Už jste někdy uložili heslo ve svém prohlížeči - Chrome, Firefox, Internet Explorer nebo jiné? Vaše hesla pak pravděpodobně uvidí kdokoli, kdo má přístup k vašemu počítači, když jste přihlášeni.
Vývojáři prohlížečů Chrome a Firefox si myslí, že je to v pořádku, protože byste měli především bránit lidem v přístupu k vašemu počítači, ale pro mnoho lidí to pravděpodobně překvapí.
Jak může kdokoli s přístupem k počítači zobrazit vaše hesla
Za předpokladu, že necháte počítač přihlášený a používá ho někdo jiný, může otevřít stránku Nastavení Chromu, přejít do sekce Hesla a snadno zobrazit každé heslo, které jste uložili.
Můžete připojit chrome: // nastavení / hesla do adresního řádku prohlížeče Chrome pro snadný přístup na tuto stránku. Klikněte na pole pro heslo a klikněte na tlačítko Zobrazit - bez dalších výzev můžete zobrazit jakékoli heslo uložené v prohlížeči Chrome.
S výchozím nastavením prohlížeče Firefox můžete otevřít jeho okno Možnosti, vybrat podokno Zabezpečení a kliknout na tlačítko Uložená hesla. Vyberte Zobrazit hesla a zobrazí se seznam všech hesel uložených ve Firefoxu v počítači.
Firefox umožňuje nastavit „hlavní heslo“, které je nutné zadat, než budete moci zobrazit nebo používat uložená hesla, ale toto je ve výchozím nastavení zakázáno a Firefox uživatele k nastavení hesla nevyzve.
Internet Explorer neposkytuje žádný vestavěný způsob zobrazení uložených hesel. Tato zjevná bezpečnost je však zavádějící. S nástrojem, jako je bezplatný IE PassView , můžete zobrazit všechna uložená hesla IE pro aktuální uživatelský účet. Můžete také zobrazit hesla bez instalace jakéhokoli softwaru - stačí navštívit web, kde se heslo automaticky vyplní, a použít něco jako Záložka Reveal Passwords odhalit heslo, které bylo automaticky zadáno.
Co se tam děje? Je to chyba zabezpečení?
Mezi geeky zuřila debata o tom, zda se jedná skutečně o bezpečnostní chybu. Měli by vývojáři prohlížeče Chrome (a vývojáři jiných prohlížečů, jako je Internet Explorer nebo dokonce Firefox s výchozím nastavením) toto chování změnit? Byli uživatelé vývojáři zrazeni, vzhledem k tomu, že prohlížeče uživatele na toto chování neupozorňují?
Na jedné straně existují dobré argumenty pro aktuální chování.
- Chrome i Internet Explorer zabezpečují uložená hesla heslem uživatelského účtu Windows. Pokud nejste přihlášeni, jsou vaše hesla nepřístupná. Pokud útočník změní heslo vašeho účtu Windows, vaše hesla se stanou nepřístupnými. Za předpokladu, že používáte silné heslo systému Windows a uzamknete počítač, když jej nepoužíváte, jste teoreticky v bezpečí.
- Pokud má útočník fyzický přístup k vašemu počítači nebo na pozadí běží škodlivý program, mohl by zaznamenat vaše stisknutí kláves a získat jakékoli „hlavní heslo“, které slouží k zabezpečení vašich hesel ve Firefoxu nebo ve vyhrazeném správci hesel, jako je LastPass. Hlavní heslo v prohlížeči Chrome by poskytovalo falešný pocit bezpečí.
- Hlavní heslo je další metoda zabezpečení, která by průměrným uživatelům způsobovala potíže, kteří by se přesto rozhodli je deaktivovat. Uživatelé by nechtěli před použitím svých uložených hesel muset zadat hlavní heslo.
- Pokud byl váš prohlížeč již přihlášen k účtu na webu, mohl by útočník získat přístup k vašemu účtu na tomto webu, pokud má přístup k vašemu prohlížeči.
Na druhou stranu uživatelé nedodržují dokonalé bezpečnostní postupy v reálném světě:
- Mnoho lidí sdílí uživatelské účty Windows, nastavuje své počítače tak, aby se automaticky přihlašovali, nebo nechávají hosty používat své počítače, aniž by se po celou dobu dívali přes rameno. Díky tomu je přístup k uloženým heslům triviální. Kdokoli, kdo byl jen vzdáleně zvědavý, mohl na hesla pohlédnout.
- Hlavní heslo by uživatelům umožnilo dále zabezpečit jejich databázi hesel, což by jim umožnilo ukládat hesla, aniž by se museli starat o hosty, kteří používají svůj počítač a jsou v pokušení na ně pohlédnout.
- Mnoho hesel uživatelských účtů systému Windows je extrémně slabých, takže hesla by měla malou ochranu. Mnoho lidí také nezamyká své počítače pokaždé, když odstoupí.
- Chrome poskytuje více uživatelských profilů, což povzbuzuje uživatele ke sdílení profilů Chrome na jednom uživatelském účtu, ale neposkytuje žádnou metodu izolace těchto profilů a zabránění jiným profilům uživatelů Chrome v přístupu k jiným heslům účtů
- Pokud by útočník získal přístup k již přihlášenému webu, ale neměl by vaše heslo, nebyl by schopen heslo změnit ani vymazat váš účet.
- Průměrní uživatelé pravděpodobně očekávají, že jejich hesla budou těžší zobrazitelná. Neexistuje žádné varování, které by je informovalo, že kdokoli, kdo má přístup k jejich počítačům, může zobrazit svá uložená hesla, nebo že by měl nastavit silné heslo pro Windows a zamknout své počítače, když od nich odstoupí.
Která strana má tedy pravdu? Chrome dodržuje vaše heslo, pokud dodržujete ideální bezpečnostní postupy. Chrome (a IE a Firefox ve výchozí konfiguraci) také neposkytuje uživatelům dostatek informací o tom, co dělá. Ve skutečném světě by hlavní heslo mohlo být užitečné pro mnoho lidí.
Jak chránit uložená hesla
Pokud se obáváte svých uložených hesel, zde je několik tipů, pomocí nichž je můžete zabezpečit před zvědavými pohledy:
- Použijte vyhrazeného správce hesel , jako LastPass . Tito správci hesel pracují s každým prohlížečem a poskytují hlavní heslo, které zablokuje přístup k vašim heslům, když jste odhlášeni. Vývojáři prohlížeče Chrome možná nebudou chtít poskytnout funkci hlavního hesla, ale můžete si je přidat sami pomocí LastPass místo výchozího správce hesel prohlížeče Chrome. Je to všestranně výkonnější volba, stejně jako ostatní správci hesel, jako je KeePass.
- Pokud používáte Firefox, povolte funkci hlavního hesla. Toto je ve výchozím nastavení vypnuté, protože vývojářům Firefoxu se nelíbí uživatelská zkušenost, ale hlavní heslo vám umožňuje „uzamknout“ databázi hesel jediným hlavním heslem. Poté můžete svůj uživatelský účet sdílet s dalšími lidmi a nebudou moci na vaše hesla pohlédnout. Určitě by si mohli nainstalovat záznamník klíčů, když se nedíváte, ale mnoho lidí, kteří by mohli být v pokušení nahlédnout do vašich hesel, by nechtěli jít s záznamníkem klíčů celou cestu. Proto zamykáme dveře - zámky nejsou dokonalé, ale poctivé lidi udržují.
- Pokud používáte prohlížeč Chrome nebo Internet Explorer a chcete nadále používat integrovaného správce hesel, ujistěte se, že uplatňujete správné bezpečnostní postupy. Nastavte silné heslo uživatelského účtu systému Windows a uzamkněte počítač, kdykoli od něj ustoupíte. Někdo, kdo má přístup k vašemu počítači, když je přihlášen, mohl rychle nahlédnout na vaše hesla - zejména s Chrome.
Chcete získat podrobnější informace o tom, jak bezpečná jsou uložená hesla v prohlížeči, který používáte? Podívejte se na naše podrobné pohledy Zabezpečení heslem prohlížeče Chrome a Zabezpečení heslem aplikace Internet Explorer .