Komponen

Penyelidik: Chrome, Pengurus Kata Laluan Safari Perlu Bekerja

Sistem Pengurusan Bengkel

Sistem Pengurusan Bengkel
Anonim

Peramban Chrome Google dan Safari Apple Google boleh melakukan kerja yang lebih baik untuk melindungi kata laluan, menurut penyelidik keselamatan yang mengeluarkan kajian pengurus kata laluan pelayar Jumaat.

"Safari dan Chrome pada dasarnya terikat untuk pengurus kata laluan terburuk yang dibina pelayar Web utama, "kata Robert Chapin, presiden Perkhidmatan Maklumat Chapin, dalam laporannya, yang melihat jenis pemeriksaan pemeriksaan keselamatan yang digunakan untuk memastikan bahawa mereka menghantar maklumat nama pengguna dan kata laluan ke laman web yang sah dan bukan penggodam pandai.

Dua tahun yang lalu Chapin melaporkan kelemahan pengurus kata laluan kata laluan secara meluas dalam pelayar Firefox, yang dinilai kritikal oleh pemaju Mozilla. Bug telah digunakan oleh penyerang di laman web MySpace.com yang telah membuat halaman log masuk palsu untuk mencuri maklumat akaun dari pengguna laman rangkaian sosial.

[Bacaan lanjut: Bagaimana untuk menghapuskan malware dari PC Windows anda]

Firefox kini banyak dilakukan untuk memperbaiki pengurus kata laluannya, tetapi semua produk ini masih jauh dari sempurna, kata Chapin dalam temu bual. "Sekiranya setiap orang meletakkan amanah tersirat 100 peratus dalam setiap pengurus kata laluan?" dia tanya. "Tidak sama sekali."

Satu masalah adalah bahawa pengurus kata laluan hari ini boleh ditipu untuk menyampaikan kelayakan kata laluan yang berbeza ke bahagian yang berlainan dari laman web yang sama. Itulah yang dilakukan penggodam dengan serangan MySpace, menyiarkan borang penyertaan kata laluan palsu pada halaman MySpace. Kerana kedua-dua bentuk log masuk palsu dan sebenar berada di domain myspace.com, penyemak imbas seperti Firefox boleh ditipu untuk menghantar maklumat login secara automatik kepada penipu.

Masalah lain ialah penyemak imbas akan menghantar kata laluan untuk satu domain, misalnya Google.com, ke domain lain - katakan Myspace. com - tanpa memberi amaran kepada pengguna, katanya. Ini kerana pembuat pelayar menganggap bahawa halaman yang meminta kata laluan harus dipercaya, walaupun ia menghantar kata laluan ke domain lain, katanya.

Chapin mengatakan dia menggunakan pengurus kata laluan Opera kerana ia melakukan pekerjaan yang lebih baik untuk membiarkannya simpan kata laluan untuk laman web tertentu. Beliau telah mencatatkan ujian dalam talian di mana pengguna boleh menguji keselamatan pengurus kata laluan mereka sendiri.

Robert Hansen, Ketua Pegawai Eksekutif perundingan keselamatan Web, SecTheory, berkata komuniti keselamatan telah mengetahui beberapa tahun sekarang bahawa pengurus kata laluan penyemak imbas tidak selamat. Ini terutamanya kerana penyemak imbas sendiri terdedah kepada banyak jenis serangan. "Mereka bukan idea yang hebat dari perspektif keselamatan sebaik sahaja ia diintegrasikan ke dalam pelayar," katanya menerusi mesej segera. "Pelayar itu sendiri tidak direka untuk menghentikan sebahagian besar eksploitasi yang membolehkan kecurian pengurus kata laluan. Tanpa eksploitasi tersebut, hacks pengurus kata laluan tidak akan berfungsi."