Обещания менеджеров паролей о том, что они не смогут видеть ваши хранилища, не всегда верны

За последние 15 лет менеджеры паролей превратились из узкоспециализированного инструмента безопасности, используемого технически подкованными людьми, в незаменимый инструмент безопасности для масс. оцененный Их усыновили 94 миллиона взрослых американцев, или примерно 36 процентов из них. Они хранят не только пароли от пенсионных, финансовых и электронных учетных записей, но также учетные данные криптовалюты, номера платежных карт и другие конфиденциальные данные.

Все восемь ведущих менеджеров паролей приняли термин «нулевое разглашение» для описания сложной системы шифрования, которую они используют для защиты хранилищ данных, которые пользователи хранят на своих серверах. Определения немного различаются от поставщика к поставщику, но обычно они сводятся к одному смелому заверению: у злоумышленников-инсайдеров или хакеров, которым удалось скомпрометировать облачную инфраструктуру, нет возможности украсть хранилища или хранящиеся в них данные. Эти обещания имеют смысл, учитывая предыдущий нарушения LastPass и разумное ожидание того, что у хакеров государственного уровня есть мотив и возможность получить доступ к хранилищам паролей, принадлежащим особо ценным целям.

Смелое заверение опровергнуто

Типичными из этих заявлений являются заявления Bitwarden, Dashlane и LastPass, которыми в совокупности пользуются около 60 миллионов человек. Битварден, напримерговорит, что «даже команда Bitwarden не сможет прочитать ваши данные (даже если бы мы захотели)». Тем временем Дэшлейн говорит что без главного пароля пользователя «злоумышленники не смогут украсть информацию, даже если серверы Dashlane скомпрометированы». Последний проход говорит что никто не может получить доступ к «данным, хранящимся в вашем хранилище LastPass, кроме вас (даже LastPass)».

Новое исследование показывает, что эти утверждения не верны во всех случаях, особенно когда имеется восстановление учетной записи или менеджеры паролей настроены на совместное использование хранилищ или организацию пользователей в группы. Исследователи провели реверс-инжиниринг или тщательно проанализировали Bitwarden, Dashlane и LastPass и выявили способы, с помощью которых кто-то, обладающий контролем над сервером (либо административным, либо в результате компрометации), может фактически украсть данные, а в некоторых случаях и целые хранилища. Исследователи также разработали другие атаки, которые могут ослабить шифрование до такой степени, что зашифрованный текст можно будет преобразовать в открытый текст.

2026-02-17 20:43:00


1771595157
#Обещания #менеджеров #паролей #том #что #они #не #смогут #видеть #ваши #хранилища #не #всегда #верны

По теме

Leave a Comment

This site uses Akismet to reduce spam. Learn how your comment data is processed.