通常 LastPass 服务器不会发送加密密码,除非客户端证明它知道主密码。随着散列的泄露,攻击者是否有可能在不首先破解泄露的散列以获得主密钥的情况下检索加密的密码(即密文,没有主密码是无用的)?
我意识到此时 LastPass 不会向新 IP 发送加密密码,但他们必须有一个窗口。如果这是可能的,那么我们必须假设攻击者设法提取了至少一定百分比的加密密码。
对于主密码次优的人来说,这将是个坏消息,因为如果它有可能陷入离线攻击,那么仅更改主密码将无济于事:您还需要更改实际密码在您的弱主密码被破解之前。
相反,如果您认为根据我们对哈希算法的了解,您的主密码不会受到离线攻击,那么更改任何内容都没有任何意义。更改主密码但不更改实际密码的唯一情况是,如果您认为您的密文没有被攻击者下载。否则你要么改变一切,要么什么都不改变。
这是一个合理的场景吗?您是否期望攻击者设法检索到一定百分比的加密密码密文?