MileMoa
Search
×

비밀번호 관리자는 요즘 인기있는 도구이고 이곳에서도 몇 번 이야기가 있었던 기억이 있습니다. Lastpass는 비교적 오랜 시간 동안 이름을 알린 도구인 덕분에 추천 목록에도 종종 올라왔었구요. 

 

하지만 그 유명세에 비해 Lastpass 자체의 보안은 허술한 구석이 좀 있어서 제법 잦은 빈도로 보안 사고가 있었는데, 이번에 발생한 보안 사고의 경우 규모나 상황이 더 심각한 것으로 보입니다. 이 글 (https://www.theverge.com/2022/12/28/23529547/lastpass-vault-breach-disclosure-encryption-cybersecurity-rebuttal) 을 보시면 조금 더 상세한 상황을 아실 수 있지만 간략하게 줄여 말씀드리면 1. 소스 코드를 탈취당했고 2. 이번 12월 발표로는 사용자의 패스워드 vault도 일부 탈취당한 것으로 알려졌습니다. 탈취당한 vault의 마스터 패스워드 (vault를 열고 패스워드 목록을 보기 위한 lastpass 패스워드)는 유출된 흔적이 아직까지는 없지만, 기사에서 지적하는 부분이 그 마스터 패스워드를 뚫는 데 필요한 노력이 Lastpass에서 주장하는것보다는 상대적으로 쉽다는 점이라 걱정할 만한 부분이 있습니다. 더불어서 일부 메타데이터는 암호화가 되지 않았다고 하니 패스워드 외의 일부 개인정보는 이미 유출되었을 가능성도 있겠죠.

 

패스워드 관리자같은 도구는 사용자 취향에 강력하게 영향을 받는 경우라 옮겨가기가 쉽지 않은 것은 사실입니다. 저도 예전에 쓰던 관리자에서 지금 관리자로 옮기는데 적잖은 시간을 소모했었습니다. 하지만, 패스워드 관리자의 목적인 안전한 패스워드 관리가 보장되기 힘든 이상 Lastpass를 쓰시던 분들은 다른 관리자로 옮기는 것을 고려해 보시는 것이 좋을 것 같습니다. 패스워드 관리자 자체의 효용성은 여전하고, 다른 안전한 관리자가 많으니만치 사용하지 않으시던 분들도 이번에 사용을 시작해 보시는 것을 권장드리고 싶네요.

 

1. 패스워드 관리자를 사용하지 않고 있는데 굳이 써야 하나?

 

가능하다면 사용하는 것을 권장하고 싶습니다. 패스워드 관리자를 통해 얻는 보안 이득 및 편의는 적지 않습니다. 특히 평문이나 쉽게 열어볼 수 있는 방식 (엑셀, google docs, 메모장..)으로 패스워드를 저장하고 계신다면 강력하게 바꾸시길 권장합니다.

 

2. 어떤 패스워드 관리자를 사용해야 하나?

 

다양한 회사에서 패스워드 관리자를 만들고 있으니  패스워드 관리자를 전문으로 만드는 기업 제품 중 / 유명하고 사용자가 많은 제품을 사용해보시면 됩니다. 이 게시판에도 몇 번 나왔었지만 1password, bitwarden 등이 있습니다. bitwarden같은 경우 클라우드 서버 없이 개인 서버에서 운영이 가능하므로 Lastpass와 같은 사고가 염려된다면 고려해볼만 하지만, 개인 서버의 보안 관리 또한 신경써야 한다는 점은 주의하셔야 합니다.

 

3. Icloud 패스워드 관리자를 사용하고 있는데 바꿔야 하나?

 

애플 생태계를 주로 사용하시고 icloud 외의 환경에서 패스워드를 사용할 일이 많지 않다면 굳이 그러실 필요는 없습니다.

 

4. 크롬 / edge 브라우저의 패스워드 관리자를 사용하고 있는데 바꿔야 하나?

 

사용하지 않는 것 보다는 낫지만, 가능하면 바꾸시는 것을 한번쯤은 고려해 보시는 것이 좋겠습니다. 최근에는 고쳐진 것으로 알고 있지만 초기에는 알려진 문제점들이 있었고, 브라우저 자체에 탑재된 기능이라 브라우저를 대상으로 한 보안 공격이 성공할 경우 같이 공격 대상이 될 수 도 있습니다. 

 

5. Lastpass를 사용하고 있었다면?

 

등록된 사이트의 비밀번호를 모두 바꾸시고 (...) 새로운 관리자에 등록하신 후 lastpass 계정을 삭제하는 것을 추천하고 싶습니다.

 

6. 다른 패스워드 관리자를 사용하고 있지만 조심할 점은?

 

2fa를 지원하는 사이트라면, 무조건 2fa를 사용하시기를 강력하게 권장합니다. 선택할 수 있다면 반드시 OTP기반, 혹은 하드웨어 키 기반 (yubikey등) 으로 인증하시고, 특정 (주로 금융) 사이트처럼 핸드폰으로만 2fa 사용이 가능한 경우에는 핸드폰으로 인증하실 것을 추천합니다.

27 댓글

이성의목소리

2022-12-30 02:02:23

저는 1Password쓰고있는데 이게 따로 주는 비밀키를 서버쪽에서 저장하지 않아서 서버가 혹시 털려도 내용을 읽을 수 없다고 합니다.

대신 그 비밀키 잃어버리면 회사에서도 복구 방법이 없을 만큼 보안이 확실합니다.

샤오롱빠오

2022-12-30 14:37:27

저는 Lastpass 를쓰고있는데 제 아이폰에서 얼굴인식으로 로그인하게햇놨다가 폰을 바꾸면서 곤혹을 치뤘습니다. 몇년전의 나로 돌아가 대체 나는 뭘 생각했던건가! 하면서 몇시간을 씨름했었죠ㅠ 

쭐량

2022-12-30 02:04:31

저는 SafeInCloud를 사용하고 있고 데이터는 개인 홈서버와 동기화 됩니다. 마찬가지로 저 앱에 들어가는 비번을 잃어버리면 매우 곤란해지겠지요. ^^

cashback

2022-12-30 04:03:42

등록된 사이트의 비밀번호를 모두 바꾸시고 -> 아...

lastpass 유료로 사용하다가 bitwarden을 주로 lastpass를 보조로 사용하기는 하는데 이걸 다 바꿀려니 한숨만 나옵니다. 세어보니 320개네요. 

깐군밤

2022-12-30 07:58:57

Bitwarden에 import 기능 사용하시고 찬찬히 클린업 하셔도 될텐데요.

디디콩

2022-12-30 04:51:01

헉헉 우째 이런일이 ㅠㅠ 차라리 PC에 local로 저장하는 프로그램이 더 안전하겠군요. 저도 한참 전부터 사용하던거라 그 때는 뭐가 안전한지 클라우드가 뭔지 모르고 사용했는데 ... 일단 마스터 패스워드를 엄청 복잡하게 (30 캐릭터 특수문자 포함) 으로 해 놨었는데, 이번에 Google Authenticator 2FA도 켰어요... 그러면 좀 안전할까요...

 

찾아보니 KeePassXC 라는 프로그램은 cloud가 아니라 local storage한다는데 이쪽으로 export 해서 사용할까 고민도 되네요 ㅠㅠ

cashback

2022-12-30 05:28:18

저는 클라우드가 못미더워서 은행, 이메일 관련은 로컬피시에 keepass로 저장합니다. 그외에 항공, 호텔, 쇼핑등은 lastpass/bitwarden을 함께 사용했고요. 

깐군밤

2022-12-30 08:03:53

디바이스간 동기화를 하려면 어쨌든 로컬스토리지만으로는 안 될텐데 그것도 생각해 보셔야겠어요.

깐군밤

2022-12-30 08:16:59

https://blog.1password.com/not-in-a-million-years/

1password가 대놓고 LastPass를 깠네요 ㅋㅋ

아무튼 이 블로그 포스트에서 반드시 배워야 할 점은,

어떤 패스워드 매니저를 쓰든 간에 마스터 패스워드 잘 만드세요!

전자왕

2022-12-30 09:56:15

https://support.apple.com/en-us/HT202303

 

여기보니 애플은 키 저장하는 위치가 다음과 같네요.

 

메일, 컨택, 캘린더, 프라이빗 키는 애플이 저장. Fbi 영장 들이밀면 볼 수 있음. 서버 털리면 라스트 패스 같은 상황

 

클라우드 백업, 드라이브, 사진, 노트, 리마인더, 북마크, 시리 숏컷, 보이스메모, 월렛 패스 - 키를 애플이 저장하게 할수도, 로컬 기기에만 저장하게 할수도 선택가능. 이거 업뎃된지 얼마 안된것 같습니다.

 

나머지 모든 개인 정보: 건강정보, 패스워드매니저, 결제정보 등 - 애플이 키를 저장하지 않고 로컬 기기에만 저장.

 

 

 

 

전자왕

2022-12-30 10:29:14

라스트패스 관련 테크니컬 디테일을 못봤지만 짧은 크립토 지식으로 정리해봤어요

 

1. 라스트패스는 인크립션 키를 가지고 있다 (원하면 자기들도 유저의 데이터, 타 사이트 비번, 볼 수 있고, 영장 들이밀면 줘야..

 

2. 제3 자들은 저 인크립션 키를 보려면 최소 로그인 인증이 되어야 한다. 해커가 데이터를 훔쳐가서 로그인 인증만 하면 다 볼 수 있다. 로그인 비번이 약한 유저는 다 털림

 

3. 애플의 경우 (다른 서비스는 조사 안해봤어요) 비번이 endto end encryption 이다. 이건 무슨 뜻이냐하면, 인트립션 키는 end 에만 있고 클라우드에 앖단 뜻입니다. 즉 클라우드가 털려도, 영장을 들이밀어도 키가 없으니 디크립션이 불가하다는 말입니다 (가능은한데 수퍼컴 평생 걸려도 힘든)

 

4. 크롬, 에지 브라우저에 패스워드 익스텐션이 있는데 좀 찾아보니, 윈도우용 아이클라우드가 설치되어, 그 기기가 하나의 신뢰하는 end 로 등록이 된 후에야 사용 가능한거 같습니다.

 

5. 사진 등은 아이클라우드 닷컴 가면 볼 수 있는데, 이런 기능적 이유로 end to end encryption 이 아니고 애플이 키를 갖고 있는더 같습니다만.. 이번 오에스 업뎃하면서 저거도 키를 저장하지 않게 설정 가능한가 같습니다 (그 경우 웹에서 사진을 볼 수 없는게 맞는지 테스트 해보고 싶네요.) 물론 공유하는 사진은 예외가 되는거 같습니다.

 

6. 메일, 연락처, 캘린더는 업계 표준과 호환 등을 이유로 키를 애플이 저장한다고 합니다

 

결론: 아이클라우드 패스워드 매니저는 애플이 털려도 안전하나 내 기기와 내 지문 (혹은 얼굴 혹은 패스코드) 가 털리면 털린다. 즉 안전

디디콩

2022-12-30 12:45:01

라스트패스도 마스터 패스워드는 자기네가 저장 안하고 있어서 (물론 마스터패스워드가 강력할 경우) 안전하다고 하는데 3번의 경우에 해당 되는걸까요? 흑흑

깐군밤

2022-12-30 17:54:27

#1 사실인가요 아니면 생각인가요? LassPass 말이랑도 다르고 이건 패스워드 매니저의 기본이 안 된 걸로 보이는데요.

아래가 LassPass가 웹사이트에 올려둔 아키텍쳐 다이아그램입니다. 뻥친걸까요? ㅋㅋ

 

lasspass.jpg

전자왕

2022-12-31 04:54:01

해커가 사용자의 비번만 트라이해서 맞추면 털린다고 말하는걸로 보아, 맞는것 같습니다만 어디까지나 제 추측입니다

깐군밤

2022-12-31 07:18:44

사람들이 패스워드 난이도 가이드를 잘 따르지 않기 때문에 마스터 패스워드를 크랙하는 게 라스패스가 말하는 것만큼 어려운 건 아니라는 내용과 라스패스는 발트 전체를 암호화하는게 아니라 특정 메타데이터는 플레인 택스트로 저장하는 게 허점이라고 하는 내용은 기사 속에 있는데, 마스터 패스워드가 크랙되면 암호화된 데이터가 복호화된다는 얘기는 안 보이는 것 같아요. 제가 뭘 놓친 건가요 아니면 다른 곳에 그런 추가 정보가 공개됐나요?

전자왕

2022-12-31 10:28:11

크립토 지식이 짧아 잘 모르겠네요. 마스터가 해킹되면 다 털리는 구조 이렇게 이해하고 있습니다. (붙여주신 아키텍쳐는 이해가 어렵네요)

 

아이클라우드는 마스터 패스워드 (아이클라우드 로그인) 가 깨져도 기기가 없으면 안 털리는 구조로 이해하고 있고요.

깐군밤

2022-12-31 18:07:52

마스터 패스워드가 크랙 되면 다 털리는 구조라고 생각하신 계기가 된 추가 정보가 있나 해서 여쭤봤어요. 적어도 본문 속 기사에는 그런 내용이 없어서요.

 

위 아키텍쳐 다이어그램에서보면 점선 박스 안에 있는 것들만 라스패스 서버에 저장이 됩니다. 즉, 인크립션키는 디바이스 레벨에 머물러 있습니다. 라스패스 역시 애플 키체인을 포함한 다른 패스워드 매니저들과마찬가지로 서버에서 암호화된 데이터가 털리더라도 사용 중인 기기가 같이 털리지 않는 한 저장된 패스워드들이 복호화 될 방법은 없어 보입니다.

우리동네ml대장

2022-12-30 16:49:36

라스트패스에 저장된 패스워드는 인크립트된 상태로 전부 다 털렸다고 생각해야 하는 것 같습니다.

master password 를 짧은 문자열이나 예측 가능한 숫자등으로 구성하셨던 경우, 정말로 그냥 비번이 100% 털렸다고 봐야할 것 같아요.

저도 당했는데요 ㅜ.ㅜ 당하고 보니 드는 생각은 서버 보안 수준이 이따위라면 google docs 에 raw text 로 저장 해놓은 것보다도 못한 것 같습니다.

적어도 구글 서버는 털리진 않겠죠.

rmc

2022-12-30 17:12:29

무식(?)한 방법이나 구글 메모장에 적습니다. 입력할때 저만 알아보도록 암호화(?)해서 적습니다. 

잠수

2022-12-30 18:53:53

sticky note는 어느정도의 보안 수준일까요? 이것도 cloud에 저장 되는거 같은데..

깐군밤

2022-12-31 00:54:33

패스워드 매니지먼트 하기에는 턱없이 부족한 수준일 것 같아요.

인생은아름다워

2022-12-30 21:51:18

roboform 10년 전 부터 쓰고 있는데, 크롬 password manager 랑 동시사용이 불가능 해서 지금은 크롬 만 쓰고 있네요.

미스터리

2022-12-31 15:40:45

느낌이 가상화폐 블록체인과 비슷하네요. 기술적으론 절대 안전하다고 하지만, 관리하는 곳에서 너무 쉽게 해킹되는것 같네요. 걍 손으로 직접 수첩에 적는게 젤 안전할지도 모르겠네요. 

헤이듀드

2022-12-31 21:34:08

예전에 Lastpass가 유료화되고 보안문제도 자주 들리길래 모두 export해서 Bitwarden으로 import한 후 Lastpass는 2FA만 enable시켜 놓고 백업으로 유지하고 있었는데 그냥 account를 날려버리는 게 나을 듯 싶네요.

까만둥이

2022-12-31 22:18:19

Lastpass Export 옵션은 유료 회원만 가능한걸까요? 모바일이나 PC 하나만 가능한 무료회원인데 최근 보안 이슈 때문에 export 하는 메뉴를 모바일에서 찾으려고 하니 안 보이네요. 

마음힐리언스

2024-03-19 09:29:00

Lastpass 쓰고  있었는데 bitwarden or 1password 로 갈아타야겠네요~

TheSuiteGuy

2024-03-20 11:56:15

2일전에 이 글 읽고, 크롬 패스워드 매니져 쓰고 있는데.. 옮겨야 하나 라고 했는데.. 오늘 아침에 일어나보니 크롬에서 패스워드가 싹 날라갔네요.. 200개가 넘는 계정이었던거 같은데.. 그냥 깨끗히 사라졌네요.. 무슨일인지 모르겠는데 어제 밤에만 해도 잘 되던게 오늘 아침에 안되니 황당하기도 하고.. 그러네요 ㅠㅜ 

목록

Page 1 / 3814
Status 번호 제목 글쓴이 날짜 조회 수
  공지

마적단의 기초 | 검색하기 + 질문 글 작성하기

| 정보 33
  • file
ReitnorF 2023-07-16 33748
  공지

게시판의 암묵적인 규칙들 (신규 회원 필독 요망)

| 필독 110
bn 2022-10-30 57918
  공지

리퍼럴 글은 사전동의 필요함 / 50불+ 리퍼럴 링크는 회원정보란으로

| 운영자공지 19
마일모아 2021-02-14 78913
  공지

게시판 필독 및 각종 카드/호텔/항공/은퇴/기타 정보 모음 (Updated on 2024-01-01)

| 정보 180
ReitnorF 2020-06-25 184887
updated 114410

작금의 4월 5월 주식상황을 예술로...

| 잡담 62
  • file
사과 2024-05-07 4122
updated 114409

아멕스 팝업 탈출 후기 입니다 (업데이트 : 저만 그런게 아닌 것 같습니다!!!)

| 후기-카드 103
캡틴샘 2024-05-04 7065
updated 114408

몇달간의 줄다리기 - 내 포인트 내놔 (feat. Barclays & Wyndham)

| 후기-카드 10
Jester 2024-05-07 681
new 114407

한국 데이케어 vs 미국 데이케어

| 질문-기타 3
MilkSports 2024-05-09 201
new 114406

(아멕스오퍼) Amex Platinum 40주년 오퍼 (Delta, Hilton, JetBlue & Hertz)

| 정보-카드 4
24시간 2024-05-09 268
updated 114405

(02/26/2024 Update) 한국 메리엇 프로퍼티별 기카 사용 가능 여부: 불가 6, 미확인 2

| 정보-호텔 113
grayzone 2020-08-18 12211
updated 114404

Range Rover Velar VS Benz GLE VS BMW X5 중에서 고민중입니다

| 질문-기타 24
유탄 2024-05-08 1564
updated 114403

(Update 5/9/24) GE (Global Entry) / TSA-Pre 주는 크레딧 카드 List

| 정보-카드 66
24시간 2018-06-18 12197
new 114402

박사과정 중 저축에 관한 고민

| 질문-기타 19
한강공원 2024-05-08 1952
updated 114401

(체이스 카드별 스펜딩오퍼) 4/1-6/30: 5x up to $1,000 - Gas, Grocery, Home Improvement

| 정보-카드 173
24시간 2022-01-12 31880
updated 114400

의료보험 없이 한국 건강검진시 금액은?

| 질문-기타 28
오번사는사람 2024-05-07 3098
new 114399

Data Plan Sim 카드를 일반 전화에 끼워 사용가능할까요?

| 질문-기타 4
dasomie 2024-05-09 77
updated 114398

마더스데이 기념 Applebee's 탈탈 털기($50 spending, $70+a worth, 5/26/24까지 유효)

| 정보 1
  • file
음악축제 2024-05-08 500
new 114397

[맥블 출사展 - 88] 한국 그리고 일본 여행

| 여행기 11
  • file
맥주는블루문 2024-05-08 821
updated 114396

7월에 마일사용하여 한국 가려는데 더 좋은 방법 있을지요? (SFO - SEL, SEL - ORD)

| 질문-항공 8
Rollie 2024-05-08 875
updated 114395

라쿠텐 (Rakuten) 리퍼럴 (일시적) 40불 링크 모음

| 정보-기타 901
마일모아 2020-08-23 28815
updated 114394

미국 유학에 대한 고민과 결정

| 질문-기타 58
위대한전진 2024-05-06 5981
new 114393

오사카 호텔 콘라드 VS 힐튼 오사카

| 질문-호텔 2
Groover 2024-05-08 367
updated 114392

반려견 동반 한국 입국시 항체검사 결과지 질문

| 질문-기타 6
돌아온꿈돌이 2024-05-07 300
new 114391

부모님께서 DEN-SFO-ICN 루트로 귀국하시는데, 영어 때문에 걱정입니다.

| 질문-항공 3
nmc811 2024-05-09 613
new 114390

유나이티드 항공 (UA) 한국 고객 센터 운영 정보

| 정보-항공 2
소녀시대 2024-05-09 302
updated 114389

UA 마일리지 항공권 한국 출도착 단거리 개악되었습니다 (한국-일본 신치토세 제외 전구간 5K 가능)

| 정보-항공 39
football 2024-05-02 3486
updated 114388

마모선배님들께 드리는 안마의자 가이드-1 (2D/3D/4D)

| 정보-기타 20
  • file
위대한무역가 2023-08-28 3360
updated 114387

신라 & 롯데 인터넷 면세점 해외신용카드 사용불가

| 정보-기타 9
동그라미 2020-01-03 3702
new 114386

홈플러스에서 아멕스 사용 시 삼성카드 혜택 적용 가능합니다!

| 정보-카드
레나 2024-05-09 203
new 114385

Attic AC + Furnace 사진인데요, 혹시 필터가 따로 있을까요?

| 질문 4
  • file
어떠카죠? 2024-05-08 484
new 114384

[진행중] 바닐라 기프트카드를 샀는데 카드넘버가 몇자리 없을때 대처법

| 정보
폴폴 2024-05-09 163
new 114383

테넌트 구하실 때 HUD-VASH voucher 관련한 경험 있으신분 공유부탁드립니다

| 질문-기타
dreamisland 2024-05-09 151
updated 114382

학전 그리고 뒷것 김민기

| 잡담 5
달라스초이 2024-05-08 1772
updated 114381

애플제품 UR로 구매 허락 가능합니까? UR 1.5배 사용 관련

| 질문-카드 29
openpilot 2024-05-07 1979