Edit: Bitte beachten Sie, dass seit der Abfassung dieser Seite eine andere Lösung geschrieben wurde, die Informationen hier jedoch weiterhin gültig sind:
Ich habe mich für KeepassXC + Keepass2Android mit Yubikey-Authentifizierung entschieden
Mein Lastenheft
- Wählen Sie einen kostenlosen und sicheren Passwort-Manager (noch besser ANSSI-zertifiziert)
- Ermöglichen Sie das sofortige Teilen von Passwortänderungen auf allen meinen Geräten, einschließlich Smartphone, um Dateireplikationen zu vermeiden
- Verwenden Sie keine proprietären (nicht open source) Lösungen, die meine Daten irgendwo auf der Welt hosten könnten
- Kein super starkes Öffnungspasswort mit 30 Sonderzeichen, das fünfmal täglich eingegeben werden muss
- Sicheres Öffnen der Datenbank mit einem einzigen Yubikey auf allen Geräten
- Wenn das Yubikey verloren geht oder kaputt geht, haben Sie eine Backup-Lösung
- Dass der Nutzer im Browser kein Login oder Passwort eingeben muss und noch besser, dass die doppelte Authentifizierung auf Basis von TOTP (zeitbasiertes Einmalpasswort) nach dem gleichen Prinzip berechnet und ergänzt wird.
- Dass neue Logins/Passwörter einfach in der Datenbank hinzugefügt und Aktualisierungen in der Datenbank erkannt und korrigiert werden.
Zusatz zu meinem Lastenheft
- Haben Sie 3 Grundlagen: Meine, die meiner Frau, die meiner Frau, die meiner Frau, die meiner Frau, die meiner Frau, die meiner Frau, die meiner Frau, die meiner Frau, die meiner Frau, die meiner Frau,
- Dass meine Frau auch ein Yubikey hat und mit ihr die Grundlagen öffnen kann
- Offensichtlich machen die beiden vorherigen Punkte das automatische Wiederholen von Logins im Browser nicht komplizierter.
Funktionsweise der Speicherung von Passwörtern in der Datenbank im Keypass-Format
Die gesamte Sicherheit von Keepass beruht darauf, dass die in der Datenbank enthaltenen Passwörter bis heute nicht gelesen werden können, wenn kein offenes Passwort vorhanden ist.
Keepass ist derzeit der einzige Passwortmanager, der in Frankreich von der ANSSI zertifiziert wurde. Offensichtlich hat die ANSSI nur eine portable Version validiert (KeePass Version 2.10 Portable) aber es ist der Grundsatz dieser Art der Kodierung der Datenbank, der belohnt wurde.
Um es einfach zu machen, nutzt die Keypass-Software eine Datenbankdatei im mabasedemotsdepase-Format.kdbx
Die Stärke dieser Datei besteht darin, dass sie tragbar ist. Man kann es entweder bei sich behalten, es über eine Cloud oder einen …-Dateiserver teilen Die Wiederherstellung dieser Datei durch einen Hacker "sollte" nicht gelesen werden können. Nach diesem Grundsatz und wenn man es zulässt, kann man diese Seite fortsetzen.
Meine Wahl der KeePass-Version für Desktop- oder Laptop-Computer unter Windows: KeePassXC
KeePassXC ist eine der bekanntesten Versionen von KeyPass, ich habe mehrere ausprobiert, aber die einfache Unterstützung der Sicherung durch Challenge-Response (siehe unten) ist großartig. Durch die Verwendung eines Yubikey und der Challenge-Response muss kein sicheres Passwort eingegeben werden, das Prinzip des physischen Schlüssels reicht bei KeePassXC aus.
KeepassXC ist auf allen Plattformen verfügbar
Meine Wahl der Keypass-Version für Android: Keepass2Android
Wie auf dem PC gibt es eine Vielzahl von Android-Apps, die behaupten, KeyPass-fähig zu sein. Ausgehend von der Annahme, dass Sie alle Ihre Anmeldeinformationen einer App anvertrauen, ist es besser, eine zu verwenden, die auf der Straße steht und von der gesamten Geek-Community überwacht wird. Nehmen Sie nicht zufällig eine wenig bekannte Anwendung, aber die Jalousien sind voll davon.
Keepass2Android ermöglicht die Nutzung von Yubikey und dem Challenge-Response-Prinzip, um die Basis zu öffnen. Prinzip und Challenge-Response identisch mit dem von KeypassXC, daher ist es wunderbar, sogar Yubikey-Schlüssel für beide.
Natürlich müssen Sie auf dem Smartphone ein Yubikey wählen, das an den USB-Anschluss angeschlossen werden kann, oder einen NFC-Stick (meine Wahl).
Der Schlüssel auf der Rückseite reicht aus, um die Datenbank zu entsperren.
Meine Wahl einer Cloud, die ausschließlich der Datendatei gewidmet ist: kDrive
Ich habe die ersten Tests einfach auf OneDrive Pro und dann auf OneDrive Perso durchgeführt, es hat gut funktioniert. Aber meine Idee ist es, zu vermeiden, die Keypass-Datenbank einem potenziellen Hacker zur Verfügung zu stellen, der auf meinem OneDrive Pro oder Perso eingegeben wurde. Ich dachte mir, so viel wie eine dedizierte Mini-Cloud nur für die Verwendung der Keypass-Basis zu verwenden. Unter einem weit hergeholten Namen und ohne Namensangaben.
Ich habe ein Konto bei Ionos, das eine grundlegende kostenlose HiDrive-Lösung bietet, wenn Sie ein Konto bei Ionos haben, ansonsten sind es 1.80 €/Monat. Ich habe mit HiDrive getestet, ich hatte Probleme mit der Synchronisierung und beschädigten Dateien, als ich gleichzeitig Änderungen an mehreren Maschinen ausprobiert habe, die Synchronisierung auf Android (selbst mit der Offline-Option) scheint mir nicht an der Spitze zu stehen, aber ich gestehe, dass ich nicht weiter gesucht habe. Ich habe HiDrive auch deshalb abgelehnt, weil es das Drive in Verbindung mit meinem Ionos-Konto war.
Nachdem ich alle auf dem Markt verfügbaren Angebote durchgesehen hatte, hielt ich an dem von Infomaniak angebotenen Produkt fest. Infomaniak ist ein Schweizer Cloud-Anbieter, der seit 1994 Webhosting-, Streaming-, Marketing- und Online-Event-Lösungen entwickelt. Das Unternehmen setzt auf lokale erneuerbare Energien und baut seine eigenen Rechenzentren und Solarkraftwerke in der Schweiz, ohne zu verlagern. Sie bieten ein kostenloses Discovery-Angebot mit 15 GB Speicherplatz (kDrive) und einer lebenslangen kostenlosen E-Mail-Adresse. Daher habe ich ein Konto mit einem weit hergeholten Namen eröffnet, und eine Speicherung ist diesem Konto zugeordnet. Keine Verbindung zu mir außerhalb der Sicherheitseinstellungen. Beachten Sie, dass das Konto Sicherheit in doppelter Authentifizierung mit der Wahl zwischen Yubikey oder OTP ist.
Die Daten werden in der Schweiz gespeichert, das geht mir gut.
Auf Computern
Es muss die Synchronisierungsanwendung kDrive installiert werden, die mit der anderen Drive-Software, die jeder kennt, identisch ist. Ein freigegebener Ordner auf der Festplatte, der mit einem Ordner in der Cloud synchronisiert wird.
Es ist das grüne Symbol auf dem obigen Bild zwischen HiDrive und OneDrive, wie oben beschrieben.
Ich habe mich immer dafür entschieden, eine Festplattenpartition für meine Cloud-Synchronisation zu verwenden, d. h. die Festplatte O: Bei mir ist es wie folgt organisiert:
Also werde ich einen Ordner in kDrive erstellen, um meine KeyPass-Datenbankdatei dort zu platzieren, also wird es in O:/kDrive sein
Auf SmartPhones
Es wird die dedizierte kDrive-Anwendung verwendet. Dort finden Sie den auf dem Computer erstellten Ordner, der die KeyPass-Datenbank enthält.
Meine Wahl des physischen Sicherheitsschlüssels: Yubikey
Mein Schwerpunkt lag auf der Winkeo-A von NeoWave, einem französischen Unternehmen, das in Frankreich hergestellt wird. Das Fehlen von NFC hat mich jedoch zurückgehalten, da ich auch die Passwortdatenbank auf dem Smartphone entsperren wollte.
Schließlich habe ich mich wie alle anderen für den beliebtesten Schlüssel, den Yubikey, entschieden. Jeder kann seine Version entsprechend seiner Verwendung wählen.
Ich verbinde alle Geräte über die Cloud
Ein gutes Schema, das alle Reden wert ist, hier ein Überblick.
Jede Datenbank kann nur mit einem Yubikey (dieselbe) entsperrt werden.
Ich setze diese Lösung Schritt für Schritt um
Ich erstelle ein Konto bei Infomaniak und installiere kDrive
Bei Infomaniak akzeptiere ich Vorschlag für eine kostenlose E-Mail-Adresse und 15 GB, Nachdem ich alles eingerichtet habe, aktiviere ich die Multi-Faktor-Authentifizierung und installiere dann die Anwendung kDrive auf meinem PC.
Diese Anwendung bietet mir einen Synchronisierungsordner an, der O:/kDrive sein wird. In diesen Ordner füge ich dann einen Ordner ein, in dem meine KeyPass-Datenbankdatei gespeichert wird.
Ich erstelle eine Keypass-Datenbank, die alle meine Anmeldedaten enthält
Ich starte am PC und lade die App herunter. KeyPassXC.
Achten Sie darauf, dass Sie die Originalversion auf der Website von KeypassXC !!
Ich installiere KeyPassXC und füge eine neue Datenbank hinzu.
Keine Sorge, wenn nötig, es gibt eine ganze Reihe möglicher Importe alter Daten.
Die Installation stellt kein besonderes Problem dar.
Was das starke Passwort betrifft, bin ich mir nicht allzu sicher, in ein paar Schritten werde ich es löschen, um nur die Identifizierung mit dem Yubikey zu behalten.
Ich speichere die Datenbank in dem speziellen Ordner, den ich auf meiner O:/kDrive-Festplatte erstellt habe.
Zu diesem Zeitpunkt kann ich die Datenbank schließen oder öffnen, sie fragt nach dem starken Passwort, das bei der Installation festgelegt wurde.
Ich stelle sicher, dass die Datenbank mit dem Yubikey geöffnet wird
Der Dialog zwischen KeyPassXC und Yubikey erfolgt über eine sogenannte Challenge-Response.
Ich beginne also damit, den Schlüssel für die Challenge-Response in Yubikey Personalisierungs-Tool.
Auf der Registerkarte Challenge-Response klicke ich auf HMAC-SHA1.
In HMAC-SHA1 klicke ich auf Generate, um einen geheimen Schlüssel zu generieren.
Ich möchte nicht bei jedem Anruf auf das Yubikey drücken müssen, ich kreuze nicht „Require user input“ an, aber das ist meine Wahl, jeder kann frei entscheiden. Und schließlich klicke ich auf Write Configuration, um den geheimen Schlüssel im Yubikey zu speichern.
Wichtig: Beachten Sie irgendwo den geheimen Schlüssel, denn im Falle eines Ausfalls oder Verlusts des Yubikey muss ich nur den gleichen Schlüssel in ein anderes Yubikey geben und ich werde Ihren Zugang nicht verlieren.
Ich kehre zu KeyPassXC zurück, um meine Datenbank zu öffnen, und gehe dann zu Sicherheit der Datenbank.
Dann Fügen Sie einen weiteren Schutz hinzu.
Dann Füge eine Frage und Antwort hinzu.
Der Schlüssel wird erkannt, einfach validieren und schließen.
Erster Test: Ich schließe die Datenbank und öffne sie erneut. Ich muss das Passwort eingeben und den Yubikey-Schlüssel einfügen.
Ich werde das Passwort löschen, um nur die Identifikation mit dem Yubikey zu behalten, ich gehe in Datenbanksicherheit dann klicke ich auf Passwort löschen.
Die Datenbank wird nun nur geöffnet, wenn der Yubikey eingelegt ist und kein zusätzliches Passwort vorhanden ist. Das war mein Ziel.
Ich verbinde KeypassXC sicher mit dem Browser
Alles ist gut geplant, ich gehe zurück zur KeyPassXC-Website und gehe zu Download / Browser-Erweiterung
Mein Browser ist Brave, daher nehme ich die Chrome-Version der Erweiterung.
Es wird eine Verbindung zwischen Brave und KeypassXC hergestellt, die einen Namen haben kann. Dies bleibt in der Datenbank aktiv und zulässig.
Um diese Links zu überprüfen, gehe ich in Datenbank / Datenbankeinstellungen / Registerkarte Browser-Integration
Selbstverständlich sollten aus Sicherheitsgründen in Zukunft alle nicht mehr benötigten KeyPassXC/Browser-Links entfernt werden.
Ich reproduziere die gesamte Installation auf meinem Laptop
Wie im vorherigen Absatz werde ich die gesamte Installation auf meinem Laptop wiederholen.
Die Datenbank wird aus dem gut synchronisierten kDrive-Ordner abgerufen.
Ich öffne problemlos mit demselben Yubikey auf dem Laptop.
Ich installiere kDrive auf meinem SmartPhone
Die von Infomaniak bereitgestellte Anwendung kDrive ist sehr einfach zu installieren.
Sobald ich mit meiner E-Mail/meinem Passwort und der zweiten Authentifizierung angemeldet bin, habe ich Zugriff auf die KeyPass-Datenbankdatei, die sich auf meinem Telefon registriert hat.
Die einzige kleine Manipulation, die ich mache, besteht darin, „Offline verfügbar“ anzukreuzen, um immer die neueste Version auf meinem Telefon zu haben. Ich weiß nicht, ob dies notwendig ist, aber im Zweifel ist es ein Plus.
Ich installiere Keypass2Android auf meinem SmartPhone
Sobald die Installation abgeschlossen ist, kann ich die Datenbank öffnen.
Ich gehe zu Öffnen, wähle ganz oben links „Systemdateiauswahl“, da kDrive nicht in den im Assistenten integrierten Diensten enthalten ist (was kein Problem darstellt).
Wenn sich das Auswahlfenster öffnet, klicke ich auf die 3 Balken oben links und wähle mein kDrive aus der Liste aus.
Ich navigiere dann in meinem kDrive und wähle meine Datenbank xxxx.kdbx
Um meine Datenbank zu öffnen, muss ich dann auswählen, wie ich mich identifizieren werde, also nehme ich: „ Passwort + Challenge-Antwort für KeepassXC„
Wenn ich klicke auf Entsperren„, ein kleines, überdrucktes Fenster mit der Aufschrift: Please attach or swipe your Yubikey now.
Ich fahre mit dem Yubikey auf die Rückseite meines Telefons, der NFC reagiert und die Basis öffnet sich.
Nota : Im Moment muss ich den Schlüssel zweimal übergeben, ich weiß nicht warum, es ist nicht sehr peinlich, aber ich frage mich, warum dies geschieht. Wenn jemand weiß, bin ich ein Versicherungsnehmer.
Es gibt eine ganze Reihe von Einstellungen in Keepass2Android, jeder kann seine Optionen frei wählen.
Debatte, Fragen, Ersuchen um Klarstellung
Ich habe die Kommentare in diesem Blog deaktiviert, die Werberoboter haben alles gesättigt.
Ich schlage Ihnen vor, Ihre Fragen zu stellen oder mir einfach eine Rückmeldung zu geben, wenn Sie diesem Tutorial zu folgenden Themen gefolgt sind:
- Das Forum der Jeedom
- Das Forum der HACF































