再说说个人密码管理问题 - V2EX
V2EX = way to explore
V2EX 是一个关于分享和探索的地方
现在注册
已注册用户请  登录
quake0day
V2EX    问与答

再说说个人密码管理问题

  •  
  •   quake0day 2014-12-26 13:19:53 +08:00 2744 次点击
    这是一个创建于 3998 天前的主题,其中的信息可能已经有所发展或是发生改变。
    这几次数据库泄漏让大家越来越重视自己的密码安全。不过大家有没有考虑过一个问题:如果你的主邮箱被人入侵了(e.g. 密码泄露,手机被偷...),怎么办?

    我们可以用lastpass,1password对应不同网站,生成一堆不同的密码。但是如果你的主邮箱被盗了,你用这个邮箱注册的所有网站就全部可以通过邮箱来重新设置密码了。这时候你的lastpass,1password生成的密码再怎么强大再怎么随机也都没用了。我仔细想了下,针对这种情况,貌似现在没有什么用户端好用又安全的解决方案。

    目前能想到的现成的解决办法

    1. 对主邮箱设置二次验证。
    这种方法安全倒是安全,但是太麻烦。特别是主邮箱,每天要登陆很多次,每次都敲验证码太烦了,很不人性化。另外一点就是主邮箱被入侵不一定是密码被盗,也有可能是手机被偷,然后别人通过手机的app来读取的信件,这种情况二次验证就失效了。

    2. 通过类似于yubikey的硬件实现二次验证。
    这种方法安全也方便,但是手机端未必支持。而且还需要保证随时携带yubikey这类的设备。

    3. 主邮箱不用来注册其他网站,而是通过其他邮箱注册其他网站,然后转发给主邮箱。
    这种方法并不能防御隐秘的黑客入侵。如果不设置转发,那么每个网站对应不同的邮箱,这样做的话每注册一个网站还需要额外注册一个对应的邮箱地址(不能是邮箱别名)。非常麻烦。

    上面的方法要不就不安全,要不就不方便。不知道大家有没有什么想法?能否实现一个“足够”安全,又很方便的方案呢?
    6 条回复    2014-12-26 17:13:43 +08:00
    haisua
        1
    haisua  
       2014-12-26 13:39:49 +08:00
    不知道LZ是否用过Google的两步验证,其实在第一次登录时,你可以设置当前设备为可信的,之后一段时间(我没精确算过,记得大概是一两个月)内,在这个设备上登录就不用敲验证码。对于自己家的笔记本、公司PC来说,这么设置一下,就很方便了,安全性也没怎么打折扣。

    手机被偷那是另外的话题了,如可以设置屏幕锁,远程擦除,登录Google帐号废掉那个设备的授权等来解决(已经下载到手机上的Gmail邮件如果对方手快的话还是可以看到的,这个没办法)。

    对了,使用Google两步验证的话,记得打印一份纸质的备用验证码放家里或者钱包中,防止出现类似丢了手机又无法紧急登录Gmail的状况。
    haisua
        2
    haisua  
       2014-12-26 13:43:24 +08:00
    还有,lastpass本身也支持两步验证的,这样一来,使用Gmail注册一个lastpass帐号,两边都开验证,就安全多了。
    mortal
        3
    mortal  
       2014-12-26 13:58:37 +08:00
    所有高隐私的服务(Google、Evernote、Dropbox、主邮箱)全部打开二次验证。二次验证用 Authy,iPhone 指纹解锁。

    稳得要死……
    GhostFlying
        4
    GhostFlying  
       2014-12-26 14:03:24 +08:00
    主邮箱两步验证没跑,这种程度的保护都是必须的
    lsmgeb89
        5
    lsmgeb89  
       2014-12-26 14:31:44 +08:00
    @mortal 所以 iPhone 才是关键,哈哈。
    vtexfan
        6
    vtexfan  
       2014-12-26 17:13:43 +08:00
    roboform,这个用了几年了。最好的密码管理软件。
    关于     帮助文档     自助推广系统     博客     API     FAQ     Solana     885 人在线   最高记录 6679       Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 23ms UTC 19:59 PVG 03:59 LAX 11:59 JFK 14:59
    Do have faith in what you're doing.
    ubao msn snddm index pchome yahoo rakuten mypaper meadowduck bidyahoo youbao zxmzxm asda bnvcg cvbfg dfscv mmhjk xxddc yybgb zznbn ccubao uaitu acv GXCV ET GDG YH FG BCVB FJFH CBRE CBC GDG ET54 WRWR RWER WREW WRWER RWER SDG EW SF DSFSF fbbs ubao fhd dfg ewr dg df ewwr ewwr et ruyut utut dfg fgd gdfgt etg dfgt dfgd ert4 gd fgg wr 235 wer3 we vsdf sdf gdf ert xcv sdf rwer hfd dfg cvb rwf afb dfh jgh bmn lgh rty gfds cxv xcv xcs vdas fdf fgd cv sdf tert sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf shasha9178 shasha9178 shasha9178 shasha9178 shasha9178 liflif2 liflif2 liflif2 liflif2 liflif2 liblib3 liblib3 liblib3 liblib3 liblib3 zhazha444 zhazha444 zhazha444 zhazha444 zhazha444 dende5 dende denden denden2 denden21 fenfen9 fenf619 fen619 fenfe9 fe619 sdf sdf sdf sdf sdf zhazh90 zhazh0 zhaa50 zha90 zh590 zho zhoz zhozh zhozho zhozho2 lislis lls95 lili95 lils5 liss9 sdf0ty987 sdft876 sdft9876 sdf09876 sd0t9876 sdf0ty98 sdf0976 sdf0ty986 sdf0ty96 sdf0t76 sdf0876 df0ty98 sf0t876 sd0ty76 sdy76 sdf76 sdf0t76 sdf0ty9 sdf0ty98 sdf0ty987 sdf0ty98 sdf6676 sdf876 sd876 sd876 sdf6 sdf6 sdf9876 sdf0t sdf06 sdf0ty9776 sdf0ty9776 sdf0ty76 sdf8876 sdf0t sd6 sdf06 s688876 sd688 sdf86