Immer wenn ich mich auf einer neuen Website anmelde, fragt mich Chrome, ob die Anmeldedaten gespeichert werden sollen. Früher glaubte ich, dass dies ziemlich sicher war. Wenn jemand feststellt, dass mein Computer entsperrt ist, kann er den Anmeldebildschirm für eine Website mit den gespeicherten Daten passieren. Wenn er jedoch wie beim Auschecken erneut nach dem Kennwort gefragt wird oder sich von einem anderen Gerät aus beim Dienst anmelden möchte, ist er nicht erreichbar Glück.
Zumindest dachte ich das, als ich glaubte, dass der Browser das Passwort nicht selbst gespeichert hat, sondern einen Hash oder eine Verschlüsselung des Passworts. Ich habe festgestellt, dass der Browser die Felder Benutzername und Kennwort ausfüllt und das Kennwortfeld die Anzahl der Zeichen im Kennwort angibt.
Ich gehöre zu den Personen, die, wenn sie aufgefordert werden, ihr Passwort zu ändern, nur das gleiche Passwort behalten, aber am Ende eine Nummer ändern. Ich weiß, dass dies schlecht ist, aber mit der Häufigkeit, mit der ich aufgefordert werde, Passwörter zu ändern, konnte ich mich wirklich nicht an die Anzahl der von mir erwarteten Passwörter erinnern. Dies führt zu vielen gleichen Passwörtern, aber manchmal vergesse ich, wie die Endnummer für ein bestimmtes Login lauten muss.
Ich konnte mich nicht an die Endnummer eines bestimmten Logins erinnern und ging zu einer Website, auf der das Passwort gespeichert war. Ich habe die letzten paar Zeichen gelöscht und verschiedene Nummern und Bratschen ausprobiert. Ich wusste, was die richtige Endnummer war.
Es scheint mir, dass dies eine grundlegende Sicherheitslücke ist. Wenn ich das letzte Zeichen meines Passworts überprüfen kann, ohne andere zu überprüfen, steigt die Anzahl der Versuche, die zum Knacken des Passworts erforderlich sind, linear mit der Anzahl der Zeichen, die nicht exponentiell sind. Es scheint nur ein kurzer Schritt von dort zu sein, zu sagen, dass ein einfaches Skript alle gespeicherten Passwörter für alle wichtigen Websites extrahieren könnte, für die ich Passwörter gespeichert habe, wenn jemand zu meinem Computer kam, als dieser entsperrt wurde.
Ist das nicht der Fall? Gibt es eine andere Sicherheitsebene, die dies verhindern würde?