X



パスワード管理ツール Part7 [無断転載禁止]©2ch.net
■ このスレッドは過去ログ倉庫に格納されています
0601名無しさん@お腹いっぱい。
垢版 |
2017/11/20(月) 10:34:38.55ID:WZ0NvuUn0
idmのクリップボード経由の貼り付けって
キーロガー系に耐性あるのかな
一度でもクリップボード経由したら、保存されちゃうとおもうんだけど
0602名無しさん@お腹いっぱい。
垢版 |
2017/11/20(月) 14:15:43.62ID:qHTQ+yOT0
携帯無くして二段階認証できない場合のバックアップコードって、どこに保管しておくのが正解なんだろ
そのままパソコンの中は論外だし、平文だと怖いからUSBメモリに隔離して暗号化しておくとか

皆さんどうしてる?
0603名無しさん@お腹いっぱい。
垢版 |
2017/11/20(月) 15:26:22.03ID:Y+g0KCIm0
Googleの推奨はバックアップコードを印刷して家に保管だったような

他の手も紹介するとYubicoの推奨は物理セキュリティキー2個買って1個を家に保管
俺はこれにしてるが費用に見合ってるかは疑問
0604名無しさん@お腹いっぱい。
垢版 |
2017/11/20(月) 16:31:55.05ID:0CTKjk1/0
>>602
俺は 2 つ以上のデバイスで二段階認証できるようにしてる。具体的には Windows の WinAuth と iOS の Authy ね。
さすがに SMS は 1 つのデバイスでしか受け取れないけど、これは仕方ない。ひとまず今のところはあまり困ってないよ。
というわけでバックアップコードの保管場所はあまり深く考えずにクラウドに置いてるな。
0605名無しさん@お腹いっぱい。
垢版 |
2017/11/21(火) 14:30:29.77ID:j5KVFcOp0
マルウェアに関連したちょっと前のログ見たけど、拡張子kdbxで管理してる人なんて本当にいるの?
拡張子無しか、デフォルト以外の拡張子に変えるのが普通だと思ってた...
0606名無しさん@お腹いっぱい。
垢版 |
2017/11/21(火) 14:53:36.44ID:e/h1onVI0
>>605
データベース開く時に再々拡張子書き換えたりしてるの?
プログラムから開くにしても辛いだろ
ローカルに置いてるとは限らないし
0607名無しさん@お腹いっぱい。
垢版 |
2017/11/21(火) 15:09:43.91ID:j5KVFcOp0
>>606
開くときに書き換えしてないよ。そのままファイル選んでる。
dropboxにおいてるけど泥機から読むときもそのまま指定して開いてるよ。たしかに関連づけダブルクリックで開けないのは面倒だけどね。
…自分が過剰な心配性だとわかって恥ずかしくなってきたorz
0608名無しさん@お腹いっぱい。
垢版 |
2017/11/21(火) 15:19:44.88ID:35NcZQx80
こういうスレだから、凄く神経質な人もいるのは理解できるよ。
ちなみに俺はパスワードを流用しないのと複数箇所にパスワード情報を保存するのを心掛けるくらいだな。

>>607
そういう拡張子とかまで気にするような人って Dropbox 等のストレージは使わないのかと思ってた。
そうでもないんだ? (煽りとかじゃなくて、素で不思議に思ったのです)
0609名無しさん@お腹いっぱい。
垢版 |
2017/11/21(火) 18:38:54.69ID:k2JnZLJ20
商用のアクティベーション必須ソフトだと、いざPCにトラブルが起こって復旧させたいときに面倒
フリーソフトが便利

インストール不要でフォルダコピーしたら他のPCでも使える奴ね
0610名無しさん@お腹いっぱい。
垢版 |
2017/11/21(火) 19:53:09.54ID:BbTDZVtr0
KeePass\database\NewDatabase.kdbx にそのまんまだよ
パスワードを総当りで破られる危険は普通は考えなくていい
0000 とかにしてる人は別だけど
0613名無しさん@お腹いっぱい。
垢版 |
2017/11/22(水) 08:00:11.06ID:c6H4g+Kb0
寝てる間に嫁がiPhoneを指紋認証させて、とか普通に起きとるぞ
パスワードの方がよっぽど安全
0615名無しさん@お腹いっぱい。
垢版 |
2017/11/22(水) 12:42:39.31ID:XXB6rhvb0
他はネタで済むけど嫁にソーシャルハックされることを思いつくとかどんな人生送ってんだよ
0622名無しさん@お腹いっぱい。
垢版 |
2017/11/23(木) 11:19:31.98ID:7wFryX7F0
今セキュアノートが使えるからdashlane使ってるけど
これ同期はあってもバックアップがないから間違って編集中に消しちゃった時とか怖いのよね
セキュアノートとバックアップ機能がついたアプリってある?
0624名無しさん@お腹いっぱい。
垢版 |
2017/11/23(木) 11:33:30.14ID:ZzB19cWH0
keepassの添付ファイルを結構便利に使ってる
わざわざ項目で分類するより、テキストファイルの方が使いやすい
0625名無しさん@お腹いっぱい。
垢版 |
2017/11/23(木) 13:37:17.77ID:UjUAW4lq0
keepassのデータをプラグインでDropboxと同期させてたんだけど、最近、2ヶ月ほど前から同期されてないことに気付いた。
DropboxがAPIを変更したらしい。
プラグインの更新が止まってるようなのでちょっと困ってます。
何かいい方法はないでしょうか。
とりあえずはDropboxのクライアントをその都度起動して同期させています。
0629名無しさん@お腹いっぱい。
垢版 |
2017/11/23(木) 14:54:24.52ID:1ffgppm20
>>625
言われて気がついた
俺も更新されてないわ…

KPDataSave使ってKeePassで保存時にDropboxにバックアップさせてたんだがなんかエラーになるな
同期では無く一台のPCからのバックアップのみをやりたかったから使ってたんだが
同じようなプラグインないかな
0630名無しさん@お腹いっぱい。
垢版 |
2017/11/23(木) 15:15:51.17ID:UjUAW4lq0
>>626
Windows10 64bit で、keepassもKPdataSaveも最新版です。
つーか、DropboxのAPIの問題なので、環境とかは関係ないはず。
Dropbox API v2に対応してないプラグインは全滅と思われ。

>>629
ナカーマがいましたか。(^_^;
0631名無しさん@お腹いっぱい。
垢版 |
2017/11/23(木) 15:40:06.74ID:1ffgppm20
>>630
同期でいいならKeeAnywhere、KeeCloudあたりでいけそう
PCからDropboxへの一方通行じゃ無くなってしまうが仕方が無いかな…
0634名無しさん@お腹いっぱい。
垢版 |
2017/11/23(木) 20:13:19.57ID:t/BPcZ0k0
keepassのマスターパスワードを変えたので、iphoneの方でも設定し直そうとしたらマスターパスワードが違うとログイン出来なくなってしまい
PCの方も同じ状態な上に、これまではログイン画面のキーファイルの欄にキーファイルが自動で表示されてたのに今は手動で開かなければ表示されなくなってしまった

新しいマスターパスワードはメモ帳から印刷してエマージェンシシートに貼り付けたんだけど、その文字列を入力してもダメ

これはもう諦めるしかないのかな
0636名無しさん@お腹いっぱい。
垢版 |
2017/11/23(木) 20:34:59.17ID:S/wXhaqX0
>>634
古いkdbxファイルはもう無いのかな
kdbxファイルを何らかのクラウドストレージサービスに置いているなら
クラウドの履歴機能で旧版を復元できると思うけどどうだろ
0637名無しさん@お腹いっぱい。
垢版 |
2017/11/23(木) 21:08:42.65ID:8i9MIY0H0
このスレでもEnPassユーザーが書き込みしてくれていて、ありがたい
でももう少し情報が欲しい。IDMを惰性で使っていたけれど、乗り換え先の1番候補。Windows10とAndroidスマホ、iPadの環境

※蛇足。寝ている間の指紋認証対策。妻と違う機種を入手したら(例えばiPad)、「これさ、こうやって指紋を登録するんだね」などと言いながら画面を見せながら右手の薬指で登録
一度見せれば飽きるので、普通の操作をしつつ別な指を登録。認証されるのを確認したら薬指の登録削除
ただこれは覗き込み対策ではなく、新しい端末を入手した時に「こんなこともできるんだね」的な会話を交わしたのでちょっと応用できると思った。失礼しました
0639名無しさん@お腹いっぱい。
垢版 |
2017/11/24(金) 03:25:10.08ID:5Ck5uxXZ0
Enpassは少ししか触ってないけどユーザーネームとメールアドレスを同時に登録できないのかね
0640名無しさん@お腹いっぱい。
垢版 |
2017/11/24(金) 06:00:41.06ID:/r5xA/JS0
Enpass には豊富なテンプレートがあるから、編集次第だよ
当方ストア版だが、入力欄は手軽に追加・削除できるし
ユーザー名とメアドは分けて保存可能

てかEnpass ユーザーこれだけ多いなら、専用スレ立てても良くない?
LastPassはスレ有るんだしさ
0641名無しさん@お腹いっぱい。
垢版 |
2017/11/24(金) 11:39:04.41ID:VNpcpgCr0
>>625
俺はプラグインじゃなくて、同期フォルダ上に.kdbxファイルを置いてるよ。
これで全然不都合を感じていないのだけど、プラグインだと何かメリットがあるの?
0643名無しさん@お腹いっぱい。
垢版 |
2017/11/25(土) 05:13:30.40ID:DA/tQDTE0
>>611
指紋認証128MBのUSBメモリ(購入から半年程度で)が故障してすべての指の認証出来なくなってからは指紋認証が一番信用できない
0650名無しさん@お腹いっぱい。
垢版 |
2017/11/25(土) 11:19:16.84ID:nsUCm58a0
よくわからんのが、
Add-on Compatibility Reporter は自分自身を互換性ありだと言ってるのに、
>>648のサイトには
Firefox Quantum と互換性がありませんと書かれてる
0653名無しさん@お腹いっぱい。
垢版 |
2017/11/25(土) 11:59:46.71ID:nsUCm58a0
このaddonが作られたのが 2017年6月21日 なので、
それより古いバージョンのfirefoxに入れると嘘情報になるのかもしれん
0654名無しさん@お腹いっぱい。
垢版 |
2017/11/25(土) 12:06:33.63ID:cTGlsiFI0
Add-on Compatibility Reporterの機能を誤解してそう
57対応アドオンを通知するアドオンじゃない
入れてるアドオンが現在動作中のFirefoxのバージョンに
対応してるかを通知するアドオン
0656名無しさん@お腹いっぱい。
垢版 |
2017/11/25(土) 12:39:24.48ID:nsUCm58a0
一旦56まで上げる
keefoxは相変わらずマルチプロセスに互換性があるけど、旧式と表示される
互換性のレポートツールも同様

マルチプロセスに対応することと57以降で使えることは別物なので、
このツールでは何も判らんという結論
0659名無しさん@お腹いっぱい。
垢版 |
2017/11/25(土) 14:07:30.12ID:nsUCm58a0
addonによっては57以降でしか使えないという完全乗り換え型のもあるけど、
keefox - keeはどっちでも使えるので、とりあえず入れ替えといた

でも、他にクリティカルなaddonがいくつか使えなくなるので、
きっとずっと56のまま
0660名無しさん@お腹いっぱい。
垢版 |
2017/11/25(土) 15:11:08.37ID:crD2cPzX0
EnpassのWindows版ストアの奴でインストールするとfirefoxのaddonエラーになるんやな。。。
ストアじゃないやつにすれば連携できるからいいけどハマったわ。
0661名無しさん@お腹いっぱい。
垢版 |
2017/11/26(日) 14:20:31.80ID:sXplqclt0
>>602
亀レスだが、まんま暗号化してUSB保存

>>604
バックアップコードが漏れたら2FA突破されるから、
暗号化くらいはした方が良いと思う(個人的には
ものによってはパスワードすら求めずコードだけで認証出来ちゃうのもあったような…
0662名無しさん@お腹いっぱい。
垢版 |
2017/11/26(日) 14:45:18.73ID:8RNq7nWx0
amazonとか気軽に二段階認証にしちゃったけど、
あれ二段階目が使えなくなった時ってどうするんだろ
0670名無しさん@お腹いっぱい。
垢版 |
2017/12/01(金) 16:09:40.12ID:NMaSV8c80
過去レス見ると暗記とか完全記憶とか定期的に出てるけど
そもそも丸暗記する必要はないだろ。
サービス名やカテゴリーとかから、自分だけのパスワード生成規則作って
それだけ覚えてればいい。(文字制限対策にフォールバック規則も決めとく)
欠点は、ルールが複雑だと慣れるまでは生成に時間がかかること。

管理ツールは入力高速化とアカウント管理、あとエントロピーチェックのために使ってる。
最悪、バックアップ含めアクセス失っても全部再生成できる。
0673名無しさん@お腹いっぱい。
垢版 |
2017/12/01(金) 16:48:28.41ID:zB5KxRtD0
>>670
2-3箇所サイトから漏洩して突き合わされてもルール見破れない?
共通部分が長くてサイト別の部分が短いと、
その短い部分だけブルートフォースするだけになるよ。
0676名無しさん@お腹いっぱい。
垢版 |
2017/12/01(金) 20:21:40.63ID:NMaSV8c80
>>671
やればわかるが大変なのは最初だけ。慣れると驚くほど速くなる
>>673
よくある、基本となるパスワード+サイト名2-3文字を前後に、のような
単純なのはそれがあるからお勧めしない。
俺は基本部分も固有情報から生成してるので、共通する部分はないかあっても小さい。
もちろん頑張られちゃうと見破られるけど、換字ルール(asciiコードに置き換える等)
を複数使ってるし、数年に一度アカウントの整理も兼ねて規則と全パスワード
を変更してるから、自動化された攻撃対策としてはまあ十分かなと。
0678名無しさん@お腹いっぱい。
垢版 |
2017/12/01(金) 20:26:59.18ID:NMaSV8c80
あと、データベースの同期とか考えなくてよくなるのは隠れたメリットかも。
全アカウントを含むデータベースは自宅のUSBだけにして、
他ではその端末でよく使うもののみ含む最小限のデータベースを使ってる。
とくにスマホで長いマスターパス打つのは辛いし、かといってKDFのパラメータもあまり増やせない
(俺のだとArgon2:t=16,m=16MB,h=4が実用上限界)
利便性考えるとキーファイルも端末上に置いときたい。

つまりスマホ同期を前提とするとセキュリティ面で妥協せざるを得なくなるけど、
別々なら問題ないしスマホのが突破されても最小限の情報しか洩れない。
0679名無しさん@お腹いっぱい。
垢版 |
2017/12/02(土) 10:11:03.66ID:zWKr/4uA0
俺も昔はそうだったけどキーボードポチッで全入力できる利便性に負けました
解読されないようにされないように頭ひねってると規則がどんどん複雑になって実用面が疎かになるのよな
0681名無しさん@お腹いっぱい。
垢版 |
2017/12/02(土) 13:03:11.20ID:jPu5gq/j0
>>679
そこはバランスだよね。俺のは頭いい奴なら見破られちゃう程度だけどその分数ヶ月で慣れました

>>680
むしろ逆っす。Norton→LastPass→KeePassと来たけど、セキュリティ学ぶほど過信は禁物だなと思い依存率下げた
とくにアドオン型はブラウザRCE1発で死ぬ可能性がある(スタンドアロンなら砂箱も破る必要がある)
それに、一部の管理ツールは一般人が思うほどセキュアに作られてない。
https://nakedsecurity.sophos.com/2017/04/26/more-lastpass-flaws-researcher-pokes-holes-in-2fa/
https://nakedsecurity.sophos.com/2017/03/29/another-hole-opens-up-in-lastpass-that-could-take-weeks-to-fix/
https://nakedsecurity.sophos.com/2017/03/27/lastpass-steps-up-quickly-to-fix-vulnerabilities-spotted-by-researchers/
脆弱性自体は修正されたけど、Ormandyにいわせりゃそもそもデザインがヘルシーじゃないので今後も出てきうる
(彼はLastPass以外にも多くの脆弱性報告してる)

クラウド同期する場合、差分解析のリスクにも晒される(それだけでAES-CBC破るのは困難だけど)
https://security.stackexchange.com/questions/45272/storing-keepass-database-in-cloud-how-safe

ローカルのKeePassにしても万全ではないけど、こちらはある程度自衛できるし(例えばEMET/WDEGで保護↓)
https://www.harmj0y.net/blog/redteaming/keethief-a-case-study-in-attacking-keepass-part-2/
万一に備えてパスワードの一部は入れずに手入力で補完してる。

まあ俺が神経質なのは間違いないけど、海外のITフォーラムとかだと管理ツール慎重論はそれほど珍しくないよ。
・・・実際に攻撃に会う確率は低いけどw
0682名無しさん@お腹いっぱい。
垢版 |
2017/12/02(土) 14:02:28.04ID:kxx8uSTS0
そこらの一般市民のデータが重要な訳ないしなあ
セキュリティ意識の高い人や厳重なパスをハックするよりも脆弱性のある人間そのものをフィッシングやらでハックした方がお手軽だろうし
0683名無しさん@お腹いっぱい。
垢版 |
2017/12/02(土) 14:42:12.34ID:FsJ5kP610
ツールの目的を誤解している
完璧なセキュリティを提供するものではなくて、
全部のサイトでIDとパスワードを共通にするのが危ないのは判るけど、
かといって全部変えたら覚えられない、という問題に対する解決策に過ぎない

破ろうという悪意があったら、多分キーロガーとか仕掛けると思うので、
それでも対抗できる方法でないとやる意味がない
0685名無しさん@お腹いっぱい。
垢版 |
2017/12/02(土) 15:14:12.69ID:zWKr/4uA0
そもそもパスワード管理ソフトの仕事はただのメモ帳代わりだしな
メモ帳がパクられたら書いてあるパスワードがバレるのは当然よ
自動で入力してくれるやらメモの中身を暗号化してくれるやらは商品ごとの付加価値であってそれをどのレベルまで求めるか
0686名無しさん@お腹いっぱい。
垢版 |
2017/12/02(土) 17:29:47.08ID:Mr+6Qb6/0
結局自己満足とパラノイアの世界だからねー
年金やもんじゅみたいに滅茶苦茶重要なはずのデータは易々と盗まれるのに、大したことない個人の銀行口座ガチガチに固めるのもアホらしい
0688名無しさん@お腹いっぱい。
垢版 |
2017/12/02(土) 20:04:54.19ID:jPu5gq/j0
なんかスレチな気がしてきたからそろそろ引っ込みます。
長文連投スマソ

>>683
誤解かなー、ツールへの信頼度の違いな気が。
使い回しが最悪で管理ツールがベターなのは共通認識として、どれ位マシなのかについて
683はかなりマシ、俺は(ツールと使い方によっては)ちょっとマシでしかないと思ってるような。
681に貼ったような一連の報道もそんなニュアンスだし。まあOrmandyは口悪いから
「LastPassとか使ってるやついんの?ちょっと触っただけで脆弱性ボロボロ出てくるけどw」
とか言ってるけどね。
放置されてたら被害は時間の問題だったと思うんだが、なぜか日本では(大して実害ない)
LastPassサーバーのハックほどにも話題にならない、そこら辺から海外との温度差が生じてる気が。

あと俺の伝え方が悪かったが、ブラウザRCEでアウト(やや言い過ぎだが)ってのはリモートの攻撃者から見て
キーロガー仕込むより遥かに簡単に盗めるってこと。砂箱破る必要があるかないかは大きいよ。
極論言えばMy Documentにおいた平文メモより脆いわけで(こっちはローカルの攻撃に弱いけど)
ちなみにユーザーモードキーロガーならセキュアデスクトップで概ね防げるけど、
カーネルモードやハードウェアロガーまで考えるなら物理セキュリティ、FDE、アクセス制御や
仮想化含めた総合的対策が必要で、それが管理ツールの範疇外なのはセキュリティに完璧がないのと同じく自明

ま、682や685は正しいよね。要は利便性とセキュリティのバランスをどこでとるかでしょ。
リスクをどうとるかは多分に主観的要素が絡むし、実現可能なセキュリティレベルは知識にもよるし。
「そこまでのセキュリティ必要か?」と聞かれたら別に必要ではないと答えるけど、俺の場合セキュリティを
利便性に置き換えても同じ答え。人によっては物凄く生産性が変わる場合もあるかもしれんけど

使い回しが蔓延してるうちはまず狙われないとは思うが、最近は末端の人間も標的型攻撃の踏み台にされたりするし
大規模被害が出るまで明るみにならなかった攻撃例とかもあるし、使うツールや運用を決める上で
セキュリティは1つのポイントにはなるんじゃないの。
(念のため、KeePass信者というわけじゃないよ。1Passwordとか比較的しっかりしてると思う)
0689名無しさん@お腹いっぱい。
垢版 |
2017/12/03(日) 11:16:28.13ID:XRrV06a40
基本となるパスワード+サイト名2-3文字でやってたけど、たしかに突き合わされたら意味ないな…
パスワード生成させるか
0690名無しさん@お腹いっぱい。
垢版 |
2017/12/03(日) 12:29:50.16ID:9ZkhQYUQ0
キャッシュカードの4桁の暗証番号なんかは、
カードに書いてある口座番号から固定のルールで計算してる。
0691名無しさん@お腹いっぱい。
垢版 |
2017/12/04(月) 00:52:11.59ID:+AVpkWRw0
いいかげん鍵助におまかせするのもつらくなってきたので泥窓で同期できるソフト探しに来た
SafeInCloudとLastPass試してたけどここ見て入れてみたEnpassもいい感じ

SafeInCloudはFaviconが視認性はいいけどラベル欄はEnpass(のカテゴリ一覧)のほうが分かりやすいね
クラウド同期はクラウドストレージのルートにDB保存するので間違って消してしまいそう

Enpassのクラウド同期はEnpassフォルダ掘ってくれるから分かりやすくていい
あとクラウドやWebDav以外にフォルダ同期も選べるのでResilioSync的なものと併用すればLAN内で同期完結できる
バックアップやデータの場所を自分で選べるのもいい
ただ現状でFavicon使えないのとデスクトップ版は問答無用でProgramFiles(86)に突っ込まれるのが残念
ポータブル版は持ち出し志向だからフォルダ同期やバックアップがなくなってるし痛しかゆし
0692名無しさん@お腹いっぱい。
垢版 |
2017/12/04(月) 18:57:55.56ID:rzWikye80
IdManagerみたいにアカウント毎項目名を都度設定できるソフトはありますか?

WindowsだけならIdManagerで不満は無いんだけどandroid などと同期したいなぁと
0693名無しさん@お腹いっぱい。
垢版 |
2017/12/05(火) 12:42:03.92ID:3pTeF2GS0
dashlaneと1passwordテストしてlastpassで頑張ることにした。
よいのないねぇ。
0697名無しさん@お腹いっぱい。
垢版 |
2017/12/05(火) 19:00:31.92ID:l605lASB0
PCもスマホも同じような比率で使う人なんていないだろうしな
必ずどっちかが補助だから、補助の方はてきとーでいい
0698名無しさん@お腹いっぱい。
垢版 |
2017/12/05(火) 22:31:17.36ID:AP46Oscc0
lastpass入れたらブラウザの動作が重くなったっす
■ このスレッドは過去ログ倉庫に格納されています

ニューススポーツなんでも実況