Week 10
Vor zwei Jahren berichtete Chapin von einem weit verbreiteten Passwortmanager-Fehler im Firefox-Browser, der von Mozilla-Entwicklern als kritisch eingestuft wurde. Der Bug wurde von Angreifern auf der MySpace.com-Website verwendet, die eine gefälschte Anmeldeseite eingerichtet hatten, um Kontoinformationen von Benutzern der Social-Networking-Site zu stehlen.
[Weitere Informationen: So entfernen Sie Malware von Ihrem Windows-PC]Firefox hat jetzt viel getan, um seinen Passwort-Manager zu verbessern, aber all diese Produkte sind noch lange nicht perfekt, sagte Chapin in einem Interview. "Sollte jeder 100 Prozent implizites Vertrauen in jeden Passwort-Manager setzen?" er hat gefragt. "Keineswegs."
Ein Problem besteht darin, dass die heutigen Passwortmanager dazu verleitet werden können, unterschiedliche Passwortrechte an verschiedene Teile derselben Website zu senden. Das haben Hacker mit der MySpace-Attacke getan und ein gefälschtes Passwort-Eingabeformular auf einer MySpace-Seite gepostet. Da sich sowohl die gefälschten als auch die echten Login-Formulare auf der myspace.com-Domain befanden, konnten Browser wie Firefox dazu verleitet werden, Login-Informationen automatisch an die Betrüger zu senden. Dieser Bug wurde in Firefox behoben, aber Chrome und Safari sind immer noch anfällig für ähnliche Angriffe.
Ein weiteres Problem ist, dass Browser Passwörter, die für eine Domain, beispielsweise Google.com, gedacht sind, an eine andere Domain - sagen wir MySpace - senden. com - ohne den Benutzer zu warnen, sagte er. Das liegt daran, dass Browserhersteller davon ausgehen, dass die Seite, die nach dem Passwort fragt, vertrauenswürdig sein sollte, selbst wenn sie das Passwort an eine andere Domain sendet.
Chapin sagt, dass er den Opera Password Manager benutzt, weil er ihn besser überlässt Passwörter für bestimmte Webseiten speichern. Er hat einen Online-Test veröffentlicht, in dem Benutzer die Sicherheit ihrer eigenen Passwort-Manager testen können.
Robert Hansen, CEO der Web-Sicherheitsberatung SecTheory, sagte, dass die Sicherheits-Community seit einigen Jahren weiß, dass Browser-Passwort-Manager unsicher sind. Dies liegt hauptsächlich daran, dass die Browser selbst für so viele verschiedene Arten von Angriffen anfällig sind. "Sie sind aus Sicherheitsgründen keine gute Idee, wenn sie in den Browser integriert sind", sagte er per Sofortnachricht. "Der Browser selbst ist nicht dafür ausgelegt, einen großen Teil der Exploits zu stoppen, die den Diebstahl von Passwortmanagern ermöglichen. Ohne diese Exploits würden Passwort-Manager-Hacks nicht funktionieren."
Rackspace IPO benötigt schnelles Wachstum
Der Hosting-Provider Rackspace Hosting hat einen Börsengang von 15 Millionen zu 12,50 US-Dollar pro Aktie vorgestellt
Forscher findet Safari enthüllt persönliche Informationen
Eine Funktion in Apples Safari-Browser, die das Ausfüllen von Formularen erleichtern soll, könnte von Hackern missbraucht werden, um persönliche Informationen zu sammeln .
4 Chrome-Erweiterungen, mit denen Sie Ihre Arbeit erledigen müssen
Die wunderbare Welt des Internets ist voller Ablenkungen und wir haben 4 großartige Chrome-Erweiterungen, die Sie dazu zwingen, diese zu umgehen und Ihre Arbeit zu erledigen.