LastPass 信任、安全与道德
透明的安全实践、道德使用指南,以及以行业领先加密保护您凭据的承诺。
零知识加密模型
LastPass 采用零知识安全模型,所有加密和解密均在您的设备本地进行,而非在我们的服务器上。敏感保管库数据在离开设备前已加密,绝不会以明文形式在互联网上传输。
您的保管库数据使用 AES-256 加密以及 600,000 轮 PBKDF2-SHA256 哈希加加盐进行保护。LastPass 使用 600,000 次迭代的 PBKDF2-SHA256 派生加密密钥,然后执行一次额外迭代作为单独的身份验证构造。
通过使用这些加密和哈希方法,LastPass 的设计确保您的主密码和敏感保管库数据除您之外无人知晓。这些措施保护您免受潜在的服务器端攻击。
AES-256
联邦机构用于绝密数据保护的军事级加密标准。
600,000
符合 OWASP 密码哈希最高建议的 PBKDF2-SHA256 迭代。
零
LastPass 服务器上存储您的主密码或保管库内容的知识。
合法使用政策
LastPass 是专用于合法个人、家庭和组织使用的密码管理软件。使用 LastPass 即表示您同意遵守所有适用的地方、国家和国际法律法规使用本软件。
允许用途
- 存储和管理您自己的个人登录凭据和安全笔记
- 在获得雇主适当授权的情况下管理组织凭据
- 与授权团队成员、家庭成员或可信联系人共享凭据
- 为您拥有或获授权管理的账户生成强密码
- 监控您自己的电子邮件地址的暗网泄露暴露
禁止用途
- 存储您不拥有或无权访问的账户凭据
- 使用 LastPass 协助未经授权访问系统、网络或数据
- 绕过您无权测试的系统上的安全控制
- 与未经授权的第三方共享凭据或公开发布
- 未经授权对 LastPass 软件进行逆向工程、修改或再分发
道德使用声明
LastPass 旨在通过用存储在加密保管库中的强唯一凭据替换弱且重复使用的密码,提升个人和组织安全性。我们期望所有用户道德且负责任地使用 LastPass。
密码管理器旨在保护人们免受凭据盗窃、钓鱼和数据泄露。使用 LastPass 存储您无权访问的凭据既违反我们的服务条款,也违反安全工具的道德标准。
如果您发现 LastPass 中的安全漏洞,请通过我们的负责任披露计划报告,而非加以利用。遵循协调披露指南的安全研究人员是我们保障 LastPass 用户安全的重要合作伙伴。
安全透明度
独立认证
LastPass 保持独立第三方认证,验证我们的安全控制和数据处理实践。
- ISO 27001
- SOC 2 Type II
- SOC 3
- BSI C5
- TRUSTe
漏洞赏金计划
LastPass 参与 BugCrowd 上托管的漏洞赏金计划。发现并负责任披露符合条件漏洞的安全研究人员可通过该计划获得认可和奖励。
威胁情报团队
LastPass 设有专门的威胁情报团队,持续分析并缓解平台、基础设施和端点的新兴安全风险。
持续安全投资
LastPass 持续投资安全增强,包括更严格的主密码要求、保管库中 URL 字段加密以及计划将加密方法升级至 Argon2。
非恶意软件:LastPass 是合法软件
LastPass 是由 LogMeIn, Inc. 开发的合法商业发布的密码管理软件。它不是恶意软件、间谍软件或木马。所有安装程序均经过数字签名并通过官方渠道分发。
杀毒软件偶尔可能产生误报,因为 LastPass 与 Web 浏览器深度交互、监控登录表单字段并管理剪贴板数据以提供自动填充功能。这些行为符合与恶意键盘记录器相关的启发式模式,尽管 LastPass 是在用户同意且合法目的下运行。
始终从我们的官方渠道下载 LastPass 下载页面,安装前验证 SHA-256 校验和并确认数字签名。请参阅我们的 杀毒故障排除指南 若您的安全软件标记 LastPass。
由 LogMeIn, Inc. 数字签名。可 SHA-256 验证。全球 360 万+ 扩展用户使用。
用户责任免责声明
LastPass 提供工具帮助您管理和保护凭据。然而,保管库的安全性最终取决于您的选择:主密码强度、是否启用 MFA、如何处理共享凭据以及是否保持 LastPass 更新。
由于零知识加密,LastPass 无法恢复遗忘的主密码。您全权负责记住主密码并保持对 MFA 设备和备份码的访问。
LastPass 不对因弱主密码、共享主密码、设备被入侵、社会工程攻击或未启用 MFA 导致的未经授权访问负责。
用户有责任确保其 LastPass 使用符合适用法律、组织 IT 政策以及保管库中所存凭据网站的服务条款。
尽管 LastPass 采用行业领先的加密和安全实践,没有任何系统能完全免疫所有威胁。我们建议启用 MFA、使用强且唯一的主密码、定期运行安全挑战审查,并及时响应暗网监控警报。