitica katere pesmi je za katero spletno stran/storitev. Potem pa kot rečeno, če si nisem zapomnil 100% posebnosti, rabim 3-4 poskuse da ujamem le-te v obliki kakšnih dodatnih znakov, številk, idr ...
Passmanager na primer pa omogoča napadalcu da te keylogga čisto malo časa in je zmagal na celi črti, saj dobi instantno dostop do gesel za vse.
Težava se skriva čisto drugje. Če nimaš unique gesel za vsako stran, se registriraš pri nismoseslisalizasalt.com, tja vdrejo, dobijo tvoje geslo, potem pa z njim pridejo na ostale tvoje storitve. Držati v glavi, četudi samo mapping med stranjo in verzom pa ni več trivialno.
Ena rešitev, ki je bila simpatična, je ponujala add on za browser, ki je vzel za salt tvoje geslo, vzel domeno in iz hasha zgeneriral geslo za določeno domeno, žal pa je zadeva zaradi različnih zahtev po kompleksnosti gesla postala neuporabna, pa še domene se spreminjajo.
Žal ni neke pametne alternative password managerju, mi je pa vseeno kakšen je, dokler preživi z vso komunikacijo zadrgnjeno na mojo domeno in ponuja razumen način syncanja (ssh, grrr...), je vsak dober, če pa nekdo do roota pride neopažen, je pa tako ali tako game over (instaliras 3rd party CA certifikat in transparentni proxy pa z mitmom sproti prestregaš poslana gesla ali pa uporabljaš login od userja).
SDS in ne-voljenje: https://slo-tech.com/forum/t835230/p8641476#p8641476
"Levi fašist" je skovanka ljudi brez izobrazbe, ki ne vedo kaj fašizem sploh
pomeni, uporablja pa se za poizkus relativiziranja/prikrivanja pravega fašizma.
"Levi fašist" je skovanka ljudi brez izobrazbe, ki ne vedo kaj fašizem sploh
pomeni, uporablja pa se za poizkus relativiziranja/prikrivanja pravega fašizma.
Zgodovina sprememb…
- spremenilo: Ales78 ()
RedDrake ::
Ampak saj imam unique gesla za vsako stran (ki je pomembna - torej kjer imam možnost finančnih posledic).
Eno je lahko recimo valjhunsinkajtimarabojkrvavi!09, drugo pa 4kdorimadusonepotrebujegnojaI,A, trejte pa morda zlatosoncegrezamorjebelesanjecezobzorje.
Trivialno za ugibat. Jaz pa tocno vem, muri uspavanka 2 je za amazon, krst pri savici 1 za ebay, kons5 konec za bitstamp. A je težko? Imam jih okoli 20. Za forume in garbage stvari pa kot rečeno nekaj ranga "password123" - je vseeno bolj odporno a trivialno za zapomnit.
Eno je lahko recimo valjhunsinkajtimarabojkrvavi!09, drugo pa 4kdorimadusonepotrebujegnojaI,A, trejte pa morda zlatosoncegrezamorjebelesanjecezobzorje.
Trivialno za ugibat. Jaz pa tocno vem, muri uspavanka 2 je za amazon, krst pri savici 1 za ebay, kons5 konec za bitstamp. A je težko? Imam jih okoli 20. Za forume in garbage stvari pa kot rečeno nekaj ranga "password123" - je vseeno bolj odporno a trivialno za zapomnit.
Vredno ogleda ...
| Tema | Ogledi | Zadnje sporočilo | |
|---|---|---|---|
| Tema | Ogledi | Zadnje sporočilo | |
| » | Kateri upravljalnik gesel uporabiti? (strani: 1 2 )Oddelek: Novice / Varnost | 2427 (33) | Ales78 |
| » | Password manager (strani: 1 2 3 4 )Oddelek: Loža | 20189 (1388) | dunda |
| » | Na internet pobegnilo 773 milijonov elektronskih naslovov in gesel (strani: 1 2 )Oddelek: Novice / Zasebnost | 24193 (3969) | OK.d |
| » | Ravnanje z gesliOddelek: Informacijska varnost | 4574 (2885) | energetik |
| » | Med vdorom v LastPass in katastrofo le kakovost glavnih gesel uporabnikovOddelek: Novice / Varnost | 7683 (5319) | energetik |
