Послушав отзывы по докладу об использовании кошельков, стало понятно, что нужно рассказать более детально про принципы хранения ключей и паролей в целом. Попробую в виде короткой инструкции рассказать, как это работает.
Надежным менеджером хранения паролей является
KeepassXC. Его исходный код открыт, и использование решений на “
своей стороне” — более безопасно, чем любые облачные, проприетарные решения. Не перекладывайте ответственность на других, там тоже работают люди 🙂
KeepassXC создает контейнер в стандарте KDBX, который возможно открывать другими парольными менеджерами. Например, для Android есть
KeepassDX, тоже с открытым исходным кодом. А для iOS доступен платный
Strongbox.
Помните, что когда вы скачиваете ПО из интернета, его нужно валидировать через подписи. Хорошую инструкцию по валидации составили производители
KeepassXC тут.
Шифрование, которое рекомендую выбирать при создании контейнера, — AES256. Это блочное шифрование, которое стоит выбрать, оно достаточно стандартно, чтобы иметь возможность открывать контейнер в любом универсальном ПО.
Для двухфакторной авторизации необходимо приобрести ключ
Yubikey 5C. Можно использовать и альтернативные, но этот самый распространенный и многими поддерживаемый. Приобретать ключ лучше не через "
Горбушку" или какие-то сайты из интернета, так как могут быть атаки на "
цепочку поставки", и можно получить фейковый ключ или заранее прошитый. Лучше заказывать у официального производителя или рекомендованных реселлеров.
Рекомендую сразу заказать 2-3 ключа, чтобы можно было сделать клонированные версии с помощью официального ПО от Yubikey в момент первичной настройки ключей. Функция, которая используется в KeepassXC для двухфакторной авторизации, называется
Challenge-Response.
После настройки необходимо будет вводить пароль и в этот же момент иметь вставленный Yubikey в компьютер или телефон.
Меры предосторожности:
- Если вы потеряете Yubikey и копии, вы не сможете получить доступ к хранилищу.
- Если вы будете держать Yubikey вставленным в компьютер всё время, то если вас "
затроянят", считав пароль через кейлоггер, злоумышленники вместе со вставленным ключом расшифруют ваш KeepassXC со всеми данными.
- Для хранения seed-фраз и наборов паролей лучше использовать два разных контейнера KeepassXC (KDBX).
- Делайте резервные копии не в облачных сервисах от корпораций, а на физических носителях. Подходят USB SSD диски известных производителей (рекомендую SanDisk или Samsung).
- Регулярно обновляйте ПО.
Стоит настроить KeepassXC и для хранения паролей для различных сервисов, заодно заменив в них двухфакторную авторизацию с СМС на OTP-пароль, который может храниться в том же KeepassXC.
Как вам такой формат повествования? Поставьте реакцию! Спасибо!