روابط عمومی شرکت ایدکو (توزیعکنندهی محصولات کسپرسکی در ایران)؛ پسوردهایی که در مرورگر ذخیره میشوند باعث میشوند دیگر مجبور نباشید هر بار آنها را وارد کنید و خوب این در زمان شما صرفهجویی میکند اما آیا واقعاً این اقدامی امن است؟ در این مقاله قرار است به این سوال پاسخ دهیم. با ما همراه بمانید.
ما در این مطلب قصد داریم سه دلیل را که نباید پسوردها در مرورگر ذخیره شوند و چرا باید از روش ذخیرهسازی امنتری استفاده کنید (مدیر کلمه عبور) مورد بررسی قرار دهیم:
- سارقین پسورد
مشکل اصلی ذخیره پسوردها در مرورگرها این است که راحتی و کارایی بر امنیت مقدم است. این دست کم برای سه مرورگر محبوب گوگل کروم، موزیلا فایرفاکس و مایکروسافت اج صادق است. دلیل هم این است که همه مرورگرها پسوردها را در مکانهایی بسیار قابلپیشبینی ذخیره میکنند (مثلاً در فولدری که برای همگان در دسترس است). و گرچه خود پسوردها رمزگذاریشدهاند اما کلید رمزگذاری در جایی بسیار دم دستی ذخیره میشود. مهاجم که به محص تجهیز به این کلید، میتواند پسوردها را رمزگشایی و سرقت کند.
بیایید این سناریوی مضحک را بررسی کنیم: در به نظر میرسد به طور امنی قفل شده اما کلیدش زیر فرش است و همه هم میدانند آن کلید کجاست! در واقع مرورگرها از این شراط برای رقابت با همدیگر استفاده میکنند: برای اینکه کاربر راحتتر سوئیچ کند اغلب پیشنهاد ایمپورت همه دادههای ذخیرهشده از مرورگر قدیمی را شامل پسوردهای ذخیرهشده میدهند. حالا میدانید چه کسان دیگری از قابلیت استفاده میکنند؟ درست است: کل خاندان بدافزارها (که مشخصاً میخواهیم به استیلرها بپردازیم که کارشان سرقت اطلاعات محرمانه و دقیقاً پسوردها است). سارق اطلاعاتی وارد فولدرهایی میشود که حاوی گذرواژههای ذخیرهشده در مرورگر هستند. حالا کلید زیر فرش را پیدا کرده، پسورد را رمزگشایی و غنایم را در سرور مجرمان سایبری آپلود میکند. بعدها، این پسوردها در قالب پایگاه اطلاعاتی به سایر مهاجمین که از آنها برای سرقت اکانت استفاده میکنند در دارکوب فروخته میشوند (تخصصهای محدود از قدیم در جهان جرم سایبری به یک عُرف تبدیل شده است).
- دسترسی فیزیکی به کامپیوتر
فقط بدافزاری که به طور خاص آموزش دیده نیست که میتواند به این نوع شرارت دست بزند بلکه هر کسی با دسترسی فیزیکی به کامپیوتر ما میتواند این کار را انجام دهد. و هیچ مهارت هک پیچیدهای هم نیاز نیست- اسکریپتهایی برای استخراج پسوردهای ذخیرهشده در مرورگر همین الانش در جهان آنلاین موجود هستند. فقط کافیست کسی آنها را اجرا کند. حتی خویشاوندی کنجکاو یا فردی در محل کار هم اگر کامپیوتر خود را قفلنشده رها کنید ممکن است دست به چنین کاری بزند. و خوب حالا فکر کنید در محل کار شما تصادفی هکری باشد که میخواهد مأموریت خود را به انجام برساند! نکته مهم این است که همه پسوردهای ذخیرهشده در مرورگر در نهایت قابلیت این را دارند که دودستی تقدیم مهاجمین شوند. و اگر نفوذی اسکریپت درست را برای استخراج پسوردها از فایل سیو شده در مرورگر نداشته باشند میتواند تنظیمات لیست سایتهایی که پسودها برای آن ذخیره شدند جستجو کرده و بعد به یکی از آنها مثلاً برای خواندن مکاتبه شما لاگین شده یا رازهایی در مورد شما پیدا کند. محبوبترین مرورگر (گوگل کروم) مکانیزم پایه برای جلوگیری از چنین اقداماتی را ندارد. و گرچه توسعهدهندگان فایرفاکس آنقدری خوب عمل کردند که بگذارند کاربران با پسورد اصلی از سایر پسوردهای سیو شده خود محافظت کنند اما در نهایت این گزینه را به طور پیشفرض غیرفعال کردند. پسورد اصلی باید صراحتاً و پیشفرض هم فعال باشد و هم تنظیم. بعید است کاربران فایرفاکس حتی از وجود چنین آپشنی هم باخبر باشند.
- سرقت حساب مرورگر
مشکل بعدی بیشتر بین همه مرورگرهایی رایج است که برای راحتی کاربران به آنها اجازه میدهند اکانتی بسازند تا مرورگرها روی دستگاههای متفاوت همگامسازی شوند. این یعنی بوکمارکها، سشنهای مرورگر، تنظیمات افزونهها و نیز پسوردهای سیوشده همگی در فضای کلود همگامسازی میشوند. و اگر هکری به اکانت مرورگر شما وارد شود فقط کافیست با استفاده از یک اکانت واحد به کامپیوتر دیگری هم دسترسی پیدا کند. سپس همه اکانتهایی که پسوردهایشان در مرورگر ذخیرهشده –از شبکههای اجتماعی گرفته تا بانکهای آنلاین- آمادهی سرقت خواهند بود.
چرا مدیر کلمه عبور، مرورگر را شکست میدهد؟
مانند مرورگرها، Kaspersky Password Manager اطلاعات محرمانه شما را به خاطر دارد و به شما اجازه میدهد موقع لاگین به وبسایتها آنها را به طور خودکار پر کنید. اما برخلاف توسعهدهندگان مرورگر، ما امنیت را دستکاری نمیکنیم. در پسورد منیجر ما، پسورد اصلی به طور پیشفرض استفاده شده و نمیتواند غیرفعال شود- همه پسوردهای ذخیرهشده شما همیشه و در هر حالت تحت محافظت هستند. پس اگر کسی به کامپیوتر شما دسترسی فیزیکی هم پیدا کرد باز نخواهد توانست براحتی با استفاده اطلاعات ذخیرهشده در این منیجر، وارد سایتها شود. برای انجام این کار باید پسورد اصلی را داشته باشد؛ همانی که فقط شما از آن خبر دارید (مگر آنکه آن را به اسکرین کامپیوتر چسبانده باشید!).
مزیت دیگر Kaspersky Password Manager این است که همه پسودهای ذخیرهشده فقط در قالب رمزگذاریشده هستند. ما قرار نیست کلید رمزگشایی را برای کاربران زر فرش بگذاریم! کلید رمزگشایی با استفاده از الگوریتم AES-256 و بر پایه پسورد اصلی تولید میشود. و همین باعث میشود هرگز نتوان آن را ذخیره کرد. پس حتی اگر سارق تصمیم داشته باشد به کامپیوتر دستبرد بزند باز چیز خاصی نصیبش نخواهد شد (همه پسوردهای شما به طور امنی رمزگذاری شدهاند). اتفاقاً اگر از مدیر کلمه عبور کسپرسکی به عنوان بخشی از کسپرسکی پریمیوم استفاده کنید دیگر اجازه ورود هیچ بدافزاری را نخواهیم داد. و مورد آخر: در حالت طبیعی، ما از کلود برای همگامسازی پسوردها بین دستگاهها استفاده میکنیم –همهی پسوردها به اکانت My Kaspersky شما لینک میشوند.
اما اگر نفوذی قصد کند به طریقی به اکانت شما دسترسی پیدا کند، پسوردهای شما در مدیر کلمه عبور کسپرسکی همچنان امن خواهند ماند. دلیل هم این است که آنها در کلود منحصراً در قالب رمزگذاریشدهای ذخیره میشوند و کلید رمزگشایی هم بر پایه پسورد اصلی تولید میشود که فقط شما از آن خبر دارید و در این سناریو مهاجم کاملاً خلع سلاح است. ما اخیراً همچنین برای حمایت از مرورگرهای اپرا و اپرا جیایکس که حسابی کاربران جدید را به خود جذب کردهاند Kaspersky Password Manager را به روز کردهایم. و این یعنی از همه مرورگرهای محبوب: کروم (و مرورگرهای مبتنی بر کرومیوم)، سافاری، فایرفاکس، اج و اپرا.
منبع: کسپرسکی آنلاین (ایدکو)
کسپرسکی اسم یکی از بزرگترین شرکتهای امنیتی و سازنده آنتی ویروس است که برخی از کاربران اشتباهاً این شرکت و محصولات آنتی ویروس آن را با عناوینی نظیر کسپرسکای،کاسپرسکی، کسپراسکای، کسپراسکای، و یا کاسپراسکای نیز میشناسد. همچنین لازم به ذکر است مدیرعامل این شرکت نیز یوجین کسپرسکی نام دارد.