PDA

View Full Version : Password in pericolo: scoperte gravi lacune di sicurezza su Bitwarden, LastPass e Dashlane


Redazione di Hardware Upg
19-02-2026, 10:01
Link alla notizia: https://www.hwupgrade.it/news/web/password-in-pericolo-scoperte-gravi-lacune-di-sicurezza-su-bitwarden-lastpass-e-dashlane_150277.html

Una recente indagine condotta in Svizzera ha dimostrato che le piattaforme cloud dedicate alla conservazione delle credenziali presentano difetti strutturali capaci di esporre i dati sensibili degli utenti ad accessi non autorizzati e manomissioni

Click sul link per visualizzare la notizia.

insane74
19-02-2026, 10:03
la stragrande maggioranza delle persone usa il gestore integrato nel browser (Chrome, Edge, Firefox, ecc) o quello dell'OS (Apple Password).
sarebbe interessante sapere come si comportano quei gestori, sicuramente "più diffusi".

marcram
19-02-2026, 10:32
Era prevedibile...
Sicurezza e comodità, spesso, non vanno d'accordo...

voodooFX
19-02-2026, 10:37
io dall'articolo non capisco in cosa consistono le vulnerabilità, è tutto super generico.

di cosa stiamo parlando, social engineering? exploit tecnici di qualche tipo? Exploit tramite plugin?

cioè dove starebbe il problema, nel modo in cui i servizi sono usati una volta che ti sei loggato?

marcram
19-02-2026, 10:54
io dall'articolo non capisco in cosa consistono le vulnerabilità, è tutto super generico.

di cosa stiamo parlando, social engineering? exploit tecnici di qualche tipo? Exploit tramite plugin?

cioè dove starebbe il problema, nel modo in cui i servizi sono usati una volta che ti sei loggato?
Premetto che anche secondo me è un po' confuso...
Credo che il problema siano tutte quelle funzionalità aggiuntive, tipo recupero dell'autenticazione o condivisione delle password, che di fatto indeboliscono profondamente la crittografia del database.
Alla fine il tutto risulta in una crittografia debole, che può essere violata...

lammoth
19-02-2026, 11:04
Articolo poco chiaro rispetto a quello di altre testate più specialistiche tipo questa:

https://thehackernews.com/2026/02/study-uncovers-25-password-recovery.html

Sostanzialmente l'attacco avviene in caso di compromisione del server del servizio.

I password manager in questione hanno già risolto/mitigato le vulnerabilità. E' stato anche testato 1Password che sostanzialmente non ne aveva o erano fortemente mitigate da SRP (secure remote password).

destroyer85
19-02-2026, 11:31
Sto leggendo il paper e sto godendo come un riccio.
Finalmente hanno dimostrato quello che sostengo da anni, non esiste nessun servizio di password che non possa leggere le vostre password.

I vari nomi di marketing "master key" "E2EE" "Zero-Knowledge" sono per l'appunto puttanate di marketing; hanno dimostrato che se il server volesse agire in modo malevolo e leggere le vostre password lo può fare in modi abbastanza facili con poca interazione dell'utente.

Non è la possibilità dell'attacco a un servizio la notizia, è la notizia che il servizio in sé non è affidabile come vogliono farti credere la notizia.
(far credere al client che un server malevolo sia "buono" non è così facile)

lumeruz
19-02-2026, 13:27
keepassxc + keepassdx ed ora violate sto ca**o!!!
Mai affidato a servizi online per queste cose e mai lo farò.

popye
19-02-2026, 15:09
l'unico sistema sicuro sono i pizzini....li leggi e poi li mangi:D

pachainti
19-02-2026, 15:18
Articolo poco chiaro rispetto a quello di altre testate più specialistiche tipo questa:

https://thehackernews.com/2026/02/study-uncovers-25-password-recovery.html

Sostanzialmente l'attacco avviene in caso di compromisione del server del servizio.

I password manager in questione hanno già risolto/mitigato le vulnerabilità. E' stato anche testato 1Password che sostanzialmente non ne aveva o erano fortemente mitigate da SRP (secure remote password).

Concordo. Anche proton pass utilizza SRP (https://proton.me/blog/encrypted-email-authentication) e dovrebbe essere già al sicuro.

Nui_Mg
19-02-2026, 16:41
keepassxc + keepassdx ed ora violate sto ca**o!!!
Mai affidato a servizi online per queste cose e mai lo farò.
Infatti è sempre stata l'unica cosa sensata (anche se su desktop uso keepass liscio che non usa le Qt) soprattutto se si hanno credenziali di servizi/attività importanti.

aled1974
20-02-2026, 09:07
fate come me: tenetele a mente, anzi tenetela.... una sola password per accedere a tutti i siti
io uso 123456, non oltre sennò rischio di dimenticarla, però qualche sito rompe le scatole costringendomi ad inserire anche lettere ed altri caratteri, ma io aggiunto Ab€ e li fregoooo :sofico:


:asd:



tornando seri un attimo, IMHO bisogna essere.... diciamo sprovveduti.... per affidare le proprie password ad un servizio gestito da chissà chi in remoto

ciao ciao