是时候放弃插件密码管理器,改用密码管理器插件了

枫少@KillBoy
枫少@KillBoy
管理员
215
文章
0
粉丝
资源分享464,833字数 1198阅读3分59秒阅读模式
AI智能摘要
还在使用传统浏览器插件管理密码?安全专家警告,这可能让你的全部密码暴露在黑客面前。本文将揭示插件密码管理器的潜在安全漏洞,并介绍一种更安全的替代方案:通过手机App扫码、实现端到端加密的“神锁离线版”密码管理器插件。它如何做到无需注册、即装即用,并利用手机安全芯片保护你的每一个密码?答案就在文中。
— AI 生成的文章内容摘要

神锁离线版密码管理器插件

现已支持Google Chrome 和 microsoft Edge浏览器,在插件商店中搜索安装就行了。

插件延续神锁离线版App的优良传统,无需注册、无需登录,即装即用。

安装后,把插件固定在插件栏,可以一键弹出扫码框。

是时候放弃插件密码管理器,改用密码管理器插件了-图片1

插件使用非常简单直观。在浏览器中打开需要登录的网页时,会自动弹出扫码登录框,只需在手机上点击2次就可以完成密码填充。

是时候放弃插件密码管理器,改用密码管理器插件了-图片2

1. 打开手机上的神锁离线版App(需要升级到2020.08版以上),点击扫码。

是时候放弃插件密码管理器,改用密码管理器插件了-图片3

温馨提示,手机不需要离二维码很近,可以适当远一点。有些手机摄像头微距可能模糊,反而不容易扫出来。

2. 接着会看到和自动填充一样的界面,点击选择要填充的账号。

是时候放弃插件密码管理器,改用密码管理器插件了-图片4

选择后,App会加密账号密码数据,并打开手机浏览器,将加密信息发送到桌面浏览器,完成自动填充。

是时候放弃插件密码管理器,改用密码管理器插件了-图片5

为什么放弃插件密码管理器

绝大多数密码管理器提供插件版时,都基于浏览器的插件开发接口,实现完整的密码管理器,称之为插件密码管理器。

那些云同步的插件密码管理器不是很好用吗?为什么要放弃?因为不安全!

是时候放弃插件密码管理器,改用密码管理器插件了-图片6

即使不考虑云安全以及网络安全,插件密码管理器采用的技术也存在严重的安全威胁。

浏览器的插件开发接口基于Web技术,非常开放灵活。恶意程序通过 DOM / JS,几乎可以访问页面中的任何数据。著名安全研究员 Sean Cassidy 在他的博客 Browser Extension Password Managers Should Not Be Used中认为插件密码管理器风险无法避免。

是时候放弃插件密码管理器,改用密码管理器插件了-图片7

而且,浏览器漏洞众多,是除操作系统外,被黑客攻击最多的平台。

是时候放弃插件密码管理器,改用密码管理器插件了-图片8

数据来源:CVE Details

正是因为这两大风险,安全研究人员都建议不要使用插件密码管理器。

神锁离线版密码管理器对待安全问题,从来都是精心设计,不落俗套。神锁离线版没有在插件中实现密码管理器的功能,而是做了一个真正的插件。使用手机端的App扫码,将密码加密发送到插件,再填充到网页。密码全部保存在手机App中,受手机安全芯片保护(手机模拟银行*卡支付使用相同的安全芯片)。

是时候放弃插件密码管理器,改用密码管理器插件了-图片9

神锁离线版手机App,通过扫描由插件生成的二维码,与插件创建安全共享密钥,将需要填充的账号密码加密发送到插件。插件解密密码后,将它填充到网页的输入框中。

通过二维码创建的安全共享密钥,只有手机App和插件知道,实现端到端加密。无论是第三方,还是神锁离线版官方,都无法解密。

神锁离线版插件不保存任何密码,黑客无法通过读取浏览器数据来破解用户密码。

我们假设一个极端情况,浏览器存在严重的安全漏洞,破得像筛子一样,

  • 使用神锁离线版插件,在填充的时候,恶意程序可以偷取一个密码。
  • 使用其他插件密码管理器,在输入主密码后,恶意程序可以偷取所有保存的密码。

是时候放弃插件密码管理器,改用密码管理器插件了-图片10

神锁离线版插件的其他优势

神锁离线版在安全设计上,一直以来都是遥遥领先。此外,神锁离线版还有这些优势:

  • 极简主义,让生活回归简单

使用神锁离线版插件,和使用手机App一样,无需注册,无需登录,甚至无需设置,即装即用。

我们相信,使用密码管理器,就不应该再为密码发愁,包括主密码,0 Password, 忘记密码管理器的主密码怎么办?

  • 信任和分享

插件无需登录或绑定账号,需要分享账号给可以信任的好友时,只需隔空扫码。

未完待续...

大家都已经知道,加密 ≠ 安全,所谓的军事级别加密,只是营销口号,忽悠外行。
密码管理器的安全关键在于:安全设计。

  • 神锁离线版插件端到端加密比HTTPS更安全

神锁离线版插件的加密传输有多安全?比银行都在使用的HTTPS还安全。

  • 验证神锁离线版的安全机制

是时候放弃插件密码管理器,改用密码管理器插件了-图片11

https://www.freebuf.com/sectool/264448.html

 
枫少@KillBoy
评论  46  访客  46
    • 社圈隐形人
      社圈隐形人 0

      感觉这种扫码登录比直接输密码安全多了

      • 摔打花脸
        摔打花脸 0

        之前用过别的密码管理插件,老担心浏览器漏洞

          • 沉睡之森
            沉睡之森 0

            @ 摔打花脸 之前用某云同步插件总担心被拖库,这种离线方案戳中痛点了。

          • 孤石
            孤石 1

            想问下这个插件在火狐上能用吗?

            • 风铃小海豚
              风铃小海豚 0

              手机扫码确实方便,不用在电脑上记密码了

              • 幻境之主
                幻境之主 0

                这思路可以啊,密码都在手机里,电脑中毒也不怕

                • 暗涌之潮
                  暗涌之潮 0

                  蛮好奇的,如果手机丢了怎么办?

                  • 竹影人
                    竹影人 0

                    用过神锁的app,界面确实简洁,插件应该也不错

                      • AndromedaTaurus
                        AndromedaTaurus 0

                        @ 竹影人 界面简洁是神锁一贯风格,插件也延续了这点

                      • 萤火微亮
                        萤火微亮 0

                        扫码填充比自动填充慢吗?实际体验咋样

                        • 花瓣铃铛
                          花瓣铃铛 0

                          安全芯片靠谱吗?跟银行支付用的同一个?

                            • 糯米
                              糯米 1

                              @ 花瓣铃铛 跟银行用同一个安全芯片的话,那安全性应该是有保障的。

                            • 椰子精
                              椰子精 0

                              这种设计对小白友好不?怕设置太复杂

                              • 暗裔之刃
                                暗裔之刃 0

                                这个扫码距离要多远合适啊?

                                • 霜雪刀狂
                                  霜雪刀狂 0

                                  手机丢了确实是个问题,不过应该能找回吧

                                    • 禁忌咏叹
                                      禁忌咏叹 0

                                      @ 霜雪刀狂 手机丢了直接远程锁就行,跟Apple ID一样操作

                                    • 怀旧电报
                                      怀旧电报 0

                                      感觉比那些要注册的插件方便多了

                                        • 白羊疾风
                                          白羊疾风 0

                                          @ 怀旧电报 不用注册这点太香了,讨厌一堆账号密码

                                        • 狂沙
                                          狂沙 1

                                          火狐用户表示很需要这个功能

                                          • 沙雕网友一号
                                            沙雕网友一号 0

                                            之前用过类似的扫码工具,经常扫不出来

                                            • 影子独行
                                              影子独行 0

                                              安全芯片听起来靠谱,跟银行用的一样

                                              • 虚空掠影
                                                虚空掠影 0

                                                要是能支持更多浏览器就好了

                                                • Dusk黄昏
                                                  Dusk黄昏 1

                                                  扫码两次感觉有点繁琐,能优化吗?

                                                  • 话多小企鹅
                                                    话多小企鹅 0

                                                    这个设计思路挺新颖的,比传统插件安全

                                                    • 阴差错
                                                      阴差错 0

                                                      有没有人实际用过?体验如何?

                                                      • 深空探索者
                                                        深空探索者 0

                                                        手机没电的时候咋办?

                                                        • 打字机声
                                                          打字机声 0

                                                          这种端到端加密确实比云同步安全

                                                          • 枫羽
                                                            枫羽 0

                                                            插件不存密码这点很赞,减少泄露风险

                                                            • 烟火巷子
                                                              烟火巷子 0

                                                              感觉设置起来不会太复杂吧

                                                              • 江南竹韵
                                                                江南竹韵 0

                                                                期待后续能支持更多功能

                                                                • 人间清醒器
                                                                  人间清醒器 0

                                                                  扫码填充速度怎么样?会卡吗?

                                                                  • 喵星人在地球
                                                                    喵星人在地球 0

                                                                    这个比直接输主密码安全多了

                                                                    • 社牛大魔王
                                                                      社牛大魔王 0

                                                                      手机端app需要一直开着吗?

                                                                      • 花木兰从军
                                                                        花木兰从军 1

                                                                        希望能出个详细的使用教程

                                                                        • PolarisAries
                                                                          PolarisAries 0

                                                                          插件装了试了下,扫码填密码确实快,比输主密码安心多了

                                                                          • 霓裳影
                                                                            霓裳影 0

                                                                            火狐啥时候安排上?Chrome用户表示已用上

                                                                            • 荒原猎人
                                                                              荒原猎人 0

                                                                              这不就是把密码全放手机里?那手机要是中病毒呢🤔

                                                                              • 月光小奶昔
                                                                                月光小奶昔 0

                                                                                前几天刚换掉LastPass,就看到这个,试试看

                                                                                • 渊影行者
                                                                                  渊影行者 0

                                                                                  扫码两次是有点多,但安全嘛,忍了

                                                                                  • 热闹躲避者
                                                                                    热闹躲避者 0

                                                                                    感觉对老年人不太友好,我妈肯定搞不定hhh

                                                                                    • 欢乐冤种
                                                                                      欢乐冤种 0

                                                                                      端到端加密听着靠谱,但真比HTTPS强?求科普

                                                                                      • ZodiacAquarius
                                                                                        ZodiacAquarius 0

                                                                                        这个扫码流程看着就比直接输主密码安全多了,手机不离手最放心。

                                                                                        • 梦界引路人
                                                                                          梦界引路人 0

                                                                                          火狐用户等一个适配,Chrome党已经用上了,扫码填充速度还行。

                                                                                          • 迷雾引路
                                                                                            迷雾引路 0

                                                                                            手机要是丢了能通过备份找回密码吗?这点文章里没细说。

                                                                                            • Titan泰坦
                                                                                              Titan泰坦 0

                                                                                              试了一下,第一次扫码没成功,离太近了,按提示离远点反而秒扫上。

                                                                                              • 蠪侄戏
                                                                                                蠪侄戏 1

                                                                                                其实很多密码管理器插件都依赖浏览器安全,文章里说的风险确实存在。

                                                                                              匿名

                                                                                              发表评论

                                                                                              匿名网友

                                                                                              拖动滑块以完成验证