探検


パスワード管理ツール Part7 [無断転載禁止]©2ch.net

■ このスレッドは過去ログ倉庫に格納されています
2017/01/28(土) 11:01:29.59ID:AjAF52TL0
パスワード管理ツール(ソフトウェア)について語るスレです。

前スレ
パスワード管理ツール Part6(c)2ch.net
http://potato.2ch.net/test/read.cgi/software/1437557542/
2017/12/02(土) 17:29:47.08ID:Mr+6Qb6/0
結局自己満足とパラノイアの世界だからねー
年金やもんじゅみたいに滅茶苦茶重要なはずのデータは易々と盗まれるのに、大したことない個人の銀行口座ガチガチに固めるのもアホらしい
2017/12/02(土) 19:14:36.50ID:cHOgOSM70
二段階認証しとけば十分
2017/12/02(土) 20:04:54.19ID:jPu5gq/j0
なんかスレチな気がしてきたからそろそろ引っ込みます。
長文連投スマソ

>>683
誤解かなー、ツールへの信頼度の違いな気が。
使い回しが最悪で管理ツールがベターなのは共通認識として、どれ位マシなのかについて
683はかなりマシ、俺は(ツールと使い方によっては)ちょっとマシでしかないと思ってるような。
681に貼ったような一連の報道もそんなニュアンスだし。まあOrmandyは口悪いから
「LastPassとか使ってるやついんの?ちょっと触っただけで脆弱性ボロボロ出てくるけどw」
とか言ってるけどね。
放置されてたら被害は時間の問題だったと思うんだが、なぜか日本では(大して実害ない)
LastPassサーバーのハックほどにも話題にならない、そこら辺から海外との温度差が生じてる気が。

あと俺の伝え方が悪かったが、ブラウザRCEでアウト(やや言い過ぎだが)ってのはリモートの攻撃者から見て
キーロガー仕込むより遥かに簡単に盗めるってこと。砂箱破る必要があるかないかは大きいよ。
極論言えばMy Documentにおいた平文メモより脆いわけで(こっちはローカルの攻撃に弱いけど)
ちなみにユーザーモードキーロガーならセキュアデスクトップで概ね防げるけど、
カーネルモードやハードウェアロガーまで考えるなら物理セキュリティ、FDE、アクセス制御や
仮想化含めた総合的対策が必要で、それが管理ツールの範疇外なのはセキュリティに完璧がないのと同じく自明

ま、682や685は正しいよね。要は利便性とセキュリティのバランスをどこでとるかでしょ。
リスクをどうとるかは多分に主観的要素が絡むし、実現可能なセキュリティレベルは知識にもよるし。
「そこまでのセキュリティ必要か?」と聞かれたら別に必要ではないと答えるけど、俺の場合セキュリティを
利便性に置き換えても同じ答え。人によっては物凄く生産性が変わる場合もあるかもしれんけど

使い回しが蔓延してるうちはまず狙われないとは思うが、最近は末端の人間も標的型攻撃の踏み台にされたりするし
大規模被害が出るまで明るみにならなかった攻撃例とかもあるし、使うツールや運用を決める上で
セキュリティは1つのポイントにはなるんじゃないの。
(念のため、KeePass信者というわけじゃないよ。1Passwordとか比較的しっかりしてると思う)
2017/12/03(日) 11:16:28.13ID:XRrV06a40
基本となるパスワード+サイト名2-3文字でやってたけど、たしかに突き合わされたら意味ないな…
パスワード生成させるか
2017/12/03(日) 12:29:50.16ID:9ZkhQYUQ0
キャッシュカードの4桁の暗証番号なんかは、
カードに書いてある口座番号から固定のルールで計算してる。
2017/12/04(月) 00:52:11.59ID:+AVpkWRw0
いいかげん鍵助におまかせするのもつらくなってきたので泥窓で同期できるソフト探しに来た
SafeInCloudとLastPass試してたけどここ見て入れてみたEnpassもいい感じ

SafeInCloudはFaviconが視認性はいいけどラベル欄はEnpass(のカテゴリ一覧)のほうが分かりやすいね
クラウド同期はクラウドストレージのルートにDB保存するので間違って消してしまいそう

Enpassのクラウド同期はEnpassフォルダ掘ってくれるから分かりやすくていい
あとクラウドやWebDav以外にフォルダ同期も選べるのでResilioSync的なものと併用すればLAN内で同期完結できる
バックアップやデータの場所を自分で選べるのもいい
ただ現状でFavicon使えないのとデスクトップ版は問答無用でProgramFiles(86)に突っ込まれるのが残念
ポータブル版は持ち出し志向だからフォルダ同期やバックアップがなくなってるし痛しかゆし
692名無しさん@お腹いっぱい。
垢版 |
2017/12/04(月) 18:57:55.56ID:rzWikye80
IdManagerみたいにアカウント毎項目名を都度設定できるソフトはありますか?

WindowsだけならIdManagerで不満は無いんだけどandroid などと同期したいなぁと
693名無しさん@お腹いっぱい。
垢版 |
2017/12/05(火) 12:42:03.92ID:3pTeF2GS0
dashlaneと1passwordテストしてlastpassで頑張ることにした。
よいのないねぇ。
2017/12/05(火) 15:11:00.99ID:RXRN0UCI0
結局いろいろ使ってLastpassに戻る
2017/12/05(火) 15:12:36.58ID:aoZ0rNaX0
PCだけなんでKeePassで問題無し
2017/12/05(火) 15:16:39.31ID:1lgIuVDH0
GoogleがLastpassみたいのやれば解決
2017/12/05(火) 19:00:31.92ID:l605lASB0
PCもスマホも同じような比率で使う人なんていないだろうしな
必ずどっちかが補助だから、補助の方はてきとーでいい
698名無しさん@お腹いっぱい。
垢版 |
2017/12/05(火) 22:31:17.36ID:AP46Oscc0
lastpass入れたらブラウザの動作が重くなったっす
2017/12/06(水) 03:26:44.03ID:OGugLuJk0
>>696
Chromeにパスワード保存機能あるじゃん
700名無しさん@お腹いっぱい。
垢版 |
2017/12/11(月) 20:25:41.96ID:rHynLJtB0
KeePassをPCでキ―ファイルのみで使ってたけど
Andoroidでも使うにはパスワードも設定しなくちゃいけないんだな
めんどくせえ
2017/12/12(火) 02:22:53.84ID:OdH2NnX50
>>700
どのアプリ使ってるのか知らないけど、パスワード空のまま復号してみてもダメ?
2017/12/12(火) 02:51:44.22ID:gNWUn3XP0
キーファイルが一つだけだとなんだか不安だ
ふたつ使えるようにしてくれ
703名無しさん@お腹いっぱい。
垢版 |
2017/12/12(火) 07:18:45.78ID:rC7Sgh1T0
>>701
できました
keepass2androidです
ありがとう
2017/12/12(火) 08:01:43.00ID:ej1paNn30
Windowsで
KeePass系を
指紋認証で使いたい場合の最適解ってなんでしょう

WindowsHelloの認証をストアアプリ以外から利用できるライブラリってないのかな
2017/12/17(日) 12:34:46.25ID:WG6Dszi70
1password入れてアカウント作って
スマホの調子悪いから一回アンスコしてまたいれたんだけど
これって秘密鍵ってのないと入れんよね?
マスターパスワードだけじゃないのかよ...
詰んだ?
2017/12/18(月) 17:07:42.57ID:iIpntTME0
Windows 10のスタート画面でお馴染みのパスワード管理ツール「Keeper」に深刻な脆弱性 - 窓の杜
https://forest.watch.impress.co.jp/docs/news/1097548.html
2017/12/18(月) 17:28:34.28ID:0R5Lxwy60
keeperとか誰も使ってなさそう
2017/12/18(月) 18:00:28.57ID:qjr48vDt0
keepassに空目してゾッとしたわ
2017/12/18(月) 19:25:30.86ID:0woiknOb0
この記事書いた人素人?どこから管理者権限が出てきたんだよ
単刀直入に、任意のウェブサイトがKeeper上の全パスワードを盗める脆弱性と書けばいいのに
2017/12/19(火) 02:14:27.26ID:+qE9qfRx0
>>707
一応GooglePlayのインストール数は一千万越えてるのでユーザーはそれなりにいるらしい
ただし他のアプリと比較するとこの数字いまいち信用できない
なんでChromeウェブストアと2桁違うんだ
2017/12/19(火) 08:28:10.59ID:uOo1mcBg0
>>706
お馴染みなん?
2017/12/19(火) 09:08:59.04ID:1iXKT1ZN0
>>710
Chrome版がモバイル版と同時にリリースされたのかは知らんが、
Wiki見ると結構色んな端末にプリインされてるようだからその効果だろ
2017/12/19(火) 09:15:51.72ID:knaBMDJJ0
win10に最初からプレインされとるからな
パスワードマネージャなにそれな人達は他アプリ比較もせず入ってるもん使うだろうし
そういう層はマイクロソフトにお薦めされるままEdge使ってるか
プリインのデスクトップ版だけでブラウザ拡張は入れないかなんじゃないの
2017/12/19(火) 20:50:53.00ID:Vf+Xsn8L0
dashlaneからlastpassに乗り換えようかと思ったけど
結局そのままになりそう
UIがすきだわ
2017/12/19(火) 21:40:09.45ID:CkAGwxMI0
>>713
俺んちのWin10にはストア版もデスクトップ版もインストールされてないんだが
2017/12/21(木) 12:47:41.78ID:yJ3qF/8g0
KeeperがArs Technicaを告訴、脆弱性報道巡り
http://www.zdnet.com/article/security-firm-keeper-sues-news-reporter-over-vulnerability-story/
数名のセキュリティ専門家はTwitter上で非難
Keeperは以前、別の脆弱性を発見したFox-ITも訴えると脅していた模様
2017/12/21(木) 13:40:48.53ID:n3+1DEhS0
ところでkeeperは悪名高いpckeepperさんとは無関係なのかえ?
2017/12/21(木) 15:12:42.23ID:iu25cTS70
脆弱性発見してあげたのに訴えてくるのか…
2017/12/21(木) 15:25:41.75ID:WQV9cgZa0
修正してから公表すべきだからな
2017/12/21(木) 15:47:46.50ID:yJ3qF/8g0
みんな元記事読んでないんかい…
発見したのはGoogleの研究者で、90日の公表猶予が設けられたがKeeperは24時間以内に修正
今回名誉棄損で訴えられたのは、主要ニュースメディアの1つで脆弱性を真っ先に報じたArs Technica
理由は16ヵ月も脆弱だったというのは間違い、ということらしい(本当か?

(窓の杜も管理者云々とか偽UI注入とか誤報だらけだから、英語なら訴えられてたかもね
2017/12/21(木) 15:59:51.96ID:yJ3qF/8g0
なお16ヵ月というのは、同じ研究者が16ヵ月前に殆ど同じ脆弱性を報告してたから
だから前回の脆弱性がきちんと修正されてなかったと思われたんだけど、Keeperの言い分では
「いや同じじゃねーし、影響受けるの最新ver.だけだし(=脆弱性が再度導入された)」
てことみたい。
2017/12/21(木) 18:04:40.41ID:NTPUMWkh0
脆弱性が直ったとしても乗り換えちゃうね
2017/12/21(木) 21:55:13.37ID:WQV9cgZa0
おれもCcleanerやめたし
2017/12/23(土) 09:05:22.25ID:PSXtAyDa0
わざわざ告訴するようなところのは御免だわな
堂々と記事を否定だけすればいいものを
2017/12/23(土) 12:29:24.63ID:Jvy9HiAd0
https://jp.giveawayoftheday.com/steganos-password-manager-18/
あまり時間がないけど
2017/12/23(土) 12:40:17.18ID:bi62zu7f0
無料でもいらねーわこんなの
2017/12/24(日) 10:39:36.12ID:hmv9oV9d0
keepass 日頃使用してたんだけど、最近HDDがやられて、HDDは無事復旧できたんだけどkeepassだけが起動できなくなった(*´Д`*)
同じ症状で復旧できた人いない?
下記の症状と似てるような気がする。リペアーモードは上手くいかなかったけど、、、
http://kppn012.blog.so-net.ne.jp/2012-12-08
2017/12/24(日) 10:53:14.40ID:T/seSnc+0
https://twitter.com/EnpassApp/status/944697730403794951
セール
2017/12/24(日) 14:36:50.82ID:lSu+iBhT0
enpass半額か
とりあえず買っておこうかな
2017/12/24(日) 16:00:32.87ID:+RIWH39r0
アプリ内課金ってのは泥スマホ機種変しても再購入は不要?
2017/12/24(日) 17:45:00.46ID:o79ZIskU0
Enpassか
OneDrive同期に対応はいいな
ちょっと試してみるか
2017/12/24(日) 18:45:36.93ID:zdwNcCjf0
Enpass半額ってことはSafeInCloudと同額くらいになってるん?と思って比べてみたら
SafeInCloudも40%オフで安くなってた
https://plus.google.com/+SafeInCloud
2017/12/24(日) 19:09:22.28ID:o79ZIskU0
EnpassのMSストア半額になってなくね
てかブリッジ版とフルUWP版の間に
1000円分もの価格差があると思えん
2017/12/24(日) 20:30:45.48ID:en20xmcR0
Enpass購入したけど
日本語に萎えるな
今のままSafeInCloud使い続ける
2017/12/25(月) 08:53:31.09ID:kGxxVMPq0
お前らロシア人を信じるのか…
2017/12/25(月) 10:24:44.22ID:pns+rDb20
ん?なにが?
そういうの要らないからほんと
ヤフコメから出てくんな
2017/12/25(月) 16:55:27.25ID:kGxxVMPq0
ヤフコメってそうなんだ
お前詳しいな
2017/12/27(水) 18:41:51.50ID:H5CZXsx00
>>735

気にしていたらテトリスできないだろ。
2017/12/28(木) 00:52:58.17ID:ma4tofao0
パスワード管理ソフトとゲーム比べちゃう人って
2017/12/28(木) 00:55:32.33ID:CDOhgu5Z0
>>674
たかがゲームだろうが、キーロギングでもされようものなら、
どんなパスワード管理ソフトも無力化できる
2017/12/28(木) 00:56:07.86ID:CDOhgu5Z0
アンカーミスったごめん
2017/12/29(金) 09:50:42.09ID:g1bS4tYZ0
LastPass’ Authenticator app is not secure
https://hackernoon.com/lastpass-authenticator-app-is-not-secure-77b9743c3007
2017/12/29(金) 11:37:52.04ID:QbYvRCMi0
結構重宝してたのに残念だなあ
改善されるといいが
2017/12/29(金) 12:41:32.97ID:BzJh4eKe0
ほんといい加減な会社だなぁ
2017/12/29(金) 20:32:10.71ID:omd0Smj/0
Windows,Mac,iPhone,Androidで共通して使えるソフト有る?
2017/12/29(金) 22:39:05.98ID:xm/kTAEk0
ブラウザで動くものならどこでも使えるぞ
2017/12/29(金) 22:53:30.41ID:oYqtZ9op0
>>745 そりゃ、Roboformだよ
2017/12/30(土) 10:45:54.72ID:6w8yXwNm0
>>745
enpass
2017/12/31(日) 12:50:46.74ID:8yfJQ26Q0
カードの番号とかも管理させたいけど、今ひとついい方法がない
2017/12/31(日) 13:42:57.00ID:V5GFM0ks0
>>749 それもRoboformでできるな
2017/12/31(日) 21:40:38.47ID:DuGOBGft0
>>750 なんだよRoboformって無料だと15件までしか登録できないじゃん
詐欺かよw 金払ってまでこんなもん使うかバカw
2018/01/01(月) 19:49:44.03ID:yPT2smL80
Robo8なら無制限なんやで、なお同期

EnpassやSafeinCloudはPC版がブラウザ入力のみ(ブラウザ以外のアプリの自動入力未対応)
RoboformはAndroid版なんか微妙(専ブラからじゃないとパス補完効かない?
あと非ブラウザのパス登録&入力方法が良くわからない)
なんつうかいろいろ惜しい
2018/01/02(火) 06:36:17.33ID:e6Wi4YwJ0
有料含めて10以上のサービス試してきたけど結局keepassに帰ってきてしまった
2018/01/03(水) 01:06:06.36ID:HPOd7ixo0
News: KeePass 1.35 available!
https://keepass.info/news/n180102_1.35.html
2018/01/03(水) 05:47:16.47ID:EOGOH75G0
オンラインバンキングのサイトとかは次から次へとパスワード管理ツールは凝った仕掛けのないシンプルなヤツの方がいいやね
2018/01/03(水) 06:50:08.29ID:KqDe/oIu0
日本語おかしくね
757名無しさん@お腹いっぱい。
垢版 |
2018/01/03(水) 08:50:58.58ID:kNCK+1NF0
メルアドとパスワードを同時に入れられるシンプルなサイトがいいね
と解釈した
2018/01/04(木) 05:51:45.36ID:Zntq7YaL0
インテルのバグって影響ある?
2018/01/04(木) 08:50:17.26ID:qix+wg240
>>758 有るに決まってんだろw
1万人が各1万件登録して1万年使ってれば1回ぐらいパスワード消えるよ
2018/01/04(木) 09:22:10.63ID:RvjzwxSU0
いやカーネルメモリリークの話でしょ、ニュースみろ
まともなツールならユーザー空間上で暗号化してるはずだけど
どうなんだろね
2018/01/04(木) 21:10:00.87ID:33f6nCyU0
keepassの添付ファイルを開くテキストエディタを指定したりできない?
内蔵の簡易エディタが簡易すぎて役に立たない
2018/01/06(土) 13:05:39.89ID:j/VHyK//0
>>760 案の定この手のソフトとは何の関係もなかったじゃん
2018/01/06(土) 18:29:59.65ID:JqCtw0bX0
>>761
特定の拡張子以外は(EFSで暗号化された状態で %TMP% に出力されてから)、関連付けられたソフトで開くという仕様があるので、
例えば .hoge とか適当な拡張子を任意のソフトに関連付けさせてから、その拡張子を持つファイルを添付するとかってのを思いついた

これで開くとダイアログが表示されてから添付ファイルが開かれる
で、編集して保存終了したあとにダイアログのインポートボタンを押せばおk
2018/01/06(土) 18:45:42.21ID:hGjd5E+I0
なるほど
正直に .txt なんかにしてるのがいかんのか

エントリの中からなら 開く - 外部プログラム があるんだから、
あと3mmくらい空気読んでデフォルトをそれにしてくれるだけでいいのに
2018/01/07(日) 21:46:37.51ID:2Fx1avBo0
enpassとsafincloudのセール中に買い損ねた
なぜか8日までだと思い込んでたわアホだ
2018/01/10(水) 00:34:08.56ID:8QQ117tt0
chromeIPassはKeePassの正規表現で書かれたURLは認識してくれるのでしょうか?
当方の環境ではアスタリスクが混じったURLには反応しませんでした。
あるいは他に複数のURLに対応する方法があればご教示ください。
2018/01/10(水) 02:57:46.27ID:Uq/Gpr9q0
サブPCのFirefoxを最新にしたらKeePassとFirefoxの連携が取れなくなったよく使ってるメインは
連携できてるのに…何が違うのかさっぱりわからん…
2018/01/10(水) 03:22:03.27ID:YW89zaQc0
オートタイプ中心で運用するのが安定するように思われる
2018/01/10(水) 06:47:26.07ID:iwWd+ax60
KeePass 2.38 has been released today!
2018/01/10(水) 09:07:40.50ID:Xy2d4O0g0
セールで買ったenpassしばらく使っていたけどkeepassに帰ってきた
2018/01/10(水) 09:42:34.24ID:u9absibi0
LastpassはAuthenticatorと一緒に使うと便利で死ねます。
スマホにAuthenticatorいれておくとパソコンで2段階認証必要なときにpushでワンクリックで承認できるです。
対応しているのしか駄目なんだろうけど。
2018/01/10(水) 10:16:34.03ID:DIN0mXwR0
lastpassはガバガバセキュリティのイメージしかない
2018/01/10(水) 10:27:23.05ID:hESLP1ki0
メジャーだから目立ってるだけで、RoboformやDashlaneも似たようなもん
2018/01/10(水) 18:29:39.74ID:YW89zaQc0
2段階認証はAuthyしか対応してない(さもなくばSMS)サイトがあるので
見事にロックインされてしまった
2018/01/10(水) 23:12:48.38ID:vuT2gUu10
keepassの1.xと2.xはどう違うの?
2018/01/11(木) 05:00:59.39ID:OYvt02up0
>>775
https://keepass.info/compare.html
2018/01/11(木) 05:04:25.75ID:MG352Am20
>>774
どういう仕組み?
参考までにそのサイト教えて
2018/01/11(木) 05:43:07.22ID:wQobimlj0
>>777
Google Authenticator みたいにワンタイムPINを生成する(実際GA用の認証情報も使える)だけなんだが、オンラインバックアップや、PINをChrome拡張で表示できるとかの独自機能がある

Authyにしか対応してないサイトは、自分の使ってる中では
https://www.humblebundle.com/
https://twitch.tv/
だけだ
2018/01/11(木) 09:35:36.85ID:NShlvKRX0
○○しか対応してないと言っても実際は標準規格だから大丈夫だったりする
例えばOffice365はMicrosoft Authenticatorしか対応してないようでいて普通にGAにキー入れても問題ない
2018/01/11(木) 17:16:25.64ID:MG352Am20
なんだそういうことか
なんか独自の仕組みでもあるのかと思ったわ
標準的なTOTPならアプリなんてなんでもいいわ
2018/01/11(木) 17:56:19.08ID:qNYc7pS60
俺も Authy は便利に使わせてもらってる。
んで便乗質問。Steam の認証に対応させる方法って何か無いかな? もしくは iOS で対応可能な他のツールとか。
ちなみに Windows では WinAuth が Steam の認証に対応してますね。
2018/01/11(木) 23:16:38.26ID:wQobimlj0
>>779 >>780
Google AuthenticatorではWebページに表示されたQRコードを読み取るかキーを入力するかしてPINコードの生成を始めると思うが
>>778 に挙げたサイトではAuthyに登録した電話番号でSMSかプッシュ通知を受け取らなければいけない
Authy専用のPINは7桁だが、一般的なキーは6桁(これは標準化されてるのか知らない)
2018/01/12(金) 00:37:55.10ID:vv7kjQ3s0
KeepassのTOTPウイザードでは6と8が選べるが、6が一般的っぽい

SafeInCloud→Lastpass→Enpass→Roboform→Keepass
遠回りしたが(10年近く前から触ってはいたものの面倒くさそうで延々後回しにしていた)Keepassに落ち着きそう
しかしKeepassはブラウザ連携とかFavicon対応とかTOTPとかクラウド同期とか
keepass2androidもブラウザ連携とかアプリ連携&登録とか
他ソフトでできてることはプラグインで大概できたんだがそこにたどり着くまでの設定を理解するのが大変だった
KeyboardSwap for Keepass2Androidを動かすためのADBドライバがまだ入れられん
2018/01/12(金) 01:31:07.71ID:HDlkHpkp0
Yubico Authenticatorが設定でTOTPを6~8桁にできるのを思い出した
アルゴリズムや周期も設定できるがデフォ設定以外使ったことない
2018/01/12(金) 02:03:50.16ID:ZoxCrNhF0
enpassみたいなアプリ内購入のセールっていつやるとかどうやってわかるのですか?
■ このスレッドは過去ログ倉庫に格納されています

ニューススポーツなんでも実況