LastPass продался. Но есть альтернативы. LastPass - бесплатный браузерный менеджер паролей Не работает lastpass

Первым и самым простым вариантом является стандартный менеджер паролей Chrome, Firefox, Opera или Vivaldi. Практически все современные браузеры умеют сохранять и автоматически вставлять в нужные поля логины и пароли. Да, этот вариант не назовёшь слишком функциональным, так как здесь отсутствуют некоторые дополнительные возможности вроде генератора надёжных комбинаций и защищённых заметок. Зато пользоваться можно совершенно бесплатно, и есть синхронизация между различными устройствами, которая работает, разумеется, только в том случае, если вы везде используете один и тот же браузер.

Простота, доступность, бесплатность. Синхронизация между различными устройствами.
− Низкая функциональность и защищённость.

1Password

1Password существует уже более восьми лет, но всегда оставался в тени LastPass из-за довольно высокой стоимости. Он умеет хранить пароли, данные банковских карт, лицензии на программное обеспечение и другую конфиденциальную информацию в защищённом виртуальном хранилище. Это хранилище может располагаться на удалённом сервере или локальном устройстве. Есть возможность синхронизации через Wi-Fi, Apple iCloud или Dropbox. Особое внимание разработчики уделили защищённости и алгоритмам шифрования, благодаря чему этот сервис не был замечен в громких скандалах.

Надёжность, кросс-платформенность, функциональность, синхронизация.
− Высокая цена.

KeePass

Если вы ищете бесплатное решение и не боитесь трудностей, то обязательно попробуйте KeePass. Это полностью открытый проект, созданный независимыми разработчиками. Он обладает огромным количеством возможностей благодаря наличию целого арсенала различных дополнений, плагинов и вспомогательных утилит. Однако взамен придётся смириться с типичными недостатками свободного программного обеспечения в виде высокой сложности освоения и нестабильности некоторых элементов.

Созданная в KeePass база паролей хранится в виде одного файла, который может быть размещён на жёстком диске или в каком-либо облачном сервисе. В последнем случае можно реализовать синхронизацию данных между разными устройствами. Существуют плагины для популярных браузеров, которые с разной степенью успеха обеспечивают подстановку логинов и паролей на нужных страницах. Кроме того, KeePass можно и на мобильных устройствах.

Бесплатность, функциональность, защищённость.
− Решение для гиков, которые смогут подобрать и правильно настроить все необходимые компоненты.

Dashlane

Этот сервис хранения паролей появился сравнительно недавно, но уже успел проявить себя с положительной стороны. Dashlane отличается приятным внешним видом, хорошей функциональностью и простотой использования. База паролей здесь хранится в облаке в зашифрованном виде, имеется синхронизация между клиентами для различных платформ (Mac, PC, iOS и Android). Среди дополнительных возможностей необходимо выделить функцию автоматического заполнения форм, генератор паролей, возможность смены паролей в один клик и удобные инструменты для онлайн-шопинга. Но всё это великолепие может для вас померкнуть, если вы захотите использовать синхронизацию данных между различными устройствами. Для этого вам придётся купить годовую подписку стоимостью 39,99 доллара, что, согласитесь, немало.

Внешний вид, надёжность, кросс-платформенность, цифровой бумажник.
− Высокая стоимость, отсутствие возможности локального хранения паролей.

А какой менеджер паролей выберете вы, если LastPass всё-таки станет платным?

Еще летом 2016 года специалист Google Project Zero Тэвис Орманди (Tavis Ormandy) искренне : «Люди правда пользуются этой LastPass-штукой?». Тогда Орманди обнаружил в коде аддона LastPass для Firefox 0-day уязвимость, которая позволяла удаленно скомпрометировать все пароли пользователя.

Теперь, спустя почти год, эксперт вновь решил испытать безопасность LastPass на прочность, и, к сожалению, нельзя сказать, что приложение выдержало эту проверку. Орманди пишет , что обнаружил проблему в официальном расширении LastPass для браузера Chrome. Согласно сообщению исследователя, content_scrip расширения содержит уязвимость, атака на которую может привести к компрометации всех хранящихся в приложении учетных данных. Причем для реализации атаки злоумышленнику нужно только заманить пользователя на вредоносный сайт.

Исследователь объясняет, что скрипт используется только для обращения к определенному домену на lastpass.com, и если посмотреть на его работу поближе, это выглядит так:

Здесь, как отмечает Орманди, и кроется ошибка. Скрипт проксирует неаутентифицированные оконные сообщения расширению, что может представлять опасность, ведь кто угодно может сделать следующее:

Это даст атакующему полный доступ и заставит LastPass выполнять RPC-команды, которых могут быть сотни, но опаснее всего, конечно, возможность копирования и заполнения паролей. В некоторых случаях это и вовсе может привести к выполнению произвольного кода на машине пользователя, через эксплуатацию openattach. В качестве примера Орманди демонстрирует запуск обычного калькулятора (calc.exe).

Разработчики LasPass, судя по всему, уже поправили проблему в Chrome-расширении, отключив 1min-ui-prod.service.lastpass.com. Однако некоторые пользователи отмечают , что для них сервер по-прежнему работает, и уязвимость все еще актуальна. Вероятно, пользователям LastPass для Chrome стоит пока отключить расширение и дождаться выхода полноценного исправления, так как версия 4.1.42, датированная на 14 марта 2017 года, еще была уязвима.

Стоит отметить, что на прошлой неделе Тэвис Орманди нашел еще один очень похожий баг в аддоне LastPass для Firefox. Уязвимость точно так же позволяет извлечь все пароли пользователя, если тот посетит вредоносный сайт.

Данная проблема до сих пор не исправлена. Разработчики LastPass уже подготовили патч, но исправленная версия 3.3.2 пока проходит рассмотрение специалистов Mozilla. Также авторы LastPass подчеркнули, что ветка 3.x все-таки считается устаревшей, и пользователям рекомендуется перейти на более безопасную ветку 4.x.

Но проблемы LastPass не заканчиваются даже на этом. Сегодня, 22 марта 2017 года, Тэвис Орманди предупредил, что в аддоне LastPass для Firefox содержится еще один баг, позволяющий воровать чужие пароли для любого домена. Причем на этот раз уязвима более современная и безопасная версия 4.1.35. Подробности эксперт обещает обнародовать в ближайшее время.


Top