Välj rätt lösenordshanterare för dina behov

Permalänk
Medlem

Lastpass, hackade är ett starkt ord i sammanhanget, inga lösenord hamnade på vift. Bra för mig som kan ha en inloggning för både privat och jobbet. ag är skeptisk till gratis, hur tjänar de pengar? Genom att sälja data om dig såklart.

Permalänk
Medlem
Skrivet av Mordekai:

Lastpass, hackade är ett starkt ord i sammanhanget, inga lösenord hamnade på vift. Bra för mig som kan ha en inloggning för både privat och jobbet.

Vi såg rapportering som https://krebsonsecurity.com/2023/09/experts-fear-crooks-are-c...

Vilket inte låter omöjligt givet de två stora felen som snabbt uppdagades:
* Lastpass lämnade metadata okrypterad, dvs det gick att välja ut intressanta måltavlor utan egentlig arbetsinsats
* Lastpass hade underlåtit att uppdatera befintliga användares säkerhetsinställningar som antal iterationer i PBKDF2 över tid (bara nya användare fick rimliga inställningar per automatik)

Dvs, det gick att välja/filtrera fram måltavlor där det såg ut att finnas kryptopengar att hämta, sedan sortera fram de med dåliga inställningar först, och bara köra på någon mindre armada av överblivna GPUer i hopp om att de inte har ett superextralångt huvudlösenord.

Fullständigt bekräftat är det ju inte, men att datan läckt i kombination med ovanstående förutsättningar gör att det är svårt att tycka att det inte finns ett verkligt problem.

Skrivet av Mordekai:

ag är skeptisk till gratis, hur tjänar de pengar? Genom att sälja data om dig såklart.

Är det Keepass det där riktas mot? De andra har ju tydliga upsell-varianter inklusive enterprise-lösningar, så jag antar det.
Just vad gäller Keepass känns det där lite orimligt, även om det förstås finns en utbredd trend av sådant nonsens i andra sammanhang.

Visa signatur

Desktop: Ryzen 5800X3D || MSI X570S Edge Max Wifi || Sapphire Pulse RX 7900 XTX || Gskill Trident Z 3600 64GB || Kingston KC3000 2TB || Samsung 970 EVO Plus 2TB || Samsung 960 Pro 1TB || Fractal Torrent || Asus PG42UQ 4K OLED
Proxmox server: Ryzen 5900X || Asrock Rack X570D4I-2T || Kingston 64GB ECC || WD Red SN700 1TB || Blandning av WD Red / Seagate Ironwolf för lagring || Fractal Node 304

Permalänk

Jag kör alla mina passwords på Post-it lappar

Visa signatur

AMD Ryzen 9 5900X /Radeon RX 6950XT / Gigabyte X570 AORUS ULTRA / 32gb Corsair Vengeance RGB PRO DDR4 3600MHz /, EVGA Supernova G2 850W PSU/ Lian-li O11 Dynamic /M.2 Samsung 950pro,WD BLACK SN750 /EKWB Watercooling 240+120mm radiator /Corsair Hydro X Series XC7 RGB / Corsair K70 RGB / Phillips 27" G-sync + 2st 27" AOC .

Permalänk
Livsnjutare 😎
Skrivet av Returtony:

Jag kör alla mina passwords på Post-it lappar

Väl skyddat mot ransomware attacker !

… men inte mot städerskan

Dold text
Visa signatur

Citera eller Svara för respons! •
• Life is a playground {|;^) •

Permalänk
Medlem
Skrivet av Returtony:

Jag kör alla mina passwords på Post-it lappar

Äkta 3M Post-It™ hoppas jag, har hört skräckhistorier om säkerhetsnivån på de billiga kopiorna...

Visa signatur

Desktop: Ryzen 5800X3D || MSI X570S Edge Max Wifi || Sapphire Pulse RX 7900 XTX || Gskill Trident Z 3600 64GB || Kingston KC3000 2TB || Samsung 970 EVO Plus 2TB || Samsung 960 Pro 1TB || Fractal Torrent || Asus PG42UQ 4K OLED
Proxmox server: Ryzen 5900X || Asrock Rack X570D4I-2T || Kingston 64GB ECC || WD Red SN700 1TB || Blandning av WD Red / Seagate Ironwolf för lagring || Fractal Node 304

Permalänk
Medlem

Kört 1Password på jobbet i år, det enda problem jag haft med dem är att ändringar uppdateras segt till deras webbläsarplugin, så det har jag slutat avända.

Om man t.ex. uppdaterar ett lösenord via deras app och sedan ändrar till webbläsaren så har den inte uppdaterat i pluginet till webbläsaren. Har man däremot två datorer och uppdaterar t.ex. ett lösenord så uppdateras det direkt i appen på den andra datorn men inte i webbpluginet.

Man får vänta någon minut sedan är det i synk.

Permalänk

Ganska nyligen som jag gick över till passbolt och selfhostade. Helt gratis. Otroligt fint, men fortfarande lite beta enligt mig. Det jobbar mot en windows app. Så det är ju skönt när det släpper en färdig version av den. Totp funkar kanon. Lite nördigt att ha gpg fil och enligt mig lite bökigt. Det blir indirekt två ställen att ha behålla viktig data på. Men onekligen väldigt bra mjukvara. Selfhosting var kanske lite avancerad även för nördar. Men den har varit pålitlig. Eftersom jag insåg att hur viktigt mina lösenord och data är gick jag över till Bitwarden och betalar för deras tjänst. Lite synd, kanske kommer använda Passbolt igen sen. Men att få in allt i lösenordshanterare har varit ett hästjobb. Att få min flickvän och mina föräldrar att också få det kommer innebära svett och tårar

Att numera ha 90% av mina lösenord i en lösenordshanterare har verkligen effektiviserat min vardag och jobb. Har just nu 490 inlogg/lösenord

Visa signatur

Intel i7 8700k @ 5.0GHz | Asus Rog Strix Z370-H | FD R5 | Strix Gtx 1080 ti | 16Gb Corsair Vengeance LPX 3600Mhz | Samsung 850-Series EVO 500GB | WD Caviar Black 500Gb | WD RE4 1TB x2 i Raid 1 | MK-85 <3 Cpu-Z Gamla

Citera, annars kommer jag inte tillbaka!

Permalänk
Medlem

Kört med 1password väldigt länge. Alltid fungerat utan några problem.
Jämförde några olika tjänster men valde ganska snabbt 1password och har inte haft något behov av att se efter något alternativ.

Visa signatur

Mvh. Robban aka. douzE
Kaffe: Rocket Espresso R Cinquantotto | Niche Zero
Desktop: 12700K. EK-AIO 240. Z690-A Gaming Wifi. 32GB DDR4. RTX 3070 Master. 980 Pro. MF V-Can
Server: HP Microserver G8. Xeon E3-1260L. 16Gb ECC. P222. Hyper-V

Permalänk
Medlem
Skrivet av gonace:

Kört 1Password på jobbet i år, det enda problem jag haft med dem är att ändringar uppdateras segt till deras webbläsarplugin, så det har jag slutat avända.

Om man t.ex. uppdaterar ett lösenord via deras app och sedan ändrar till webbläsaren så har den inte uppdaterat i pluginet till webbläsaren. Har man däremot två datorer och uppdaterar t.ex. ett lösenord så uppdateras det direkt i appen på den andra datorn men inte i webbpluginet.

Man får vänta någon minut sedan är det i synk.

Använt 1pass i ca 8 år nu och inte märkt av detta en enda gång. Kanske inte växlar mellan enheter så pass ofta när jag reggar nya konton att det ens varit aktuellt.

Permalänk
Hedersmedlem

Jag har kört med 1Password sedan runt 2010 tror jag. Som artikeln säger är det dyrt, men så är det också säkrast också. När jag jämför mitt eget säkerhetstänk med övriga familjens så är jag typ NSA och de är farmor som har kört med ena barnets namn och dess födelseår som lösenord på alla sajter i 20 år.

Visa signatur

🖥️ 13600K • RTX 4080 • 32GB DDR5 • 2TB NVMe • LG C3 OLED 42"
💾 4790K • 16GB DDR3 • 14TB HDD • Plex ❤️
💻 MacBook Air M1
🎮 Xbox Series X

Permalänk
Hedersmedlem
Skrivet av Frogly:

Använder Bitwarden och betalar gladeligen $10 per år för deras premiumfunktioner.

Undrar detsamma. Hittar inget som visar på att 1Password skulle ha bättre säkerhet än Bitwarden.

Deras secret key är väl något som Bitwarden inte har?
Utöver nyckeln som genereras baserat på ditt lösenord (med PBKDF2, precis som Bitwarden) har varje konto en till nyckel som också krävs för att avkryptera datan, och den nyckeln skapas och lagras på din enhet, och skickas aldrig via nätet.

Med andra ord, om de blir hackade och din data läcker, OCH ditt huvudlösenord läcker, så går det fortfarande inte att avkryptera datan, då den hemliga nyckeln bara lagras på dina enheter med 1Password.

Kan nämna att jag kör Bitwarden själv förresten.

Visa signatur

Asus ROG STRIX B550-F / Ryzen 5800X3D / 48 GB 3200 MHz CL14 / Asus TUF 3080 OC / WD SN850 1 TB, Kingston NV1 2 TB + NAS / Corsair RM650x V3 / Acer XB271HU (1440p165) / LG C1 55"
Mobil: Moto G200

Permalänk
Medlem

Kör med bitwarden och har gjort länge. Betalar, mest för att jag gillar produkten och hoppas den ska finnas kvar.

Permalänk
Medlem

Fast Bitwarden har väl en auto-fyll funktion i Windows numera?

Permalänk
Medlem

Det skulle ju faktiskt kunna vara en artikel sammanställd av ChatGPT.
Spännande...

Visa signatur

Marantz NR1605, Rotel RB1090, Ino Audio piPs
SMSL SP200 THX Achromatic Audio Amplifier 888, SMSL M400, Audio-Gd NFB-11 (2015), Objective2+ODAC RevB, Audeze LCD-2 Rosewood, Monoprice M1060, ATH-M40x, Sennheiser HD660S, DROP X KOSS ESP/95X, Koss KPH30i, DROP X HiFiMan HE4XX

Permalänk
Medlem
Skrivet av Thomas:

Deras secret key är väl något som Bitwarden inte har?
Utöver nyckeln som genereras baserat på ditt lösenord (med PBKDF2, precis som Bitwarden) har varje konto en till nyckel som också krävs för att avkryptera datan, och den nyckeln skapas och lagras på din enhet, och skickas aldrig via nätet.

Med andra ord, om de blir hackade och din data läcker, OCH ditt huvudlösenord läcker, så går det fortfarande inte att avkryptera datan, då den hemliga nyckeln bara lagras på dina enheter med 1Password.

Kan nämna att jag kör Bitwarden själv förresten.

Bitwarden specifikt ger valet Argon2id som alternativ till PBKDF2, vilket iaf ger fördelen att vara mindre GPGPU-vänligt...

Men håller med, "secret key"-upplägget är bra, fler borde hoppa på det tåget kan man tycka

Visa signatur

Desktop: Ryzen 5800X3D || MSI X570S Edge Max Wifi || Sapphire Pulse RX 7900 XTX || Gskill Trident Z 3600 64GB || Kingston KC3000 2TB || Samsung 970 EVO Plus 2TB || Samsung 960 Pro 1TB || Fractal Torrent || Asus PG42UQ 4K OLED
Proxmox server: Ryzen 5900X || Asrock Rack X570D4I-2T || Kingston 64GB ECC || WD Red SN700 1TB || Blandning av WD Red / Seagate Ironwolf för lagring || Fractal Node 304

Permalänk
Medlem
Skrivet av StenmanJones:

Jag kör Enpass och är väldigt nöjd.

Skrivet av Kolsvart Katt:

Samma här, köpte pro livstid för många år sen och har det än, på Linuxdesktoparna och iOS-telen.

Hur står sig Enpass nu för tiden? De var väl topptestade för några år sedan får jag för mig?

Visa signatur

Project: Perfection 2.0
OS: Microsoft Windows 11 Home | CPU: Intel Core i9 11900 | GPU: EVGA 3080 XC3 Ultra Hybrid
MB: ASUS ROG STRIX B560-I | RAM: Corsair Dominator Platinum 32GB | PSU: Corsair SF750
Chassi: Louqe Ghost S1 MK3 | SSD: Samsung 980 Pro | CPU-Kylare: Fractal Design Celsius+ S24
Bildskärm: Sony 65AG9 | Mus: Logitech G603 | Tangentbord: Corsair K63 Wireless

Permalänk
Medlem

Har nyligen bytt från iOS till pixel 8. Bitwarden funkade 98% av gångerna men i Android så får manmer än hälften av gångerna får man gå manuellt in i bitwarden appen å kopiera användarnamn/lösenord då autofill inte dyker upp.
Så är inte helt nöjd vad kan man ha glömt eller är inte bitwarden på Android bättre?

Visa signatur

-5700x3D-7900xt-

Permalänk
Medlem

Har inte satt mig in helt i detta, men vad händer om en lösenordshanterar läggs ner/går i konkurs? Kommer man fortfarande åt sina lösenord så man kan migrera till en annan lösning?

Visa signatur

Huvuddator: Ryzen 2700X EK HF vattenblock|32GB|RTX 3080 Alphacool Eisblock, 280 + 420 rad.
Server: AMD 3850|16GB|~3,5TB HDD|360 rad
Lullull: Rift+Touch|HOTAS Warthog|G27|PS5|Switch OLED

Permalänk
Medlem

1password på jobbet sedan länge.
Har fått tummen ur och skaffat det privat också och migrerat allt i Firefox..
600+ inloggningar.
Så dags att rensa, och samtidigt byta till random lösenord på övriga + MFA där det går.
Tyvärr tycker jag inte det fungerar särskilt bra på telefonen (Android 14) då ikonen sällan kommer upp.

Visa signatur

[ Corsair 460X ] [ Corsair HX750i ] [ AMD Ryzen 5800X ] [ Zotac RTX3080 Trinity OC] [ Asus ROG Strix X570-F Gaming]
[ 32GB G.Skill TridentZ Neo 3800Mhz DDR4 ] [ Samsung 980 Pro 500GB + 960 EVO 500GB ] [ Logitech PRO X 2 ] [ Corsair H115i ] [ Win11 ] [Asus TUF Gaming VG27AQ]

Permalänk
Medlem
Skrivet av Cyne:

Har inte satt mig in helt i detta, men vad händer om en lösenordshanterar läggs ner/går i konkurs? Kommer man fortfarande åt sina lösenord så man kan migrera till en annan lösning?

Det beror väl förstås på hur de valt att göra, men typiskt även för de lösningar som jobbar med online-synk är att dina enheter har senaste lösenorden de sett även om du är offline, eller för den delen om tjänsten är offline.

Sedan bör man ju ta backup, detta gäller oavsett om det gäller viktiga dokument, foton man inte vill förlora, sin lösenordsdatabas, sina 2FA-hemligheter, eller vad det nu må vara...

Visa signatur

Desktop: Ryzen 5800X3D || MSI X570S Edge Max Wifi || Sapphire Pulse RX 7900 XTX || Gskill Trident Z 3600 64GB || Kingston KC3000 2TB || Samsung 970 EVO Plus 2TB || Samsung 960 Pro 1TB || Fractal Torrent || Asus PG42UQ 4K OLED
Proxmox server: Ryzen 5900X || Asrock Rack X570D4I-2T || Kingston 64GB ECC || WD Red SN700 1TB || Blandning av WD Red / Seagate Ironwolf för lagring || Fractal Node 304

Permalänk
Medlem
Skrivet av evil penguin:

Vi såg rapportering som https://krebsonsecurity.com/2023/09/experts-fear-crooks-are-c...

Vilket inte låter omöjligt givet de två stora felen som snabbt uppdagades:
* Lastpass lämnade metadata okrypterad, dvs det gick att välja ut intressanta måltavlor utan egentlig arbetsinsats
* Lastpass hade underlåtit att uppdatera befintliga användares säkerhetsinställningar som antal iterationer i PBKDF2 över tid (bara nya användare fick rimliga inställningar per automatik)

Dvs, det gick att välja/filtrera fram måltavlor där det såg ut att finnas kryptopengar att hämta, sedan sortera fram de med dåliga inställningar först, och bara köra på någon mindre armada av överblivna GPUer i hopp om att de inte har ett superextralångt huvudlösenord.

Fullständigt bekräftat är det ju inte, men att datan läckt i kombination med ovanstående förutsättningar gör att det är svårt att tycka att det inte finns ett verkligt problem.

Är det Keepass det där riktas mot? De andra har ju tydliga upsell-varianter inklusive enterprise-lösningar, så jag antar det.
Just vad gäller Keepass känns det där lite orimligt, även om det förstås finns en utbredd trend av sådant nonsens i andra sammanhang.

Först obekräftade rykten bryr jag mig inte om, det går inte att återställa lösenord på lastpass om jag glömt mitt lösenord.

Nej det riktas mot alla gratistjänster och deras affärsmodell. Jag känner inte till Keepass.

Permalänk
Medlem
Skrivet av Frogly:

Använder Bitwarden och betalar gladeligen $10 per år för deras premiumfunktioner.

Vad är det i betalversionen du behöver? Jag tycker själv gratisversionen fyller mina behov så är bara nyfiken.

Permalänk
Medlem
Skrivet av evil penguin:

...Sedan bör man ju ta backup, detta gäller oavsett om det gäller viktiga dokument, foton man inte vill förlora, sin lösenordsdatabas, sina 2FA-hemligheter, eller vad det nu må vara...

Jo, det låter vettigt. Men var sparar man sin lösenordsbackup då? Kanske kryptera och lägga på OneDrive, eller är det naivt kanske...

Visa signatur

Huvuddator: Ryzen 2700X EK HF vattenblock|32GB|RTX 3080 Alphacool Eisblock, 280 + 420 rad.
Server: AMD 3850|16GB|~3,5TB HDD|360 rad
Lullull: Rift+Touch|HOTAS Warthog|G27|PS5|Switch OLED

Permalänk
Skrivet av Cyne:

Jo, det låter vettigt. Men var sparar man sin lösenordsbackup då? Kanske kryptera och lägga på OneDrive, eller är det naivt kanske...

Håller med, har samma problem, om man lägger det i molnet vill man ha det krypterat. Nu är vi uppe i tre viktiga lösenord. Ska man räkna med mailen blir det fyra. Har man 2fa på lösenordshanteraren blir det ytterligare en till. Osv osv. Ganska bökigt. Jag jobbar mot den principen att allt jag äger och ha kan brinna upp eller bli stulet

Visa signatur

Intel i7 8700k @ 5.0GHz | Asus Rog Strix Z370-H | FD R5 | Strix Gtx 1080 ti | 16Gb Corsair Vengeance LPX 3600Mhz | Samsung 850-Series EVO 500GB | WD Caviar Black 500Gb | WD RE4 1TB x2 i Raid 1 | MK-85 <3 Cpu-Z Gamla

Citera, annars kommer jag inte tillbaka!

Permalänk
Hedersmedlem
Skrivet av Fatmajk:

Vad är det i betalversionen du behöver? Jag tycker själv gratisversionen fyller mina behov så är bara nyfiken.

Jag betalar också för det. Deras "vault health reports" (kolla efter svaga, återanvända, läckta lösenord) är egentligen det jag använder som kostar, men det känns rimligt att stötta dem för en så bra tjänst, när det ändå kostar en hundralapp om året.

YubiKey är nog något som många av de betalande privatpersonerna använder annars.

Visa signatur

Asus ROG STRIX B550-F / Ryzen 5800X3D / 48 GB 3200 MHz CL14 / Asus TUF 3080 OC / WD SN850 1 TB, Kingston NV1 2 TB + NAS / Corsair RM650x V3 / Acer XB271HU (1440p165) / LG C1 55"
Mobil: Moto G200

Permalänk
Skrivet av Cyne:

Har inte satt mig in helt i detta, men vad händer om en lösenordshanterar läggs ner/går i konkurs? Kommer man fortfarande åt sina lösenord så man kan migrera till en annan lösning?

Personligen föredrar just att använda så många olika tjänster som möjligt, dvs molnet till krypterad data, eget moln hemma som är synkad. Fristående lösnordshanterare, telefonen delvis synkad till en annan tjänst. Sen ytterligare backup lokalt+molnet. Ovanpå detta flera backups

Visa signatur

Intel i7 8700k @ 5.0GHz | Asus Rog Strix Z370-H | FD R5 | Strix Gtx 1080 ti | 16Gb Corsair Vengeance LPX 3600Mhz | Samsung 850-Series EVO 500GB | WD Caviar Black 500Gb | WD RE4 1TB x2 i Raid 1 | MK-85 <3 Cpu-Z Gamla

Citera, annars kommer jag inte tillbaka!

Permalänk
Medlem
Skrivet av Thomas:

När det är closed-source (som LastPass) så kan jag förstå det, eftersom du inte vet exakt vad mjukvaran skickar över nätet... Men med t ex Bitwarden som är open source och verifierat av tredje part kan du känna dig bra säker på att det enda som lämnar din dator till deras servrar är data som blivit krypterad på din dator, med nyckel baserad enbart på ditt lösenord.
Väljer du ett tillräckligt starkt lösenord så spelar det ingen roll vem som har datan (de krypterade lösenorden), eftersom den är oanvändbar utan lösenordet.

Många kör ju KeePass och lägger filerna på Dropbox, vilket blir i stort sett samma sak.

Håller delvis med din sista mening. Är ju dock ett par lager, ett lösenord in till Dropbox (alternativ access till en enhet som är kopplad mot dropbox:en redan), Pin koden till det Vault som nyckelfilen verkligen borde ligga i och sen lösenordet till KeePass.

För en online tjänst är det lösenordet dit som krävs. Plus eventuell MFA som såklart gör det hela mycket bättre, men ändå obekvämt. Kommer någon in där är det dock "kört" i termer om snudd på obegränsade möjligheter att ta över allt som inte kräver BankID. Och är man "dum" nog att lägga sin pinkod för skaffa nytt bankID i den tjänsten, ja då är det riktigt rökt. Risk - Reward är väldigt skevt i min mening mot att hantera KeePass själv, !OM! man har färdigheten att göra det säkert.

Permalänk
Medlem
Skrivet av Fatmajk:

Vad är det i betalversionen du behöver? Jag tycker själv gratisversionen fyller mina behov så är bara nyfiken.

För min del så är det först och främst att få Fido2 inloggning till Bitwarden med min Yubikey och inte bara TOTP inloggning.

Att Bitwarden själv kan sköta TOTP koderna till olika inloggningar kan också vara praktiskt. Plus att jag gärna betalar $10 om året för att stödja dem att fortsätta utveckla lösenordshanteraren.

Permalänk
Medlem
Skrivet av Thomas:

Deras secret key är väl något som Bitwarden inte har?
Utöver nyckeln som genereras baserat på ditt lösenord (med PBKDF2, precis som Bitwarden) har varje konto en till nyckel som också krävs för att avkryptera datan, och den nyckeln skapas och lagras på din enhet, och skickas aldrig via nätet.

Med andra ord, om de blir hackade och din data läcker, OCH ditt huvudlösenord läcker, så går det fortfarande inte att avkryptera datan, då den hemliga nyckeln bara lagras på dina enheter med 1Password.

Kan nämna att jag kör Bitwarden själv förresten.

Detta visste jag inte. Tack för informationen. Kommer dock fortsätta använda Bitwarden.

Skrivet av Fatmajk:

Vad är det i betalversionen du behöver? Jag tycker själv gratisversionen fyller mina behov så är bara nyfiken.

Förutom att stödja utvecklarna så gör det också att jag kan använda YubiKey.

Permalänk
Hedersmedlem
Skrivet av kalle-anka:

Att Bitwarden själv kan sköta TOTP koderna till olika inloggningar kan också vara praktiskt.

Tänk dock på att det gör det TOTP till något mer i stil med en halv faktor: om någon kommer in i ditt Bitwarden-vault så har både lösenord och TOTP läckt, så alla försvar är borta för alla konton, samtidigt.
Stor skillnad där mot att ha separat TOTP-app med ett annat lösenord.

Sen så är det ju en bra idé att ha 2FA/TOTP till själva Bitwarden-inloggningen, vilket jag antar blir svårt om man har Bitwarden till det?

Visa signatur

Asus ROG STRIX B550-F / Ryzen 5800X3D / 48 GB 3200 MHz CL14 / Asus TUF 3080 OC / WD SN850 1 TB, Kingston NV1 2 TB + NAS / Corsair RM650x V3 / Acer XB271HU (1440p165) / LG C1 55"
Mobil: Moto G200