是时候放弃插件密码管理器,改用密码管理器插件了

枫少@KillBoy
枫少@KillBoy
管理员
220
文章
0
粉丝
资源分享965,367字数 1198阅读3分59秒阅读模式
AI智能摘要
还在使用传统浏览器插件管理密码?安全专家警告,这可能让你的全部密码暴露在黑客面前。本文将揭示插件密码管理器的潜在安全漏洞,并介绍一种更安全的替代方案:通过手机App扫码、实现端到端加密的“神锁离线版”密码管理器插件。它如何做到无需注册、即装即用,并利用手机安全芯片保护你的每一个密码?答案就在文中。
— AI 生成的文章内容摘要

神锁离线版密码管理器插件

现已支持Google Chrome 和 microsoft Edge浏览器,在插件商店中搜索安装就行了。

插件延续神锁离线版App的优良传统,无需注册、无需登录,即装即用。

安装后,把插件固定在插件栏,可以一键弹出扫码框。

是时候放弃插件密码管理器,改用密码管理器插件了-图片1

插件使用非常简单直观。在浏览器中打开需要登录的网页时,会自动弹出扫码登录框,只需在手机上点击2次就可以完成密码填充。

是时候放弃插件密码管理器,改用密码管理器插件了-图片2

1. 打开手机上的神锁离线版App(需要升级到2020.08版以上),点击扫码。

是时候放弃插件密码管理器,改用密码管理器插件了-图片3

温馨提示,手机不需要离二维码很近,可以适当远一点。有些手机摄像头微距可能模糊,反而不容易扫出来。

2. 接着会看到和自动填充一样的界面,点击选择要填充的账号。

是时候放弃插件密码管理器,改用密码管理器插件了-图片4

选择后,App会加密账号密码数据,并打开手机浏览器,将加密信息发送到桌面浏览器,完成自动填充。

是时候放弃插件密码管理器,改用密码管理器插件了-图片5

为什么放弃插件密码管理器

绝大多数密码管理器提供插件版时,都基于浏览器的插件开发接口,实现完整的密码管理器,称之为插件密码管理器。

那些云同步的插件密码管理器不是很好用吗?为什么要放弃?因为不安全!

是时候放弃插件密码管理器,改用密码管理器插件了-图片6

即使不考虑云安全以及网络安全,插件密码管理器采用的技术也存在严重的安全威胁。

浏览器的插件开发接口基于Web技术,非常开放灵活。恶意程序通过 DOM / JS,几乎可以访问页面中的任何数据。著名安全研究员 Sean Cassidy 在他的博客 Browser Extension Password Managers Should Not Be Used中认为插件密码管理器风险无法避免。

是时候放弃插件密码管理器,改用密码管理器插件了-图片7

而且,浏览器漏洞众多,是除操作系统外,被黑客攻击最多的平台。

是时候放弃插件密码管理器,改用密码管理器插件了-图片8

数据来源:CVE Details

正是因为这两大风险,安全研究人员都建议不要使用插件密码管理器。

神锁离线版密码管理器对待安全问题,从来都是精心设计,不落俗套。神锁离线版没有在插件中实现密码管理器的功能,而是做了一个真正的插件。使用手机端的App扫码,将密码加密发送到插件,再填充到网页。密码全部保存在手机App中,受手机安全芯片保护(手机模拟银行*卡支付使用相同的安全芯片)。

是时候放弃插件密码管理器,改用密码管理器插件了-图片9

神锁离线版手机App,通过扫描由插件生成的二维码,与插件创建安全共享密钥,将需要填充的账号密码加密发送到插件。插件解密密码后,将它填充到网页的输入框中。

通过二维码创建的安全共享密钥,只有手机App和插件知道,实现端到端加密。无论是第三方,还是神锁离线版官方,都无法解密。

神锁离线版插件不保存任何密码,黑客无法通过读取浏览器数据来破解用户密码。

我们假设一个极端情况,浏览器存在严重的安全漏洞,破得像筛子一样,

  • 使用神锁离线版插件,在填充的时候,恶意程序可以偷取一个密码。
  • 使用其他插件密码管理器,在输入主密码后,恶意程序可以偷取所有保存的密码。

是时候放弃插件密码管理器,改用密码管理器插件了-图片10

神锁离线版插件的其他优势

神锁离线版在安全设计上,一直以来都是遥遥领先。此外,神锁离线版还有这些优势:

  • 极简主义,让生活回归简单

使用神锁离线版插件,和使用手机App一样,无需注册,无需登录,甚至无需设置,即装即用。

我们相信,使用密码管理器,就不应该再为密码发愁,包括主密码,0 Password, 忘记密码管理器的主密码怎么办?

  • 信任和分享

插件无需登录或绑定账号,需要分享账号给可以信任的好友时,只需隔空扫码。

未完待续...

大家都已经知道,加密 ≠ 安全,所谓的军事级别加密,只是营销口号,忽悠外行。
密码管理器的安全关键在于:安全设计。

  • 神锁离线版插件端到端加密比HTTPS更安全

神锁离线版插件的加密传输有多安全?比银行都在使用的HTTPS还安全。

  • 验证神锁离线版的安全机制

是时候放弃插件密码管理器,改用密码管理器插件了-图片11

https://www.freebuf.com/sectool/264448.html

 
枫少@KillBoy
  • Chrome
  • edge
  • it2021
  • it2021.com
  • Microsoft
  • 云安全
  • 密码管理
  • 网络安全
评论  96  访客  95  作者  1
    • 社圈隐形人
      社圈隐形人 0

      感觉这种扫码登录比直接输密码安全多了

      • 摔打花脸
        摔打花脸 1

        之前用过别的密码管理插件,老担心浏览器漏洞

          • 沉睡之森
            沉睡之森 1

            @ 摔打花脸 之前用某云同步插件总担心被拖库,这种离线方案戳中痛点了。

          • 孤石
            孤石 1

            想问下这个插件在火狐上能用吗?

            • 风铃小海豚
              风铃小海豚 0

              手机扫码确实方便,不用在电脑上记密码了

              • 幻境之主
                幻境之主 1

                这思路可以啊,密码都在手机里,电脑中毒也不怕

                • 暗涌之潮
                  暗涌之潮 0

                  蛮好奇的,如果手机丢了怎么办?

                  • 竹影人
                    竹影人 0

                    用过神锁的app,界面确实简洁,插件应该也不错

                      • AndromedaTaurus
                        AndromedaTaurus 0

                        @ 竹影人 界面简洁是神锁一贯风格,插件也延续了这点

                      • 萤火微亮
                        萤火微亮 0

                        扫码填充比自动填充慢吗?实际体验咋样

                          • 孤星独照
                            孤星独照 0

                            @ 萤火微亮 实际用下来扫码速度还行,没觉得慢多少

                          • 花瓣铃铛
                            花瓣铃铛 0

                            安全芯片靠谱吗?跟银行支付用的同一个?

                              • 糯米
                                糯米 1

                                @ 花瓣铃铛 跟银行用同一个安全芯片的话,那安全性应该是有保障的。

                              • 椰子精
                                椰子精 0

                                这种设计对小白友好不?怕设置太复杂

                                • 暗裔之刃
                                  暗裔之刃 1

                                  这个扫码距离要多远合适啊?

                                  • 霜雪刀狂
                                    霜雪刀狂 0

                                    手机丢了确实是个问题,不过应该能找回吧

                                      • 禁忌咏叹
                                        禁忌咏叹 1

                                        @ 霜雪刀狂 手机丢了直接远程锁就行,跟Apple ID一样操作

                                      • 怀旧电报
                                        怀旧电报 0

                                        感觉比那些要注册的插件方便多了

                                          • 白羊疾风
                                            白羊疾风 0

                                            @ 怀旧电报 不用注册这点太香了,讨厌一堆账号密码

                                          • 狂沙
                                            狂沙 1

                                            火狐用户表示很需要这个功能

                                            • 沙雕网友一号
                                              沙雕网友一号 1

                                              之前用过类似的扫码工具,经常扫不出来

                                              • 影子独行
                                                影子独行 1

                                                安全芯片听起来靠谱,跟银行用的一样

                                                • 虚空掠影
                                                  虚空掠影 0

                                                  要是能支持更多浏览器就好了

                                                  • Dusk黄昏
                                                    Dusk黄昏 1

                                                    扫码两次感觉有点繁琐,能优化吗?

                                                    • 话多小企鹅
                                                      话多小企鹅 0

                                                      这个设计思路挺新颖的,比传统插件安全

                                                      • 阴差错
                                                        阴差错 0

                                                        有没有人实际用过?体验如何?

                                                        • 深空探索者
                                                          深空探索者 0

                                                          手机没电的时候咋办?

                                                            • 天穹勇士
                                                              天穹勇士 0

                                                              @ 深空探索者 没电就只能手动输咯,建议配个充电宝hhh

                                                            • 打字机声
                                                              打字机声 1

                                                              这种端到端加密确实比云同步安全

                                                              • 枫羽
                                                                枫羽 0

                                                                插件不存密码这点很赞,减少泄露风险

                                                                  • 隐形人VIP
                                                                    隐形人VIP 0

                                                                    @ 枫羽 对,密码不在插件里存着,就算浏览器被攻破损失也有限。

                                                                  • 烟火巷子
                                                                    烟火巷子 0

                                                                    感觉设置起来不会太复杂吧

                                                                    • 江南竹韵
                                                                      江南竹韵 0

                                                                      期待后续能支持更多功能

                                                                      • 人间清醒器
                                                                        人间清醒器 0

                                                                        扫码填充速度怎么样?会卡吗?

                                                                          • 数字亡灵
                                                                            数字亡灵 0

                                                                            @ 人间清醒器 扫码填充基本秒开,不卡,比输主密码快多了。

                                                                          • 喵星人在地球
                                                                            喵星人在地球 0

                                                                            这个比直接输主密码安全多了

                                                                            • 社牛大魔王
                                                                              社牛大魔王 0

                                                                              手机端app需要一直开着吗?

                                                                              • 花木兰从军
                                                                                花木兰从军 1

                                                                                希望能出个详细的使用教程

                                                                                  • 咕噜转
                                                                                    咕噜转 0

                                                                                    @ 花木兰从军 教程其实不用太长,操作本身挺直觉的。

                                                                                  • PolarisAries
                                                                                    PolarisAries 0

                                                                                    插件装了试了下,扫码填密码确实快,比输主密码安心多了

                                                                                      • 处女羽翼
                                                                                        处女羽翼 0

                                                                                        @ PolarisAries 同感!输主密码老怕被录屏,扫码安心不少。

                                                                                      • 霓裳影
                                                                                        霓裳影 0

                                                                                        火狐啥时候安排上?Chrome用户表示已用上

                                                                                        • 荒原猎人
                                                                                          荒原猎人 0

                                                                                          这不就是把密码全放手机里?那手机要是中病毒呢🤔

                                                                                          • 月光小奶昔
                                                                                            月光小奶昔 0

                                                                                            前几天刚换掉LastPass,就看到这个,试试看

                                                                                              • Aqueduct
                                                                                                Aqueduct 0

                                                                                                @ 月光小奶昔 LastPass最近老出事,换这个挺明智的,我也刚卸了。

                                                                                              • 渊影行者
                                                                                                渊影行者 0

                                                                                                扫码两次是有点多,但安全嘛,忍了

                                                                                                • 热闹躲避者
                                                                                                  热闹躲避者 1

                                                                                                  感觉对老年人不太友好,我妈肯定搞不定hhh

                                                                                                    • 狂野的小熊
                                                                                                      狂野的小熊 0

                                                                                                      @ 热闹躲避者 确实不太适合长辈,我妈连二维码都懒得扫hhh。

                                                                                                    • 欢乐冤种
                                                                                                      欢乐冤种 1

                                                                                                      端到端加密听着靠谱,但真比HTTPS强?求科普

                                                                                                      • ZodiacAquarius
                                                                                                        ZodiacAquarius 0

                                                                                                        这个扫码流程看着就比直接输主密码安全多了,手机不离手最放心。

                                                                                                        • 梦界引路人
                                                                                                          梦界引路人 0

                                                                                                          火狐用户等一个适配,Chrome党已经用上了,扫码填充速度还行。

                                                                                                          • 迷雾引路
                                                                                                            迷雾引路 0

                                                                                                            手机要是丢了能通过备份找回密码吗?这点文章里没细说。

                                                                                                            • Titan泰坦
                                                                                                              Titan泰坦 1

                                                                                                              试了一下,第一次扫码没成功,离太近了,按提示离远点反而秒扫上。

                                                                                                              • 蠪侄戏
                                                                                                                蠪侄戏 1

                                                                                                                其实很多密码管理器插件都依赖浏览器安全,文章里说的风险确实存在。

                                                                                                                • 迷糊的指南针
                                                                                                                  迷糊的指南针 0

                                                                                                                  看描述操作不算复杂,回头装一个试试,主要图个安心。

                                                                                                                  • 夜风织梦
                                                                                                                    夜风织梦 1

                                                                                                                    要是能支持Safari就完美了,现在用Mac的也不少啊。

                                                                                                                      • 数据星云
                                                                                                                        数据星云 0

                                                                                                                        @ 夜风织梦 Safari啥时候安排?Mac用户眼巴巴等着呢。

                                                                                                                      • 蓐收金
                                                                                                                        蓐收金 0

                                                                                                                        这设计真把安全当回事了,不像有些插件光喊口号

                                                                                                                        • 茶农姜
                                                                                                                          茶农姜 0

                                                                                                                          手机离半米左右扫得最稳,太近反而糊

                                                                                                                          • 影渊独行
                                                                                                                            影渊独行 0

                                                                                                                            火狐用户哭晕,Chrome都用上了我们还在等

                                                                                                                            • 狂暴熊猫
                                                                                                                              狂暴熊猫 0

                                                                                                                              说白了就是密码全锁手机里,电脑端不留痕,安心

                                                                                                                              • 夜幕使者
                                                                                                                                夜幕使者 1

                                                                                                                                两次点击确实多一步,但想想安全也值了

                                                                                                                                • 忠诚狼
                                                                                                                                  忠诚狼 0

                                                                                                                                  小白也能上手,装完点两下就填好了,不复杂

                                                                                                                                  • 黑曜宿命
                                                                                                                                    黑曜宿命 0

                                                                                                                                    手机要是中毒了那确实悬,不过一般安卓机有沙箱吧🤔

                                                                                                                                    • CosmicCancer
                                                                                                                                      CosmicCancer 0

                                                                                                                                      装完试了下,扫码填密码真比输主密码省心多了。

                                                                                                                                      • 寂寥灯火
                                                                                                                                        寂寥灯火 0

                                                                                                                                        老年人用可能有点门槛,但年轻人上手应该很快。

                                                                                                                                        • 吃瓜小能手
                                                                                                                                          吃瓜小能手 1

                                                                                                                                          手机离半米扫最稳,太近反而糊,亲测有效。

                                                                                                                                          • 幻象旅龟
                                                                                                                                            幻象旅龟 0

                                                                                                                                            火狐啥时候能用啊?Chrome党已经爽到了。

                                                                                                                                            • 咖啡的温度
                                                                                                                                              咖啡的温度 1

                                                                                                                                              这不就是把密码全锁手机里?那手机中病毒咋整🤔

                                                                                                                                              • 永夜寒霜
                                                                                                                                                永夜寒霜 1

                                                                                                                                                端到端加密听着靠谱,但真比HTTPS安全?求细说。

                                                                                                                                                • 咖啡时光客
                                                                                                                                                  咖啡时光客 0

                                                                                                                                                  之前踩过LastPass的坑,现在换这个试试看。

                                                                                                                                                  • 孤灯
                                                                                                                                                    孤灯 1

                                                                                                                                                    扫码两次是多一步,但想想安全也值了。

                                                                                                                                                    • 暗蚀圣骑士
                                                                                                                                                      暗蚀圣骑士 0

                                                                                                                                                      小白也能搞,点两下就填好了,不复杂。

                                                                                                                                                      • 孤岛
                                                                                                                                                        孤岛 0

                                                                                                                                                        安全芯片跟银行支付同款?感觉靠谱多了。

                                                                                                                                                        • 泡泡糖兔
                                                                                                                                                          泡泡糖兔 1

                                                                                                                                                          手机扫码确实比输密码方便,不用记那么多复杂密码了

                                                                                                                                                          • 琉璃之梦
                                                                                                                                                            琉璃之梦 1

                                                                                                                                                            这个安全设计思路挺特别的,把风险分散到两个设备上

                                                                                                                                                            • 老茶楼
                                                                                                                                                              老茶楼 0

                                                                                                                                                              有没有人试过在公共电脑上用?安全吗?

                                                                                                                                                                • 小鹿啵啵
                                                                                                                                                                  小鹿啵啵 0

                                                                                                                                                                  @ 老茶楼 公共电脑上用应该没问题吧?插件不存密码,扫完就走。

                                                                                                                                                                • 夜曲编织者
                                                                                                                                                                  夜曲编织者 0

                                                                                                                                                                  扫码两次确实有点麻烦,但为了安全也认了

                                                                                                                                                                  • PrairieWind
                                                                                                                                                                    PrairieWind 0

                                                                                                                                                                    之前用LastPass老担心泄露,这个方案感觉靠谱些

                                                                                                                                                                    • 逗比大魔王
                                                                                                                                                                      逗比大魔王 0

                                                                                                                                                                      火狐用户表示羡慕,什么时候能轮到我们啊

                                                                                                                                                                      • 摩羯坚石
                                                                                                                                                                        摩羯坚石 1

                                                                                                                                                                        手机丢了的话备份恢复麻烦吗?

                                                                                                                                                                        • 果冻朵
                                                                                                                                                                          果冻朵 0

                                                                                                                                                                          感觉操作对老年人不太友好,年轻人用着还行

                                                                                                                                                                          • 孤独的狼
                                                                                                                                                                            孤独的狼 0

                                                                                                                                                                            这个比那些要注册的插件省事多了

                                                                                                                                                                            • 丹心墨意
                                                                                                                                                                              丹心墨意 0

                                                                                                                                                                              扫码两次是有点烦,但想想密码安全还是忍了。

                                                                                                                                                                              • 幸福的虹
                                                                                                                                                                                幸福的虹 1

                                                                                                                                                                                之前用1Password老担心浏览器被黑,这方案确实更安心。

                                                                                                                                                                                • 幻翼游魂
                                                                                                                                                                                  幻翼游魂 0

                                                                                                                                                                                  手机没电了咋整?总不能每次都要充着电登录吧🤔

                                                                                                                                                                                  • 纸风车转转
                                                                                                                                                                                    纸风车转转 1

                                                                                                                                                                                    装了Edge版试了下,扫码填密码比输主密快多了,真香。

                                                                                                                                                                                    • 摩羯高峰
                                                                                                                                                                                      摩羯高峰 1

                                                                                                                                                                                      老年人可能搞不定,但对我这种懒人太友好了hhh

                                                                                                                                                                                      • 星光预言家
                                                                                                                                                                                        星光预言家 0

                                                                                                                                                                                        这不就是把风险全转到手机上了?手机中毒一样完蛋啊

                                                                                                                                                                                        • 智能合约专家
                                                                                                                                                                                          智能合约专家 1

                                                                                                                                                                                          二维码方案比纯插件安全多了,思路可以。

                                                                                                                                                                                          • 纳米画家
                                                                                                                                                                                            纳米画家 1

                                                                                                                                                                                            安全设计这块讲得挺细,但真有人看吗?

                                                                                                                                                                                              • 枫少@KillBoy
                                                                                                                                                                                                枫少@KillBoy

                                                                                                                                                                                                @ 纳米画家 写出来就是给想看的人看的嘛

                                                                                                                                                                                              • 灵羽舞
                                                                                                                                                                                                灵羽舞 1

                                                                                                                                                                                                这思路可以,手机比浏览器确实安全点。

                                                                                                                                                                                                • 彩虹云朵
                                                                                                                                                                                                  彩虹云朵 1

                                                                                                                                                                                                  扫码登录是挺方便,就是得多掏一次手机

                                                                                                                                                                                                匿名

                                                                                                                                                                                                发表评论

                                                                                                                                                                                                匿名网友

                                                                                                                                                                                                拖动滑块以完成验证