Владимир Палант (Wladimir Palant), создатель AdBlock Plus, заявил, что Bitwarden фактически не использует 100 000 итераций на стороне сервера для ключа шифрования, это делается только для мастер-пароля. На самом деле, количество итераций KDF по умолчанию в Bitwarden довольно низкое, оно составляет 5000 итераций на стороне сервера. Палант сказал, что этот недостаток означает, что уровень безопасности Bitwarden идентичен тому, что был у LastPass.
Эксперт по безопасности Дмитрий Честных (Dmitry Chestnykh) упоминал об этой проблеме еще в 2020 году, но она до сих пор не была исправлена. С марта 2018 года многие пользователи просили компанию решить эту проблему и перейти на более надежные алгоритмы, такие как Argon2.
В сервисе Mastodon, Bitwarden заявил, что увеличит количество итераций для защиты пользовательских данных. Пока неясно, повлияет ли это на существующие учетные записи пользователей. Однако, уже сейчас вы можете вручную перейти на более безопасный режим шифрования.
Как изменить количество итераций KDF в Bitwarden Password Manager
Предупреждение: рекомендуем экспортировать резервную копию хранилища, прежде чем пытаться выполнить следующие действия. Пользователи, у которых есть расширение для браузера Bitwarden или мобильное приложение, могут перейти в Настройки > Экспортировать хранилище. Настольный клиент позволяет сделать то же самое в меню Файл > Экспорт хранилища. Как только вы измените количество итераций KDF, вы выйдете из всех клиентов из-за изменения ключа шифрования. Использование большого количества KDF приведет к тому, что ваше хранилище паролей будет открываться медленнее. Дополнительная информация доступна на официальной странице поддержки.
Войдите в свое хранилище Bitwarden.
Нажмите на свой профиль в правом верхнем углу и выберите Настройки аккаунта.
Перейдите на вкладку Безопасность, а затем на вкладку Ключи.
https://vault.bitwarden.com/#/settings/security/security-keys Нас интересует опция Итерации KDF. По умолчанию установлено значение 5000, хотя в примечании под полем указано, что рекомендуемое значение составляет 100 000 или более.
Нажмите на поле и введите 600 000. Введите мастер-пароль в соответствующее поле.
Нажмите кнопку Изменить KDF.
Примечание: После выполнения этих действий вы выйдете из своей учетной записи, и появится всплывающее сообщение о том, что ваш ключ шифрования изменился.
Нет комментариев