איך מנהלים סיסמאות?
- Class889
-
- חבר מביא חבר

- תגובות: 4081
- הצטרף: ינואר 2009
- מיקום: dev/null/
- נתן תודות: 77 פעמים
- קיבל תודות: 283 פעמים
LastPass
אתה שומר את כל הסיסמאות על שרת חיצוני ולא על המחשב והגישה לשם היא עם סיסמה שלך ויש כל מיני פיצרים שגורמים לזה להיות בטוח יותר.
כמו למשל איפשור גישה לסיסמאות רק דרך IP ישראלי ועוד המון דברים כאלה.
אני מאוד ממליץ
אתה שומר את כל הסיסמאות על שרת חיצוני ולא על המחשב והגישה לשם היא עם סיסמה שלך ויש כל מיני פיצרים שגורמים לזה להיות בטוח יותר.
כמו למשל איפשור גישה לסיסמאות רק דרך IP ישראלי ועוד המון דברים כאלה.
אני מאוד ממליץ
- PCingAddict
-
- חבר ותיק

- תגובות: 1564
- הצטרף: נובמבר 2007
- שם מלא: יוסי
- מיקום: צפון
- נתן תודות: 175 פעמים
- קיבל תודות: 190 פעמים
מצטרף להמלצה על LastPass.
התוכנה (או תוסף) עושה גם סדר בבלאגן הסיסמאות, וכוללת כל מיני פיצ'רים מעניינים כמו שימוש בהתקן ביומטרי על מנת לבצע Login לאתרים (כמובן שמאחורי הקלעים יש סיסמא, אבל היא מאוד מורכבת) ולאבטח את עצמה.
התוכנה (או תוסף) עושה גם סדר בבלאגן הסיסמאות, וכוללת כל מיני פיצ'רים מעניינים כמו שימוש בהתקן ביומטרי על מנת לבצע Login לאתרים (כמובן שמאחורי הקלעים יש סיסמא, אבל היא מאוד מורכבת) ולאבטח את עצמה.
אני ממליץ על KeePass
תוכנת opensource פשוטה שמאפשרת לך לשמור לוקאלית על הסיסמאות שלך בקובץ עם הצפנה חזקה.
אני משלב את זה עם dropbox כדי לסנכרן את קובץ הסיסמאות בין מחשבים וסמארטפונים (יש גם אפליקציה ל-android).
תוכנת opensource פשוטה שמאפשרת לך לשמור לוקאלית על הסיסמאות שלך בקובץ עם הצפנה חזקה.
אני משלב את זה עם dropbox כדי לסנכרן את קובץ הסיסמאות בין מחשבים וסמארטפונים (יש גם אפליקציה ל-android).
- pixies
-
- אחראי תחום HTPC

- תגובות: 32979
- הצטרף: מרץ 2007
- מיקום: פאתי מלאבס
- נתן תודות: 769 פעמים
- קיבל תודות: 2316 פעמים
אני ממש לא אהבתי את LastPass, והגירסה האחרונה שלהם עושה בעיות ב-Chrome.
KeePass נחמדה מאוד לדעתי.
KeePass נחמדה מאוד לדעתי.
"החלפתי כבל דיגיטלי ונפתח לי הסאונד"
- ValorHeart
- חבר ותיק

- תגובות: 1372
- הצטרף: מרץ 2012
- נתן תודות: 45 פעמים
- קיבל תודות: 81 פעמים
1Password.
אני ממליץ על RoboForm
רק RoboForm . כל השאר ***.
סתם
בטוח שגם האחרים מצויינים.
אבל תמיד יש את אלה שכותבים ככה אז התחשק גם לי....
בכל מקרה RoboForm משמשת אותי הרבה שנים אם מאות סיסמאות.
יתרונות:
- נוחה לעבודה וידידותית
- נפתח חלון לשמירת סיסמא בכל פעם שהתוכנה מזהה יצירה של משתמש\סיסמא.
- נפתח חלון לשמירת סיסמא חדשה בכל שינוי סיסמא
- אפשרות להדפסת כל הסיסמאות בתור דו"ח
- בגרסא רגילה הקבצים נמצאים על המחשב האישי בפורמט מוצפן (גם קל לגבות הכל)
- בגירסת enterprise אפשר לנהל את הסיסמאות על השרת שלהם ולגשת ממחשבים שונים.
- מתאים לדפדפנים הנפוצים.
- יש גירסת חינם עד 10 סיסמאות
- גרסאות פרוצות קלות להשגה
חסרונות:
- מדי כמה שנים היה צורך לשדרג לצורך התאמה לגרסאות Google Chrome חדשות יותר. עניין של כמה דקות אבל עדיין מרגיז. כמובן שהסיסמאות עצמן לא מושפעות מהשדרוג.
סתם
אבל תמיד יש את אלה שכותבים ככה אז התחשק גם לי....
בכל מקרה RoboForm משמשת אותי הרבה שנים אם מאות סיסמאות.
יתרונות:
- נוחה לעבודה וידידותית
- נפתח חלון לשמירת סיסמא בכל פעם שהתוכנה מזהה יצירה של משתמש\סיסמא.
- נפתח חלון לשמירת סיסמא חדשה בכל שינוי סיסמא
- אפשרות להדפסת כל הסיסמאות בתור דו"ח
- בגרסא רגילה הקבצים נמצאים על המחשב האישי בפורמט מוצפן (גם קל לגבות הכל)
- בגירסת enterprise אפשר לנהל את הסיסמאות על השרת שלהם ולגשת ממחשבים שונים.
- מתאים לדפדפנים הנפוצים.
- יש גירסת חינם עד 10 סיסמאות
- גרסאות פרוצות קלות להשגה
חסרונות:
- מדי כמה שנים היה צורך לשדרג לצורך התאמה לגרסאות Google Chrome חדשות יותר. עניין של כמה דקות אבל עדיין מרגיז. כמובן שהסיסמאות עצמן לא מושפעות מהשדרוג.
אני *קצת* יותר שמרן בכל מה שקשור לסיסמאות ולכן אני זוכר ושומר אותן בראש ולא בשום מקום אחר. בנוסף, רוב השירותים הקריטיים שלי מגובים ב-two factor auth (בנק, מייל וכו'). כמו כן, לא תמצאו אצלי סיסמאות כפולות לשירותים שחשובים לי.
בכל מקרה - במידה והייתי מחליט להשתמש בתוכנה כל שהיא על מנת לשמור סיסמאות במקום מרוכז הייתי פועל לפי העקרונות הבאים:
1. קובץ הסיסמאות נמצא אך ורק באחסון שנשלט על ידי ובשום פנים ואופן לא מאוחסן על שרתי החברה.
2. על מנת לאפשר גישה לסיסמאות מהתקנים שונים, קובץ הסיסמאות יכול להיות מאוחסן בענן שלי (למשל: ב-google drive שלי).
3. קובץ הסיסמאות, מן הסתם צריך להיות מוצפן, ברמה גבוהה.
4. הפתרון שאבחר לא יהיה פתרון מסחרי (שמן הסתם מונע משיקולים שונים) אלא מפתרון open source שמגיע מאנשים טובים שהבעיה הזו מציקה להם ושאכפת להם.
לפני כשנה וקצת הייתי בהאקתון שבו השתתפו גם שלושה מצוות הפיתוח של אונאבו: אורי פלג, דקל נא וערן פרידמן. שלושה חבר'ה מוכשרים ביותר, שמגיעים מתחומים רלוונטים. הם כתבו אפליקציה (passrepo) שעושה בדיוק את מה שתיארתי קודם לכן: מצפינה את הסיסמאות של היוזר בצורה אפקטיבית ומאחסנת אותו על ה-google drive של היוזר - מה שאומר שליוצרי האפליקציה אין שום דרך לגעת בקובץ או להבין מה קורה בו.
https://github.com/Onavo/passrepo
בנוסף לכל - העסק הוא קוד פתוח ולכן כל מה שהאפליקציה עושה חשוף ואנחנו יכולים להיות בטוחים שאין כאן כשלים (מכוונים או שלא).
כאמור - אני לא משתמש בשום פתרון כזה, ואני מתייחס ברצינות לסיסמאות (לכן, אגב, אני חושב שזיהוי ביומטרי נידון מראש לכישלון, סממן בימוטרי יכול להיות ה-username שלי, אבל בשום פנים ואופן לא הסיסמא שלי). אני מניח שאם כן הייתי מחפש פתרון ניהול סיסמאות הייתי הולך על משהו בסגנון הזה.
בכל מקרה - במידה והייתי מחליט להשתמש בתוכנה כל שהיא על מנת לשמור סיסמאות במקום מרוכז הייתי פועל לפי העקרונות הבאים:
1. קובץ הסיסמאות נמצא אך ורק באחסון שנשלט על ידי ובשום פנים ואופן לא מאוחסן על שרתי החברה.
2. על מנת לאפשר גישה לסיסמאות מהתקנים שונים, קובץ הסיסמאות יכול להיות מאוחסן בענן שלי (למשל: ב-google drive שלי).
3. קובץ הסיסמאות, מן הסתם צריך להיות מוצפן, ברמה גבוהה.
4. הפתרון שאבחר לא יהיה פתרון מסחרי (שמן הסתם מונע משיקולים שונים) אלא מפתרון open source שמגיע מאנשים טובים שהבעיה הזו מציקה להם ושאכפת להם.
לפני כשנה וקצת הייתי בהאקתון שבו השתתפו גם שלושה מצוות הפיתוח של אונאבו: אורי פלג, דקל נא וערן פרידמן. שלושה חבר'ה מוכשרים ביותר, שמגיעים מתחומים רלוונטים. הם כתבו אפליקציה (passrepo) שעושה בדיוק את מה שתיארתי קודם לכן: מצפינה את הסיסמאות של היוזר בצורה אפקטיבית ומאחסנת אותו על ה-google drive של היוזר - מה שאומר שליוצרי האפליקציה אין שום דרך לגעת בקובץ או להבין מה קורה בו.
https://github.com/Onavo/passrepo
בנוסף לכל - העסק הוא קוד פתוח ולכן כל מה שהאפליקציה עושה חשוף ואנחנו יכולים להיות בטוחים שאין כאן כשלים (מכוונים או שלא).
כאמור - אני לא משתמש בשום פתרון כזה, ואני מתייחס ברצינות לסיסמאות (לכן, אגב, אני חושב שזיהוי ביומטרי נידון מראש לכישלון, סממן בימוטרי יכול להיות ה-username שלי, אבל בשום פנים ואופן לא הסיסמא שלי). אני מניח שאם כן הייתי מחפש פתרון ניהול סיסמאות הייתי הולך על משהו בסגנון הזה.
You are never fully dressed without a smile
- ValorHeart
- חבר ותיק

- תגובות: 1372
- הצטרף: מרץ 2012
- נתן תודות: 45 פעמים
- קיבל תודות: 81 פעמים
Shed בגלל שאני חושב כמוך הלכתי על 1Password, זאת תוכנה יקרה אמנם שעולה 200 ש"ח אבל היא בדיוק עונה על הצרכבים שבאמת חשובים שמשאירים אותך בשליטה ולא אף אחד אחר
מחיר יקר וגם אחסון מקומי הם לא תעודות ביטוח:ValorHeart כתב:Shed בגלל שאני חושב כמוך הלכתי על 1Password, זאת תוכנה יקרה אמנם שעולה 200 ש"ח אבל היא בדיוק עונה על הצרכבים שבאמת חשובים שמשאירים אותך בשליטה ולא אף אחד אחר...
http://web.nvd.nist.gov/view/vuln/searc ... ll&cves=on
תשווה את זה, לדוגמא, ל- LastPass שאין תיעוד ידוע של פרצה (טפו טפו טפו). בנוסף, כשהם גילו פעילות מוזרה על השרת שלהם הם התנהלו בשקיפות מוחלטת ופירסמו את זה, דיווחו על פעולות נוספות שהם נקטו ונתנו המלצות למשתמשים: http://blog.lastpass.com/2011/05/lastpa ... ation.html
ואין לך "געוואלד געצרוכען"
שאין לו את ה-"פארפאלן" שלו...
שאין לו את ה-"פארפאלן" שלו...
- Shayosef
- חבר מכור קשה

- תגובות: 5891
- הצטרף: אפריל 2007
- מיקום: תל אביב
- נתן תודות: 443 פעמים
- קיבל תודות: 242 פעמים
התקנתי בעקבות ההמלצות כאן, עובד יפה מאוד, גם ה extension לדפדפן מצויין אבל לעומת Keeper ששומרת את המידע בענן וניתן לגשת אליו מכל מקום בעולם ממחשב רגיל, ב 1password הסטרינג ססמאות נשמר מקומית או דרך שירות ענן צד שלישי כגון dropbox.ValorHeart כתב:Shed בגלל שאני חושב כמוך הלכתי על 1Password, זאת תוכנה יקרה אמנם שעולה 200 ש"ח אבל היא בדיוק עונה על הצרכבים שבאמת חשובים שמשאירים אותך בשליטה ולא אף אחד אחר...
כלומר אם אתה זקוק למידע מסונכרן בין המחשבים השונים ולמכשירים ניידים כמו טלפונים וטאבלטים אתה צריך שתי אפליקציות שונות (שומר הססמאות ושירות הענן) ולסמוך על שירות הענן כדי שהסטרינג ססמאות שלך ישמר בו. אז מה ההגיון ?
keeper עושה את כל זה לבד, לאלו שמחפשים סנכרון אני לא רואה את ההיתרון של 1password עליה.
אני טועה ?
שי
מצטער לאכזב אותך אבל הפרצה לLastPass משמעותית שבעתיים מחור האבטחה של 1Password.שלגון כתב:מחיר יקר וגם אחסון מקומי הם לא תעודות ביטוח:ValorHeart כתב:Shed בגלל שאני חושב כמוך הלכתי על 1Password, זאת תוכנה יקרה אמנם שעולה 200 ש"ח אבל היא בדיוק עונה על הצרכבים שבאמת חשובים שמשאירים אותך בשליטה ולא אף אחד אחר...
http://web.nvd.nist.gov/view/vuln/searc ... ll&cves=on
תשווה את זה, לדוגמא, ל- LastPass שאין תיעוד ידוע של פרצה (טפו טפו טפו). בנוסף, כשהם גילו פעילות מוזרה על השרת שלהם הם התנהלו בשקיפות מוחלטת ופירסמו את זה, דיווחו על פעולות נוספות שהם נקטו ונתנו המלצות למשתמשים: http://blog.lastpass.com/2011/05/lastpa ... ation.html...
דבר נוסף, לLastPass יש בעיית אבטחה מושרשת שהיא כמובן שמירת הסיסמאות בשרת מרוחק.



