1Password将修复「重大」缺陷 调用硬件密钥不需要PIN
安全研究员巴勃罗・萨巴泰拉 (Pablo Sabbatella) 日前分享自己向 1Password 提交漏洞通报的经历,但这个问题本身不属于漏洞而是不符合最佳安全实践的缺陷,巴勃罗提交通报后 1Password 花费超过 100 天才确认将修复这个缺陷。问题是 1Password 安全团队也不认为这是漏洞,所以不会向巴勃罗提供漏洞奖金,作为鼓励措施 1Password 向巴勃罗账户增加 10 美元余额可以在未来续费时使用。

这个缺陷的内容倒是非常简单:
硬件安全密钥 YubiKey 可以设置 PIN 码作为解锁验证,也就是实际需要调用密钥时必须先输入 PIN 码进行软解锁,随后再触碰密钥上方的指示器进行确认。1Password 支持将这类硬件安全密钥设置为替代安全验证方式,例如用户在桌面版登录时就可以使用 YubiKey 进行快速解锁。
本次提到的问题在于,作为密码管理器软件,研究人员认为 1Password 应当遵循最佳安全实践,也就是调用硬件安全密钥时理应提供 PIN 验证选项,在某些追求高安全的场景中额外的验证有助于提高安全性。
为什么超过 100 天才准备修复也很简单,研究人员将这个缺陷视为漏洞,而 1Password 将这个问题视为功能 BUG 或功能请求 (增加新功能),因此安全团队并没有将问题优先级设置的比较高,相反这应该直接转给产品团队按照产品团队的迭代计划来处置。
7 月份 1Password 将支持硬件密钥 PIN:
1Password 副总裁在回应此事时已经确认晚些时候将为 Windows 版和 Mac 版添加硬件密钥 PIN 的支持,完成测试后预计到 7 月份发布的 1Password 正式版就会带来 PIN 验证,到时候用户若使用支持 PIN 解锁验证的硬件安全密钥时,进行调用时首先会弹出 PIN 输入框,正确输入 PIN 后再触摸硬件密钥完成确认。
至于 1Password 为什么没有要求验证可能是因为攻击场景过于极端,该软件可以将 YubiKey 配置为 2FA 验证,而在桌面初次登录账户时,需要账号、密码、安全码以及 2FA 验证,也就是说攻击者得首先获得你的账号密码和安全码,然后拿到你的 YubiKey 再去尝试登录。
浏览器上的 1Password 调用硬件密钥认证时是需要输入 PIN 的,桌面版登录不需要验证的这个小短板很快就会被补上。
-
密码管理器1Password宣布涨价 涨幅高达33% 不靠家庭组拼车真用不起
知名密码管理器 1Password 日前向全体用户群发涨价通知,根据通知说明,自 2026 年 3 月 27 日开始 1Password 个人版和家庭版订阅全部涨价,若在此之前开通或续费则按照旧价格执
-
密码管理器1Password新增钓鱼网站警告 访问钓鱼网站粘贴密码时先警告用户
密码管理器 1Password 日前宣布添加新的安全层保护用户,这个新的安全层是当用户尝试填充或复制粘贴密码时,检查网站是否为钓鱼网站,如果判定为钓鱼网站则会弹出警告提醒用户。这个防钓鱼网站的工作原理
-
解决AI智能体可能会记住或泄露用户密码:1Password新机制要求填充密码时人工确认
目前各大 AI 工具都在开发基于浏览器的智能体操作,这些 AI 代理 / 智能体可以直接浏览网页、预定门票甚至创建音乐播放列表,潜在的风险则是 AI 代理可能会记住用户提供的账号密码因此会在造成潜在的
关注公众号:拾黑(shiheibook)了解更多
友情链接:
关注数据与安全,洞悉企业级服务市场:https://www.ijiandao.com/
安全、绿色软件下载就上极速下载站:https://www.yaorank.com/
- 网购iPad Air 开箱说明书外壳印Aqqle 商家:设备是官方标配 包装盒是后配的
- 滴滴会员4大升级:V7、V8打不着车可免费远程调度
- 河南等7省区地区有扬沙或浮尘天气
- 不止英伟达 DeepSeek“冲击波”还影响了哪些行业?
- 《封神第一部》官宣重映:定档1月13日
- 澳元兑换人民币汇率2024年8月4日
- 潞安环能业绩快报:2023年净利润79.22亿元 同比下降44.11%
- L7车祸2死1伤:理想公布原视频 车主争议还有隐私吗:律师释疑
- 马斯克创办的Boring公司“凉”了吗 7年挖了不到4公里隧道
- 1.3万的一块卡能插16块SSD 容量128TB!身材却很苗条
- Coursera官网在线教育学习慕课平台
- 马斯克回应多年前公开嘲笑比亚迪:现在不一样了
关注网络尖刀微信公众号随时掌握互联网精彩







