Posted May 17, 2017
Cadaver747: А что Вы скажете про так называемые Password Manager'ы. Вот я использую Norton Identity Safe, там хранится часть моих паролей, причём логин я специально обрубаю. Но все эти пароли зашифрованы только одним паролем, который открывает этот самый Safe. И у меня большие подозрения насчёт надёжности. В теории если кто-то ОЧЕНЬ сильно захочет, то сможет считать нажатия с клавиатуры удалённо.
Да это просто уравнение, взвешивание рисков, зависит от того сколько паролей, насколько легко лежит БД, насколько хорошо она защищена и сколько оставляет следов в процессе работы. Дело в том, что если паролей много, то лучше использовать менеджер паролей, потому что менять их периодически будет проще, да это и обозримей. Современная опасность - опасность перебора по украденой БД хэшей одного из серверов, на котором пользователь когда-то вводил пароль. С другой стороны - использовать БД для хранение наиболее важных паролей также нельзя, потому что это повысит шанс кражи устройства хранения.
Моя претензия была не к менеджерам паролей вообще, а к плотной интеграции и их известности. Хотя при ручном взломе, злоумышленник может отследить где и как жертва хранит пароли - это займет у него/неё уйму времени и поставит под риск; автоматический же угон - пассивный и будет нацелен на наиболее легко лежащие и известные места. Конкретно - браузер является первой целью атаки. Если БД будет храниться в отдельной программе, то злоумышленнику сначала будет необходимо получить доступ к локальной файловой системе и придумать способ с неё прочитать данные (да и еще найти эти данные).