Ir al contenido principal
Seguridad y cumplimiento

Confianza, seguridad y ética de LastPass

Prácticas de seguridad transparentes, directrices de uso ético y nuestro compromiso de proteger tus credenciales con cifrado líder en la industria.

Modelo de cifrado de conocimiento cero

LastPass opera con un modelo de seguridad de conocimiento cero en el que todo el cifrado y descifrado ocurre localmente en tu dispositivo, no en nuestros servidores. Los datos sensibles de tu bóveda se cifran antes de salir de tu dispositivo y nunca viajan por internet en texto plano.

Los datos de tu bóveda están protegidos con cifrado AES-256 y 600,000 rondas de hash PBKDF2-SHA256 más salting. LastPass utiliza PBKDF2-SHA256 con 600,000 iteraciones para derivar una clave de cifrado y luego realiza una iteración adicional utilizada como un constructo de autenticación separado.

Al utilizar estos métodos de cifrado y hash, LastPass está diseñado para que tu contraseña maestra y los datos sensibles de la bóveda sean desconocidos para cualquiera excepto para ti. Estas medidas te protegen contra posibles ataques del lado del servidor.

AES-256

Estándar de cifrado de grado militar utilizado por agencias federales para la protección de datos Top Secret.

600,000

Iteraciones PBKDF2-SHA256 que cumplen las recomendaciones más altas de OWASP para el hash de contraseñas.

Zero

Conocimiento de tu contraseña maestra o del contenido de la bóveda almacenado en los servidores de LastPass.

Declaración de uso ético

LastPass está diseñado para mejorar la seguridad personal y organizacional reemplazando contraseñas débiles y reutilizadas con credenciales fuertes y únicas almacenadas en una bóveda cifrada. Esperamos que todos los usuarios utilicen LastPass de forma ética y responsable.

Los administradores de contraseñas existen para proteger a las personas del robo de credenciales, el phishing y las filtraciones de datos. Usar LastPass para almacenar credenciales a las que no estás autorizado a acceder viola tanto nuestros términos de servicio como los estándares éticos de las herramientas de seguridad.

Si descubres una vulnerabilidad de seguridad en LastPass, repórtala a través de nuestro programa de divulgación responsable en lugar de explotarla. Los investigadores de seguridad que siguen las directrices de divulgación coordinada son socios valiosos para mantener seguros a los usuarios de LastPass.

Transparencia de seguridad

Certificaciones independientes

LastPass mantiene certificaciones independientes de terceros que validan nuestros controles de seguridad y prácticas de manejo de datos.

  • ISO 27001
  • SOC 2 Type II
  • SOC 3
  • BSI C5
  • TRUSTe

Programa de recompensas por errores

LastPass participa en un programa de recompensas por errores alojado en BugCrowd. Los investigadores de seguridad que encuentren y divulguen de forma responsable vulnerabilidades calificadas reciben reconocimiento y recompensas a través del programa.

Equipo de inteligencia de amenazas

LastPass mantiene un equipo dedicado de inteligencia de amenazas que analiza y mitiga continuamente los riesgos de seguridad emergentes en nuestra plataforma, infraestructura y endpoints.

Inversión continua en seguridad

LastPass continúa invirtiendo en mejoras de seguridad que incluyen requisitos más estrictos para la contraseña maestra, cifrado del campo URL en la bóveda y actualizaciones planificadas de métodos criptográficos a Argon2.

No es malware: LastPass es software legítimo

LastPass es software legítimo de gestión de contraseñas publicado comercialmente y desarrollado por LogMeIn, Inc. No es malware, spyware ni troyano. Todos los instaladores están firmados digitalmente y se distribuyen a través de canales oficiales.

El software antivirus puede ocasionalmente generar detecciones falsas positivas porque LastPass interactúa profundamente con los navegadores web, supervisa los campos de inicio de sesión y administra los datos del portapapeles para ofrecer la función de autocompletado. Estos comportamientos coinciden con patrones heurísticos asociados a keyloggers maliciosos, aunque LastPass opera con el consentimiento del usuario y con un propósito legítimo.

Descarga siempre LastPass desde nuestra página oficial página de descarga, verifica las sumas de comprobación SHA-256 y confirma las firmas digitales antes de la instalación. Consulta nuestra guía de solución de problemas de antivirus si tu software de seguridad marca LastPass.

Verificado como seguro

Firmado digitalmente por LogMeIn, Inc. Verificable con SHA-256. Utilizado por más de 3.6 millones de usuarios de extensiones en todo el mundo.

Descargo de responsabilidad del usuario

LastPass proporciona herramientas para ayudarte a gestionar y proteger tus credenciales. Sin embargo, la seguridad de tu bóveda depende en última instancia de tus decisiones: la fortaleza de tu contraseña maestra, si habilitas la autenticación multifactor, cómo manejas las credenciales compartidas y si mantienes LastPass actualizado.

LastPass no puede recuperar una contraseña maestra olvidada debido al cifrado de conocimiento cero. Eres el único responsable de recordar tu contraseña maestra y mantener el acceso a tus dispositivos MFA y códigos de respaldo.

LastPass no es responsable del acceso no autorizado resultante de contraseñas maestras débiles, contraseñas maestras compartidas, dispositivos comprometidos, ataques de ingeniería social o la falta de habilitación de autenticación multifactor.

Los usuarios son responsables de garantizar que su uso de LastPass cumpla con las leyes aplicables, las políticas de TI de la organización y los términos de servicio de los sitios web cuyas credenciales almacenan en su bóveda.

Aunque LastPass emplea cifrado y prácticas de seguridad líderes en la industria, ningún sistema es completamente inmune a todas las amenazas. Recomendamos habilitar MFA, usar contraseñas maestras fuertes y únicas, ejecutar revisiones periódicas del Desafío de seguridad y responder de inmediato a las alertas de monitoreo de la dark web.

¿Listo para proteger su bóveda?

Descargue LastPass o lea nuestras preguntas frecuentes para obtener respuestas a preguntas de seguridad comunes.

Descargar