مدتها از LastPass، مدیر گذرواژهٔ ابری، استفاده میکردم. حتی برای بهرهمندی از امکانات بیشتر، اشتراک ماهانهٔ ۳ دلاریاش را میپرداختم و با وجود رخنهٔ امنیتی بدنام سال ۲۰۲۲ نیز همچنان به آن وفادار ماندم. اما امسال LastPass بار دیگر با یک رویداد امنیتی روبهرو شد؛ رویدادی که هرچند بهاندازهٔ ماجرای سال ۲۰۲۲ خسارتبار نبود، توجهم را به واقعیتی مهم جلب کرد.
به این فکر افتادم که عملاً چه اندازه از اختیار یکی از حساسترین مجموعههای اطلاعاتیام را به یک شرکت سپردهام. بنابراین تصمیم گرفتم همهچیز را بهصورت محلی مدیریت کنم.
کیپساکسسی اختیار کامل پایگاه گذرواژههایم را به من میدهد
گذرواژههایم دیگر روی سرورهای دیگران نیستند





مدیران گذرواژهٔ ابری مانند LastPass همهچیز را برایتان انجام میدهند و گذرواژهها را در فضای ابری نگه میدارند. در مقابل، KeePassXC عملاً میگوید: «این هم ابزارهای مدیریت گذرواژه؛ هر طور میخواهی از آنها استفاده کن.» افزون بر این، تمام دادهها نزد خودتان باقی میمانند.
حتی لازم نبود حساب کاربری بسازم یا کار مشابهی انجام دهم. کافی است یک پایگاه گذرواژه ایجاد کنم که در قالب فایلی با پسوند .kdbx روی دستگاه خودم ذخیره میشود. KeePassXC برای ساخت و استفاده از این پایگاه نیز گزینههای فراوانی در اختیارم میگذارد. برای نمونه، وقتی فیلدهای پیشفرض کافی نیستند، میتوانم فیلدهای دلخواهی به ورودیها بیفزایم و حتی روش رمزنگاری موردنظرم را انتخاب کنم. بهجای آنکه به فیلدهای تحمیلی یک مدیر گذرواژهٔ ابری محدود باشم، میتوانم پایگاهم را هر طور که میخواهم سامان دهم.
افزونهها نیز قابلیتهای بیشتری به برنامه میافزایند و اگر بخواهم KeePassXC را بدون نصب و به شیوهٔ معمول اجرا کنم، نسخههای قابلحمل هم در دسترساند. اگر هم آماده باشم کمی فنیتر پیش بروم، میتوانم برای کارهایی مانند تعامل با عاملهای SSH و دیگر ابزارهای روند کاریام از اسکریپتها و یکپارچهسازیهای گوناگون بهره ببرم.
با وجود رومیزیبودن، همچنان میتوانم گذرواژههایم را میان دستگاهها همگام کنم
جابهجایی گنجینه میان دستگاهها دشوارتر است، اما اختیار بیشتری به من میدهد

وقتی برای نخستینبار به یک مدیر گذرواژهٔ محلی کوچ کردم، نبود قابلیت همگامسازی داخلی یکی از بزرگترین تغییراتی بود که باید به آن عادت میکردم. LastPass این کار را آسان کرده بود؛ کافی بود در دستگاهی دیگر وارد حسابم شوم تا همهٔ گذرواژههایم همانجا آماده باشند.
اگرچه KeePassXC در اصل برنامهای برای رایانههای رومیزی است، فایل .kdbx قابلانتقال است و میتوان در دستگاههای دیگر نیز به آن دسترسی داشت. بنابراین با کمک Syncthing توانستم پایگاه KeePassXC خود را میان چند دستگاه همگام کنم.
KeePassXC با برنامههای موبایلی سازگار نیز کار میکند. در Android میتوانید از KeePassDX و KeePass2Android استفاده کنید و کاربران iPhone و iPad نیز Strongbox یا KeePassium را در اختیار دارند. این برنامهها امکان بازکردن، ویرایش و همگامسازی پایگاههای گذرواژهٔ .kdbx را در گوشیها و تبلتها فراهم میکنند.
اختیار بیشتر، مسئولیت سنگینتری به همراه دارد
باید پشتیبانگیری و رمزنگاری را جدی بگیرم

داشتن اختیار کامل پایگاه گذرواژههایم به این معناست که اگر اشتباهی کنم، نمیتوانم دیگری را مقصر بدانم. عملاً مسئول همهچیز خودم هستم و حفظ امنیت پایگاه کاملاً بر عهدهٔ من است. نخست از همه به یک گذرواژهٔ اصلی قدرتمند نیاز داشتم. من بهجای تکیه بر گذرواژهای کوتاه که چند عدد و نماد به آن افزوده شده، از عبارتی بلند با دستکم ۱۵ نویسه استفاده میکنم.
پشتیبانگیری نیز موضوع مهم دیگری است. راهبرد پشتیبانگیری ۳-۲-۱ برای من مناسب است: سه نسخه از دادههای مهمم را روی دو نوع رسانهٔ متفاوت نگه میدارم و یک نسخه را نیز در مکانی دیگر ذخیره میکنم. همچنین پیشنهاد میکنم بهجای آنکه فقط به گذرواژهٔ اصلی متکی باشید، یک فایل کلید ثانویه را روی حافظهٔ USB امن نگه دارید.
KeePassXC گزینههای رمزنگاری نوینی مانند AES-۲۵۶ و ChaCha20 نیز در اختیارم میگذارد. در همین حال، توابع مشتقسازی کلید آن، از جمله Argon2 و PBKDF2، اجرای حملههای جستوجوی فراگیر را دشوارتر میکنند.
گاهی اختیار از آسودگی مهمتر است
مهاجرت از یک مدیر گذرواژهٔ ابری مانند LastPass به KeePassXC چندان آسان نبود. باید به مدیریت پایگاه شخصی خودم عادت میکردم، راه همگامسازی را مییافتم و مسئولیت نسخههای پشتیبان را بر عهده میگرفتم. بااینحال، چیزی به دست آوردم که پیشتر نمیدانستم جای خالیاش را حس میکنم: اختیار.
مالک واقعی پایگاه گذرواژهها خودم هستم؛ من تصمیم میگیرم کجا نگهداری شود، چگونه از آن نسخهٔ پشتیبان تهیه شود، کدام دستگاهها به آن دسترسی داشته باشند و شیوهٔ کارش را چگونه شخصیسازی کنم. نمیتوان انکار کرد که مدیران گذرواژهٔ ابری گزینههای آسودهتری هستند، اما ترجیح میدهم مطمئن باشم گنجینهٔ گذرواژههایم به سرورهای یک شرکت وابسته نیست.
منبع: این مطلب ترجمه و بومیسازی مقالهای از MakeUseOf به قلم Oluwaseun Bamisile است. مشاهده مقاله اصلی