⚛️Ars Technica•較早收集於 3h
Dashlane 解釋加密密碼庫遭入侵事件

💡學習如何強化您的身份驗證基礎設施,以抵禦大規模下載攻擊與憑證爬取。
⚡ 30-Second TL;DR
有什麼變化
攻擊者利用大規模目標鎖定以提高成功率
為什麼重要
此事件凸顯了在身份驗證系統中實施強大的速率限制與異常檢測的重要性,這對於任何處理用戶憑證的 AI 服務至關重要。
下一步行動
在您的 API 端點上實施速率限制與基於行為的異常檢測,以防止大規模數據爬取。
誰應關注:Developers & AI Engineers
關鍵要點
- •攻擊者利用大規模目標鎖定以提高成功率
- •加密庫雖被存取,但仍受用戶主密碼保護
- •Dashlane 正在審查安全協議以防止類似的大規模下載嘗試
🧠 深度解析
Web-grounded analysis with 19 cited sources.
🔑 增強重點摘要
- •攻擊者利用暴力破解攻擊,針對雙重認證 (2FA) 保護,以註冊新裝置並下載加密密碼庫,而非直接竊取主密碼或入侵Dashlane內部系統。
- •此次事件中,少於20名個人訂閱方案用戶的加密密碼庫被下載。
- •攻擊者利用了Dashlane的「裝置註冊流程」中的一個漏洞,該流程允許在輸入發送到用戶電子郵件或認證應用程式的六位數驗證碼後,無需主密碼即可註冊新裝置並下載加密密碼庫。
- •Dashlane的內部系統並未受到入侵,攻擊是針對外部用戶帳戶進行的。
- •由於大量嘗試登入,Dashlane的內建安全控制措施自動鎖定了受攻擊的帳戶,這雖然阻止了更廣泛的洩露,但也導致部分合法用戶帳戶暫時被停用。
📊 競品分析▸ Show
| 功能/定價/基準 | Dashlane | 1Password | LastPass |
|---|---|---|---|
| 定價 (商業版) | 約 $8/用戶/月 | 約 $7.99/用戶/月 | 約 $4/用戶/月 (3-50用戶) |
| 加密標準 | AES-256-CBC + HMAC-SHA256,零知識架構 | 端對端 AES-256 加密,Secret Key 架構 | AES-256 加密 |
| 零知識架構 | 是 | 是 | 是 |
| 雙重認證 (2FA) | 支援 TOTP 應用程式 | 支援 2FA,Watchtower 監控 | 多因素認證 (MFA),包括應用程式、硬體令牌、指紋識別 |
| 暗網監控 | 有 | Watchtower 功能監控資料洩露 | 有 |
| 內建 VPN | 有 (商業版) | 無 | 無 |
| 安全記錄 | 此次事件中,內部系統未受影響,但有少數加密庫被下載 | 迄今未遭受重大洩露 | 2022年發生兩次重大洩露,聲譽受損 |
| 免費方案 | 有 (限25個密碼,1個裝置) | 無 (提供14天試用) | 有 (限1個裝置) |
| 家庭方案用戶數 | 最多10人 | 少於 Dashlane 和 LastPass | 最多6人 |
🛠️ 技術深入
- Dashlane 採用零知識架構,確保除用戶本人外,包括 Dashlane 在內的任何人都無法存取其保險庫內容。
- 所有保險庫資料在離開用戶裝置前都會進行本地加密,並只能在授權裝置上解密。
- 保險庫加密使用 AES-256-CBC + HMAC-SHA256 演算法。
- 用戶主密碼(Master Password)用於衍生一個 256 位元的金鑰,以加密和解密保險庫資料,且主密碼或其衍生品從不儲存在 Dashlane 伺服器上。
- Argon2 被用作密碼雜湊函數,旨在透過引入計算延遲來增加暴力破解攻擊的成本。
- 裝置認證透過唯一的裝置金鑰將每個裝置與帳戶綁定,實現安全同步而不暴露憑證。
- 企業級組件(如 SSO 整合)利用 AWS Nitro Enclaves 中的機密計算,將加密操作與主機系統隔離,強化零知識保證。
- 雙重認證 (2FA) 可使用 TOTP 認證應用程式,要求主密碼和認證碼兩者才能解密保險庫。
- Dashlane 提供帳戶復原機制,如帳戶復原金鑰 (ARK)、行動裝置上的生物識別復原以及管理員輔助復原,這些機制旨在在不削弱加密保證的前提下實現安全復原。
🔮 前景展望AI analysis grounded in cited sources
密碼管理器將加強裝置註冊流程的安全性。
此次事件揭示了透過暴力破解六位數驗證碼即可下載加密保險庫的漏洞,促使業界重新評估和強化此類流程。
業界將更著重於提升多因素認證 (MFA) 對暴力破解攻擊的抵抗力。
攻擊者成功繞過 2FA 進行暴力破解,表明需要更強大的機制來防範針對時間敏感型代碼的自動化攻擊。
用戶教育將更強調主密碼的強度和唯一性。
儘管保險庫保持加密狀態,但如果主密碼較弱,仍存在離線破解的風險,這將促使服務提供商更積極地教育用戶使用強大且獨特的主密碼。
⏳ 時間線
2009-07
Dashlane 於巴黎成立。
2012-05
Dashlane 發布首款軟體,包含使用 AES-256 加密的密碼管理器。
2026-05-31
外部攻擊者開始對 Dashlane 用戶帳戶發動暴力破解攻擊,目標是繞過 2FA 以註冊新裝置。
2026-06-01
Dashlane 承認事件並開始調查,用戶報告帳戶被暫時停用。
2026-06-02
Dashlane 確認少於 20 名個人方案用戶的加密保險庫被下載,並直接通知了受影響的用戶。
2026-06-04
Dashlane 進一步披露攻擊細節,指出攻擊者利用裝置註冊流程中的六位數驗證碼漏洞。
📎 來源 (19)
Factual claims are grounded in the sources below. Forward-looking analysis is AI-generated interpretation.
📰
AI 週報
閱讀本週精選 AI 大事摘要 →
👉相關動態
AI 策展新聞聚合。所有內容版權歸原始發布者所有。
原始來源: Ars Technica ↗



