LINUX.ORG.RU

Менеджер паролей. Четвёртый квартал 2025.

 , , ,


1

2

Сабж.

Посоветуйте решение под требования: Android+Ubuntu+синхронизация. Можно ещё с аддоном в брузер(фурифокс-лайк). Self-hosted.

Желательно такое, чтобы не нужно было заводить тему Менеджер паролей. Первый квартал 2026..


Solution:

KeePassDX + KeePassXC

★★★

Последнее исправление: BruteForce (всего исправлений: 1)

Self-hosted бумажный блокнотик.

Преимущества:

  • Работает на любой десктопной и мобильной системе.
  • Не требует установки.
  • Не использует пропиетарных облачных сервисов.
  • Поддерживает все системы письменности.
  • Интуитивно понятный интерфейс.
  • Низкое потребление ресурсов.
u-235
()
Ответ на: комментарий от pavel_l

А я и не говорил, что это решение идеальное. Но есть аддоны, которые помогут в вашей ситуации. Например, с аддоном «Шнурок С Карабинчиком ® ™» забыть или потерять блокнот становится практически невозможно.

u-235
()

Держу в голове алгоритм изготовления паролей. На вход алгоритма - логин, на выходе получаю пароль. Алгоритм при этом меняется в зависимости от логина.

Chord ★★★★★
()
Последнее исправление: Chord (всего исправлений: 1)
Ответ на: комментарий от u-235

Врёти!

Работает на любой десктопной и мобильной системе.

Не на любой, там значительные системные требования. Нужно освобождать свободное место на десктопе, а в случае мобильных устройств отключается многопроцессая модель - кроме блокнота никакими другими приложениями пользоваться не получается!

Не требует установки.

Если не устанавливать на устройство, то работает с багами (уменьшается точность ввода, есть вероятность порвать нарушить целостность файла).

Поддерживает все системы письменности.

Lossy-компрессия ломает ряд систем письменности, особенно используемые в медицинском секторе.

Интуитивно понятный интерфейс.

Для работы интерфейса требуется специально докупать манипулятор типа «ручка», а если ещё и хочется базовую фичу отмены - манипулятор типа «карандаш».

Инструкции нет.

Низкое потребление ресурсов.

Процесс может поддерживать текстовые файлы не более нескольких килобайт, а из-за бага с автосохранением (поведение не отключается, ужас!) ввода память течёт.

Bfgeshka ★★★★★
()

Продолжаю использовать Keepassxc+Syncthing.

Встроенный менеджер паролей в браузере отключил, использую расширение Keepassxc – не так удобно из-за того, что база через некоторое время блокируется (впрочем, это поведение можно отключить), но зато мне так спокойней.

Кроме того, есть встроенный TOTP для двухфакторке, не надо держать всякий мусор типа Google Authenticator. Так же работает через расширение, вручную вводить не надо.

MoldAndLimeHoney ★★
()
Ответ на: комментарий от u-235

Self-hosted бумажный блокнотик.

Отличная идея, Уолтер. Я стараюсь использовать пароли по 32 со спецсимволами (потому что, а почему бы и нет?), разные для всех сервисов. И ты мне предлагаешь каждый раз это вводить со сраной бумажки? Посоветуют ли ITT большую глупость?

MoldAndLimeHoney ★★
()
Ответ на: комментарий от MoldAndLimeHoney

И ты мне предлагаешь каждый раз это вводить со сраной бумажки? Посоветуют ли ITT большую глупость?

Я посоветую тебе вытирать жопу туалетной бумагой, а не блокнотом с паролями.

А что такое ITT пояснишь?

u-235
()
Ответ на: комментарий от u-235

Есть идеи, как реализовать TOTP 2FA? мне пока в голову приходит такой вариант:

Написать приложение для смартфона, которое будет сканировать QR-код (в котором закодирован ключ) и показывать TOTP код. Сохранять ничего не надо, полностью stateless приложение. В принципе это несложно сделать, работы на несколько дней, если немного разбираться в программировании для мобильных платформ.

Также в этом приложении сделать опцию распечатки отсканированного кода. Приложение должно подключиться к принтеру, который умеет печатать термотрансферной печатью на наклейках и отправить на печать QR-код. Ну понятно, что нужно владеть этим самым принтером.

Таким образом при добавлении TOTP кода на сайте мы сканируем его камерой, вводим код, а также распечатываем только что отсканированный код на наклейке. Наклейку вклеиваем в блокнотик. В дальнейшем сканируем код из блокнотика.

В принципе ценители могут руками переписывать ключ с сайта в блокнотик и с блокнотика в консоль с каким-нибудь oathtool, но это прям будет очень геморройно, ключи довольно длинные.

vbr ★★★★★
()
Последнее исправление: vbr (всего исправлений: 2)
Ответ на: комментарий от u-235

Мне кажется, это будет довольно долго. И всё равно не понятно, что ты потом с этим кодом будешь делать. В любом случае надо его чем-то сканировать и генерировать код.

vbr ★★★★★
()
Ответ на: комментарий от yars068

Опыть предков говорит: - «Самый тупой карандаш лучше самой острой памяти» (с) А пямять да, тренеровать надо только лучше это делать, например, изучением алгоритмов или стихи учить.

pavel_l
()
Последнее исправление: pavel_l (всего исправлений: 1)
Ответ на: комментарий от pavel_l

Самый тупой карандаш лучше самой острой памяти

Зависит - иногда можно вспомнить, где лежит самый острый карандаш.

А пямять да, тренеровать надо только лучше это делать, например, изучением алгоритмов или стихи учить.

К сожалению, плоть слаба. Собстно софт «менеджер паролей» потому и придумали, чтобы не нужно было доверять ненадёжной голове. Ещё бы мастер-пароль не забыть.

Я слишком часто забывал пароли от своих аккаунтов в старом интернете и делал лицо приблизительно как на твоей аватарке :)

Bfgeshka ★★★★★
()
Ответ на: комментарий от MoldAndLimeHoney

Я стараюсь использовать пароли по 32 со спецсимволами (потому что, а почему бы и нет?), разные для всех сервисов. И ты мне предлагаешь каждый раз это вводить со сраной бумажки? Посоветуют ли ITT большую глупость?

Используй пароли из 8 латинских букв и проблем не будет. Сам себе придумал проблемы и жалуешься.

vbr ★★★★★
()
Ответ на: комментарий от u-235

Есть ещё проблема. Если вводишь пароль в общественном месте, то прям сильно неудобно будет. Все видят все твои пароли на текущей странице (а держать отдельную страницу для каждого сайта кажется накладным.

Ещё нужно придумать какую-то систему упорядочивания всего этого. Понятно, что сходу хочется хранить упорядоченным по алфавиту, но как вставлять что-то посредине? Как осуществлять периодическую смену пароля? Тут нужно что-то похитрей. Надо бы изучить алгоритмы B-деревьев, интуитивно кажется, что тут что-то похожее нужно…

vbr ★★★★★
()
Ответ на: комментарий от vbr

Используй пароли из 8 латинских букв и проблем не будет. Сам себе придумал проблемы и жалуешься.

Даже если не принимать во внимание иронишный подтекст, 8 рандомных букв все еще не так просто запомнить, а если еще и для каждого сервиса использовать разные, даже шестизначные, то тут уже просто забей.

Не, запоминать – это вообще не имеет места в современную эпоху. Только от основных ПЭКА и мастер-пароль от КЛЮЧНИЦЫ.

MoldAndLimeHoney ★★
()
Ответ на: комментарий от MoldAndLimeHoney

Речь же шла про бумажный блокнотик, а не про запоминание. Для запоминания надо использовать мнемонические фразы. Сорок тысяч обезьян и всё такое.

vbr ★★★★★
()

Кстати есть ещё один вариант. Вообще не запоминать никакие пароли, а при необходимости войти - использовать функционал восстановления пароля. В этом случае достаточно только помнить пароль от своей электронной почты. Хотя не на всех сайтах так можно.

vbr ★★★★★
()
Ответ на: комментарий от BruteForce

Есть ведь Aegis для totp.

Не вижу в нем смысла. Во-первых, только для телефона. Во-вторых, зачем отдельная программа, если уже есть встроенный totp в Keepassxc, который еще и может автоматически заполнять это поле в браузере.

MoldAndLimeHoney ★★
()
Ответ на: комментарий от SpaceRanger

Ммм, ЕМНИП, там какие-то лицензионные проблемы у клиентов BitWarden? Выглядит как типичное «энтузиасты написали мне софт, энтузиасты нашли все баги, энтузиасты провели ревью, обожаю энтузиастов, но хватит, пора делать бабки».

Во всяком случае, в F-Droid не вижу клиента BitWarden.

BruteForce ★★★
() автор топика
Последнее исправление: BruteForce (всего исправлений: 1)
Ответ на: комментарий от u-235

Недостатки:

  • отсутствие возможности бекапа
  • высокая вероятность отказа (потерял/сперли/забыл дома)
  • слабая поддержка криптографических шифров и низкая производительность тех, что все же удалось прикрутить
  • высокое время поиска
  • нет оценки сложности пароля

Ну и с преимуществами есть вопросы :)

  • «Не требует установки» - требует. забыл положить в рюкзак или забыл в тумбочке - облом
  • «Низкое потребление ресурсов» - высокое и на шифрование и на поиск
router ★★★★★
()
Последнее исправление: router (всего исправлений: 1)
  • Keepass на компе + GoogleSyncPlugin
  • Kee в браузере
  • Keepass2Android на телефоне.

Второй обеспечивает интеграцию с первым. Третий умеет синхронизацию с GD из коробки.

Синхронизируется содержимое базы, а не файл, так что изменения на двух концах сразу не пропадут.

По ссылке есть другие плагины синхронизации, если GD не нравится.

Radjah ★★★★★
()
Последнее исправление: Radjah (всего исправлений: 1)