Частые вопросы
Был ли взломан KeePass или Bitwarden?
В 2023 году в KeePass обнаружили уязвимость (CVE-2023-32784), позволявшую извлечь мастер-пароль из памяти RAM — закрыта в версии 2.54. Bitwarden не имел серверных взломов, но в 2023 году исследователи выявили риск фишинга через iframes. Оба инцидента устранены обновлениями — это аргумент в пользу open source: уязвимости находят и публично исправляют.
Стоит ли доверять 1Password, если код закрыт?
1Password проходит регулярные сторонние аудиты безопасности и публикует их результаты. Закрытый код означает, что независимую проверку алгоритмов проводят только нанятые аудиторы, а не сообщество. Для хранения паролей от бирж это приемлемо; для хранения seed-фраз — неприемлемо ни для одного цифрового инструмента.
Нужен ли отдельный менеджер паролей для крипто или можно использовать один для всего?
Разделение снижает риск: если основной менеджер скомпрометирован, отдельная база для крипто-аккаунтов с другим мастер-паролем остаётся защищённой. Практичнее — один надёжный менеджер плюс строгое правило: seed-фразы и приватные ключи вне любого цифрового хранилища.
Что такое BIP39 passphrase и зачем она нужна?
BIP39 passphrase — дополнительное слово (25-е или 13-е), которое добавляется к seed-фразе и создаёт математически отдельный кошелёк. Даже если злоумышленник получит все 24 слова, без passphrase он не доберётся до средств. Passphrase хранится отдельно от seed — в идеале в голове или на отдельном физическом носителе.
Безопасно ли хранить базу KeePass в облаке (Dropbox, Google Drive)?
Технически файл базы зашифрован AES-256 — без мастер-пароля он бесполезен. Но хранение в облаке создаёт риск: атакующий получает зашифрованную копию и может брутфорсить мастер-пароль офлайн без ограничений по числу попыток. Для крипто-аккаунтов рекомендуется синхронизация через зашифрованный носитель, а не публичное облако.