全球主机交流论坛

 找回密码
 注册

QQ登录

只需一步,快速开始

CeraNetworks网络延迟测速工具IP归属甄别会员请立即修改密码
楼主: 小旭
打印 上一主题 下一主题

发现Bitwarden有个问题

[复制链接]
11#
发表于 2021-2-18 10:13:35 | 只看该作者
自建服务器局域网使用还行,如果发布到公网,安全性令人堪忧,除非是网络老油子,能自己防御入侵和攻击
12#
发表于 2021-2-18 10:21:04 | 只看该作者
lxdn 发表于 2021-2-18 10:13
自建服务器局域网使用还行,如果发布到公网,安全性令人堪忧,除非是网络老油子,能自己防御入侵和攻击 ...

数据都是加密的,入侵拿到数据了也没用。
13#
发表于 2021-2-18 11:01:11 | 只看该作者

谢谢支持 博客IP +1
14#
发表于 2021-2-18 18:45:40 来自手机 | 只看该作者
晚烟如梦 发表于 2021-2-18 10:10
映射/data的文件夹不要删掉自己做个cron定时打包这个文件夹上传到其他地方备份就好了
另外发现bitwar ...

浏览器要插件

点评

不是插件的问题,你可以尝试一下使用BasicAuth认证的网站,浏览器插件是无法填充的  发表于 2021-2-19 11:12
15#
发表于 2021-2-18 22:40:58 | 只看该作者
lxdn 发表于 2021-2-18 10:13
自建服务器局域网使用还行,如果发布到公网,安全性令人堪忧,除非是网络老油子,能自己防御入侵和攻击 ...

了解下加密机制了再说这个不迟,如果你自己忘了主密码都没办法恢复数据,入侵拿到数据库也没用。你能想到的别人设计软件的时候早想到了
16#
发表于 2021-2-18 22:49:25 来自手机 | 只看该作者
ymcoming 发表于 2021-2-18 10:21
数据都是加密的,入侵拿到数据了也没用。

拿到服务器权限,直接在bitwarden之前截取,拿到证书私钥,中间人攻击,主密码都拿到了,你再加密都白搭
17#
发表于 2021-2-19 02:27:57 | 只看该作者
doruison 发表于 2021-2-18 22:49
拿到服务器权限,直接在bitwarden之前截取,拿到证书私钥,中间人攻击,主密码都拿到了,你再加密都白搭 ...

我记得bitwarden是本地加密 加密完后才上传的 服务器截取的话没用吧 除非本地监听截取了
18#
发表于 2021-2-19 12:28:56 | 只看该作者
yuanyuexiaoni 发表于 2021-2-19 02:27
我记得bitwarden是本地加密 加密完后才上传的 服务器截取的话没用吧 除非本地监听截取了 ...

本地加密那校验什么,哈希结果么?那我直接截获哈希结果传过去不就行了
19#
发表于 2021-2-19 16:29:50 | 只看该作者
doruison 发表于 2021-2-19 12:28
本地加密那校验什么,哈希结果么?那我直接截获哈希结果传过去不就行了
...

拿到 Hash 结果又有什么用,只能是用来凭证加密后的数据是你的,hash 结果并不能解密
20#
发表于 2021-2-19 19:05:25 | 只看该作者
本帖最后由 doruison 于 2021-2-19 19:08 编辑
tkn 发表于 2021-2-19 16:29
拿到 Hash 结果又有什么用,只能是用来凭证加密后的数据是你的,hash 结果并不能解密 ...


那不就回到了我之前说的方式么……
检查什么传输什么,我直接截获然后传给服务端就行了
除非bitwarden和keepass的实现一样,所谓服务端只是一个网盘,把数据整体下下来在本地操作,操作完了加密在整体传回去,那是截获没用
只要服务端有解密操作(不是指加密数据的密码而是数据本身),都避免不了被(拿到服务器权限的)攻击
您需要登录后才可以回帖 登录 | 注册

本版积分规则

Archiver|手机版|小黑屋|全球主机交流论坛

GMT+8, 2026-1-15 20:55 , Processed in 0.080362 second(s), 13 queries , Gzip On, MemCache On.

Powered by Discuz! X3.4

© 2001-2023 Discuz! Team.

快速回复 返回顶部 返回列表