View Full Version : Password in pericolo: scoperte gravi lacune di sicurezza su Bitwarden, LastPass e Dashlane
Redazione di Hardware Upg
19-02-2026, 10:01
Link alla notizia: https://www.hwupgrade.it/news/web/password-in-pericolo-scoperte-gravi-lacune-di-sicurezza-su-bitwarden-lastpass-e-dashlane_150277.html
Una recente indagine condotta in Svizzera ha dimostrato che le piattaforme cloud dedicate alla conservazione delle credenziali presentano difetti strutturali capaci di esporre i dati sensibili degli utenti ad accessi non autorizzati e manomissioni
Click sul link per visualizzare la notizia.
insane74
19-02-2026, 10:03
la stragrande maggioranza delle persone usa il gestore integrato nel browser (Chrome, Edge, Firefox, ecc) o quello dell'OS (Apple Password).
sarebbe interessante sapere come si comportano quei gestori, sicuramente "più diffusi".
Era prevedibile...
Sicurezza e comodità, spesso, non vanno d'accordo...
voodooFX
19-02-2026, 10:37
io dall'articolo non capisco in cosa consistono le vulnerabilità, è tutto super generico.
di cosa stiamo parlando, social engineering? exploit tecnici di qualche tipo? Exploit tramite plugin?
cioè dove starebbe il problema, nel modo in cui i servizi sono usati una volta che ti sei loggato?
io dall'articolo non capisco in cosa consistono le vulnerabilità, è tutto super generico.
di cosa stiamo parlando, social engineering? exploit tecnici di qualche tipo? Exploit tramite plugin?
cioè dove starebbe il problema, nel modo in cui i servizi sono usati una volta che ti sei loggato?
Premetto che anche secondo me è un po' confuso...
Credo che il problema siano tutte quelle funzionalità aggiuntive, tipo recupero dell'autenticazione o condivisione delle password, che di fatto indeboliscono profondamente la crittografia del database.
Alla fine il tutto risulta in una crittografia debole, che può essere violata...
Articolo poco chiaro rispetto a quello di altre testate più specialistiche tipo questa:
https://thehackernews.com/2026/02/study-uncovers-25-password-recovery.html
Sostanzialmente l'attacco avviene in caso di compromisione del server del servizio.
I password manager in questione hanno già risolto/mitigato le vulnerabilità. E' stato anche testato 1Password che sostanzialmente non ne aveva o erano fortemente mitigate da SRP (secure remote password).
destroyer85
19-02-2026, 11:31
Sto leggendo il paper e sto godendo come un riccio.
Finalmente hanno dimostrato quello che sostengo da anni, non esiste nessun servizio di password che non possa leggere le vostre password.
I vari nomi di marketing "master key" "E2EE" "Zero-Knowledge" sono per l'appunto puttanate di marketing; hanno dimostrato che se il server volesse agire in modo malevolo e leggere le vostre password lo può fare in modi abbastanza facili con poca interazione dell'utente.
Non è la possibilità dell'attacco a un servizio la notizia, è la notizia che il servizio in sé non è affidabile come vogliono farti credere la notizia.
(far credere al client che un server malevolo sia "buono" non è così facile)
keepassxc + keepassdx ed ora violate sto ca**o!!!
Mai affidato a servizi online per queste cose e mai lo farò.
l'unico sistema sicuro sono i pizzini....li leggi e poi li mangi:D
pachainti
19-02-2026, 15:18
Articolo poco chiaro rispetto a quello di altre testate più specialistiche tipo questa:
https://thehackernews.com/2026/02/study-uncovers-25-password-recovery.html
Sostanzialmente l'attacco avviene in caso di compromisione del server del servizio.
I password manager in questione hanno già risolto/mitigato le vulnerabilità. E' stato anche testato 1Password che sostanzialmente non ne aveva o erano fortemente mitigate da SRP (secure remote password).
Concordo. Anche proton pass utilizza SRP (https://proton.me/blog/encrypted-email-authentication) e dovrebbe essere già al sicuro.
keepassxc + keepassdx ed ora violate sto ca**o!!!
Mai affidato a servizi online per queste cose e mai lo farò.
Infatti è sempre stata l'unica cosa sensata (anche se su desktop uso keepass liscio che non usa le Qt) soprattutto se si hanno credenziali di servizi/attività importanti.
aled1974
20-02-2026, 09:07
fate come me: tenetele a mente, anzi tenetela.... una sola password per accedere a tutti i siti
io uso 123456, non oltre sennò rischio di dimenticarla, però qualche sito rompe le scatole costringendomi ad inserire anche lettere ed altri caratteri, ma io aggiunto Ab€ e li fregoooo :sofico:
:asd:
tornando seri un attimo, IMHO bisogna essere.... diciamo sprovveduti.... per affidare le proprie password ad un servizio gestito da chissà chi in remoto
ciao ciao
vBulletin® v3.6.4, Copyright ©2000-2026, Jelsoft Enterprises Ltd.