Menu
Jest wolny
rejestracja
Dom  /  Instalacja i konfiguracja/ Krytyczne błędy zostały znalezione w menedżerze haseł LastPass, rozszerzeniach dla Chrome i Firefox. LastPass wyprzedane

Krytyczne błędy zostały zidentyfikowane w menedżerze haseł LastPass, rozszerzeniach dla Chrome i Firefox. LastPass wyprzedane

Przez długi czas korzystałem z programu Roboform do przechowywania moich haseł do witryn i wypełniania formularzy internetowych do rejestracji w różnych witrynach (wszystko z tym było w porządku, z wyjątkiem tego, że było płatne).

Ale jakoś zmęczony, ciągle przed ponowną instalacją systemu operacyjnego zapisz folder powiedział program, który odpowiada za przechowywanie informacji z loginami i hasłami do moich witryn.

Następnie, po ponownej instalacji, ponownie poszukaj nowej wersji i manipuluj przy wymianie plików i folderów. A potem stało się nieoczekiwane, po awarii systemu operacyjnego straciłem dostęp do wszystkich danych.

Specjalista ds. odzyskiwania informacji z dysk twardy Nie uważam się za siebie, więc niczego nie przywracałem, ale postawiłem sobie 2 zadania: 1 - znajdź darmowy i niezawodny menedżer haseł; 2- mieć dostęp do wszystkich swoich haseł i loginów z dowolnego miejsca z połączeniem internetowym.

Szukając alternatywnego menedżera haseł, znalazłem dodatek do przeglądarek (Firefox, Google Chrome, Opera) o nazwie Menedżer haseł LastPass ze wszystkimi potrzebnymi mi funkcjami (zapamiętywanie loginów i haseł, wypełnianie formularzy internetowych, generator haseł), a ponadto nie muszę za te funkcje płacić.

Ponadto dane są zaszyfrowane i tylko Ty masz do nich dostęp. Suplement pokazał dobra robota przez ponad sześć miesięcy. Zacznijmy od instalacji na przykładzie przeglądarki internetowej Firefox.

Po instalacji uruchom ponownie przeglądarkę, klikając łącze „Uruchom ponownie teraz”.

Przeglądarka jest ponownie uruchamiana i pojawia się okno z początkiem procedury konfiguracji LastPass, w której pierwszą rzeczą, jakiej potrzebujemy, jest wybranie języka i kliknięcie przycisku „Utwórz konto”.

W następnym oknie wprowadź poprawny adres E-mail, najważniejsze hasło główne (musi zostać zapamiętane lub gdzieś zapisane, jeśli zapomnimy. Będzie nam potrzebne, aby uzyskać dostęp do wszystkich naszych haseł i panelu kontrolnego menedżera.

Tworzymy przypomnienie do hasła (opcjonalnie), musimy zaznaczyć pole „Przeczytałem i akceptuję Regulamin”. Następnie zaznacz pole „Rozumiem, że moje zaszyfrowane dane zostaną wysłane do LastPass”. Resztę pozycji wybieramy według potrzeb i klikamy „Utwórz konto”.

Czytamy niezwykle ważna informacja, wprowadź ponownie swoje główne hasło główne i kliknij „Utwórz konto”.

Czy importujemy (opcjonalnie) nasze loginy i hasła z innych magazynów poufnych informacji na komputerze i klikamy przycisk „Kontynuuj”.

Możesz natychmiast dostosować informacje do wypełniania formularzy internetowych.

Na ostatni krok Gratulujemy udanej instalacji i klikamy przycisk „Kontynuuj”.

MENEDŻER HASŁA

Automatycznie przechodzimy do magazynu online Twojego konta.

W prawym rogu przeglądarki pojawia się brandowany przycisk menedżera z potrzebnymi nam funkcjami.

W celu najwygodniejszego korzystania z menedżera haseł polecam przejście do ustawień, odznaczając opcję „Użyj kompaktowego paska narzędzi”.

Otrzymamy wygodny panel sterowania na górze całej linii w przeglądarce. Teraz, gdy wpiszesz swoją nazwę użytkownika i hasło w dowolnej witrynie, LastPass zaproponuje zapisanie informacji.

Teraz, aby uzyskać dostęp do dowolnej witryny, możesz skorzystać z rozwijanej listy z nazwami witryn w górnym panelu sterowania menedżera.

Wygodną funkcją jest importowanie wszystkich loginów i haseł z różnych popularnych menedżerów.

Warto wspomnieć o doskonale konfigurowalnym generatorze haseł.

Teraz, po ponownej instalacji systemu operacyjnego, czy to Windows, czy Linux, wystarczy zainstalować dodatek LastPass Password Manager, a wszystkie poufne dane wracają do Ciebie.

Podsumowując, powiem, że w Przeglądarka Google Chrome, jego wersja z jakiegoś powodu ma mniej ustawień(w szczególności nie znalazłem sposobu na wyłączenie kompaktowego paska narzędzi, aby wyświetlić menedżera w całej linii przeglądarki). Wspomnę również, że ten menedżer haseł nie był testowany w Opere.

Latem 2016 roku specjalista Google Project Zero, Tavis Ormandy, jest szczery: „Czy ludzie naprawdę używają tego LastPass?” Następnie Ormandy odkrył lukę w kodzie dodatku LastPass do Firefoksa 0-day, która pozwoliła mu zdalnie złamać wszystkie hasła użytkowników.

Teraz, prawie rok później, ekspert po raz kolejny postanowił przetestować bezpieczeństwo LastPass i niestety nie można powiedzieć, aby aplikacja przeszła ten test. Ormandy pisze, że znalazł problem w oficjalnym rozszerzeniu LastPass dla Przeglądarka Chrome... Według badacza, content_scrip rozszerzenia zawiera lukę, na którą atak może doprowadzić do złamania wszystkich poświadczeń przechowywanych w aplikacji. Co więcej, aby przeprowadzić atak, osoba atakująca musi jedynie zwabić użytkownika na złośliwą witrynę.

Badacz wyjaśnia, że ​​skrypt służy tylko do dostępu do określonej domeny na lastpass.com, a jeśli przyjrzysz się bliżej, jak to działa, wygląda to tak:

W tym tkwi błąd, jak wskazuje Ormandy. Skrypt przesyła do rozszerzenia nieuwierzytelnione komunikaty okienne, co może być niebezpieczne, ponieważ każdy może wykonać następujące czynności:

To da napastnikowi pełny dostęp i zmusi LastPass do wykonania poleceń RPC, których mogą być setki, ale najbardziej niebezpieczna jest oczywiście możliwość kopiowania i wypełniania haseł. W niektórych przypadkach może to nawet doprowadzić do wykonania dowolnego kodu na komputerze użytkownika, poprzez operację openattach. Jako przykład Ormandy demonstruje działanie zwykłego kalkulatora (calc.exe).

Najwyraźniej programiści LasPass naprawili już problem w rozszerzeniu Chrome, wyłączając 1min-ui-prod.service.lastpass.com. Jednak niektórzy użytkownicy zauważają, że serwer nadal dla nich działa, a luka w zabezpieczeniach jest nadal istotna. Użytkownicy LastPass dla Chrome powinni prawdopodobnie na razie wyłączyć rozszerzenie i poczekać na pełną poprawkę, ponieważ wersja 4.1.42 z dnia 14 marca 2017 r. wciąż była podatna na ataki.

Warto zauważyć, że Tavis Ormandy znalazł w zeszłym tygodniu kolejny bardzo podobny błąd w dodatku LastPass Firefox. Luka w ten sam sposób pozwala wydobyć wszystkie hasła użytkownika, jeśli odwiedzi złośliwą witrynę.

Ten problem nie został jeszcze rozwiązany. Deweloperzy LastPass przygotowali już łatkę, ale poprawiona wersja 3.3.2 jest wciąż poddawana przeglądowi przez specjalistów Mozilli. Ponadto autorzy LastPass podkreślili, że gałąź 3.x jest nadal uważana za przestarzałą, a użytkowników zachęca się do przejścia do bezpieczniejszej gałęzi 4.x.

Ale problemy LastPass nawet na tym się nie kończą. Dzisiaj, 22 marca 2017 r., Tavis Ormandy ostrzegł, że dodatek LastPass do Firefoksa zawiera kolejny błąd, który pozwala ukraść hasła innych osób do dowolnej domeny. Co więcej, tym razem bardziej nowoczesna i bezpieczniejsza wersja 4.1.35 jest podatna na ataki. Ekspert obiecuje, że w najbliższym czasie opublikuje szczegóły.