TAG

#密碼管理

14 篇文章

TechLab 所有關於「密碼管理」嘅文章、評測同教學,由最新排起。

Passkey 防釣魚照樣有效,但 Windows 中毒後 Google 同步金鑰可被奪3C 產品

Passkey 防釣魚照樣有效,但 Windows 中毒後 Google 同步金鑰可被奪

Unit 42 發現三條攻擊路徑,malware 可利用 Windows Chrome 嘅裝置信任、註冊同復原流程,冒用 Google Password Manager 同步 passkey。密碼學本身冇失守,所有攻擊亦要先入侵受害者部電腦,但最嚴重手法可能留下長期風險。

1 個月前
收到資料外洩通知唔好亂撳:由驗真到清走重用密碼嘅處理次序3C 產品

收到資料外洩通知唔好亂撳:由驗真到清走重用密碼嘅處理次序

資料外洩通知可能係真,亦可能係釣魚餌。最穩陣係自行登入官方網站驗證,再盤點重用及外洩密碼,優先處理電郵、金融、Apple 同 Google 帳戶。舊密碼就算多年冇用,只要仲留喺其他服務,照樣可以俾人攞去撞庫。

1 個月前
LastPass 資料外洩牽到 Klue:OAuth token 點樣漏到 CRM 資料3C 產品

LastPass 資料外洩牽到 Klue:OAuth token 點樣漏到 CRM 資料

LastPass 今次話自家密碼庫同基建冇俾人入侵,問題出喺供應商 Klue 儲住嘅 OAuth tokens。攻擊者用呢批 token 接觸到 Salesforce 入面嘅客戶、支援同銷售資料,風險落喺釣魚同社交工程。

1 個月前
passkey 名單點名 Instagram、Netflix:密碼同 SMS 2FA 真係要換Tech News

passkey 名單點名 Instagram、Netflix:密碼同 SMS 2FA 真係要換

新網站 Why No Passkeys? 話全球最常用、又有登入嘅網站入面,仲有 24% 未支援 passkey。呢份名單最有用嘅地方,係畀你一眼睇到邊啲帳戶值得即刻去開 passkey。

2 個月前
Vaultwarden 自架密碼庫真係免費?慳年費前先計清維護同復原成本3C 產品

Vaultwarden 自架密碼庫真係免費?慳年費前先計清維護同復原成本

Vaultwarden 可以用官方 Bitwarden app,又提供唔少進階功能,對已有 NAS 或 Home Lab 嘅人幾吸引。不過佢係非官方相容 server,慳到訂閱費之後,HTTPS、更新、備份、外出存取同災難復原全部都要自己負責。

2 個月前
Email alias 點用先有用:網購會員、銀行同公共 Wi-Fi 要分層3C 產品

Email alias 點用先有用:網購會員、銀行同公共 Wi-Fi 要分層

一個 email 用晒銀行、網購、會員同公共 Wi-Fi,方便得嚟風險好集中。email alias 嘅重點唔止係少啲垃圾郵件,而係畀你逐個服務關閘、查到邊度漏資料,同減少跨站追蹤。

2 個月前
Claude 可以代你登入又睇唔到密碼,1Password 保到邊度?Tech News

Claude 可以代你登入又睇唔到密碼,1Password 保到邊度?

1Password for Claude 俾 Claude 經授權登入網站,密碼同一次性驗證碼唔會交到模型手上。呢套設計減低 agent 接觸密碼同一次性驗證碼嘅風險,不過成功登入之後,Claude 仍然可以操作帳戶,撳錯掣、改錯資料同受惡意網頁誤導嘅風險依然存在。

2 個月前
Claude 搵 1Password 代填登入資料:AI 睇唔到密碼,但登入後仍有風險3C 產品

Claude 搵 1Password 代填登入資料:AI 睇唔到密碼,但登入後仍有風險

1Password 加入 Claude 支援,AI agent 可以代你登入網站,但密碼同一次性驗證碼唔會進入模型。設計由逐次人手批准、配對網站 autofill 同填寫期間暫停 agent 讀取組成,不過登入成功後,Claude 仍可操作帳戶,安全邊界要分清楚。

2 個月前
Claude 可以代你用 1Password 登入網站,密碼唔入模型又係咪真係安全?Tech News

Claude 可以代你用 1Password 登入網站,密碼唔入模型又係咪真係安全?

1Password 新功能可以按次授權 Claude 登入網站,密碼同一次性驗證碼經獨立安全通道直接填入,模型本身睇唔到。不過,保住密碼內容只係解決咗秘密外洩;Claude 會唔會睇錯網頁、俾隱藏 prompt 誤導或者替你做錯操作,仍然要分開評估。

2 個月前
CrashStealer 假扮 Mac crash report:Werkbit app 點樣偷密碼3C 產品

CrashStealer 假扮 Mac crash report:Werkbit app 點樣偷密碼

CrashStealer 經假 Werkbit 會議 app 入 Mac,再扮 Apple CrashReporter 呃登入密碼,目標包括瀏覽器、Keychain、密碼管理器同加密錢包。呢次要用戶下載、開 app 同輸入密碼,涉事憑證亦已撤銷;懷疑中招就要隔離部機、換密碼同撤銷 session。

2 個月前
密碼有幾強都可能失守:由 passkey 到主要電郵,網上帳戶三層防線點樣擺3C 產品

密碼有幾強都可能失守:由 passkey 到主要電郵,網上帳戶三層防線點樣擺

一組又長又複雜嘅密碼,遇上重用、釣魚或者脆弱嘅帳戶復原流程,一樣守唔住。今次由獨立密碼同 passkey、authenticator 到硬件 security key,整理三層防線,再講點查外洩、清理舊裝置同保護主要電郵。

2 個月前
唔好再周圍留真 email:網購、外賣、SaaS 試用點揀 alias 服務3C 產品

唔好再周圍留真 email:網購、外賣、SaaS 試用點揀 alias 服務

Android Authority 整理咗幾個 email alias 服務,但照搬清單冇乜意思。重點係你喺網購、外賣、試用 SaaS 同接案時,應該用免費轉寄、Apple/Proton masked email,定係自己 domain。

2 個月前
Dashlane 事件拆解:encrypted vault 畀人下載,風險喺邊?Tech News

Dashlane 事件拆解:encrypted vault 畀人下載,風險喺邊?

Dashlane 今次唔係話大量密碼已經解密,而係攻擊者濫用新裝置註冊 API,成功下載少量 encrypted vault。真正要睇嘅係 master password 強度、2FA、電郵保護同已登入裝置。

3 個月前
Grafana 被偷 code 拒交贖金:香港 DevOps 更要查 tokenTech News

Grafana 被偷 code 拒交贖金:香港 DevOps 更要查 token

Grafana Labs 確認有攻擊者用被盜 token 進入其 GitHub 環境並下載 codebase,但公司指目前未見客戶資料、個人資料或客戶系統受影響,亦拒絕支付贖金。對香港 IT/DevOps 團隊,呢單事最值得跟進唔係八卦勒索,而係即刻檢查 GitHub、GitLab、CI/CD secret、Grafana service account 同第三方工具權限。

4 個月前