Atvikid Sem Breytti Skythugbods-Oryggi
Uppfaert 2026
LastPass-innbrotid 2022 handlar ekki adfallega um lykilordasjodur. Thad handlar um traust. Fyrirtaeki treystu skythugbods-verdus med gognum sinum. Thad traust brotnadhi. Astaedan var falin galli, ekki gaedingarleysi.
LastPass seldhi zero-knowledge-honnun. I verki var thad ekki zero-knowledge. 25 milljoner notenda fengu dulritadar geymslur stadnar. Aradid var fyrst tilkynnt i agust 2022. LastPass endurskodadi uppljostranir sinar nokkrum sinnum. Fullt umfang kom fram um seint 2022.
Fyir fyrirtaeki i heilbrigdismal, fjarmala og lagaleg greinum, var thetta ekki fjarlaegh frettasaga. Thessar greinar standa frammi vid raunverulega aborgun naer gogn leka. LastPass-malid var snemma merki um breidara vandamal.
Tveir Gallar Sem Gerdu Aradid Moguleg
Eftir-atviks-yfirfarning fand tva lykilveikleika.
Veik lykil-uppsetning. LastPass notadi PBKDF2 fyir lykil-odlun. Nylegri reikningar hafa 100.100 umferdir. OWASP meaelir 600.000. Sumir gamlir reikningar hafa jafn litid sem 1 umferd. Faerri umferdir gera grimdar-naeds-aradi fljott og odyr. Aradyrdarmadurin med geymslur-skjol getirniga prova yfirlykil-lykilord a hahraeda.
Hraarar-texta lyszni. Geymslu-innihald var dulritad. En lyszni var thad ekki. Vefsloddir, notenda-nofn og thjonustu-nofn voru allt sjaileg i stolnum gognum. Aradyrdarmadurin getirniga sjaa hvadar thjonustur hvert notanda aetti reikning med. Thetta gerd markvissar phishing og skilriki-stappanir moguleg. Enginn geymslu-kraekt var krafist.
Thetta mal syna hvers vegna tvaer spurningar verda ad verid spurdar serstak. "Er honnunin zero-knowledge?" er ein spurning. "Er smugubyggingin rekt?" er annar spurning.
Okta i 2023: Annarr Aradi, Sama Nidurstadan
I oktober 2023 tilkynnti Okta um oryggi-atvik. Stolyn skilriki gaf aradyrdarmaedi adgang ad vidskiptavina-stuaningskerfinu. Aradid afhjupadi 600.000+ stuadningsskrar. Thessar innifaldu skjol sem vidskiptavinan hludu upp meaans stuaningslotanna.
Okta er kennileg-oryggi-verdus. Vandinn var ekki honnunargalli. Thad var adgangsstjornunarbilun. Stuaningsvirkis-innskraning var stolyn. Aradyrdarmadurin notadi hana til ad naa vikvamum gognum.
LastPass og Okta syna tvaer megin-leidir til vendur-brots:
- Honnunargallar -- zero-knowledge-krafs sem voru ekki rekt reett
- Adgangsstjornunar-gallar -- gildar skilriki notad til ad naa gognum sem thau aaettu ekki ad naa
Zero-knowledge-honnun kemur i veg fyir fyrri flokkinn. Hann stoppar ekki aradyrdarmaedi med gildar stuaningsskilriki. En hann blokkur tha aradyrdarmaedi fra ad lesa vidskiptavin-gogn. Verdurinn heldur aldrei afkodanlegum innihaldi. Sja oryggi og samraemdars-yfirlit okkar um hvernig thetta gildir um PII-verkfaeri.
SaaS-Oryggisatvik Jukust um 300% i Tva Ar
Obsidian Security fand 300% auknar SaaS-verdis-oryggisatvik fra 2022 til 2024.
Thetta er ekki 300% haegara aradyrdarmaedi. Tvaer kraftar knydhu thad. SaaS-notkun vaxt fljott. Aradyrdarmadir fylgdu gognum. Eitt vendur-brot getirniga afhjupa gogn fra tugum bidskiptavina i senn. Ssu utborgun faelur vendor-aradi framar einstaklingsmidum aradi.
Fyrirtaeki sem gerti rad fyir ad skythugbods-verdir vaeru oruggir tharf ad uppfaera tha skodun. SaaS-verdar eru nu megin-marka.
Spurningar Til Ad Spyrja Einhvern Skythugbods-Verdus
Fyir kaup- og oryggisteymi, thekkar thessi gatalisti kjarna-svidina.
Dulritunars-uppsetning:
- Biddu um lykil-odlunars-reiknigorvid, umferdafjolda og minnisstillingar.
- Stadfestdu ad umferdafjoldar uppfylla OWASP-laegsmark. Thad er 600.000 PBKDF2-SHA256 eda jafngilt Argon2id.
- Stadfestdu ad lykil-odlun keyrir a taeki ydar, ekki a vendur-netjonum.
Lyszni-afhjupun:
- Spyrdu hvad lyszni er geymt i hraarar-texta hlja dulritadu innihaldi.
- Biddu um gagna-likan. Thad aaetti ad syna hvadar reitir eru dulritadir og hvadar eru sjaeilegir i aradi.
Studnings-adgangur:
- Spyrdu hvort stuadnings-starfsmenn getirniga naa vidskiptavin-gognum.
- Stadfestdu ad stuadnings-kerfi getirniga naa vidskiptavin-hraarar-texta.
Atvikas-saga:
- Biddu um allar tidlegustu oryggisatvik, tharmad thad sem er undir almennum uppljostrunar-thorskoldum.
- Mettu hversu fullnaerleg og heidiarleg tidlegustu uppljostranir voru.
LastPass-atvikit var smugu-bilun og trausts-bilun. Verdar med serstak svor leyfa raunverulega ahattu-yfirfarning. Verdar med okvaedar krafs hafa ahattu falin. Ssu ahatta kemur oft fram eingongu eftir aradi. Sja samraemdars-yfirlit okkar fyir vendur-umsoknar-leidbeiningar.
anonym.legal notar zero-knowledge-skipulag fyir PII-nafnleynd. Lykil-odlun keyrir gegnum Argon2id i vafra ydar eda skjaabordsforritinu. Dulritun gerist adir en gogn yada taekim ydar. Netjonar geyma eingongu dulmalsrit sem thad getirniga afkoda. Naear upplysingar.