Osoby korzystające z menadżerów haseł w dużym stopniu ufają im – wierząc, że dane logowania, które w nich przechowują są na pewno bezpieczne. Należy jednak uwzględnić fakt, że narzędzia te są tworzone przez ludzi, którzy mogą popełniać błędy. Mimo, że twórcy dokładają wszelkich starań, aby zapewnić bezpieczeństwo na wysokim poziomie to czasami zdarzają się problemy także w najpopularniejszych aplikach. Dzięki pomocy naukowców i użytkowników zgłaszających znalezione błędy narzędzia te mogą się rozwijać i być jeszcze doskonalsze niż dotychczas.
Menadżery haseł mają pomóc nam w poprawie naszego bezpieczeństwa w sieci poprzez generowanie i zapamiętywanie silnych, a równocześnie unikalnych haseł do wielu kont internetowych.
Jednak jak się okazuje, odkryte zostały krytyczne luki w tego typu narzędziach. Luki odkryli naukowcy z Uniwersytetu Kalifornijskiego w Berkeley i dotyczą pięciu popularnych menadżerów haseł: RoboForm, LastPass, My1Login, PasswordBox i NeedMyPassword.
Luki znajdują się w kilku funkcjach menadżera haseł oraz spowodowane są błędami logicznymi, autoryzacją oraz wynikają z nieporozumień na temat modelu zabezpieczeń internetowych.
Jak podają naukowcy: „Ataki są poważne: w czterech na pięć badanych menadżerów haseł, atakujący ma możliwość uzyskania danych logowania użytkownika dla dowolnej strony internetowej.”
Zwracają także uwagę na fakt, że „istnieje także możliwość uzyskania wszystkich danych logowania przechowywanych przez użytkownika w menadżerze za jednym zamachem.”
„Nasze odkrycia są ostrzeżeniem dla programistów menedżerów haseł” wskazują, że posiadają one luki, które sprawiają, że bezpieczeństwo danych – które widnieje na sloganach produktów nie jest do końca pewne. Ale znajdywanie i zgłaszanie luk może znacząco usprawnić działanie i sprawić, że narzędzia będą coraz bardziej skuteczne, a przechowywane w nich nasze dane z pewnością bezpieczne.
Pełny raport z przeprowadzonej analizy dostępny tutaj.
źródło: FierceITSecurity
Czy ten artykuł był pomocny?
Oceniono: 0 razy