Насколько безопасен менеджер паролей Firefox?

20629
Shameem

Я давно пользуюсь диспетчером паролей Firefox, но никогда не проверял / не проверял, насколько он безопасен.

47
Это может быть лучше спросить на security.SE. naught101 9 лет назад 0

8 ответов на вопрос

26
Vdex

Следующий пост лучше всего подводит итог в блоге luxsci.com

Когда используются мастер-пароли, данные шифруются с использованием 3DES в режиме CBC по умолчанию . Если вы выбираете хороший, надежный мастер-пароль, тогда этот уровень шифрования должен быть в порядке. 3DES рассчитан на общее использование до 2020 года .

Вы должны знать, что существуют программы, разработанные для взлома сохраненных паролей. Одной из таких программ является FireMaster . Если вы не выберете надежный мастер-пароль, ваша зашифрованная база данных может быть взломана

3
benc

Если вы являетесь пользователем Mac OS X, одно из соображений заключается в том, что он не интегрирован с ОС KeyChain (управление паролями). Вы можете использовать Camino, если вам нужен браузер Mozilla / Gecko, интегрированный на этом уровне.

Был не совсем вопрос. Joey 14 лет назад 4
@benc - Должна ли Mozilla добавить поддержку для этого? 1.21 gigawatts 12 лет назад 1
Вы можете использовать [Аддон интеграции с Keychain Services] (https://addons.mozilla.org/En-us/firefox/addon/keychain-services-integration/) mems 10 лет назад 0
2
nik

Это, вероятно, предвзятое личное мнение.

Я чувствую, что интеграция хранилища паролей в любую систему, которая предоставляет множество других функций, ослабляет их защиту от возможных уязвимостей в этой системе. Другие части объединенной системы образуют более слабые звенья в цепи безопасности. Также помогает использование нестандартной системы (см. Заключение по этой ссылке ).

Для этого я предпочитаю хранить их в зашифрованном файле TrueCrypt .

Некоторые другие обсуждения,

** Отверстия остаются открытыми в Firefox Password Manager ** «им не следует доверять свои пароли диспетчеру паролей на веб-сайтах, которые позволяют другим пользователям создавать свои собственные страницы, содержащие скрипты». Ответ: «Речь идет не о безопасности Firefox. Речь идет о безопасности веб-сайтов, которые позволяют пользователям вставлять код Javascript на свои сайты». вывод: ** менеджер паролей "небезопасен" на сайтах, которые по своей сути небезопасны **. curiousguy 11 лет назад 1
@curiousguy: то же самое будет верно для любого менеджера паролей - пароли всегда нужно вводить в любую веб-форму в виде простого текста. Это не ошибка безопасности в менеджере паролей. naught101 9 лет назад 1
2
chris

Я пробовал LastPass, и у него, по моему мнению, есть слабость. А именно, что хотя у него есть виртуальная клавиатура, это только открывает ваше хранилище LastPass. Это не только отображает сайты, к которым у вас есть пароли (хорошо, сами пароли «скрыты»), но каждый раз, когда вы хотите войти на сайт, вы должны вводить мастер-пароль, для которого нет виртуальной клавиатуры.

Я запустил тест кейлоггера, и он таким образом перехватил бы мой пароль. Так что теперь хакер имеет доступ не только к одному сайту, но и к моему хранилищу, т.е. ко всем моим логинам. Теперь вы можете отключить «запрос пароля», поэтому вводите пароль только один раз с виртуальной клавиатуры, а не при каждом входе в систему.

Проблема, с которой я столкнулся, заключается в том, что LastPass работает в вашем браузере, хакер может войти на сайт, не зная вашего мастер-пароля, поскольку он эффективно открыт. LastPass должен использовать виртуальную клавиатуру, аналогичную RoboForm или Kaspersky Password Manager.

Firefox и большинство других менеджеров паролей страдают от аналогичной ошибки: ввод мастер-пароля небезопасным способом.

0
Manu

Какие «данные» зашифрованы? Только пароли или URL-адреса?

Мне интересно, можно ли его сломать, используя " шпаргалки ", такие как "facebook", "youtube", "gmail" ...

РЕДАКТИРОВАТЬ: по словам автора FirePassword / FireMaster, только пароли и логины зашифрованы :) http://securityxploded.com/firepassword.php

Файл key3.db содержит информацию, связанную с мастер-паролем, такую ​​как зашифрованная строка проверки пароля, соль, алгоритм и информация о версии и т. Д.

Файл Signons.txt содержит актуальную информацию о входе в систему. Список отклоненных хостов: список веб-сайтов, для которых пользователь не хочет, чтобы Firefox запоминал учетные данные. Обычный список хостов: за каждым URL хоста следуют имя пользователя и пароль.

0
Spidey

Есть отличный онлайн менеджер паролей под названием Clipperz . Это здорово для возможности получить доступ к вашим паролям с любого компьютера. Вы также можете разместить программное обеспечение у своего хостинг-провайдера. Это не так удобно, как менеджер паролей Firefox, потому что вам нужно войти в систему, чтобы получить доступ к вашим паролям, но для возможности иметь ваши пароли там, где есть подключение к интернету, действительно удобно для меня.

0
FrankS

Я настоятельно рекомендую вместо этого использовать LastPass . Менеджер паролей Firefox лучше, чем ничего, но даже с мастер-паролем он не так уж и безопасен.

Если вы также хотите поделиться своими паролями между несколькими браузерами и ПК, попробуйте LastPass], поскольку они действительно нашли отличный и безопасный способ поделиться своими паролями, сохраняя при этом их безопасность.

Они также подробно объясняют свою технологию, поэтому вы можете проверить, насколько точно они защищают пароли. Единственный «минус»: вы должны использовать javascript, так как они используют его для шифрования и дешифрования ваших паролей.

Пожалуйста, объясните, почему вы сказали, что «менеджер паролей Firefox [...] даже с мастер-паролем [не] не так уж и безопасен» Josh 14 лет назад 6
0
Antti Rytsölä Circles Consult

Для тех, кто спрашивает, что зашифровано, пароли или также URL-адреса, URL-адреса не зашифрованы ни в одном из представленных решений.

Проблема начинается, если браузер вошел на сайт с установленным флажком «оставаться в системе» в форме входа на сайт. Сессия остается открытой в течение нескольких дней, даже недель. Если компьютер наследует вредоносное ПО, вредоносное ПО может просто зайти на сайт и совершить плохие поступки.

К другой теме у меня также есть, например, пароль PayPal, установленный в менеджере паролей Firefox. Сейчас я просто жду, когда вредоносное ПО очистит мою учетную запись CC. Вероятно, этого не произошло, так как немногие другие имеют свой пароль PayPal / Amazon в Firefox.

Похожие вопросы