Kritische Fehler wurden im LastPass-Passwort-Manager sowie in den Erweiterungen für Chrome und Firefox festgestellt. Kritische Fehler wurden im LastPass-Passwort-Manager sowie in den Erweiterungen für Chrome und Firefox beim Anzeigen persönlicher Daten festgestellt

Zuständig ist ein eigener Menübereich. Dies ist jedoch nicht für alle Benutzer praktisch – ohne aktivierte Synchronisierung werden diese Daten lokal gespeichert und ggf Festplatte werden unbrauchbar, es kommt zu schwerwiegenden Problemen mit dem Betriebssystem, die gespeicherten Berechtigungsdaten können leicht verloren gehen, ohne dass eine Wiederherstellung möglich ist. Darüber hinaus ist der Benutzer auch bei aktivierter Synchronisierung an einen bestimmten Browser gebunden. Mit Tools von Drittanbietern können Sie all diese Unannehmlichkeiten vermeiden und gleichzeitig Ihre persönlichen Daten schützen. Dies gilt insbesondere für LastPass, ein Add-on mit bewährter Erfolgsbilanz und nützlichen Funktionen.

Der Hauptzweck dieses Add-ons besteht darin, alle Passwörter, die Sie beim Anmelden auf Websites eingeben, in der Cloud zu speichern. Dadurch ist es überhaupt nicht notwendig, an einen Browser gebunden zu sein – installieren Sie einfach die Erweiterung auf einem anderen Gerät, melden Sie sich mit demselben Konto an und greifen Sie problemlos auf alle Websites zu, für die bereits zuvor Passwörter gespeichert wurden. Das Erstellen Ihres LastPass-Kontos ist ganz einfach:

  1. Installieren Sie die Erweiterung über die Firefox-Browser-Add-ons über die Site-Suche oder den unten stehenden Link.
  2. Bestätigen Sie die Installation mit der entsprechenden Schaltfläche.
  3. Danach müssen Sie sich dort registrieren: Klicken Sie auf das LastPass-Symbol, das rechts angezeigt wird Adressleiste, und klicken Sie auf die Schaltfläche "Akzeptieren".
  4. Wird Öffnen neue Seite in Ihrem Webbrowser, wo Sie den Registrierungsprozess durchlaufen müssen. Bitte geben Sie zunächst eine gültige E-Mail-Adresse an. Adresse Email muss wirklich funktionieren, damit Sie Ihr LastPass-Passwort wiederherstellen können, wenn Sie es verlieren.
  5. Der Dienst erfordert ein komplexes Passwort: ab 12 Zeichen, bestehend aus mindestens 1 Kleinbuchstaben und 1 Großbuchstaben sowie mindestens 1 Zahl. Fügen Sie unbedingt einen Hinweis bei, der Ihnen hilft, den Schlüssel wiederzufinden, falls Sie ihn vergessen.
  6. Sobald Ihr Konto erstellt ist, müssen Sie zum ersten Mal speichern. Das funktioniert so: Website öffnen, Passwort ab Konto Sie möchten in LastPass speichern. Führen Sie das Standard-Autorisierungsverfahren durch. Die Erweiterung fragt nach der Erlaubnis, das Passwort zu speichern. Bestätigen Sie dies mit der Schaltfläche "Hinzufügen".

    Melden Sie sich versuchsweise von Ihrem Konto auf dieser Website ab, und Sie werden feststellen, dass dies auch dann der Fall ist, wenn Sie sich nicht mehr an das tatsächliche Passwort erinnern Mozilla Firefox, Ihre Anmeldeinformationen werden ausgefüllt. Wenn Sie mehrere Konten von einer Site haben, klicken Sie auf die Schaltfläche im Eingabefeld für Login oder Passwort und wählen Sie die gewünschte Option aus. Verschiedene Autorisierungsdaten von Konten werden erst verfügbar, nachdem Sie sich einzeln angemeldet haben.

    Lokale Verschlüsselung

    Die Besonderheit dieser Erweiterung besteht darin, dass die gesamte Verschlüsselung, die in LastPass erfolgt, lokal mit einem eindeutigen Schlüssel erfolgt, weshalb Passwörter, auch in verschlüsselter Form, nicht an den Server des Unternehmens übertragen werden. Dabei kommen die Technologien AES-256 und PBKDF2 SHA-256 zum Einsatz. Dadurch muss sich der Benutzer keine Gedanken über die Eingabe vertraulicher Informationen in den Speicher des Add-ons machen: Unbefugte können diese nicht erkennen. Darüber hinaus verpflichten Sie sich jeweils wichtige Aktion geht mit der Aufforderung einher, das Passwort erneut einzugeben – dies trägt dazu bei, personenbezogene Daten vor anderen Benutzern zu schützen, die sich in Ihrer Abwesenheit am Computer befinden.

    Persönlicher Tresor

    Jeder registrierte Benutzer erhält ein Profil, in dem er verwalten kann verschiedene Funktionen. Klicken Sie dazu auf die Erweiterungsschaltfläche und gehen Sie zu „Öffne meinen Tresor“.

    Das Wichtigste ist, dass Sie hier alle Passwörter, die Sie jemals in LastPass gespeichert haben, einsehen, sortieren und in Ordner verteilen können.

    Wenn Sie für jedes Passwort auf die Schraubenschlüssel-Schaltfläche in der Kachel klicken, können Sie mehrere zusätzliche Optionen konfigurieren: Login anzeigen, Passwort, Notiz hinzufügen, Ordner, die Notwendigkeit, ein Master-Passwort einzugeben, bevor das Passwort im Autorisierungsformular ersetzt wird , aktivieren Sie die automatische Anmeldung auf der Website mit diesen Daten und deaktivieren Sie das automatische Ausfüllen (dieser bestimmte Benutzername und dieses Kennwort werden nicht automatisch in die entsprechenden Felder auf der Anmeldeseite eingegeben). persönliches Büro Diese Seite). Es ist sogar möglich, ein Passwort zu Ihren Favoriten hinzuzufügen und es per E-Mail an eine Person Ihres Vertrauens zu senden.

    Trotz des Namens können Sie mit dieser Erweiterung zusätzlich zu den Passwörtern selbst einige andere Daten speichern. Nämlich: Notizen, Adressen/Telefonnummern, Zahlungskarten, Bankkonten. Auf diese Weise können Sie schnell darauf zugreifen vertrauliche Informationen einen Computer benutzen, Mobilgerät oder Apple Watch, wo die LastPass-App verfügbar ist. Das Gleiche gilt für sie: Notizen, Zahlen Kreditkarten usw. können einfach eingesehen, sortiert und verteilt werden. All dies lässt sich auch leicht bearbeiten und löschen, wenn sich herausstellt, dass einige Informationen geändert oder veraltet sind.

    Hier wird auch vorgeschlagen, sekundäre Funktionen zu nutzen, auf die wir nicht näher eingehen, die wir aber teilweise weiter betrachten (da sie Teil des Erweiterungsmenüs sind), und einige grundlegende Kontoeinstellungen vorzunehmen. Leider gibt es hier keine russische Oberflächensprache.

    Zuletzt verwendete Login-Passwörter anzeigen

    Dieser und andere Elemente werden über das Menü aufgerufen, das wie oben erwähnt durch Klicken auf das Erweiterungssymbol geöffnet werden kann. Daher werden wir in Zukunft nicht weiter darauf eingehen, sondern lediglich die Namen der Punkte angeben. Jetzt werden wir darüber reden "Kürzlich benutzt".

    Hier sehen Sie eine Liste der letzten Logins und Passwörter, die für die Anmeldung bei den Websites verwendet wurden. Dies ist übrigens nicht nur für den Kontoinhaber selbst, sondern auch aus Datenschutzgründen eine praktische Sache. Die Daten von hier können im Gegensatz zum Browserverlauf nicht gelöscht werden, wenn also jemand an Ihrem Computer war und ohne Ihr Wissen durch einen Blick darauf Websites aufgerufen hat "Kürzlich benutzt" Sie werden davon auf jeden Fall erfahren, auch wenn der Browserverlauf Ihres Webbrowsers gelöscht wurde.

    Durch Klicken auf ein beliebiges Element können Sie entweder zur Website selbst gehen, Autorisierungsdaten bearbeiten oder die Login-/Passwort-Kombination vollständig aus LastPass entfernen.

    Persönliche Informationen anzeigen

    Zuvor haben wir klargestellt, dass neben Passwörtern auch Notizen, Kartennummern und andere Daten in die Erweiterung eingegeben werden. Via Punkt "Alle Elemente" Sie können sie nicht nur schnell anzeigen, sondern auch hinzufügen Neuer Gegenstand. Das ist praktisch, weil man dorthin gehen muss persönliches Konto verschwindet. All diese Informationen können künftig genutzt werden schnelle Anmeldung auf Websites, Bezahlen einiger Einkäufe und Rechnungen, ohne Zahlungsinformationen manuell eingeben zu müssen.

    Persönliche Informationen hinzufügen

    Diese sehr persönlichen Daten können ganz einfach in die Erweiterung eingegeben werden, indem man über das Menü zum Abschnitt geht "Artikel hinzufügen". Hier stehen Ihnen mehrere thematische Vorlagen zur Auswahl, an denen Sie teilnehmen können notwendige Informationen. Einige davon gelten nicht für unser Land, aber im Allgemeinen sind die Felder zum Ausfüllen relevant und Sie können daher Informationen über Krankenversicherung, Führerschein, Reisepass usw. eingeben. All dies steht Ihnen anschließend über Ihr persönliches Konto zur Ansicht zur Verfügung.

    Generieren eines komplexen Passworts

    Die Erweiterung lädt Benutzer zum Erstellen ein komplexe Passwörter, die von Angreifern nicht gehackt werden kann. Gehe zu „Sicheres Passwort generieren“, werden Sie aufgefordert, die Länge des zukünftigen Schlüssels festzulegen und seinen Typ anzugeben (leicht auszusprechen, leicht zu lesen, mit Groß- und Kleinbuchstaben, Zahlen und Symbolen). Wenn Ihnen das Ergebnis nicht gefällt, ändern Sie die Parameter oder generieren Sie es einfach erneut.

    Zusätzliche Kontooptionen

    Abgesehen von all diesen Funktionen gibt es auch einige technische und nicht wesentliche Funktionen, die manche möglicherweise nützlich finden. Im Menübereich "Kontoeinstellungen" Sie finden folgende zusätzliche Optionen:


    Zusammenfassend lässt sich sagen, dass LastPass eine recht funktionale Erweiterung ist, deren Vorteile für alle, die aktiv mit Websites im Internet arbeiten, ihresgleichen suchen. LastPass ist für Einsteiger, die seine Funktionen nicht verstehen wollen und nicht für die Bereitstellung erweiterter Funktionen zahlen möchten, nicht besonders geeignet. Nach der Registrierung erhalten Sie 30 Tage Premium-Nutzung geschenkt, danach müssen Sie die PRO-Version entsprechend den Preisen des Dienstes erwerben (sehen Sie sich die Liste der Optionen an, die sich beim Kauf von Premium öffnen – das tun Sie wahrscheinlich einfach nicht). brauche sie). Aber auch für die allgemeine Passwortspeicherung wird LastPass erfolgreich eingesetzt: Damit können Sie problemlos verschiedene Browser und mehr nutzen verschiedene Geräte, automatischer Empfang und Verwaltung von Autorisierungsdaten überall dort, wo dieses Add-on installiert ist.

Bereits im Sommer 2016 sagte Tavis Ormandy, Spezialist für Google Project Zero, aufrichtig: „Nützen die Leute dieses LastPass-Ding wirklich?“ Dann entdeckte Ormandy eine Schwachstelle im Code des LastPass-Add-ons für Firefox 0-day, die es ermöglichte, alle Benutzerkennwörter aus der Ferne zu kompromittieren.

Nun, fast ein Jahr später, beschloss der Experte erneut, die Sicherheit von LastPass zu testen, und leider kann nicht gesagt werden, dass die Anwendung diesen Test bestanden hat. Ormandy schreibt, dass er ein Problem in der offiziellen LastPass-Erweiterung für entdeckt habe Chrome-Browser. Nach Angaben des Forschers enthält der content_scrip der Erweiterung eine Schwachstelle, die bei einem Angriff zur Kompromittierung aller in der Anwendung gespeicherten Anmeldeinformationen führen könnte. Um einen Angriff durchzuführen, muss der Angreifer außerdem lediglich den Benutzer auf eine bösartige Website locken.

Der Forscher erklärt, dass das Skript nur dazu dient, auf eine bestimmte Domain auf lastpass.com zuzugreifen, und wenn man sich die Funktionsweise genauer anschaut, sieht es so aus:

Hierin liegt, wie Ormandy feststellt, der Fehler. Das Skript leitet nicht authentifizierte Fenstermeldungen an die Erweiterung weiter, was gefährlich sein kann, da jeder Folgendes tun kann:

Dies wird dem Angreifer gegeben voller Zugriff und wird LastPass dazu zwingen, RPC-Befehle auszuführen, von denen es Hunderte geben kann, aber das Gefährlichste ist natürlich die Möglichkeit, Passwörter zu kopieren und einzugeben. In einigen Fällen kann dies sogar zur Ausführung beliebigen Codes auf dem Computer des Benutzers führen, indem openattach ausgenutzt wird. Als Beispiel demonstriert Ormandy die Ausführung eines normalen Taschenrechners (calc.exe).

Offenbar haben die LasPass-Entwickler das Problem in der Chrome-Erweiterung bereits behoben, indem sie 1min-ui-prod.service.lastpass.com deaktiviert haben. Einige Benutzer stellen jedoch fest, dass der Server für sie immer noch läuft und die Sicherheitslücke weiterhin relevant ist. Benutzer von LastPass für Chrome sollten die Erweiterung wahrscheinlich vorerst deaktivieren und auf die Veröffentlichung eines vollständigen Patches warten, da Version 4.1.42 vom 14. März 2017 immer noch anfällig war.

Es ist erwähnenswert, dass Tavis Ormandy letzte Woche einen weiteren, sehr ähnlichen Fehler im LastPass-Add-on für Firefox gefunden hat. Die Sicherheitslücke ermöglicht es Ihnen auch, alle Benutzerkennwörter zu extrahieren, wenn er eine bösartige Website besucht.

Dieses Problem wurde noch nicht behoben. Die LastPass-Entwickler haben bereits einen Patch vorbereitet, die korrigierte Version 3.3.2 wird jedoch noch von Mozilla-Spezialisten überprüft. Die LastPass-Autoren betonten außerdem, dass der 3.x-Zweig immer noch als veraltet gilt und Benutzern empfohlen wird, auf den sichereren 4.x-Zweig umzusteigen.

Aber damit sind die Probleme von LastPass noch nicht erschöpft. Heute, am 22. März 2017, warnte Tavis Ormandy, dass das LastPass-Add-on für Firefox einen weiteren Fehler enthält, der es Ihnen ermöglicht, die Passwörter anderer Personen für jede beliebige Domain zu stehlen. Darüber hinaus ist es diesmal moderner und sichere Version 4.1.35. Der Experte verspricht, die Details in naher Zukunft zu veröffentlichen.