全球主机交流论坛

 找回密码
 注册

QQ登录

只需一步,快速开始

CeraNetworks网络延迟测速工具IP归属甄别会员请立即修改密码
123
返回列表 发新帖
楼主: 小旭
打印 上一主题 下一主题

发现Bitwarden有个问题

[复制链接]
21#
发表于 2021-2-19 19:13:20 | 只看该作者
本帖最后由 dvbhack 于 2021-2-19 19:16 编辑
doruison 发表于 2021-2-19 19:05
那不就回到了我之前说的方式么……
检查什么传输什么,我直接截获然后传给服务端就行了
除非bitwarden和k ...


bitwarden 使用AES-256进行本地加密,然后再传输到云端进行同步,使用 PBKDF2 加密主密码,支持二次验证。

我主密码只记在脑子里,二次验证使用的 google authenticator.

我就想知道你在中间能拦截到什么?

主密码根本不在客户端和服务器端之间传输。

你要想拿到主密码,还不如说在我的电脑上装个木马,录制键盘输入呢……
22#
发表于 2021-2-19 19:55:30 | 只看该作者
本帖最后由 tkn 于 2021-2-19 20:20 编辑
doruison 发表于 2021-2-19 19:05
那不就回到了我之前说的方式么……
检查什么传输什么,我直接截获然后传给服务端就行了
除非bitwarden和k ...


你还是没有明白它的原理,建议去看官方文档的问答部分。给你举个你能看得懂的例子:主密码在浏览器本地 hash ,传 hash 到服务端保存,这就是你的登录凭证。你要保存的密码在本地通过主密码加密后也传到服务器保存。下次登陆,你在浏览器输入主密码,本地 hash 主密码后把  hash 传到服务器对比,登陆成功,把属于你的加密后的数据返回来给你,浏览器本地通过主密码再解密得到原密码。我就问你,主密码自始至终没有在网络中传输,你拿到 hash 和加密过的数据能解出原密码吗?
23#
发表于 2021-2-19 21:28:15 | 只看该作者
tkn 发表于 2021-2-19 19:55
你还是没有明白它的原理,建议去看官方文档的问答部分。给你举个你能看得懂的例子:主密码在浏览器本地 h ...

明白了,其实和keepass是类似的方式,对数据(存储的密码)的加密在本地完成,只是分别传输,不像keepass是一个整体
您需要登录后才可以回帖 登录 | 注册

本版积分规则

Archiver|手机版|小黑屋|全球主机交流论坛

GMT+8, 2026-1-15 02:36 , Processed in 0.063762 second(s), 9 queries , Gzip On, MemCache On.

Powered by Discuz! X3.4

© 2001-2023 Discuz! Team.

快速回复 返回顶部 返回列表