最も安全なオンラインパスワードシステムとは何ですか?


11

さまざまな場所で何十ものパスワードを追跡するのは非常に困難です。同期は時々失敗し、衝突補正回避症候群になります。

安全でオンラインの商用パスワードストレージの単一のソースはどこにありますか?これから何年も続くものと、保護を確実にするのに十分安全なものとは?


1
安全性が最も高いのですか、それとも問題が最も少ないものですか?
ojblass 09年

オンライン==必要なときに時々利用できません。PDAなどに固執します。
ウォンブル

「オンライン=使用不可」は、PDAが使用可能であることに依存するよりも問題ではない可能性が高い。(私は1つを運ぶ習慣を身につけることができません。)
ダリアンミラー

Online ==少しのメモリとコンピューターで再現可能ですか?(アカウントが属するドメインを持つすなわちハッシュの1または2つのパスワード)
reconbot

回答:


11

キーパスを使用して、Gmail、ライブメッシュ、またはオンラインファイルストレージソリューションにデータベースを保存します。その後、フラッシュドライブとインターネット接続にあるキーパスにアクセスできることを前提として、いつでもコピーを入手して使用できます。


これは私が現在取り組んでいるソリューションであり、もっと良いものがあるかどうか疑問に思っていました。
ダリアンミラー

(今すぐ+1 ...他にアイデアが浮かばない場合は答えになります)ありがとう
ダリアンミラー

4

あなたが本当にオンラインモデルに設定されている場合、私の同僚の何人かはPasspackを使用しており、彼らはそれでかなり満足しています。私はそれを使用しないので、いやいや言うことはできませんが、それはかなり安全で安全なようです。


+1ありがとう。私はこれをしばらく前に見て、興味をそそりましたが、「トリガーを引く」とすべてのパスワードを無料サービスにロードするのに十分な快適さを感じることはありませんでした。
ダリアンミラー

4

LastPassは、個人用パスワードの素晴らしいパスワードマネージャーであることがわかりました。機能リストをご覧ください。

私はまだ最高の(まだ手頃な価格の)エンタープライズに値するパスワードマネージャーを探しています


1
この決定は2年後どうですか?
jldugger

個人の安全な情報管理に引き続きLastPassを使用しています。スティーブギブソンが承認した後(twit.tv/sn256)、それについてさらに良く感じました。悲しいことに、エンタープライズソリューションに(内部的に)動きはありません...
ネイサンハートリー

1
LastPassにはエンタープライズ版があります。それがどのようであるかわかりません(しかし、私はすぐに見ています、私たちはそのようなものを使うことができます)。
ロナルドポトル

3

オンラインでは使用しません。私はKeePassを使用します(使用します)。補足説明として、ここでパスワードのおおよその強度を確認できます


1
+1 KeePassは優れていますが、KWalletやFirefoxの組み込みのパスワードマネージャーのように便利ではありません...コードを自分と)誰もがアクセス権を持っていないことを自分自身のサーバ上でそれをホストしている
デヴィッド・Z

彼は「オンライン」サービスを求めました。
cd1 09年

Keepassは、ライブメッシュまたはJaredが提案するような他のオンラインストレージと組み合わせてオプションです。KeePassを使用したことはありませんが、見てみましょう。(e-Walletを何年も使用しています)ありがとう。
ダリアンミラー

@ cd1-ダリアンはオンラインサービスを求めていましたが、良心的にはできませんし、物理的に制御できないものにパスワードを保存する人もいます。すべてのITタイプ(トラブルシューティングではない)の質問は、可能であっても意図した目標に対する最善の解決策であるという考えで(IMHO)評価する必要があります。答えは「いいえ」だったかもしれませんが、それはあまり有益ではなかったでしょう。
ジムB

3

Bruce Schneierにはパスワードセーフがあります。これは、気になればBruce Schneierが承認するのに十分安全です。ただし、Windowsのみの場合があります。 http://www.schneier.com/passsafe.html


1
どこでも動作するJavaバージョンがダウンロード可能です。USBキーにコピーを保管しています。
pgs

Dropboxアカウントに私のコピーを保管しています。
-19:

1

オンラインサービスの使用もお勧めしません。他の人が自分のデータにアクセスできないという保証はありません。あなたがLinuxシステムにしている場合は、してみてください黙示録、シンプルかつストレートフォワードを


1

YubicoのYubikeyをご覧ください。あなたが探しているものかもしれないように聞こえます。 MacBookに接続されたYubikey http://yubico.com/img/finger_key.jpg

http://yubico.com/products/yubikey/

デフォルトの(つまり、設計された)構成は、2要素認証オンラインのワンタイムパッドとして使用されますが、少しの間(同じ)64の擬似ランダム文字を出力する「静的パスワード」モードもあります。緑の容量性円に触れます。USBキーボードとして機能するため、ユニバーサルでオフラインでも動作します。ランダム文字列の静的パスワードはいつでも変更できます。

30ドル強で、通常の30グラムの封筒(これはあまりにもクールだと思っていた)に到着し、すぐに到着します。

正直なところ、暗号化されたファイルをUSBキーに保存するためのすべてのトリックは、非常に面倒で、ほとんど不要です。必要なのは、簡単に推測したりブルートフォースしたりすることのできない合理的なエントロピーを備えたパスワードだけです。Yubikeyに入ります。

APIを使用してOTPオンライン認証アプリケーションを開発しています。それは実際、かなりきれいです。物理的な頑丈さも保証できます。

明確化:特にAPIベースであり、オンラインで使用できるため、オンラインパスワードストレージの代替としてこれを提供しました。ただし、使い慣れていれば、複数のパスワードの代わりとしても機能します。


2
YubiKeysは優れていますが、認証サーバーと、認証サーバーとやり取りして価値あることを行う便利なアプリケーションが必要です。
ネイサンハートリー

1
+1 @nathanこれは本当ですが、悲しいことに、少なくとも長いパスワードは持っていますが、これは良いことです。
msanford 2009

1
私は長い間これで遊ぶことを意味してきました、私はちょうどあなたに感謝して1つを注文しました。
reconbot

@wizard、彼らは紹介プログラムを持っていないのが残念です^ _ ^本当に、しかし、私はあなたがYubikey 2を楽しむと思うと思います。
msanford 09

1

SuperGenPassがあなたの答えかもしれません。何も保存せず、どのブラウザからでも使用でき、アカウントは不要です。ドメインの上位2レベルで「マスター」パスワードをハッシュすることで機能します。私はクリエイターとおしゃべりしました。彼はフレンドリーな人です。

彼らのサイトから:

SuperGenPassは、異なる種類のパスワードマネージャーです。パスワードをハードディスクまたはオンライン(盗難やデータ損失に対して脆弱な場所)に保存する代わりに、SuperGenPassはハッシュアルゴリズムを使用して、訪問するWebサイトのマスターパスワードを一意の複雑なパスワードに変換します。インストールするソフトウェアはありません。SuperGenPassはブックマークレットで、Webブラウザーで実行されます。また、パスワードを保存または送信することはないため、複数の公共のコンピューターでの使用に最適です。また、完全に無料です。

javascriptであるため、コードレビューがたくさんあります。私が試したサイトの99%で完全に機能するブックマークレットがあり、モバイルバージョンを簡単に使用してコピーして貼り付けることができない場合があります


1

1Passwordは素晴らしいです(しかし、あなたがMacユーザーなら、キーチェーンさえあれば大丈夫かもしれません)


1

システムが単純であるほど良い。

以下で構成されるパスワードシステムを検討します。

  1. 強力なマスターパスワード
  2. 各サイトの一意のID

したがって、マスターパスワードが非常に長く、入力が速く、どの辞書にも見つからない場合(Very12%Long91!Password86#EasilyTypedなど)、example.comで使用するパスワードは、Very12%Long91!Password86のハッシュのハッシュになります。 #EasilyTyped + example.com

$ echo -n 'Very12%Long91!Password86#EasilyTyped + example.com' | sha1
7d123b486ece9841879135562125d3317e7d4436
$ echo -n 7d123b486ece9841879135562125d3317e7d4436 | sha1
5a19c98f66fc82e6af85b8bcf341734b6c44a8d6

これに役立つブラウザ拡張機能があります。パスワードを記憶することを提供していない非Webシステムでこのシステムを使用するのは少し面倒であり、誰かが頻繁にパスワードを変更させる場合に備えてスキームを考案する必要があります。

もちろん、信頼できる端末でのみマスターパスワードを入力できます。


...「スペース」パスワードとしてハッシュを使用すると、大幅にパスワードを減らすだろうと私には思える
S19N

どのように考えますか?
アレックスホルスト


0

バージョン管理に保存されたGPG暗号化テキストファイル。いくつかのスクリプトを使用して、必要に応じてファイルを復号化/暗号化します。ファイルの可用性を制御し、分散バージョン管理を使用してオフラインでもアクセスできるようにします。また、利用可能期間はユーザーが決定します(必要に応じて別のシステムに簡単に切り替えることができます)。Gpgには、複数の受信者に対して暗号化できるという利点もあり、複数のユーザーがパスワードファイルを表示できるようになります。特定のグループの資格情報にアクセスできるユーザーを制限するために、さまざまなファイルをさまざまな受信者に暗号化します。


0

これはあなたの質問への答えではありませんが、関連しています。Twitterの幹部は、Googleアカウントを破壊して、会社に関する多くの機密情報を公開しました。

Twitterはあなたよりもはるかに大きなターゲットであると想定します。また、この事件がクラウドコンピューティングを完全に排除するとは思いません。ただし、どのオンラインパスワードサービスも大きなターゲットです。パスワードはオンラインで保存するには重要です。


0

私は機密情報を外部の会社に保存することをためらいます。Webベースの製品を自分で実装することを検討してください。その後、必要に応じて外部に向けて、どこからでもアクセスできるようにすることができます。


弊社のサイトを使用することにより、あなたは弊社のクッキーポリシーおよびプライバシーポリシーを読み、理解したものとみなされます。
Licensed under cc by-sa 3.0 with attribution required.