游乐游手机版
首页/科技数码/文章详情

研究人员展示27种主流密码管理器攻击手法

时间:2026-03-03 09:43
为获得最大保护,建议启用安全密钥或使用硬件安全密钥(如YubiKey),这些物理安全层可有效阻断远程攻击。 我们通常将基于云的密码管理器视为只有自己能打开的 "数字保险箱 "。这些服务依赖 "零知识加密 "

为了获得最高级别的安全防护,强烈建议您启用安全密钥或采用硬件安全密钥(例如YubiKey)。这些物理安全层能够有效抵御远程攻击。

我们通常将云端密码管理器视为只有自己能够开启的“数字保险箱”。这类服务依赖“零知识加密”技术,厂商声称存储用户数据的公司实际上无法查看具体内容。然而,苏黎世联邦理工学院和意大利语区大学的最新联合研究表明,这种安全机制的实际可靠性可能远低于人们的预期。

在Kenneth Paterson教授的带领下,研究团队发表的论文揭示了一个令人担忧的发现:他们成功针对三大主流密码管理器Bitwarden、LastPass和Dashlane实施了27次攻击(其中12次针对Bitwarden,7次针对LastPass,6次针对Dashlane)。研究证明,一旦服务器被高级攻击者入侵,用户保险箱可能被轻易解锁。

保险箱破解原理

这些发现彻底颠覆了“零知识加密”的核心承诺。通过构建恶意服务器模型,研究人员证实被入侵的服务器可以诱骗客户端应用泄露用户数据。这些应用普遍存在加密文本完整性验证缺失和密码绑定不足的缺陷——即未能将元数据(如URL)与敏感数据(密码)进行正确关联锁定。

在对Bitwarden和LastPass的字段替换攻击中,由于登录信息被分割存储(用户名、密码和URL),服务器端的攻击者可以调换这些字段。当加密密码被移至URL字段时,应用在尝试加载图标时可能意外地将解密后的密码发送至攻击者服务器。

其他攻击则针对账户恢复和共享功能。在恶意自动注册攻击中,被入侵的服务器可强制用户加入虚假组织。由于应用不验证公钥真实性,会“盲目信任”服务器并使用攻击者的密钥加密用户主密码,从而生成攻击者可轻松解密的“恢复密文”。

研究人员还利用遗留风险发起攻击——为保持向后兼容性,这些应用保留了15年前的安全方案,使得攻击者可以强制降级密钥派生函数进行逐字节数据猜测。

\

根据利用的密码管理器功能,27种攻击被分为四大类。每个编号对应受影响产品:BW代表Bitwarden,LP代表LastPass,DL代表Dashlane。针对每种攻击,研究标注了根本原因、高级影响(†表示可恢复加密密码)以及所需的客户端交互:同步、定期/用户触发、登录、保险箱打开、加入组织、保险箱共享或点击误导性对话框。

安全建议与防护措施

虽然Bitwarden、LastPass和Dashlane暴露出各种弱点,但1Password展现出最强的安全性。研究发现,1Password的“安全密钥”——一个仅存储在用户设备上的随机代码——从数学层面杜绝了大多数服务器端攻击。即使黑客控制公司服务器,也缺乏解密数据所需的另一半密钥。这表明真正的数字安全需要用户主动参与,而非完全依赖厂商承诺。

在90天漏洞披露期结束后,相关厂商已开始修补漏洞。Dashlane和Bitwarden已发布系统强化更新,移除了遗留加密方案,用户应立即升级应用。

为获得最大保护,建议启用安全密钥或使用硬件安全密钥(如YubiKey),这些物理安全层可有效阻断远程攻击。研究人员同时强调,厂商需要“确保扎实的基础架构,并制定新安全标准以适应这种环境”。

来源:https://www.51cto.com/article/837071.html
上一篇韩国卖爆!历史新高背后,三大市场洞察 下一篇MiniMax闫俊杰:AI办公未来将如何演进,速度或将追赶去年编程领域
本站内容用于信息整理与展示,如有侵权或内容问题请及时联系处理。

相关推荐

补充同频道和同主题内容,方便继续浏览更多相关内容。

同类最新

继续查看同栏目最近更新的文章。

更多
宫本茂亲签3DS XL拍卖价破两万美元
科技数码 · 2026-05-29

宫本茂亲签3DS XL拍卖价破两万美元

今天来说一件挺有意思的事:2015年任天堂世界锦标赛冠军约翰·戈德堡,近日将他当年夺冠时赢得的宫本茂亲笔签名版3DS XL掌机放上了拍卖平台。截至2026年5月29日,这台签名掌机的竞拍价已突破两万美元,并且价格还在持续攀升。戈德堡在社交媒体上发布声明表示,经过相当长时间的慎重考虑,他决定将这台对自

七彩虹隐星P16 Pro游戏本新配置仅售7799元
科技数码 · 2026-05-29

七彩虹隐星P16 Pro游戏本新配置仅售7799元

七彩虹近期推出隐星P16Pro游戏本新配置,售价7799元。其搭载酷睿i9-13900HX处理器与RTX5060显卡,配备16英寸2 5K高刷电竞屏及高效散热系统。存储组合为16GB内存与1TB固态硬盘,支持后续扩展。该配置主打高性能性价比,适合预算有限但追求强劲性能的游戏玩家与轻度创作者。

苹果iPhone Hikawa握把支架448元重新上架
科技数码 · 2026-05-29

苹果iPhone Hikawa握把支架448元重新上架

苹果公司重新上架了与艺术家贝利·桧川及PopSockets合作设计的iPhone专用握把支架。该配件采用磁吸设计,兼具握持与支架功能,旨在通过人性化设计降低握持负担,并提供三种配色可选,售价448元。

苹果体育应用扩展至170市场 为2026世界杯引入对阵图
科技数码 · 2026-05-29

苹果体育应用扩展至170市场 为2026世界杯引入对阵图

苹果体育应用新增覆盖90多个国家和地区,全球可用市场总数超过170个。为迎接2026年世界杯,应用加入了完整的赛程对阵图和可视化阵型卡片,方便用户追踪赛事与战术。同时,应用支持实时活动功能,可将比分固定在锁屏或表盘,并新增一键跳转至新闻的入口。目前该应用仍仅限iPhone用户使用。

小米史上最强国产巅峰芯片玄戒O3 6月台积电3nm投产
科技数码 · 2026-05-29

小米史上最强国产巅峰芯片玄戒O3 6月台积电3nm投产

据博主爆料,小米下一代自研玄戒芯片计划于今年6月正式进入量产阶段,此次将采用台积电3nm工艺。初代玄戒O1累计出货量已突破100万颗,量产验证十分扎实。新一代芯片的产能将显著提升,这意味着供货问题基本得到解决。 根据现有曝光信息,这颗迭代芯片极有可能命名为玄戒O3,首发搭载机型预计为小米MIX Fo