Менеджер паролів

Менеджер паролів допомагає генерувати, зберігати та вводити складні паролі із зашифрованої бази даних[1]. Менеджери паролів можуть бути виконані у формі:

Відповідно до форми виконання зашифрована база даних паролів може зберігатись на окремому пристрої, комп'ютері користувача або сторонніх серверах. Зазвичай менеджери паролів вимагають від користувача вигадати і запам'ятати майстер-пароль для надання доступу до інформації, яка зберігається у їх базах даних.

Типи

Локально встановлене програмне забезпечення

Менеджери паролів зазвичай розміщуються на персональних комп'ютерах користувачів або їх мобільних пристроях (смартфонах тощо) у формі локально встановленого програмного забезпечення. Деякі з менеджерів паролів цього типу можуть працювати оффлайн (без підключення до мережі). Інші можуть пропонувати або вимагати доступу до хмарного сховища, коли база даних зберігається сервісом хостингу файлів, але обробляється локально встановленим програмним забезпеченням.

Онлайн-сервіси

Онлайн-менеджер паролів — це вебсайт, який безпечно зберігає облікові дані. Вони часто є вебверсіями звичайних менеджерів паролів, виконаних як локально встановлене програмне забезпечення.

Перевагами онлайн-сервісів над локально встановленими аналогами є портабельність (вон зазвичай можуть бути використані на будь-якому персональному комп'ютері з веббраузером і підключенням до мережі без потреби у встановленні програмного забезпечення) і зменшення ризику втрати паролів через викрадення або пошкодження єдиного персонального комп'ютера. Той же ризик наявний для сервера, на якому зберігається база даних паролів. У обох випадках ризик обробляється шляхом виконання резервного копіювання бази даних з паролями.

Основними недоліками онлайн-менеджерів паролів є потреба у довірі користувача до вебсайта, на якому зберігаються паролі, і відсутність кейлоггера на комп'ютері, що використовується. Через те, що сервери і обчислювальні хмари знаходяться у фокусі кібератак, важливим є те, чи шифруються паролі на ключі користувача.

Існують змішані рішення. Деякі онлайн-менеджери паролів розповсюджують свій вихідний код, який може бути перевірено і встановлено окремо[2].

Використання онлайн-менеджерів паролів є альтернативою технологіям single sign-on, таким як OpenID або Microsoft account(інші мови) (раніше відомий як Microsoft Wallet, Microsoft Passport, .NET Passport, Microsoft Passport Network, та Windows Live ID).

Апаратні пристрої

Менеджери паролів можуть виготовлятись у вигляді токенів — локально доступних пристроїв, таких як смарт-картки або захищені флеш-носії з інтерфейсом USB, які автентифікують користувача замість або на додачу до традиційних текстових паролів. Дані, які зберігаються у токені, зазвичай зашифровані для захисту від неавторизованого читання. Деякі системи, виконані на токенах, потребують додаткового програмного забезпечення (драйверів) для того, щоб правильно прочитати або декодувати дані.

Переваги

Перевагами розмежування доступу на основі паролів є те, що воно легко вбудовується у більшість програмного забезпечення з використанням доступного API, тому не потребує складних модифікацій комп'ютерів/серверів, і те, що користувачі вже знайомі з паролями. Тоді як паролі можуть бути безпечними, джерелом небезпеки є те, як користувачі поводяться з паролями:

  • прості паролі — короткі, з словами зі словників, без спільного використання символів різних типів (цифри, розділові знаки, літери у верхньому та нижньому регістрах) або легко вгадуємі з інших причин;
  • паролі, які легко можуть бути знайдені іншими — на наліпках на моніторах, у блокноті біля комп'ютера, у документі на комп'ютері, на смартфоні у вигляді відкритого тексту тощо;
  • однаковий пароль — використання однакового пароля для багатьох сайтів, відсутність зміни паролів тощо;
  • спільне використання паролів — користувачі розповідають іншим паролі, надсилають незашифровану електронну пошту з паролями тощо;
  • входи до з адміністративними обліковими записами там, де повинні використовуватись обмежені (користувацькі) облікові записи або
  • адміністратори, які дозволяють користувачам з однаковими ролями входити під єдиним паролем.

Зазначені помилки є типовими. Їх наявність робить дуже легким злом індивідуальних облікових записів, корпорацій та урядових установ для зловмисників та шкідливого програмного забезпечення. Захист від перелічених загроз робить менеджери паролів дуже важливими.

Менеджери паролів також можуть бути використані для захисту від фішингу та фармінгу. На відміну від людей програма менеджера паролів може включати скрипти входу, які спочатку порівнюють URL поточного сайта з URL, що зберігається у базі даних. Якщо ці два URL не збігаються, менеджер паролів не заповнює автоматично поля форми вводу та вхід не відбуваються. Це є заходом захисту від використання візуально подібних сайтів.

Менеджери паролів можуть захистити від кейлоггерів або шкідливого програмного забезпечення, яке записує натискання клавіш. При використанні багатофакторної автентифікації менеджер паролів автоматично заповнює поля форми входу, тому у користувача не виникає потреби у натисканні клавіш для введення будь-яких важливих даних, які може перехопити кейлоггер. Хоча кейлоггер може перехопити PIN доступу до смарт-картки, без самої смарт-картки (чогось, чим володіє користувач), він не є корисним.

Тим не менше менеджери паролів не можуть захистити від атаки людина-по-середині або випадків, коли шкідливе програмне забезпечення виконує операції (в тому числі на банківському вебсайті) коли користувач вже здійснив вхід.

Недоліки

Вразливості

Якщо паролі зберігаються у незашифрованій формі, вони можуть бути отримані при локальному доступі до персонального комп'ютера.

Деякі менеджери паролів використовують обраний користувачем майстер-пароль для формування ключа шифрування захищених паролів. Захищеність такого підходу залежить від стійкості обраного майстер-пароля (який може бути підібраний внаслідок атаки грубою силою). Майстер-пароль не повинен ніколи зберігатись локально там, де він може бути доступний шкідливому програмному забезпеченню або зловмиснику. Компрометація майстер-пароля ставить під загрозу усі захищені ним паролі.

Як і у всіх інших системах, які використовують введення пароля користувачем, у менеджерах паролів майстер-пароль може бути атакований з використанням кейлоггера або перехоплення звуків клавіш (т. зв. акустичного криптоаналізу). Деякі менеджери паролів намагаються використовувати віртуальні клавіатури для зменшення цього ризику, хоча залишаються вразливими до кейлоггерів з функцією зняття скриншотів при введенні даних. Цей ризик може бути пом'якшений за рахунок використання багатофакторного перевіряючого пристрою.

Деякі менеджери паролів включають в себе генератор паролів. Згенеровані паролі можуть бути вгадуємими, якщо менеджер паролів використовує слабкий генератор випадкових чисел замість криптографічно стійкого.

Стійкий менеджер паролів повинен включати обмежене число невдалих спроб автентифікації перед тим, як він заблокується і потребуватиме втручання ІТ-персоналу для повторної активації. Це найкращий захист від атак грубою силою.

Менеджери паролів, які не запобігають скиданню своєї пам'яті на диски, дозволяють отримати незашифровані паролі з жорсткого диску комп'ютера. [джерело?] Вимкнення своп-файлу дозволяє запобігти цьому ризику.

Детальне вивчення онлайн-менеджерів паролів, які виконуються всередині веббраузера користувача, викрило наступні можливі недоліки:[3]

  • Недоліки авторизації: Неправильне розуміння автентифікації та авторизації. Зокрема ці недоліки дозволяли користувачам ділитися своїми обліковими даними з іншими користувачами.
  • Недоліки букмарклетів: онлайн-менеджери паролів у загальному випадку покладаються на букмарклети для входу користувачів. Тим не менше, якщо вони невідповідним чином імплементовані, злочинний вебсайт може скористатись цим для викрадення паролів. Основна причина таких вразливостей у тому, що оточення JavaScript зловмисного вебсайта не є довіреним.[4]
  • Недоліки у інтерфейсі користувача: Деякі онлайн-менеджери паролів пропонують користувачу здійснити вхід через iframe. Це навчає користувача вводити майстер-пароль коли URL, який відображається веббраузером, не є URL онлайн-менеджера паролів. Зловмисник за допомогою фішингу може створити підробний iframe і для перехоплення даних входу користувача. Більш безпечно відкривати нову вкладку для, де користувач вводить облікові дані для входу до онлайн-менеджера паролів.
  • Вебнедоліки: Класичні вебвразливості також можуть бути наявні у онлайн-менеджерах паролів. Зокрема, вразливості XSS та CSRF можуть бути експлуатовані хакерами для отримання паролів користувачів.

Блокування менеджерів паролів

Різноманітні вебсайти намагалися блокувати менеджери паролів, часто відступаючи при публічно оскарженні.[5][6][7] Як причини називалися захист від автоматизованих атак, захист від фішингу, блокування зловмисного програмного забезпечення або просто відмова від сумісності. Клієнтське програмне забезпечення Trusteer(інші мови) від IBM має окрему функцію блокування менеджерів паролів.[8][9]

Таке блокування було розкритиковане фахівцями із захисту інформації, як таке, що робить користувачів менш захищеними.[7][9] Типова реалізація блокування включає встановлення властивості autocomplete='off' у відповідній вебформі введення пароля. Тому ця властивість ігнорується з Internet Explorer 11[6] на сайтах, доступних по HTTPS,[10] Firefox 38,[11] Chrome 34,[12] і у Safari від 7.0.2.[13]

У науковій роботі 2014 року дослідник з Carnegie Mellon University виявив, що в той час як браузери відмовляються автозаповнення, якщо протокол на поточній сторінці входу відрізняється від протоколу в той час, коли пароль був збережений, деякі менеджери паролів виконують небезпечне заповнення паролів, збережених для версії сайту, доступній по HTTPS, у версії сайту, доступній по HTTP. Більшість менеджерів паролів не захищають від атак з використанням iFrame і перенаправлення, і показують додаткові паролі, якщо увімкнена синхронізація паролів між пристроями.[10]

Див. також

Посилання

  1. Price, Rob (22 лютого 2017). Password managers are an essential way to protect yourself from hackers — here's how they work. Business Insider (англ.). Архів оригіналу за 27 лютого 2017. Процитовано 29 квітня 2017.
  2. SpiderOak/Encryptr. GitHub (англ.). Архів оригіналу за 6 липня 2017. Процитовано 28 травня 2017.
  3. Li, Zhiwei; He, Warren; akhawe, Devdatta; Song, Dawn. The Emperor's New Password Manager: Security Analysis ofWeb-based Password Managers (PDF). 2014. Архів оригіналу (PDF) за 5 лютого 2015. Процитовано 25 грудня 2014.
  4. Adida, Ben; Barth, Adam; Jackson, Collin. Rootkits for JavaScript Environments Ben (PDF). 2009. Архів оригіналу (PDF) за 9 грудня 2017. Процитовано 25 грудня 2014.
  5. Mic, Wright (16 липня 2015). British Gas deliberately breaks password managers and security experts are appalled. Архів оригіналу за 1 серпня 2015. Процитовано 26 липня 2015.
  6. а б Reeve, Tom (15 липня 2015). British Gas bows to criticism over blocking password managers. Архів оригіналу за 24 липня 2015. Процитовано 26 липня 2015.
  7. а б Cox, Joseph (26 липня 2015). Websites, Please Stop Blocking Password Managers. It’s 2015. Архів оригіналу за 26 лютого 2019. Процитовано 26 липня 2015.
  8. Password Manager. Архів оригіналу за 19 лютого 2019. Процитовано 26 липня 2015.
  9. а б Hunt, Troy (15 травня 2014). The "Cobra Effect" that is disabling paste on password fields. Архів оригіналу за 29 березня 2016. Процитовано 26 липня 2015.
  10. а б Password Managers: Attacks and Defenses (PDF). Архів оригіналу (PDF) за 13 травня 2016. Процитовано 26 липня 2015.
  11. Firefox on windows 8.1 is autofilling a password field when autocomplete is off. Архів оригіналу за 19 лютого 2019. Процитовано 26 липня 2015.
  12. Sharwood, Simon (9 квітня 2014). Chrome makes new password grab in version 34. Архів оригіналу за 31 липня 2015. Процитовано 26 липня 2015.
  13. Re: 7.0.2: Autocomplete="off" still busted. Архів оригіналу за 6 листопада 2018. Процитовано 26 липня 2015.


Read other articles:

Dark AscensionTeaser posterSutradaraGene FallaizeProduserGene FallaizeTony CookScott Spiegel (executive)SkenarioGene FallaizeTony CookCeritaMarcus AkoTony CookPemeranBruce CampbellTara ReidSean YoungPaul BlackthorneBrian BlessedJillian MurrayMackenzie CrookPenata musikJoseph BennieSinematograferGeoff BoylePenyuntingDamian KnightPerusahaanproduksiCupsogue PicturesTanggal rilis Desember 2017 (2017-12) Durasi112 minutesNegaraUnited KingdomUnited StatesBahasaEnglishAnggaran£7.3 millio...

 

National futsal team of Brunei Brunei DarussalamShirt badge/Association crestNickname(s)Tebuan (Wasps)AssociationFootball Association of Brunei DarussalamConfederationAFC (Asia)Head coachWahyu TriantoCaptainNor Azizam RoslanFIFA codeBRUFIFA ranking131[1] Home colours Away colours First international Brunei 8–8 Philippines (Malaysia; 15 August 1996)Biggest win Brunei 6–1 Laos (Bangkok, Thailand; 29 August 2008)  Philippines 0-5 Brunei (Ho Chi Minh City...

 

Performing arts conservatory of Johns Hopkins University For the other Peabody Institutes, see Peabody Institute (Danvers, Massachusetts) and Peabody Institute Library (Peabody, Massachusetts). This article needs additional citations for verification. Please help improve this article by adding citations to reliable sources. Unsourced material may be challenged and removed.Find sources: Peabody Institute – news · newspapers · books · scholar · JSTOR (Ju...

Ceratizit Challenge by La Vuelta 2021 GénéralitésCourse7e La Vuelta FemeninaCompétitionUCI World Tour féminin 2021 2.WWTÉtapes4Dates2 – 5 septembre 2021Distance341,3 kmPays EspagneLieu de départManzaneda ski resortLieu d'arrivéeSaint-Jacques-de-CompostelleÉquipes24Partantes137Arrivantes111Vitesse moyenne39,36 km/hSite officielSite officielRésultatsVainqueur Annemiek van Vleuten (Movistar Team)Deuxième Marlen Reusser (Alé BTC Ljubljana)Troisième Elise Chabbey (Canyon-SRAM Racing...

 

Submersible used by the United States Navy DSV-5 NEMO on display at the Seabee Museum History United States BuilderNaval Civil Engineering Laboratory Launched1970 Commissioned1970 Decommissioned30 September 1986 FateTransferred to other government agencies (likely CIA) StatusOn display at U.S. Navy Seabee Museum General characteristics Class and typeAlvin-class deep submergence vehicle Displacement8,000 lb (3.6 t) Length66 in (1.7 m) Beam80 in (2.0 m) Draft110...

 

Norris DivisionSport Hockey su ghiaccio TipoCampionato per club FederazioneNational Hockey League Parte diPrince of Wales (1974-81)Clarence Campbell (1981-93) Paese Canada Stati Uniti OrganizzatoreNational Hockey League CadenzaAnnuale StoriaFondazione1974-1975 Soppressione1993 (sostituita da Central Division) Record vittorie Montreal Canadiens (7) Modifica dati su Wikidata · Manuale La Norris Division della National Hockey League fu fondata nel 1974 come parte della Princ...

Una statua che commemora i Pionieri mormoni I Pionieri mormoni erano membri della Chiesa di Gesù Cristo dei santi degli ultimi giorni, noti anche come Santi degli ultimi giorni o mormoni, che migrarono attraverso gli Stati Uniti d'America dal Midwest alla valle del Lago Salato (Salt Lake Valley) in quello che è oggigiorno lo Stato dello Utah. I viaggi furono intrapresi da circa 70 000 persone e proseguirono dall'aprile 1847 fino al completamento della First Transcontinental Railroad nel 186...

 

iPad with Retina display redirects here. For the first iPad that featured the Retina display, see iPad (3rd generation). Not to be confused with iPad Mini 4, iPad Air (4th generation), or iPad Pro (4th generation). Tablet computer made by Apple (2012–2014) iPadiPad 4 in blackDeveloperApple Inc.ManufacturerFoxconnProduct familyiPadTypeTablet computerGeneration4thRelease date November 2, 2012 (2012-11-02) AustraliaAustriaBelgiumBulgariaCanadaCzech RepublicDenmarkFinlandFranceGe...

 

Group of neurological disorders affecting motor neurons This article is about a group of muscle-wasting disorders. For the disease amyotrophic lateral sclerosis, also known as motor neurone disease, see Amyotrophic lateral sclerosis. Medical conditionMotor neuron diseasespinal diagramSpecialtyNeurology Motor neuron diseases or motor neurone diseases (MNDs) are a group of rare neurodegenerative disorders that selectively affect motor neurons, the cells which control voluntary muscles of the bo...

Mexican footballer (born 1968) Claudio Suárez Suárez in 2012Personal informationFull name Claudio Suárez Sánchez[1]Date of birth (1968-12-17) 17 December 1968 (age 55)Place of birth Texcoco, MexicoHeight 5 ft 10 in (1.78 m)[2]Position(s) Centre-backSenior career*Years Team Apps (Gls)1988–1996 UNAM 204 (19)1996–2000 Guadalajara 144 (10)2000–2005 UANL 143 (15)2006–2009 Chivas USA 64 (9)Total 555 (53)International career1996 Mexico Olympic (O.P.) 4...

 

Species of tree Grey box Eucalyptus microcarpa near Henty Scientific classification Kingdom: Plantae Clade: Tracheophytes Clade: Angiosperms Clade: Eudicots Clade: Rosids Order: Myrtales Family: Myrtaceae Genus: Eucalyptus Species: E. microcarpa Binomial name Eucalyptus microcarpa(Maiden) Maiden[1] Synonyms[1] Eucalyptus aff. odorata (W.Wimmera) Eucalyptus hemiphloia var. microcarpa Maiden Eucalyptus microcarpa 'Adelaide Variant' Flower buds and flowers Fruit Eucalyptus m...

 

Ponte di WilliamsburgLocalizzazioneStato Stati Uniti CittàNew York AttraversaEast River Coordinate40°42′49.48″N 73°58′20.28″W / 40.713744°N 73.972299°W40.713744; -73.972299Coordinate: 40°42′49.48″N 73°58′20.28″W / 40.713744°N 73.972299°W40.713744; -73.972299 Dati tecniciTipoponte sospeso Materialeacciaio Lunghezza2 227[1] m Luce max.490 m Altezza94[1] m RealizzazioneProgettistaLeffert L. Bucks Ing. strutturaleL...

Historic apartment building in Ohio U.S. The StatlerFormer namesStatler Arms Hotel, Hotel Statler Cleveland, Statler Arms ApartmentsGeneral informationTypeResidentialLocation1127 Euclid Avenue Cleveland, Ohio, U.S.Coordinates41°30′03″N 81°41′05″W / 41.5007°N 81.6848°W / 41.5007; -81.6848Construction started1911Completed1912HeightRoof56.7 m (186 ft)Technical detailsFloor count14Design and constructionArchitect(s)George B. Post & SonsOther infor...

 

أوقية موريتانيةمعلومات عامةالبلد  موريتانياتاريخ الإصدار 1973عوض Mauritanian ouguiya (en) رمز العملة أ.مرمز الأيزو 4217 [1] MRUالمصرف المركزي البنك المركزي الموريتانيدار سك العملة Kremnica Mint (en) — Canadian Bank Note Company (en) سعر الصرف 0٫1 Mauritanian ouguiya (en) 0٫0271761 يورو (17 مارس 2023) تعديل - تعديل مصدري - تع�...

 

فرنك وسط إفريقيمعلومات عامةالبلد  القائمة ... الكاميرون جمهورية إفريقيا الوسطى تشاد جمهورية الكونغو غينيا الاستوائية الغابون تاريخ الإصدار 1945عوض British West African pound (en) (1961) رمز العملة ف. س. ف. ا. و. أ.رمز الأيزو 4217 XAFالمصرف المركزي البنك المركزي لدول وسط أفريقياسعر الصرف 1 فرنك غ...

Brazilian politician (born 1967) Jorginho MelloOfficial portrait, 2023Governor of Santa CatarinaIncumbentAssumed office 1 January 2023Vice GovernorMarilisa BoehmPreceded byCarlos MoisésSenator for Santa CatarinaIn office1 February 2019 – 1 January 2023Member of the Chamber of DeputiesIn office1 February 2011 – 1 February 2019ConstituencySanta CatarinaMember of the Legislative Assembly of Santa CatarinaIn office1 February 1995 – 1 February 2011Constituency...

 

This article needs more reliable medical references for verification or relies too heavily on primary sources. Please review the contents of the article and add the appropriate references if you can. Unsourced or poorly sourced material may be challenged and removed. Find sources: Carcinoid syndrome – news · newspapers · books · scholar · JSTOR (March 2013) Medical conditionCarcinoid syndromeSpecialtyEndocrinology, oncology Carcinoid syndrome is a para...

 

Мина Виткойцн.-луж. Mina Witkojc Дата рождения 28 мая 1893(1893-05-28) Место рождения Бург, амт Бург[вд], Шпре-Найсе, Бранденбург, Германия Дата смерти 11 ноября 1975(1975-11-11) (82 года) Место смерти Папиц, Кольквиц, Шпре-Найсе, Бранденбург, Германия Гражданство (подданство)  Германия Род деятел...

In this Spanish name, the first or paternal surname is Ortega and the second or maternal family name is Lara. José Antonio Ortega Lara in 2014 José Antonio Ortega Lara (born 1958 in Montuenga es, parish of Madrigalejo del Monte, Burgos) is one of the founders of the Spanish political party Vox.[1] He is also a former Spanish prison officer who was kidnapped by the terrorist organization ETA for 532 days between 1996 and 1997. Additionally, he was a member of the People's Par...

 

Pour les articles homonymes, voir KLM (homonymie). KLM Royal Dutch Airlines Journeys of Inspiration.Codes IATAOACIIndicatif d'appel KL KLM KLM Repères historiques Date de création 7 octobre 1919 (104 ans) Généralités Basée à Aéroport d'Amsterdam-Schiphol Programme de fidélité Flying Blue Alliance Skyteam Taille de la flotte 167 (+3 cargo) Nombre de destinations 145 Siège social Amstelveen, Pays-Bas Société mère Air France-KLM Société sœur Air France, Transavia France Fi...