Die Meldung ist zwar schon ein paar Tage alt – aber ich erwähne es trotzdem mal. Wer auf einen Passwort-Manager setzt, lebt riskant. Zu häufig gab es bereits Lücken, die einen Passwortklau ermöglichten.
Anzeige
Im Passwort-Manager LastPass gab es Bugs, die es Webseiten ermöglichten, Kennwörter auszulesen. Dies betraf vor allem Erweiterungen zur Kennwortverwaltung in Browsern wie Chrome und Firefox. Ein paar Details finden sich hier sowie bei heise.de. Diese Sau wurde bereits am 22./23.3.2017 durch die Gasse getrieben.
Am 27.3.2017 berichtet heise.de in diesem Beitrag von einer weiteren Zero-Day-Lücke in LastPass, Über diese kann ein Angreifer Code auf der Maschine zur Ausführung bringen. LastPass hat zwar in einem Blog-Eintrag reagiert. Aber die Summe der unzureichenden Fixes häufen sich. Mein Ratschlag ist, die Finger von solchen Passwortmanagern zu lassen.
Anzeige
Diesen Ratschlag solltest Du noch einmal überdenken. Das Resultat ist nur, dass nur noch einfache Passworte verwendet werden, möglichst noch auf mehreren Diensten gleichzeitig.
Ich finde einen Passwortmanager sinnvoll, wenn man die Passwortdatei lokal in einem verschlüsselten Container speichtert (und auf das automische Passworteintragen im Browser verzichtet). In die Cloud gehört eine Passwortdatei sicher nicht, da jede Datei irgendwann einmal entschlüsselt werden kann.
Das jeweilige Passwort kann man dann über die Zwischenablage kopieren, wobei gute Passwortmanager überwachen, dass keine andere Anwendung im gleichen Moment die Zwischenablage auswertet.
Ich finde den Ratschlag gut! Ich nutze komplizierte Passworte und für jede Anwendung ein anderes. Manche, die oft eingegeben werden müssen, kann ich mir merken, andere schreibe ich mir auf. Auch Papier und Kuli haben manchmal ihre Berechtigung! ;-)
Passwort Manager sind okay, nur halt die Finger von den Browsererweiterungen lassen; sicher und bequem geht halt nicht so ohne weiteres.
Papier ist sicher eine Alternative solange der Zettel halt nicht für andere greifbar / einsehbar rum liegt und er dennoch verfügbar ist wenn gebraucht ;)
*schmunzel*
Das Drama Passwörter…
Egal wie man es macht, ist es falsch. Es gibt halt kein sicheres System, sondern nur das, mit dem man selbst am besten klar kommt.
@Andreas: Auch Papier und Kuli haben schon versagt…
Es gibt ein Update https://m.heise.de/newsticker/meldung/Weitere-Luecke-in-LastPass-geschlossen-neue-Version-verfuegbar-3672957.html