You can then select a date range to filter your results - by default the current day's logins are
displayed. The records show the date the login was used, the name of the domain, an associated
Group name, the IP address from which the LastPass login was used, and the DNS. Selecting
'Events' for the view option allows you to view records of Form Fills, disabling and enabling of
multifactor authentication, changes to usernames or passwords in stored entries, and other
Note that LastPass only records logins and events completed from within your account. If a site
stored in LastPass is accessed without using LastPass to autofill or autologin, LastPass will not
record the event in History.
To remove the records in History, select 'Clear History'.
To disable the History feature, go to your Account Settings dialog (accessed via the LastPass
Icon > Preferences > Account Settings or by clicking on 'Settings' in the left-hand actions menu in
the Online Vault) and uncheck �the default option 'Keep track of login and form fill history'.
Fingerprint Authentication
LastPass has support for various fingerprint readers, including Windows Biometric Framework, as
Premium feature. �Please note that you have to have Windows 7 or above for LastPass
fingerprint reader support to work on Windows.� You have to have Windows Biometric
Framework drivers installed, and WBF is only available in Windows 7+.
Windows fingerprint readers on computers running Windows 7+
and Internet Explorer, Firefox, or Chrome.� Safari and Opera can be
supported by installing an additional binary component.� For
UPEK fingerprint readers, make sure you have the latest drivers
and and support for Windows Biometric Framework.For PC based
UPEK readers: Please ensure you have Windows Biometric
Framework for UPEK installed.**PLEASE NOTE**: UPEK merged with
Authentec, Inc., which was acquired by Apple in 2012. There
currently is no direct download site for drivers and software for
these readers, please look to your computer manufacturer's
website for driver downloads.
For Mac based UPEK readers: You will need the latest version of
TrueSuite for MAC, and for Safari, Firefox, or Chrome. Please ensure
VtApi.framework is present on your system (typically in
/Library/Frameworks).�For Validity Fingerprint readers, download
WBF support at this page**.
NOTE: Windows 8 may require an additional component to be installed.� This
component is installed by the LastPass Universal Installer.� If you are having
problems swiping your finger in Windows 8, please try running the LastPass Universal
Installer from:
To enable fingerprint authentication:
1. Open a supported browser with the latest LastPass extension installed
2. Login to LastPass as a premium user
3. Go to LastPass button -> My LastPass Vault
4. Click Account Settings
5. Click Security
6. Check the Fingerprint Reader Authentication checkbox (if this checkbox is disabled, please
ensure all applicable drivers and software are installed, and at least one finger is enrolled)
7. Enter your LastPass master password, then follow the rest of the prompts on the screen
8. Click Update
If we don't detect your reader in Account Settings, you should go to your computer's Control Panel
> Hardware and Sound > Biometric Devices.� If it doesn't list your fingerprint reader, you should
contact your laptop manufacturer or look on their support website for Windows Biometric
Framework compatible drivers.
**Important Note for Validity's WBF Drivers
Unfortunately, the driver used for HP ProtectTools can not be combined with this WBF driver for
LastPass integration. This is by design as the native drivers are secure drivers and �take
ownership� of the sensor, meaning no other application can use it. �To keep HP ProtectTools
and use the�fingerprint�features for Preboot Authentication, Full Volume Encryption, Windows
logins and website logins, then they must use the native Validity drivers ONLY. If you install the
WBF drivers it will interfere with the operation of the�fingerprint�feature in HP ProtectTools.
If that happens, you will need to uninstall the WBF package, and then Repair or uninstall and re-
install the Validity native drivers, called �Validity�Fingerprint�Sensor Drivers� in Programs
and Features.�Validity suggests that if a customer wants both HP ProtectTools and LastPass, is
by installing the WBF drivers and FMA from above and then installing �Lastpass in a Virtual
It can be done the other way around, however, some of the high-security features HP ProtectTools
has will not work 100% from a Virtual Machine, such as Device Access Manager, Full Volume
Encryption, and Preboot Authentication. Validity hasn�t verified operation of HP ProtectTools and
the native Validity drivers in a Virtual Machine.
Account Recovery
Using Account Recovery
If you have forgotten your Master Password, we recommend following the below steps to attempt
to regain access to your account. Recovery for LastPass is not the same as other services you
may have previously used - due to our encryption technology, LastPass does not know your
Master Password, so we cannot look it up, send it to you, or reset it for you. This means your data
remains secure from threats, but also means that there are limited options when you forget your
Master Password.
LastPass has added support for an optional way to store a disabled One Time Password (OTP)
locally on your computer in case you forget your Master Password. This feature makes account
recovery possible without revealing your password to LastPass.
If you are having difficulty logging into LastPass, please attempt the following steps:
1. Attempt to login through the LastPass website at www.lastpass.comand through the
browser add-on in�any�browser on�any�computer available.�If you are able to login via the
website but not via the plugin, or are able to login on one computer but not another, this is likely
a problem with the LastPass browser add-on, in which case you should try clearing your browser
cache, and then�report the problem to us directly.
2. If you cannot login through the website, check your�password
hint�( that you setup for yourself when you created your
LastPass account. The password hint is not your Master Password.
3. If the password hint doesn't help you, go to the Account Recovery
page�( to follow the steps to activate your local One Time
Password and recover your account. LastPass will send you an email with a link to launch in your
browser. If the first browser on which you attempt to use the link doesn't work, try the same
process on any other browser on any computer on which you have previously accessed your
LastPass account.
4. If all of these steps are unsuccessful and you've recently changed your Master
Password, you can try�reverting back to a previous version of your
Vault�(�This should be a last resort, as you will lose
whatever data you've changed or addedsince the date of the backup.
5. If at this point you have failed to remember your password, your �hint didn't jog your memory,
and you've tried the password recovery on every machine you've logged into, your only
recourse is to�Delete Your Account�(
and start over.
You can choose not to save this disabled One Time Password by launching Preferences from the
LastPass Icon menu, and selecting the Advanced tab (LastPass Icon > Preferences > Advanced
tab). If you decide to disable the local OTP, your only recourse if your password hint doesn't help
is to delete your account and start over. If you disable the preference after creating one, it causes
the One Time Password to be deleted off LastPass' servers.
As with all One Time Passwords, LastPass cannot gain access to your account; you must be on a
PC where you've enabled the feature to recover your account, since the random number of a One
Time Password is stored on your computer and is unique to that computer.
Login OTPs vs Recovery OTPs
Login OTPs: Login OTPs can be generated on this page:��and
they are "one time passwords" that you can print off and carry with you. Each one time password
in that list can then be used to login to LastPass via��- the idea
is that if you are on an untrusted computer, and do not want to enter your Master Password
because of a threat of keyloggers, you can use the OTP. It expires after you use it, but allows you
to login without entering your Master Password. These are portable, and are not local to the
device where they are generated. The list can be accessed anywhere when you login
at��where you can generated and print more. They are not to
be used for Account Recovery.
Recovery OTPs: Users do not have direct access to OTPs. These are bits of data that are stored
automatically by the browser add-on. When you use the LastPass browser add-on, it generates
this OTP and stores it in the browser. It will stay there until you go through Account Recovery in
that specific browser where the OTP was generated and stored. If you do the recovery process
(, it will try to "call up" that OTP, and allow you to
immediately reset your password if it detects that the OTP was stored in the browser. OTPs are
local to specific browsers, and one OTP should be generated for each browser, on each computer,
where you use LastPass. The Recovery OTPs are not portable, they are stored in the specific
browser's file, so recovery can only be done on a browser where you have used your LastPass
account before. Like Login OTPs, though, Recovery OTPs will expire after they have been used
once. When you next login to your account after you've reset your Master Password, new OTPs
are generated for the browser.
Watch the Tutorial for Account Recovery
Reverting Your Master Password
On occasion, you may encounter an error while changing your Master Password during the
reencryption process. There also may be times when you forget your new Master Password
immediately after changing it. LastPass creates an encrypted backup every time you change your
Master Password. If it's been some time since you've changed your Master Password
and you cannot access your account, you should try all the Account Recovery steps
first to mitigate the chance of data loss. To access the Revert feature, you must have
access to the email registered to your LastPass account or to a separate security email address. If
you're concerned about the security ramifications of being able to revert a password change, you
can disable the revert feature in your Account Settings.
The Revert Password Change Form
Navigate to the Revert Password Change page at� , and follow
the instructions. Enter your LastPass email and submit the form. LastPass will email you within 15
minutes - inside the body of this email there is a time-sensitive link that must be accessed within
two hours to work -- otherwise you'll have to restart the entire process. Once you've received the
email, click the unique link inside, which will bring you to a page that allows you to choose the
date to revert to:
Choosing the Date to Revert
Important Notes:
Make sure to carefully choose the date to revert to, as any changes made since
then will be lost - your entire Vault will be overwritten with the backup data and
your Master Password will change back.
Also, please note that you can only revert to a date within 90 days of your last
Master Password change. If that 90 day period has passed, you will no longer be
able to use the Revert feature.�
Once you've reverted your account, try logging in again, with your previous
Master Password.
LastPass Sentry
In response to a number of high-profile breaches (including�LinkedIn,�, and
the�Apple UDIDs), we've provided LastPass users with tools to check if their data is on the
leaked lists, and have notified users directly as we've discovered their compromised data. We
wanted to take this a step further, and partnered with a company dedicated to finding and
aggregating all leaks as they're occurring, to provide a much more comprehensive service.
We have partnered with�PwnedList�to offer LastPass Sentry, a new feature that will help
LastPass users be more proactive about their online security.
With LastPass Sentry, we use PwnedLists's comprehensive (and growing) database of 24 million
publicly leaked usernames and passwords to perform daily "checks" against LastPass account
email addresses to look for positive matches:
How It Works
1. Sentry performs daily checks, with the latest updates to the PwnedList database, to see if
LastPass account email addresses are on the list.
2. If a match is found, an email notification is sent to the LastPass user, notifying them of the
domain that was breached and the potential risk.
3. Users can then run the�LastPass Security Challenge�to verify if the password for the
breached site is used elsewhere.
4. We then recommend updating the password for the affected account, and any other
accounts using that password, using LastPass to generate a new, strong password.
This feature is available for all free and�Premium�users, as well as
corporate�Enterprise�users, and is currently opt-out via the email notifications. In the
case of Enterprise users, both the Enterprise administrator and the affected employee will
receive notifications that a match has been found.
We have plans to further integrate the service into the LastPass security challenge, so we
can check not only the email address that you use for your LastPass account itself, but
perform a local check of the entirety of your stored data. We also plan to increase the
frequency of our database checks to work towards real-time notifications.
1. What data is sent to None, we pull the latest updates to the
PwnedList database and run a check against LastPass email addresses on our end. No data
is shared with PwnedList.
2. What information is LastPass checking for breaches? We currently check against all
emails saved within your LastPass Vault.
3. Does this mean my LastPass account has been hacked?�No, but if you used the
same email address and password combination for your LastPass account as you did for the
site that was breached, we strongly recommend you update your Master Password as soon
as possible. Otherwise, follow our instructions to update the password for the affected site,
and run the LastPass Security Challenge (in the LastPass add-on under the Tools menu) to
search for any other accounts using the same password.
Multifactor Authentication
Multifactor authentication refers to a device that can be enabled for use with your LastPass
account, and requires a second step before you can gain access to your account. Multifactor
authentication devices help protect your account from keyloggers and other threats - even if your
Master Password were captured, someone would be unable to gain access to your account
without this second form of authentication.
LastPass offers many�multifactor options, including:
Duo Security Authentication (Free)
Google Authenticator�(Free)
Grid Multifactor Authentication�(Free)
Microsoft Authenticator App�(Free)
Toopher Authentication�(Free)
Transakt Authentication�(Free)
Fingerprint Authentication�(Premium)
Sesame Multifactor Authentication (Premium)
Smart Card Authentication (Premium)
Yubikey Multifactor Authentication (Premium)
RSA SecurID (Enterprise)
Google Authenticator
LastPass now supports Google Authenticator as a multi-factor authentication option.
Setting Up LastPass with Google Authenticator
If you would like to use Google Authenticator, please first ensure you're using the latest LastPass
browser extensions and mobile clients everywhere.� You will also need a supported mobile
device, to run the Google Authenticator application.
Next, install the Google Authenticator application on your mobile device.� Google officially
supports Android, iOS (iPhone, iPod Touch, or iPad), and BlackBerry devices.� You can follow the
instructions here to install Google Authenticator onto these devices.
For other devices:
If you would like to run Google Authenticator on an Android device that doesn't have access to
Google Play Store, you can install from here.
If you would like to run Google Authenticator on your Windows Phone, Jamie Garside has
developed Authenticator.
If you would like to run Google Authenticator on your webOS device, Greg Stoll has developed
If you would like to run Google Authenticator on your Symbian device, or any device that supports
Java ME, Rafael Beck has developed lwuitgauthj2me.� Alternatively, Rodrigo A. Diaz Leven has
developed gauthj2me.
Once you have the Google Authenticator application running on your mobile device, go to� Follow the instructions there to finish
setting up Google Authenticator.
You will be prompted to use a Bar Code scanning app (Androids,� iPhones and supported devices
with cameras) to scan your unique bar code or you can manually enter the Google Authentication
Key found on that setup page.
After your LastPass account is registered within the Google Authenticator app, the next time you
login to LastPass on an untrusted device, you will receive the Google Authentication dialog:
Go to your Google Authenticator App and input the current authentication code you see in the app
into this dialog.� If the code expires before you have a chance to authenticate, simply use the
next code that appears in the app.
Logging in Offline when Google Authenticator is
As with our other multifactor authentication options, you can choose whether to allow LastPass to
store an encrypted vault locally so you can log in without an internet connection. If you enable
offline access, you will be able to login without using your Google Authenticator code in case of a
connectivity issue.
With some internet configurations (typically wireless connections and waking from sleep),
LastPass may log in offline first before establishing connectivity to your online vault and
prompting for your authenticator code.� This may cause LastPass to AutoFill any login
credentials you have saved in LastPass for the current page you are on. � If you wish to disable
offline access, you may do so in your account settings.
Grid Multifactor Authentication
At LastPass, we strongly encourage our users to take advantage of our multifactor authentication
options. Multifactor authentication requires the user to present both username/password and
information from another, often physical, item. This means that if a hacker gets your password,
they are still unable to access your LastPass account without this second factor.
LastPass offers multifactor authentication as a Premium feature, but we also believe that
everyone should be protected online, so we have created the Grid Multifactor Authentication as a
feature available to both Premium and non-Premium users.
Activate Grid
To activate Grid, launch your Account Settings by going to your LastPass Icon, then Preferences,
Accounts Settings, Launch Account Settings:
You can also launch your Account Settings dialog by directly logging into your Online Vault from
the LastPass website and clicking on the 'Settings' link in the left-hand menu.
In the dialog box that pops up, click on the Security tab (second over from the left), where you
will see the option to activate your Grid by checking the box:
LastPass will pop a message recommending that you print your Grid. By clicking 'Print your Grid',
you can view and print the spreadsheet-like Grid of randomly generated characters:
Be sure to press 'Update' before exiting your Account Settings dialog box.
Allow Mobile and Bookmarklet Access to Bypass Grid: As Grid Authentication is not
currently supported on mobile apps with the exception of Androids, this option controls whether
mobile devices and bookmarklets will be allowed to bypass Grid multifactor authentication when
Allow Offline Access: Controls whether access to your Vault will be allowed when you are not
connected to the Internet. Allowing offline access to your Vault is slightly less secure since Grid
can not be actively validated.
Logging In With Grid
Once Grid has been activated, you can log in to your LastPass plugin by providing your email and
Master Password as usual. After you press Submit, you will be prompted to provide 4 random
values off of your Grid:
You look up each value on the grid and enter it.�Grid look-ups are performed much like the game
Battleship. Using the sample Grid image shown above as an example, if you were asked for U7,
M8, I5, AND K5, the answers would be 'd, n, p, q.'��Access to your LastPass Account will only be
granted if all 4 values are correct.
If you trust the computer, click the Trust checkbox on the Grid dialog so you will not be re-
prompted to enter Grid values the next time you log in.
Grid can be deactivated at any time once you are logged in to your Online Vault and uncheck the
Grid option in Settings.
Microsoft Authenticator App
