组件

研究员:Chrome,Safari密码管理员需要工作

Anonim

“Safari和Chrome基本上与最糟糕的密码管理器绑定在一起一个主要的Web浏览器“,Chapin信息服务公司总裁Robert Chapin在他的报告中说,该报告研究了浏览器用来确保他们向合法网站发送用户名和密码信息的安全检查类型,而不是聪明的黑客。两年前,Chapin在Firefox浏览器中报道了一个广为宣传的密码管理器漏洞,该漏洞评分由Mozilla开发人员评定。 MySpace.com网站上的攻击者使用这个错误,他们设置了一个虚假登录页面来窃取社交网站用户的帐户信息。

[更多阅读:如何从Windows PC中删除恶意软件] Chapin在接受采访时表示,Firefox现在已经做了很多工作来改进其密码管理器,但所有这些产品还远未完善。 “每个人都应该对每个密码管理员100%隐含信任吗?”他问。 “一点都没有。”

一个问题是,今天的密码管理器可能会被欺骗,将不同的密码凭证提交给同一网站的不同部分。这就是黑客用MySpace攻击做的事情,在MySpace页面上发布一个伪造的密码输入表单。由于虚假登录表单和真实登录表单都位于myspace.com域中,因此Firefox等浏览器可能会被欺骗,从而自动将登录信息发送给欺诈者。 Firefox现在已修复了这个错误,但Chrome和Safari仍然容易受到类似攻击。

另一个问题是,浏览器将密码发送到另一个域 - 例如Myspace。 com - 没有警告用户,他说。这是因为浏览器制造商认为要求输入密码的页面应该是可信的,即使它将密码发送到另一个域名,他说。“Chapin说他使用Opera密码管理器,因为它更好地让他保存特定网页的密码。他发布了一个在线测试,用户可以测试自己的密码管理器的安全性。“Web安全咨询公司SecTheory的首席执行官Robert Hansen表示,安全社区已经知道多年来浏览器密码管理器是不安全的。这主要是因为浏览器本身容易受到这么多不同类型的攻击。 “一旦他们被集成到浏览器中,从安全角度来看,他们不是一个好主意,”他通过即时消息说。 “浏览器本身的设计目的并不是为了阻止大量的利用密码管理器的漏洞,如果没有这些利用漏洞,密码管理器黑客将无法工作。”