全球主机交流论坛

 找回密码
 注册

QQ登录

只需一步,快速开始

IP归属甄别会员请立即修改密码
查看: 6963|回复: 54
打印 上一主题 下一主题

警告⚠️赶紧放弃LastPass吧

  [复制链接]
跳转到指定楼层
1#
发表于 2021-3-2 18:03:30 来自手机 | 只看该作者 回帖奖励 |正序浏览 |阅读模式
https://mp.weixin.qq.com/s/x-zoQHQFOgKhEjPxwMyZSg
推荐
发表于 2021-3-2 23:24:13 | 只看该作者
你现在浏览微信的文章,不知道被收集了多少信息

QQ,Tim,微信都特么扫盘了,也没听说劝我放弃使用的
推荐
发表于 2021-3-2 18:32:57 | 只看该作者
KEEPASS 真香。。。。。
推荐
发表于 2021-3-2 18:19:21 | 只看该作者
xshell 发表于 2021-3-2 18:12
用谷歌自带的有问题吗?

https://github.com/moonD4rk/HackBrowserData
HackBrowserdata  支持 Windows 和 Linux 平台所有主流浏览器
若恶意软件、插件或者“大数据”利用上述工具,不需要密码认证、不需要管理员权限,1-2 秒就能导出浏览器保存的全部账户明文密码,历史记录、书签、cookie 数据
整个过程没有报毒、没有管理员权限申请,就这样神不知鬼不觉的,在 2s 内盗取用户的账户后密码。
推荐
发表于 2021-3-2 18:07:59 | 只看该作者
正在用bitwarden ......
推荐
发表于 2021-3-2 18:05:11 | 只看该作者
本帖最后由 yuanyuexiaoni 于 2021-3-2 19:43 编辑

lastpass内置7个|跟|踪|器|,bitwarden 2个,1password 0个,dashlane 2个

之前看的新闻里说的数据,不知真假

新闻链接:https://www.theregister.com/2021/02/25/lastpass_android_trackers_found/

至于Bitwarden用户:

Currently, according to an article on “The Register”, Bitwarden has two embedded trackers that send back data, “Google Firebase analytics” and “Microsoft Visual Studio crash reporting”. While the reason for these trackers may be benign, considering other apps in the category do not have these trackers, it does make you reconsider how safe the application is, especially after LastPass was caught with several trackers.

官方解释:

Q: What third-party services, libraries or identifiers are used?
A: In the Mobile apps, Firebase Cloud Messaging (often mistaken for a tracker) is used only for push notifications related to sync and performs absolutely no tracking functions. Microsoft Visual Studio App Center is used for crash reporting on a range of mobile devices. In the Web Vault, Stripe and PayPal scripts are used for payment processing only on payment pages.

For those who prefer to exclude all 3rd party communication, Firebase and HockeyApp are removed completely from the F-Droid build. Additionally, Turning off push notifications on a self-hosted Bitwarden server will disable using the push relay server.

Bitwarden takes user security and privacy seriously. Bitwarden maintains secure, end-to-end encryption with zero knowledge of your encryption key. As a company focused on open source, we invite anyone to review our library implementations at any time on GitHub.


Security FAQs | Bitwarden Help & Support 3



翻译:

目前,根据“ The Register”上的一篇文章,Bitwarden有两个嵌入式的|跟|踪|器|可以发送回数据,即“ Google Firebase分析”和“ Microsoft Visual Studio崩溃报告”。尽管使用这些|跟|踪|器|的原因可能是良性的,但考虑到该类别中的其他应用程序都没有这些|跟|踪|器|,这确实使您可以重新考虑应用程序的安全性,尤其是在LastPass被多个|跟|踪|器|捕获之后。


Bitwarden官方回答

问:使用哪些第三方服务,库或标识符? 答:在移动应用程序中,Firebase Cloud Messaging(通常被误认为是|跟|踪|器|)仅用于与同步相关的推送通知,并且完全不执行跟踪功能。 Microsoft Visual Studio App Center用于在一系列移动设备上进行崩溃报告。在Web Vault中,Stripe和PayPal脚本仅用于付款页面上的付款处理。 对于那些希望排除所有第三方通信的用户,Firebase和HockeyApp已从F-Droid版本中完全删除。此外,在自托管的Bitwarden服务器上关闭推送通知将禁用使用推送中继服务器。 Bitwarden认真对待用户的安全和隐私。 Bitwarden使用零加密密钥知识来维护安全的端到端加密。作为一家专注于开源的公司,我们邀请任何人随时在GitHub上查看我们的库实现。



来源;

https://www.theregister.com/2021/02/25/lastpass_android_trackers_found/

https://community.bitwarden.com/t/remove-embedded-trackers-from-bitwarden/18925




具体分析连接


https://reports.exodus-privacy.eu.org/en/reports/com.x8bit.bitwarden/latest/



https://reports.exodus-privacy.eu.org/en/reports/com.lastpass.lpandroid/latest/


注意Lastpass里面的那个Segment & AppsFlyer Tracker

点评

有点意思  发表于 2021-3-2 19:02
推荐
发表于 2021-3-2 22:15:20 | 只看该作者
提示: 作者被禁止或删除 内容自动屏蔽
54#
发表于 2021-3-3 11:17:07 | 只看该作者
那些本地txt的随便一个什么软件扫下硬盘**都被看光了
53#
发表于 2021-3-3 11:10:01 | 只看该作者
木易酱 发表于 2021-3-3 07:34
直接存密码跟这个能一样?


跟/踪/器知道是什么么?但凡Google搜一下,就知道这篇微信小文断章取义,唯恐天下不乱
52#
发表于 2021-3-3 10:12:22 | 只看该作者
在我国,你还给谈隐私,从淘宝,微信,头条,百度,哪个不是要你隐私要得飞起地啊。
51#
发表于 2021-3-3 10:01:48 | 只看该作者
首先总结个人意见:我会用Lastpass 并且还会可能付费使用。
原因就和现在老是吵国外牛奶不安全一样,为什么老是能知道不安全?
首先国外监督检验程度高信息相对透明,其次国内各大奈叶巨头盯着他们的负面,稍微有点风吹草动就报出来了。
同理:我使用的这款软件既然已经是使用量最高的一款云存储密码软件,安全团队会盯、黑客也会盯,竞争对手会盯,甚至用户都会盯。
在使用便捷和安全性的时候,我会优先保障我的重要密码安全,其次我会选择有监督的便捷。
50#
发表于 2021-3-3 09:58:47 | 只看该作者
lastpass一直用得挺好的,最近的新规则要限制免费用户多终端(电脑手机只能择其一)登陆挺恶心的,好在我基本不在手机上用,影响不大吧

至于其安全性,即然选择用它,就选择相信它,安全是它的命根子,它不会轻忽的

只要你的主密码不泄露,没有人能取得你的密码信息,即使lastpass也不行,它只是帮你保管加密后的密码库
49#
发表于 2021-3-3 09:46:13 来自手机 | 只看该作者
提示: 作者被禁止或删除 内容自动屏蔽
48#
发表于 2021-3-3 09:09:16 | 只看该作者
1Password似乎没啥问题,目前在用
47#
 楼主| 发表于 2021-3-3 07:34:49 来自手机 | 只看该作者
叫我ams就好了 发表于 2021-3-2 23:24
你现在浏览微信的文章,不知道被收集了多少信息

QQ,Tim,微信都特么扫盘了,也没听说劝我放弃使用的 ...

直接存密码跟这个能一样?
46#
发表于 2021-3-3 07:30:44 | 只看该作者
laogui 发表于 2021-3-2 18:28
你以为这就是干净了的吗
只是没人曝出来而已

没有公开 PoC 就行了。
您需要登录后才可以回帖 登录 | 注册

本版积分规则

Archiver|手机版|小黑屋|全球主机交流论坛

GMT+8, 2025-11-6 19:34 , Processed in 0.069785 second(s), 16 queries , Gzip On, MemCache On.

Powered by Discuz! X3.4

© 2001-2023 Discuz! Team.

快速回复 返回顶部 返回列表