Popularne menadżery haseł narażone na ataki

Osoby korzystające z menadżerów haseł w dużym stopniu ufają im – wierząc, że dane logowania, które w nich przechowują są na pewno bezpieczne. Należy jednak uwzględnić fakt, że narzędzia te są tworzone przez ludzi, którzy mogą popełniać błędy. Mimo, że twórcy dokładają wszelkich starań, aby zapewnić bezpieczeństwo na wysokim poziomie to czasami zdarzają się problemy także w najpopularniejszych aplikach. Dzięki pomocy naukowców i użytkowników zgłaszających znalezione błędy narzędzia te mogą się rozwijać i być jeszcze doskonalsze niż dotychczas.

Menadżery haseł mają pomóc nam w poprawie naszego bezpieczeństwa w sieci poprzez generowanie i zapamiętywanie silnych, a równocześnie unikalnych haseł do wielu kont internetowych.

Jednak jak się okazuje, odkryte zostały krytyczne luki w tego typu narzędziach. Luki odkryli naukowcy z Uniwersytetu Kalifornijskiego w Berkeley i dotyczą pięciu popularnych menadżerów haseł: RoboForm, LastPass, My1Login, PasswordBox i NeedMyPassword.

Luki znajdują się w kilku funkcjach menadżera haseł oraz spowodowane są błędami logicznymi, autoryzacją oraz wynikają z nieporozumień na temat modelu zabezpieczeń internetowych.

Jak podają naukowcy: „Ataki są poważne: w czterech na pięć badanych menadżerów haseł, atakujący ma możliwość uzyskania danych logowania użytkownika dla dowolnej strony internetowej.”

Zwracają także uwagę na fakt, że „istnieje także możliwość uzyskania wszystkich danych logowania przechowywanych przez użytkownika w menadżerze za jednym zamachem.”

„Nasze odkrycia są ostrzeżeniem dla programistów menedżerów haseł” wskazują, że posiadają one luki, które sprawiają, że bezpieczeństwo danych – które widnieje na sloganach produktów nie jest do końca pewne. Ale znajdywanie i zgłaszanie luk może znacząco usprawnić działanie i sprawić, że narzędzia będą coraz bardziej skuteczne, a przechowywane w nich nasze dane z pewnością bezpieczne.

Pełny raport z przeprowadzonej analizy dostępny tutaj.

źródło: FierceITSecurity



Learn more about our offer

If you sell security solutions, are a distributor, authorized partner or developer and would like to share your portfolio with a group of potential customers, advertise an event, software, hardware or other services on AVLab - simply write to us. Or maybe you had to deal with ransomware? We can also help you decrypt your files.
Read more

We use Google Cloud Translation and Gengo API’s to translate articles with exception of our comparative tests.