Week 10
For to år siden rapporterede Chapin en bredt offentliggjort adgangskodeadministratorfejl i Firefox-browseren, der var kritisk af Mozilla-udviklere. Fejlen blev brugt af angribere på MySpace.com-webstedet, som havde oprettet en falsk login-side for at stjæle kontooplysninger fra brugere af socialnetværket.
[Yderligere læsning: Sådan fjernes malware fra din Windows-pc]Firefox har nu gjort meget for at forbedre sin adgangskodeadministrator, men alle disse produkter er stadig langt fra perfekte, sagde Chapin i et interview. "Skal alle sætte 100 procent implicit tillid til hver adgangskode manager?" spurgte han. "Overhovedet ikke."
Et problem er, at dagens adgangskode ledere kan blive narret til at indsende forskellige adgangskode credentials til forskellige dele af samme websted. Det var hvad hackere gjorde med MySpace-angrebet, og sendte en falsk adgangskode på en MySpace-side. Da både de falske og virkelige login-formularer var på myspace.com-domænet, kunne browsere som Firefox blive lurt til automatisk at sende loginoplysninger til svindlere. Denne fejl er blevet rettet i Firefox nu, men Chrome og Safari er stadig sårbare over for lignende angreb.
Et andet problem er, at browsere vil sende adgangskoder beregnet til et domæne, f.eks. Google.com, til et andet domæne - siger Myspace. com - uden advarsel brugeren, sagde han. Det skyldes, at browser-beslutningstagere antager, at den side, der spørger om adgangskoden, skal have tillid til, selvom den sender adgangskoden til et andet domæne, sagde han.
Chapin siger, at han bruger Opera-adgangskodeadministratoren, fordi det gør et bedre job med at lade ham gem adgangskoder til bestemte websider. Han har udgivet en online test, hvor brugerne kan teste sikkerheden for deres egne adgangskodeforvaltere.
Robert Hansen, administrerende direktør for Web Security Consultancy SecTeory, sagde, at sikkerhedssamfundet i flere år har vidst, at browsernes adgangskodeforvaltere er usikre. Dette skyldes hovedsagelig, at browserne selv er sårbare over for så mange forskellige typer angreb. "De er ikke en god ide fra et sikkerhedsperspektiv, når de er integreret i browseren," sagde han via instant message. "Browseren selv er ikke designet til at stoppe en stor del af udbytter, der muliggør adgang til adgangskode. Uden disse udnyttelser ville adgangskodeadministratorer ikke virke."
Forsker finder Safari afslører personlige oplysninger
En funktion i Apples Safari-browser, der er designet til at gøre det nemmere at udfylde formularer, kunne ved misbrug af hackere at høste personlige oplysninger .
Top 3 gratis Virtual Desktop Managers til Windows 10/8/7
Læs anmeldelse af gratis Virtual Desktop Managers til Windows - Sysinternals Desktop, Dexpot, Virtuawin og download dem gratis. Administrer det virtuelle rum på din pc!
Bedste Password Managers til Windows Phone 8.1
Brug adgangskodeadministratorer til Lumia Windows Mobile Phone til at gemme dine adgangskoder og andre vigtige oplysninger sikkert. LastPass, Keeper, OneSafe, Hængelås.