#密碼管理
14 篇文章
TechLab 所有關於「密碼管理」嘅文章、評測同教學,由最新排起。
3C 產品Passkey 防釣魚照樣有效,但 Windows 中毒後 Google 同步金鑰可被奪
Unit 42 發現三條攻擊路徑,malware 可利用 Windows Chrome 嘅裝置信任、註冊同復原流程,冒用 Google Password Manager 同步 passkey。密碼學本身冇失守,所有攻擊亦要先入侵受害者部電腦,但最嚴重手法可能留下長期風險。
3C 產品收到資料外洩通知唔好亂撳:由驗真到清走重用密碼嘅處理次序
資料外洩通知可能係真,亦可能係釣魚餌。最穩陣係自行登入官方網站驗證,再盤點重用及外洩密碼,優先處理電郵、金融、Apple 同 Google 帳戶。舊密碼就算多年冇用,只要仲留喺其他服務,照樣可以俾人攞去撞庫。
3C 產品LastPass 資料外洩牽到 Klue:OAuth token 點樣漏到 CRM 資料
LastPass 今次話自家密碼庫同基建冇俾人入侵,問題出喺供應商 Klue 儲住嘅 OAuth tokens。攻擊者用呢批 token 接觸到 Salesforce 入面嘅客戶、支援同銷售資料,風險落喺釣魚同社交工程。
Tech Newspasskey 名單點名 Instagram、Netflix:密碼同 SMS 2FA 真係要換
新網站 Why No Passkeys? 話全球最常用、又有登入嘅網站入面,仲有 24% 未支援 passkey。呢份名單最有用嘅地方,係畀你一眼睇到邊啲帳戶值得即刻去開 passkey。
3C 產品Vaultwarden 自架密碼庫真係免費?慳年費前先計清維護同復原成本
Vaultwarden 可以用官方 Bitwarden app,又提供唔少進階功能,對已有 NAS 或 Home Lab 嘅人幾吸引。不過佢係非官方相容 server,慳到訂閱費之後,HTTPS、更新、備份、外出存取同災難復原全部都要自己負責。
3C 產品Email alias 點用先有用:網購會員、銀行同公共 Wi-Fi 要分層
一個 email 用晒銀行、網購、會員同公共 Wi-Fi,方便得嚟風險好集中。email alias 嘅重點唔止係少啲垃圾郵件,而係畀你逐個服務關閘、查到邊度漏資料,同減少跨站追蹤。
Tech NewsClaude 可以代你登入又睇唔到密碼,1Password 保到邊度?
1Password for Claude 俾 Claude 經授權登入網站,密碼同一次性驗證碼唔會交到模型手上。呢套設計減低 agent 接觸密碼同一次性驗證碼嘅風險,不過成功登入之後,Claude 仍然可以操作帳戶,撳錯掣、改錯資料同受惡意網頁誤導嘅風險依然存在。
3C 產品Claude 搵 1Password 代填登入資料:AI 睇唔到密碼,但登入後仍有風險
1Password 加入 Claude 支援,AI agent 可以代你登入網站,但密碼同一次性驗證碼唔會進入模型。設計由逐次人手批准、配對網站 autofill 同填寫期間暫停 agent 讀取組成,不過登入成功後,Claude 仍可操作帳戶,安全邊界要分清楚。
Tech NewsClaude 可以代你用 1Password 登入網站,密碼唔入模型又係咪真係安全?
1Password 新功能可以按次授權 Claude 登入網站,密碼同一次性驗證碼經獨立安全通道直接填入,模型本身睇唔到。不過,保住密碼內容只係解決咗秘密外洩;Claude 會唔會睇錯網頁、俾隱藏 prompt 誤導或者替你做錯操作,仍然要分開評估。
3C 產品CrashStealer 假扮 Mac crash report:Werkbit app 點樣偷密碼
CrashStealer 經假 Werkbit 會議 app 入 Mac,再扮 Apple CrashReporter 呃登入密碼,目標包括瀏覽器、Keychain、密碼管理器同加密錢包。呢次要用戶下載、開 app 同輸入密碼,涉事憑證亦已撤銷;懷疑中招就要隔離部機、換密碼同撤銷 session。
3C 產品密碼有幾強都可能失守:由 passkey 到主要電郵,網上帳戶三層防線點樣擺
一組又長又複雜嘅密碼,遇上重用、釣魚或者脆弱嘅帳戶復原流程,一樣守唔住。今次由獨立密碼同 passkey、authenticator 到硬件 security key,整理三層防線,再講點查外洩、清理舊裝置同保護主要電郵。
3C 產品唔好再周圍留真 email:網購、外賣、SaaS 試用點揀 alias 服務
Android Authority 整理咗幾個 email alias 服務,但照搬清單冇乜意思。重點係你喺網購、外賣、試用 SaaS 同接案時,應該用免費轉寄、Apple/Proton masked email,定係自己 domain。
Tech NewsDashlane 事件拆解:encrypted vault 畀人下載,風險喺邊?
Dashlane 今次唔係話大量密碼已經解密,而係攻擊者濫用新裝置註冊 API,成功下載少量 encrypted vault。真正要睇嘅係 master password 強度、2FA、電郵保護同已登入裝置。
Tech NewsGrafana 被偷 code 拒交贖金:香港 DevOps 更要查 token
Grafana Labs 確認有攻擊者用被盜 token 進入其 GitHub 環境並下載 codebase,但公司指目前未見客戶資料、個人資料或客戶系統受影響,亦拒絕支付贖金。對香港 IT/DevOps 團隊,呢單事最值得跟進唔係八卦勒索,而係即刻檢查 GitHub、GitLab、CI/CD secret、Grafana service account 同第三方工具權限。