Кіріспе

Құпия сөздерді сақтау және басқаруға арналған қосымша. Құпия сөздерді басқарушы – пайдаланушыларға жергілікті қосымшалар немесе веб-қосымшалар, онлайн-дүкендер немесе әлеуметтік желілер сияқты онлайн-қызметтер үшін құпия сөздерді сақтауға және басқаруға мүмкіндік беретін компьютерлік бағдарлама. Веб-браузерде әдетте құпия сөздерді басқарушының кіріктірілген нұсқасы болады. Көптеген жағдайларда олар құпия сөздерді қарапайым мәтін түрінде сақтағандықтан, хакерлік шабуылдарға ұшырау мүмкіндігін тудырады, сондықтан олар жиі сынап-тексеріледі. Құпия сөздерді басқарушылар құпия сөздерді жасауға және онлайн нысандарды автоматты түрде толтыруға көмектеседі. Құпия сөздерді басқарушы құпия сөздерді жасауға, оларды әдетте шифрланған деректер базасында сақтауға көмектеседі. Құпия сөздерден басқа, бұл қосымшалар кредиттік карта туралы ақпарат, мекенжайлар және жиі ұшатын жолаушылар туралы мәліметтер сияқты деректерді де сақтай алады. Құпия сөздерді басқарушылар көп факторлы аутентификацияны қосуға мүмкіндік береді, бірақ бұл қосымшаны/браузер кеңейтімді пайдалану үшін міндетті емес.

Тарих

Парольдерді қауіпсіз сақтауға арналған алғашқы пароль менеджері – Брюс Шнайердің Password Safe бағдарламасы, ол 1997 жылдың 5 қыркүйегінде тегін пайдалануға арналған құрал ретінде жарық көрді. Microsoft Windows 95 үшін жасалған Password Safe, парольдер мен басқа да құпия деректерді шифрлау үшін Шнайердің Blowfish алгоритмін қолданды. Password Safe тегін бағдарлама ретінде шығарылғанмен, сол кездегі АҚШ криптографиялық экспорт шектеулеріне байланысты, бастапқыда оны жүктеуге тек АҚШ және Канада азаматтары мен тұрақты түрде тұратындарға ғана рұқсат етілді.

**Шығанаққа негізделген пароль менеджерлері:** Бұл құралдар Chrome, Safari, Firefox және Edge сияқты веб-браузерлерге тікелей енгізілген. Олар браузер қолданылатын құрылғыда қарапайым парольдерді басқаруға ыңғайлы қол жеткізуді ұсынады. Дегенмен, кейбіреулері құрылғылар арасындағы қауіпсіз синхрондау немесе күшті шифрлау сияқты мүмкіндіктерден мүресіз болуы мүмкін.

**Жергілікті пароль менеджерлері:** Бұл пайдаланушының құрылғысына орнатылатын дербес бағдарламалар. Парольдер жергілікті түрде сақталығандықтан, олар жоғары деңгейдегі қауіпсіздікті қамтамасыз етеді, бірақ қол жеткізу тек сол құрылғымен шектелуі мүмкін. Танымал ашық кодты нұсқаларына KeePass және Password Safe жатады.

**Бұлтқа негізделген пароль менеджерлері:** Бұл құралдар парольдерді шифрланған түрде қашықтағы серверлерде сақтайды, осылайша интернетке қосылған құрылғылардан қол жеткізуге мүмкіндік береді. Олар әдетте автоматты синхрондау, қауіпсіз бөлісу және күшті шифрлау сияқты мүмкіндіктерді ұсынады. Мысалдарға 1Password, Bitwarden және Dashlane кіреді.

**Кәсіпорындық пароль менеджерлері:** Бизнес үшін жасалған бұл құралдар ұйым ішіндегі кіру деректерін басқаруға арналған. Олар қолданыстағы каталогтық қызметтермен және кіруді бақылау жүйелерімен интеграцияланып, рөлге негізделген рұқсаттар мен артықшылықты кіруді басқару сияқты кеңейтілген мүмкіндіктерді ұсынады. Жетекші жеткізушілер CyberArk және Delinea (бұрынғы Thycotic) болып табылады.

**Жабдықтық пароль менеджерлері:** Көбінесе USB кілттері болып табылатын бұл физикалық құрылғылар парольдерді басқару үшін қосымша қауіпсіздік деңгейін қамтамасыз етеді. Кейбіреулері, мысалы Yubikey және OnlyKey, есептік жазбаларға/деректер қорына кіру үшін қауіпсіз токендер ретінде жұмыс істейді, ал басқалары, мысалы OnlyKey, парольдерді оффлайн сақтау мүмкіндігін ұсынады.

Қамқордағы қоршаудың әлсіздігі

Кейбір қолданбалар парольдерді шифрланбаған файл түрінде сақтайды, бұл парольдерді зиянды бағдарламаларға немесе жеке ақпаратты ұрлауға талпынған адамдарға оңай жете алуға мүмкіндік береді.

Бір сәтсіздік нүктесі ретінде негізгі пароль

Кейбір парольдерді басқарушы бағдарламалар қолданушы таңдаған негізгі пароль немесе құпия сөз тіркесін қажет етеді, ол қолданбаға оқу үшін сақталған парольдерді шифрлеуге пайдаланылады. Бұл тәсілдің қауіпсіздігі таңдалған парольдің күштілігіне (оны зиянды бағдарлама арқылы болжауға болады) және құпия сөз тіркесінің өзі зиянды бағдарлама немесе жеке тұлға оқи алатын жерде сақталмауына байланысты. Компромиссияланған негізгі пароль барлық қорғалған парольдерді осал қылуы мүмкін, яғни бір кіру нүктесі құпия ақпараттың құпиялылығын бұзуы мүмкін. Бұл бір ғана сәтсіздік нүктесі деп аталады.

Құрылғының қауіпсіздігіне тәуелділік

Парольдерді басқарушы жүйелер сенімхаттарды күшті қорғауға мүмкіндік берсе де, олардың тиімділігі пайдаланушы құрылғысының қауіпсіздігіне байланысты. Егер құрылғы Raccoon сияқты, деректерді ұрлауда шеберлік танытатын зиянды бағдарламамен бұзылса, пароль менеджерінің қорғауы күшін жояды. Кіллоггерлер сияқты зиянды бағдарламалар пароль менеджеріне кіруге қолданылатын бас парольді ұрлап, сақталған барлық деректерге толық қол жеткізуге мүмкіндік береді. Клипбордты бақылаушылар менеджерден көшірілген құпия ақпаратты ұстап алады, ал кейбір зиянды бағдарламалар тіпті шифрланған парольдік сақтау файлын ұрлай алады. Қорыта айтқанда, парольді ұрлайтын зиянды бағдарламалық жасақтама орнатылған құрылғы пароль менеджерінің қауіпсіздік шараларын айналып өтіп, сақталған деректерді әлсіз қалдырады. Парольді растау әдістері сияқты, кілтті тіркеу немесе акустикалық криптоанализ "бас парольді" болжау немесе көшіру үшін қолданылуы мүмкін, ол басылған кілттерді тіркеп, құпия ақпаратқа қол жеткізуге тырысатын адамдарға қандай кілт басылғанын жібереді.

Бұлт-негізделген сақтау

Бұлтты негіздегі парольдерді басқару жүйелері кіру деректерін сақтау үшін орталықтандырылған орын ұсынады. Дегенмен, мұндай тәсіл қауіпсіздік туралы алаңдаушылықтар тудырады. Бір мүмкін осал тұс – парольдерді басқару жүйесінің өзінде деректердің бұзылуы. Егер мұндай жағдай болса, шабуылшылар көптеген пайдаланушылардың кіру деректеріне қол жеткізе алады. 2022 жылы LastPass компаниясында болған қауіпсіздік оқиғасы осы тәуекелді көрсетеді.

Пароль генераторының қауіпсіздігі

Кейбір парольдерді басқару құралдары пароль генераторын қамтиды. Егер пароль менеджері барлық осы бағдарлама арқылы жасалған парольдер үшін кездейсоқ "тұқымды" өте әлсіз әдіспен құратын болса, жасалған парольдерді болжау мүмкін. Мысалы, 2021 жылы Kaspersky Password Manager-де болған жайтта, пароль жасау әдісіндегі қателік болжамды парольдерге алып келді.

Басқалар

Карнеги Меллон университетінің зерттеушілері 2014 жылы жариялаған мақаласында, егер кіру бетінің протоколы (HTTP және HTTPS) пароль сақталған кездегіден өзгеше болса, браузерлер парольдерді автоматты түрде толтырудан бас тартады. Алайда, кейбір пароль менеджерлері шифрланған (HTTPS) сайттар үшін сақталған парольдерді шифрланбаған (HTTP) нұсқасы арқылы қауіпсіз емес түрде толтырған. Сонымен қатар, көптеген менеджерлер iframe және қайта бағыттау шабуылдарына қарсы қорғанысқа ие болмаған, бұл бірнеше құрылғыда парольді синхрондау қолданылғанда қосымша парольдердің ашылуына әкелуі мүмкін. Бұл шаралар автоматтандырылған шабуылдардан қорғау, фишингтен сақтау, зиянды бағдарламаларды тоқтату немесе үйлесімділікті қамтамасыз ету мақсатында жасалған. IBM-нің Trusteer клиенттік қауіпсіздік бағдарламалық құралы пароль менеджерлерін тоқтатуға арналған нақты опцияларды ұсынады. Ақпараттық қауіпсіздік мамандары мұндай тоқтатуды пайдаланушылардың қауіпсіздігін азайтады деп сынаған. Мысалы, Firefox 38, Chrome 34 және Safari 7.0.2 нұсқаларында.