Frage:
Chrome Smart-Lock wie schwach ist es?
nowox
2017-11-06 17:05:32 UTC
view on stackexchange narkive permalink

Ich bin sehr beunruhigt über das Smart-Lock von Chrome. Es scheint, dass jede unter Windows installierte Anwendung im Handumdrehen auf ALLE meine Kennwörter zugreifen kann.

Ich habe True Key installiert, um die Anwendung zu testen. Ich hatte gehofft, die Anwendung sei offline, ist es aber nicht. Nur zur Veranschaulichung habe ich versucht, "alle Anmeldungen aus Chrome zu importieren". Ich musste nicht durch die Windows-Benutzerkontensteuerung gehen, und True Key hat gerade alle meine Passwörter erhalten.

Ich bin sehr besorgt über dieses System und verstehe nicht, wie es möglich ist, dass Leute diese Art von System verwenden.

Was verstehe ich über Sicherheit falsch?

Verwandte Themen: [Wie kann der Firefox-Kennwortmanager mit dem Chrome-Kennwortmanager kommunizieren?] (Https://security.stackexchange.com/q/131218)
Zwei antworten:
Hector
2017-11-06 17:38:39 UTC
view on stackexchange narkive permalink

Chrome bietet die Möglichkeit, Kennwörter automatisch einzugeben, ohne dass Sie als Benutzer eine andere Authentifizierung eingeben müssen, als am Computer angemeldet zu sein. Dies bedeutet, dass alle Informationen erforderlich sind, um auf die gespeicherten Kennwörter zuzugreifen, während sie in diesem Kontext ausgeführt werden.

Dies bedeutet, dass alle anderen Anwendungen, die in diesem Kontext ausgeführt werden (unter Ihrem Benutzerkonto), ebenfalls auf diese Informationen zugreifen können

Chrome kann nur den Schutz auf Betriebssystemebene verwenden, um zu verhindern, dass andere Benutzer Ihre Daten lesen. Unter Windows wird die Funktion CryptProtectData verwendet. Dadurch werden die Daten mit Ihren Windows-Benutzeranmeldeinformationen verschlüsselt - einschließlich Ihres Kennworts. Wenn Sie Ihr Passwort vergessen haben, sind die Daten nicht lesbar - selbst wenn ein Administrator sie zurücksetzt (obwohl sie mit Chrome-Passwörtern online gesichert werden und beim nächsten Anmelden mit Ihren Google-Anmeldeinformationen wiederhergestellt werden).

Was missverstehe ich in Bezug auf Sicherheit?

Es sollte davon ausgegangen werden, dass auf Ihrem System unter Ihrem eigenen Benutzer oder Administrator laufende Software Zugriff auf alles hat, was Sie tun. Wenn das Kennwort nicht aus dem Kennwortspeicher gelesen werden konnte, gibt es zahlreiche andere Möglichkeiten, es abzurufen. Von ungeschickt (Chrome starten, auf chrome: // settings / passwords zeigen und aus der Benutzeroberfläche lesen) bis zum Abrufen der Passwörter oder des Google API-Schlüssels aus dem Chrome-Speicher, während es ausgeführt wird oder ein gefälschtes Stammzertifikat injiziert wird und Mann in der Mitte eine Verbindung zu der Website, auf der das Passwort gesendet wird.

"Dies bedeutet, dass alle anderen Anwendungen, die in diesem Kontext ausgeführt werden (unter Ihrem Benutzerkonto), ebenfalls auf diese Informationen zugreifen können."Das sollte nicht der Fall sein.Wenn ich eine Anwendung ausführe, kann eine andere Anwendung von dieser Anwendung aus nicht auf den Kontext zugreifen, es sei denn, zwischen diesen beiden Anwendungen befindet sich ein gemeinsamer Speicher, oder?
Tatsächlich gilt dies nur, wenn das Programm so weit wie möglich vor dem Zugriff durch andere geschützt ist, was bei Browsern und den meisten ihrer Erweiterungen / Plug-Ins nicht der Fall ist.Ansonsten kann ich den Speicherinhalt jederzeit lesen und sogar ändern.
@Overmind - unter den meisten Desktop-Betriebssystemen, die Sie nicht dagegen sichern können - verdeckt nur die Informationen.Grundsätzlich sind Anwendungen in den meisten Desktop-Umgebungen vom Design her nicht gut sandboxiert.
Im Allgemeinen haben Sie in einem Sicherheitskontext bereits verloren, wenn es jemandem gelingt, etwas unter den Berechtigungen Ihres Benutzerkontos auszuführen.
Einverstanden, BgrWorker.
Overmind
2017-11-06 17:40:09 UTC
view on stackexchange narkive permalink

Es gibt einige Dinge, die Sie berücksichtigen müssen:

  • Ein Passwort-Manager ist ein praktisches Tool, kein Sicherheitstool. Wenn Sie einen sicheren Passwort-Manager haben möchten, muss alles verschlüsselt bleiben, was in diesem Fall tatsächlich nicht bewiesen werden kann.
  • Die Verwendung von einem Passwort-Manager ist immer unsicherer im Vergleich dazu, dass Sie keine verwenden, es sei denn, Sie steuern die Sicherheitsaspekte manuell , was nicht der Fall ist. Sie wissen nicht, wo die Daten gespeichert sind, in welchem ​​Format und wie der Zugriff darauf erfolgt.
  • Smart-Lock beweist zu keinem Zeitpunkt die Sicherheit.
  • Die Kryptografie- und Implementierungsdetails sollten zumindest irgendwo dokumentiert werden, aber das lässt mich nicht an den offiziellen Aussagen von Chrome wie "Ihre Passwörter sind immer verschlüsselt" zweifeln. Sie sagen nicht, wo das tatsächlich passiert: wenn sie gespeichert werden, wenn sie synchronisiert werden, wenn der Cache verwendet wird, wenn allgemeine Kommunikation stattfindet usw.
  • Eine Schlussfolgerung von DEFCON 2016 lautet: „Verbraucher sind es nicht in der Lage, Sicherheitsansprüche von Unternehmen zu bewerten. Wir brauchen mehr Forscher, die Sicherheitsansprüche von Unternehmen im Namen von Verbrauchern untersuchen. '
  • Alles wird zu einem bestimmten Zeitpunkt zwischengespeichert. Ihr Browser verwendet viel Trans-Cache, und jede überdurchschnittlich spezifische Anwendung kann daraus lesen.
Kommentare sind nicht für eine ausführliche Diskussion gedacht.Diese Konversation wurde [in den Chat verschoben] (http://chat.stackexchange.com/rooms/68314/discussion-on-answer-by-overmind-chrome-smart-lock-how-weak-is-it).
"Die Verwendung eines Passwort-Managers ist immer unsicherer als die Nichtverwendung eines" Nun, das hängt ziemlich stark von der Alternative ab, nicht wahr?Für die meisten Durchschnittsbürger ist die Verwendung eines Passwort-Managers wesentlich sicherer als die Nichtverwendung eines.
Ich bewahre meine Passwörter nirgendwo auf.
@Overmind Ja, Sie behalten sie in Ihrem menschlichen Gedächtnis.;) Dies fördert häufig (Sie können die Ausnahme sein) einfachere Passwörter, mehr Wiederverwendung von Passwörtern und weniger häufige Passwortänderungen.Passwortmanager fördern hochentropische und eindeutige Passwörter, und viele fördern auch häufig häufige Passwortänderungen.Unter dem Gesichtspunkt der "Wahrscheinlichkeit eines Angriffs" ist ein Passwort-Manager für viele Benutzer definitiv sicherer als der Versuch, sich jedes Passwort zu merken.
Sie sollten sie dann an einem sicheren Ort aufbewahren, nicht auf ihrem PC.Auf einem PC oder einer Cloud sind sie nicht sicher.Ich benutze keine einfachen, sie sind ziemlich komplex, aber es gibt einige mathematische und logische Algorithmen dahinter, so erinnere ich mich an sie.Keine Notwendigkeit zur Wiederverwendung oder Änderung.


Diese Fragen und Antworten wurden automatisch aus der englischen Sprache übersetzt.Der ursprüngliche Inhalt ist auf stackexchange verfügbar. Wir danken ihm für die cc by-sa 3.0-Lizenz, unter der er vertrieben wird.
Loading...