LastPass Доверие, безопасность и этика
Прозрачные методы обеспечения безопасности, рекомендации по этическому использованию и наше стремление защитить ваши учетные данные с помощью лучшего в отрасли шифрования.
Модель шифрования с нулевым разглашением
LastPass работает по модели безопасности с нулевым разглашением данных, при которой все шифрование и дешифрование происходит локально на вашем устройстве, а не на наших серверах. Ваши конфиденциальные данные хранилища шифруются еще до того, как они покинут ваше устройство, и никогда не передаются через Интернет в виде открытого текста.
Данные вашего хранилища защищены с помощью шифрования AES-256 и раундов 600,000 хеширования PBKDF2-SHA256 плюс подсоливание. LastPass использует PBKDF2-SHA256 с итерациями 600,000 для получения ключа шифрования, затем выполняет одну дополнительную итерацию, используемую в качестве отдельной конструкции аутентификации.
Используя эти методы шифрования и хеширования, LastPass разработан таким образом, что ваш главный пароль и конфиденциальные данные хранилища неизвестны никому, кроме вас. Эти меры защитят вас от потенциальных атак на стороне сервера.
AES-256
Стандарт шифрования военного уровня, используемый федеральными агентствами для защиты совершенно секретных данных.
600,000
PBKDF2-SHA256 итераций соответствует самым высоким рекомендациям OWASP по хешированию паролей.
Ноль
Знание вашего главного пароля или содержимого хранилища, хранящегося на серверах LastPass.
Юридическая политика использования
LastPass — это программное обеспечение для управления паролями, предназначенное исключительно для законного личного, семейного и организационного использования. Используя LastPass, вы соглашаетесь использовать программное обеспечение в соответствии со всеми применимыми местными, национальными и международными законами и правилами.
Разрешенное использование
- Хранение и управление вашими личными учетными данными и защищенными заметками.
- Управление учетными данными организации с соответствующим разрешением от вашего работодателя
- Передача учетных данных авторизованным членам команды, членам семьи или доверенным контактам
- Создание надежных паролей для учетных записей, которыми вы владеете или которым разрешено управлять.
- Мониторинг ваших собственных адресов электронной почты на предмет выявления нарушений в даркнете
Запрещенное использование
- Хранение учетных данных для учетных записей, которыми вы не владеете или которым не разрешен доступ.
- Использование LastPass для облегчения несанкционированного доступа к системам, сетям или данным.
- Обход мер безопасности в системах, которые вы не имеете права тестировать.
- Передача учетных данных неавторизованным третьим лицам или их публичная публикация.
- Реверс-инжиниринг, изменение или распространение программного обеспечения LastPass без разрешения
Заявление об этическом использовании
LastPass создан для повышения личной и организационной безопасности путем замены слабых, повторно используемых паролей надежными уникальными учетными данными, хранящимися в зашифрованном хранилище. Мы ожидаем, что все пользователи будут использовать LastPass этично и ответственно.
Менеджеры паролей существуют для защиты людей от кражи учетных данных, фишинга и утечки данных. Использование LastPass для хранения учетных данных, к которым у вас нет доступа, нарушает как наши условия обслуживания, так и этические стандарты для инструментов безопасности.
Если вы обнаружите уязвимость безопасности в LastPass, сообщите об этом через нашу программу ответственного раскрытия информации, а не используйте ее. Исследователи безопасности, которые следуют скоординированным рекомендациям по раскрытию информации, являются ценными партнерами в обеспечении безопасности пользователей LastPass.
Безопасность Прозрачность
Независимые сертификаты
LastPass имеет независимые сторонние сертификаты, подтверждающие наши меры безопасности и методы обработки данных.
- ISO 27001
- SOC 2 Type II
- SOC 3
- BSI C5
- TRUSTe
Программа вознаграждения за ошибки
LastPass участвует в программе вознаграждений за обнаружение ошибок, размещенной на BugCrowd. Исследователи безопасности, которые находят и ответственно раскрывают соответствующие уязвимости, получают признание и вознаграждения в рамках программы.
Группа анализа угроз
В LastPass есть специальная группа по анализу угроз, которая постоянно анализирует и снижает возникающие риски безопасности на нашей платформе, инфраструктуре и конечных точках.
Постоянные инвестиции в безопасность
LastPass продолжает инвестировать в улучшения безопасности, включая более строгие требования к мастер-паролю, шифрование полей URL-адресов в хранилище и запланированные обновления методов шифрования до Argon2.
Никаких вредоносных программ: LastPass является законным программным обеспечением
LastPass — это законное коммерческое программное обеспечение для управления паролями, разработанное LogMeIn, Inc.. Оно не является вредоносным ПО, шпионским ПО или трояном. Все установщики имеют цифровую подпись и распространяются по официальным каналам.
Антивирусное программное обеспечение может иногда выдавать ложные срабатывания, поскольку LastPass глубоко взаимодействует с веб-браузерами, отслеживает поля формы входа и управляет данными буфера обмена для обеспечения функции автозаполнения. Такое поведение соответствует эвристическим шаблонам, связанным со злонамеренными кейлоггерами, хотя LastPass действует с согласия пользователя и с законной целью.
Всегда загружайте LastPass с нашего официального сайта. страница загрузки, проверьте контрольные суммы SHA-256 и цифровые подписи перед установкой. Посмотрите наш руководство по устранению неполадок антивируса если ваше программное обеспечение безопасности помечает LastPass.
Цифровая подпись LogMeIn, Inc. SHA-256, поддающаяся проверке. Его используют более 3,6 миллионов пользователей расширений по всему миру.
Отказ от ответственности пользователя
LastPass предоставляет инструменты, которые помогут вам управлять своими учетными данными и защищать их. Однако безопасность вашего хранилища в конечном итоге зависит от вашего выбора: надежности вашего главного пароля, включения многофакторной аутентификации, того, как вы обрабатываете общие учетные данные и обновляете ли вы LastPass.
LastPass не может восстановить забытый мастер-пароль из-за шифрования с нулевым разглашением. Вы несете единоличную ответственность за запоминание своего главного пароля и сохранение доступа к вашим устройствам MFA и резервным кодам.
LastPass не несет ответственности за несанкционированный доступ, вызванный слабыми мастер-паролями, общими мастер-паролями, взломанными устройствами, атаками социальной инженерии или невозможностью включить многофакторную аутентификацию.
Пользователи несут ответственность за то, чтобы использование LastPass соответствовало применимым законам, политикам организации IT и условиям обслуживания веб-сайтов, учетные данные которых они хранят в своем хранилище.
Хотя LastPass использует лучшие в отрасли методы шифрования и безопасности, ни одна система не застрахована полностью от всех угроз. Мы рекомендуем включить MFA, использовать надежные уникальные мастер-пароли, проводить регулярные проверки безопасности и оперативно реагировать на предупреждения мониторинга даркнета.
Готовы защитить свое хранилище?
Загрузите LastPass или прочитайте наш FAQ, чтобы получить ответы на распространенные вопросы безопасности.