
Сьогодні хочу зробити огляд дуже корисного сервісу, призначеного для менеджменту паролів. Ця тема не часто піднімається в друкованих виданнях та блоґах, хоча портеба в якісних представниках цього класу сервісів/програм є.
Для початку перерахуємо проблеми, з якими стикається користувач Інтернету в процесі реєстрації та авторизації:
- Кількість сайтів, з якими працює користувач Інтернету, вражає, але використовувати єдиний пароль на всіх надто небезпечно; ідеальним варіантом є унікальність кожного пароля. Саме тут і виникає потреба в програмному забезпеченні для менеджменту всіх цих паролів.
- Кожен пароль повинен бути якомога довшим, та складатися з alphanumerical символів різного регістру, символів тире і підкреслення, а також, бажано, додаткових символів на кшталт ?, *, ^ (у випадку, якщо це допустимо). Знову ж таки, запам’ятати подібні паролі неможливо – потрібен спеціалізований софт.
- Третя проблема в тому, щоб мати швидкий доступ до бази паролів з будь-якого робочого браузера.
Існує ряд standalone програм, призначених для генерації та зберігання паролів, деякі з них вміють працювати з браузерами, але у всякому випадку база паролів зберігається на комп’ютерів користувача. З одного боку така практика здається єдиною можливою, адже як можна довірити таку конфіденційну інформацію віддаленому сервісу? Де гарантія, що дані не будуть використані без відома користувача?
Сервіс LastPass не лише вирішує вказані вище приблеми, а й достатньо добре захищений від зовнішнього втручання. Щоб це проілюструвати, коротко розповім принцип роботи сервісу:
Робота з LastPass здійснюється з використанням розширень для браузерів, які доступні для більшості сучасних оглядачів (крім Опери, на якій можна користуватись букмарклетами) та для всіх платформ мобільних смартфонів. Паролі зашифровуються та розшифровуються на стороні клієнта, себто розширенням браузера, тоді як на сервері зберігаються в зашифрованому вигляді. Ключем шифрування служить пара логін + майстер-пароль, яка шифрується 256-бітним алгоритмом на стороні клієнта та не потрапляє на сервер. Для аутентифікації служить наступний механізм: зашифрована пара логін/пароль конкатенується з майстер-паролем і знову шифрується; ця інформація надсилається на сервер, де конкатенується з спеціальним індикатором користувача, і вже цей blob порівнюється з тим, що зберігається в базі.
Як бачимо, технологія LastPass дозволяє зручно і безпечно вести базу даних паролів, генерувати їх, та користуатись стандартними для браузера засобами автозаповнення. Крім всього перечисленого, LastPass має в своєму складі менеджер автозаповлення форм та безпечних нотаток, доступ до яких здійснюється через LastPass Vault.







