Az Edge titkosítatlanul tárolja jelszavaidat
A Microsoft Edge indításkor az összes mentett jelszót titkosítás nélkül tölti a memóriába. Egy biztonsági kutató leleplezte, a Microsoft meg legyintett rá.

Egy biztonsági kutató kiderítette, hogy a Microsoft Edge indításkor az összes mentett jelszavadat titkosítás nélkül, sima szövegként tölti be a memóriába. A Microsoft válasza? Ez nem hiba, hanem funkció.
Mi történik pontosan az Edge-ben?
Ha jelszavakat mentesz a Microsoft Edge-be, a böngésző indításkor az összeset visszafejti és nyílt szövegként tartja a memóriában. Ez akkor is megtörténik, ha egyetlen oldalt sem nyitsz meg, ahol szükség lenne rájuk. Minden URL, felhasználónév és jelszó ott ül a RAM-ban, amíg a böngésző fut.
A felfedezést a @L1v1ng0ffTh3L4Nd nevű biztonsági kutató tette közzé, aki szerint az Edge az egyetlen Chromium-alapú böngésző, ami így viselkedik. A Chrome például csak akkor fejti vissza a jelszavakat, amikor ténylegesen szükség van rájuk, például autofill vagy a jelszókezelő megnyitásakor.
Ez azért különösen veszélyes, mert ha egy támadó rendszergazdai hozzáférést szerez a gépedhez, egyszerűen kiolvashatja az Edge memóriájából az összes tárolt jelszavadat. Terminálszerveres vagy távoli asztali környezetben ez még súlyosabb: egy admin egyszerre hozzáférhet az összes bejelentkezett felhasználó jelszavaihoz.
Miért más az Edge, mint a többi böngésző?
A Chrome, Brave és Opera mind Chromium-alapúak, akárcsak az Edge. Mégis, ezek a böngészők csak igény szerint fejtik vissza a jelszavakat. A Chrome ráadásul App-Bound Encryption-t használ, ami a visszafejtő kulcsot egy hitelesített folyamathoz köti, így még nehezebb hozzáférni.
Az Edge ezzel szemben az indítás pillanatában az egész jelszótárat visszafejti. A kutató tesztjei alapján ez kizárólag az Edge sajátossága, más Chromium böngészőknél nem tapasztalta ezt a viselkedést.
A Microsoft reakciója
A Microsoft válasza meglepően laza volt. A cég elismerte a viselkedést, de nem tartja biztonsági problémának. Szerintük ez szándékos tervezési döntés, ami gyorsítja a bejelentkezési és hitelesítési folyamatot.
A Microsoft álláspontja szerint a fizikai hozzáféréssel rendelkező támadók és a kártevők "kívül esnek a fenyegetési modellen". Ahelyett, hogy javítanák a problémát, azt javasolják, tartsd naprakészen a rendszeredet a biztonsági frissítésekkel.
Mit tehetsz te?
Ha eddig az Edge beépített jelszókezelőjét használtad, érdemes átgondolni a helyzetet. A legbiztosabb megoldás egy dedikált jelszókezelő alkalmazás használata, mint a Bitwarden, 1Password vagy KeePass. Ezek nem tartják az összes jelszót egyszerre a memóriában.
Alternatívaként válthatsz Chrome-ra vagy más Chromium böngészőre, ahol a jelszókezelés biztonságosabban van megoldva. De a legjobb megoldás mindenképp egy önálló jelszókezelő, ami nem függ a böngésző biztonsági döntéseitől.
Te használsz jelszókezelőt, vagy a böngészőre bízod a jelszavaidat? Írd meg kommentben, mi a tapasztalatod!
Forrás: Windows Central
Forrás: Windows Central


