Det var givetvis inte bra att spara lösenord utan kryptering på användarens dator, men man ska komma ihåg att det då krävdes fysisk åtkomst till datorn. Det ska nu vara ordnat.
Jag använder själv Bitwarden, men jag tycker ändå att Proton är extremt bra då de inte lyder under EU:s lagar. Att EU vill ha bakdörrar in i alla program är så extremt idiotiskt, så jag vet inte ens vad jag ska säga. Jo, det vet jag, men jag gör det inte.
Kört både LastPass och 1Password i olika omgångar på olika företag, just nu tillbaka på 1Password sedan något år tillbaka. Av de kommersiella/proprietära alternativen är den en av de bättre tycker jag. De har också ett CLI som kan vara rätt nice om man vill integrera den med sitt shell/sin utvecklingsmiljö eller liknande.
Jag tycker iOS-appen också funkar okej men ibland får man välja ”copy/paste” eftersom att man inte lyckas välja & fylla i ett alternativ från den rakt av. Vet inte om problemet ligger på iOS-sidan eller i appen.
En bugg i klienten eller servern, alltså. Detta scenario kan ju inträffa även när man betalar för att någon opererar servern åt en. Då får man hoppas att de har backuper och att de är hjälpsamma med att återställa dem. När man opererar själv har man mer kontroll över detta. Så det låter inte som ett argument emot self-hosting som håller. Jag vill poängtera att klienten för Bitwarden är densamma oavsett om man hostar servern själv eller inte. Det är alltså samma mobilapp man använder i båda fallen.
Jag hittar inga vettiga anledningar till att låta bli att sätta upp detta själv. De vanligaste motargumenten har jag redan adresserat. Jag känner till sökmotorn Google - och såvitt jag vet kan man hitta argument för eller emot precis vad som helst med hjälp av den. Till exempel att jorden är platt.
Jorden är inte platt men det är ett faktum att risken för att slarva bort sina lösenord är många gånger högre om man ska göra det själv än att låta proffs sköta det. Jag bryr mig inte om vad du gör, så klart. Det är fritt fram. Jag ville bara påpeka i tråden att det inte är fullständigt riskfritt att self-hosta sina lösenord.
Själv kör jag eget moln på NAS för alla filer, volymkryptering, backup till backblaze en gång per dag, 1 års versionshustorik på backuper, egen wireguard vpn för att komma åt filer utifrån. Jag är bekväm med lösningen, men kör fortfarande 1password. Antalet vektorer för attacker (osannolikt) eller min egen inkompetens (mer sannolikt) är så oändligt många att det är omöjligt att gå igenom alla.
Läste tex om en kille som hade inbrott, NASen blev stulen. Synd. Men han hade ju backup på allt. Bra. Men nyckeln låg ju på NASen he he idiotiskt, jag gör inte så, men har säkert gjort något annat dumt.
Om du vill lagra dina lösenord på egen server, samt vill lära dig om kryptering och nycklar och vill ha support på windows, linux, android och ios kan jag rekommendera https://www.passwordstore.org/.
KeePassXC är FOSS och är otroligt användarvänligt, finns rekommenderade klienter till Android/iOS på hemsidan. Helt gratis också.
Fördelen/nackdelen beroende på vad man söker är att man synkar sin databas själv. Det betyder att du kan använda OneDrive/Google Drive/mejl/vad du nu vill för att synka mellan enheter. Det är rekommenderat, då krypteringen är stark nog (sålänge ditt lösenord inte är för enkelt).
Är generellt emot att använda proprietära lösningar utom ens egen kontroll för sånt här. Har skett läckor från de större hemsidorna, minns inte vad den hette men den röda?
Bitwarden. Bra kryptering för allt (lösenord, text, kreditkort, etc), multiplattform (apple, android och windows), man kan dela lösenord tex med sin familj OCH är dessutom gratis. Det finns även en version som kostar ca 100kr per år (vilket är väldigt billigt jämfört med konkurrenterna) ifall man behöver några av de extra funktionerna.
Keepass2android är mycket bra. Kör själv den men synkar med dropbox då jag även använder keepass på datorn. Körde manuellt utan moln innan men blev för osmidigt. Jag kör dock nyckelfilen lokalt så dropbox kan omöjligt knäcka databas filen.
Har man inget nät eller dropbox ligger nere så används den lokala cachen ändå.
Alltså att nyckelfilen ligger på datorns och mobilens hårddisk (eller annan lokal enhet) och inte i molnet, eftersom nyckelfilen skulle vara värdelös om molnet skulle hackas.
Nyckelfilen behöver inte synkas till molnet eftersom den alltid förblir densamma för en lösenordsdatabas.
Okej, tack! Hur gör man det? Såg inget om det. Har bara valt att .kdbx-filen ska synkas via dropbox i både mobilen och datorn. Nu var det ett tag sedan, missade kanske något. Får kolla igen. Vad är ändelsen för nyckelfilen?
Då använder du antagligen ingen nyckelfil. En nyckelfil är inte nödvändigt, men kan användas för ökad säkerhet. Använder man nyckelfil så behövs både lösenordet och nyckelfilen för att kunna öppna lösenordsdatabasen.
Om man använder nyckelfil (lokalt, inte i molnet) så skulle det inte vara tillräckligt för hackern att hacka ditt molnkonto och knäcka ditt lösenord till lösenordsdatabasen. Han skulle också behöva hacka sig in på din dator/mobil och få tillgång till nyckelfilen.
Ändelsen på nyckelfilen kan vara vad som helst, men när jag väljer att keepassxc ska generera en nyckelfil åt mig så har den ändelsen .keyx.
Ja, vill man vara extra jobbig kan man kanske ta en bildfil? Men filen som KP generar är utskriftsvänlig också vilket är trevligt med en offlinebackup.