ชายนิรนามคนหนึ่งยื่นขอฟ้องแบบกลุ่ม (class action) กับ LastPass หลังข้อมูลหลุดขนานใหญ่ หลังชายผู้นี้ถูกแฮกบิตคอยน์มูลค่า 53,000 ดอลลาร์หรือประมาณ 1.8 ล้านบาท โดยที่เก็บกุญแจบิตคอยน์ไว้ใน LastPass
ขายผู้นี้ใช้ LastPass มาตั้งแต่ปี 2016 แต่เพิ่งเริ่มซื้อบิตคอยน์เมื่อกลางปี 2022 ที่ผ่านมาโดยใช้ master password ยาวกว่า 12 ตัวอักษร และเมื่อได้ทราบข่าวก็ลบข้อมูลออกจาก LastPass แต่เดือนพฤศจิกายนที่ผ่านมาก็ถูกขโมยบิตคอยน์อยู่ดี
คำฟ้องระบุว่า LastPass ไม่ได้ใช้กระบวนการปกป้องข้อมูลดีพอ กระบวนการแฮช PBKDF2 นั้นแฮชเพียง 100,100 รอบ ต่ำกว่าที่ OWASP แนะนำไว้ที่ 310,000 รอบ และเมื่อข้อมูลหลุดตั้งแต่เดือนสิงหาคมที่ผ่านมา LastPass ก็แจ้งผู้ใช้ว่าไม่มีความเสี่ยงมาโดยตลอด
ที่มา - PC Magazine

on
LastPass กราบทั้งน้ำตา
whitebigbird Fri, 06/01/2023 - 11:32
LastPass กราบทั้งน้ำตา กล่าวว่า "เราเป็นเหยื่อ"
Mastered Password
nac Fri, 06/01/2023 - 12:24
Mastered Password เคยหลุดไหมละ?
เสริมสำหรับใครใช้ Bitwarden
LagSeeN Fri, 06/01/2023 - 13:18
เสริมสำหรับใครใช้ Bitwarden อย่าลืมไปปรับรอบ PBKDF2 ให้เป็นค่าแนะนำที่ 310,000 ขึ้นไป ค่าเริ่มต้นมันอยู่ที่ 100,000 รอบ
ถ้า master password
lew Fri, 06/01/2023 - 15:15
In reply to เสริมสำหรับใครใช้ Bitwarden by LagSeeN
ถ้า master password ค่อนข้างสุ่มอยู่แล้ว (ไม่อยู่ใน dict หรือ breached list ใดๆ) ก็น่าจะไม่จำเป็นมากนะครับ ปรับรอบ PBKDF2 นี่ตอนปลดล็อกมันจะอืดๆ หน่อย
ปรับเรียบร้อยแล้วครับ
Fzo Sun, 08/01/2023 - 03:13
In reply to เสริมสำหรับใครใช้ Bitwarden by LagSeeN
ปรับเรียบร้อยแล้วครับ ขอบคุณมากๆ ครับที่แจ้งเตือน
จดเก็บไว้ในคอมนี่แหละ
gjkllb01 Fri, 06/01/2023 - 19:25
จดเก็บไว้ในคอมนี่แหละ จะชัวร์กว่า
ถ้าไม่ได้เข้ารหัสดิสก์หรือเข้
lew Fri, 06/01/2023 - 23:42
In reply to จดเก็บไว้ในคอมนี่แหละ by gjkllb01
ถ้าไม่ได้เข้ารหัสดิสก์หรือเข้ารหัสไฟล์ วันดีคืนดีคอมหาย วางลืมไว้บนแท็กซี่ หรือเปิดไม่ติดเอาไปซ่อม ก็ต้องถือว่ารั่วหมดแบบไม่มี master password นะครับ
hardware wallet?
hisoft Sat, 07/01/2023 - 13:24
In reply to จดเก็บไว้ในคอมนี่แหละ by gjkllb01
hardware wallet?