Composants

Chercheur: Chrome, Safari Les gestionnaires de mots de passe doivent travailler

APPRENDRE LE LANGAGE HTML ET CSS

APPRENDRE LE LANGAGE HTML ET CSS
Anonim

Les navigateurs Google Chrome et Apple Safari pourraient mieux protéger les mots de passe, selon un chercheur en sécurité qui a publié vendredi une étude sur les gestionnaires de mots de passe du navigateur.

"Safari et Chrome sont essentiellement liés au pire gestionnaire de mots de passe Robert Chapin, président de Chapin Information Services, dans son rapport, a examiné les types de contrôles de sécurité utilisés pour s'assurer qu'ils envoyaient des informations de nom d'utilisateur et de mot de passe à des sites Web légitimes au lieu de malintentionnés.

Chapin a rapporté il y a deux ans un défaut de gestionnaire de mots de passe largement médiatisé dans le navigateur Firefox, jugé critique par les développeurs de Mozilla. Le bug a été utilisé par des attaquants sur le site Web MySpace.com qui avaient créé une fausse page de connexion pour dérober des informations de compte aux utilisateurs du site de réseautage social.

[Plus d'informations: Comment supprimer les logiciels malveillants de votre PC Windows]

Firefox a maintenant fait beaucoup pour améliorer son gestionnaire de mots de passe, mais tous ces produits sont loin d'être parfaits, a déclaré Chapin dans une interview. "Est-ce que tout le monde devrait mettre 100% de confiance implicite dans chaque gestionnaire de mot de passe?" Il a demandé. "Pas du tout."

Un problème est que les gestionnaires de mots de passe d'aujourd'hui peuvent être trompés en soumettant des informations d'identification de mot de passe différentes à différentes parties du même site Web. C'est ce que les pirates ont fait avec l'attaque de MySpace, affichant un faux formulaire de saisie de mot de passe sur une page MySpace. Parce que les fausses et les vraies formes de connexion étaient sur le domaine myspace.com, les navigateurs comme Firefox pourraient être trompés en envoyant automatiquement des informations de connexion aux fraudeurs. Ce bug a été corrigé dans Firefox maintenant, mais Chrome et Safari sont toujours vulnérables aux attaques similaires.

Un autre problème est que les navigateurs vont envoyer des mots de passe pour un domaine, Google.com par exemple, à un autre domaine - disons Myspace. com - sans prévenir l'utilisateur, at-il dit. Il dit que les navigateurs supposent que la page demandant le mot de passe doit être approuvée, même s'il envoie le mot de passe à un autre domaine.

Chapin dit qu'il utilise le gestionnaire de mots de passe Opera parce qu'il fait mieux de le laisser enregistrer les mots de passe pour des pages Web spécifiques. Il a posté un test en ligne où les utilisateurs peuvent tester la sécurité de leurs propres gestionnaires de mots de passe.

Robert Hansen, PDG de SecTheory, a déclaré que la communauté de la sécurité savait depuis plusieurs années que les gestionnaires de mots de passe sont dangereux. C'est principalement parce que les navigateurs eux-mêmes sont vulnérables à de nombreux types d'attaques. "Ils ne sont pas une bonne idée du point de vue de la sécurité une fois qu'ils sont intégrés dans le navigateur", a-t-il déclaré via un message instantané. "Le navigateur lui-même n'est pas conçu pour arrêter une grande partie des exploits qui permettent le vol du gestionnaire de mot de passe, sans ces exploits, les hacks du gestionnaire de mots de passe ne fonctionneraient pas."