J'avais déjà parlé ici de ce qui est réellement sur les serveurs de LastPass. Je m'autoquote :
Mdkart a écrit :
Cryptés localement puis envoyé sur leurs serveurs.
Apparemment, ce n'est pas le mot de passe principal qui est envoyé sur leurs serveurs mais un hash qui mixe username et hash de mot de passe principal. Ce hash sert juste à télécharger le fichier crypté de leur serveur et pour ensuite décrypter localement
Plus d'info dans ce topic. De ce fait, même les employés de LastPass ou quelqu'un qui arriverait à accéder à leur BDD ne pourraient pas faire grand chose.
|
La seule chose qui est copiée sur leur serveur, ce sont les données cryptées de tes mdp. Cryptage (comme décryptage) qui s'effectue localement et non pas en ligne.
Le téléchargement des données cryptées se fait grâce à un hash(hash(Master Password+Username)+Master Password) si bien qu'ils est impossible de décrypter les données des serveurs sans le master password.
Et tu as toujours une copie locale cryptée (par exemple sur Windows 7 X:\Users\*USERNAME*\AppData\LocalLow\LastPass\) en cas de non disponibilité du site, décryptable à tout moment.
Ils fournissent des outils pour les plus paranos pour améliorer encore plus la sécurité : clavier virtuel pour prévenir des keylogger, authentification multifactorielle (LastPass Sesame, YubiKey)
Après, je suis d'accord que le stockage des mdp par chrome serait intéressant, mais pour l'instant ce n'est pas le cas. Et les mdp locaux ne sont pas du tout sécurisés en l'état...
De plus, LastPass a l'avantage d'être multiplateforme : je l'utilise même avec un bookmarlet sur mon androphone.