Введение

Приложение для хранения и управления паролями

Менеджер паролей – это компьютерная программа, позволяющая пользователям хранить и управлять своими паролями для локальных приложений или онлайн-сервисов, таких как веб-приложения, интернет-магазины или социальные сети. Обычно веб-браузер имеет встроенную версию менеджера паролей. Встроенные менеджеры часто подвергались критике, поскольку многие хранили пароли в незашифрованном виде, что делало возможными взломы. Менеджеры паролей могут генерировать пароли и автоматически заполнять онлайн-формы. Менеджер паролей может помогать в создании и хранении паролей, как правило, в зашифрованной базе данных. Помимо паролей, эти приложения могут также хранить данные, такие как информация о кредитных картах, адреса и данные программ лояльности авиакомпаний. Менеджеры паролей могут поддерживать многофакторную аутентификацию, хотя она и не является обязательной для использования приложения или расширения для браузера.

История

Первым программным обеспечением для управления паролями, предназначенным для безопасного хранения паролей, был Password Safe, созданный Брюсом Шнайером и выпущенный 5 сентября 1997 года в качестве бесплатной утилиты. Разработанный для Microsoft Windows 95, Password Safe использовал алгоритм Blowfish, разработанный Шнайером, для шифрования паролей и других конфиденциальных данных. Несмотря на то, что Password Safe был выпущен как бесплатная утилита, из-за действовавших в то время ограничений на экспорт криптографии в США, первоначально загружать его разрешалось только гражданам и постоянным жителям США и Канады.

Менеджеры паролей на основе браузера: они встроены непосредственно в веб-браузеры, такие как Chrome, Safari, Firefox и Edge, и обеспечивают удобный доступ для базового управления паролями на устройстве, где используется браузер. Однако некоторые из них могут быть лишены таких функций, как безопасная синхронизация между устройствами или надежное шифрование.

Локальные менеджеры паролей: это автономные приложения, установленные на устройстве пользователя. Они обеспечивают высокий уровень безопасности, поскольку пароли хранятся локально, но доступ к ним может быть ограничен этим конкретным устройством. Популярные варианты с открытым исходным кодом включают KeePass и Password Safe.

Облачные менеджеры паролей: они хранят пароли в зашифрованном виде на удаленных серверах, обеспечивая доступ с поддерживаемых устройств, подключенных к Интернету. Обычно они предлагают такие функции, как автоматическая синхронизация, безопасный обмен и надежное шифрование. Примеры включают 1Password, Bitwarden и Dashlane.

Корпоративные менеджеры паролей: разработанные для бизнеса, они предназначены для управления учетными данными доступа в организации. Они интегрируются с существующими службами каталогов и системами контроля доступа, часто предлагая расширенные функции, такие как разрешения на основе ролей и управление привилегированным доступом. Ведущие поставщики включают CyberArk и Delinea (ранее Thycotic).

Аппаратные менеджеры паролей: эти физические устройства, часто USB-ключи, обеспечивают дополнительный уровень безопасности для управления паролями. Некоторые из них функционируют как безопасные токены для доступа к учетным записям/базам данных, такие как Yubikey и OnlyKey, а другие также предлагают автономное хранение паролей, например, OnlyKey.

Слабое хранилище в хранилище

Некоторые приложения хранят пароли в незашифрованном файле, что делает их легкодоступными для вредоносного ПО или злоумышленников, пытающихся похитить личную информацию.

Мастер-пароль как однократная ошибка

Некоторые менеджеры паролей требуют от пользователя выбора главного пароля или парольной фразы для формирования ключа, используемого для шифрования хранимых паролей, доступных приложению для чтения. Безопасность этого подхода зависит от надёжности выбранного пароля (который может быть угадан с помощью вредоносного ПО), а также от того, что сама парольная фраза никогда не сохраняется локально, где её может прочитать вредоносная программа или злоумышленник. Компрометация главного пароля может сделать уязвимыми все защищённые пароли, что означает, что одна точка входа может привести к раскрытию конфиденциальной информации. Это известно как единственная точка отказа.

Зависимость от безопасности устройства

Хотя менеджеры паролей обеспечивают надежную защиту учетных данных, их эффективность зависит от безопасности устройства пользователя. Если устройство скомпрометировано вредоносным ПО, таким как Raccoon, которое специализируется на краже данных, защита менеджера паролей может быть сведена на нет. Вредоносные программы, такие как кейлоггеры, могут украсть главный пароль, используемый для доступа к менеджеру паролей, предоставив полный доступ ко всем сохраненным учетным данным. Программы-снифферы могут перехватывать конфиденциальную информацию, скопированную из менеджера, а некоторые вредоносные программы могут даже украсть сам зашифрованный файл хранилища паролей. По сути, скомпрометированное устройство с вредоносным ПО, предназначенным для кражи паролей, может обойти меры безопасности менеджера паролей, делая сохраненные учетные данные уязвимыми. Как и в случае методов аутентификации по паролю, для угадывания или копирования "мастер-пароля" могут использоваться кейлоггинг или акустический криптоанализ – методы, фиксирующие нажатия клавиш и передающие информацию о них злоумышленникам, пытающимся получить доступ к конфиденциальным данным.

Облачное хранилище

Облачные менеджеры паролей предлагают централизованное хранилище для учетных данных для входа. Однако этот подход вызывает вопросы безопасности. Одной из потенциальных уязвимостей является утечка данных непосредственно в менеджере паролей. В случае такого инцидента злоумышленники могут получить доступ к большому количеству пользовательских учётных записей. Инцидент с LastPass в 2022 году служит примером этой угрозы.

Безопасность генератора паролей

Некоторые менеджеры паролей могут включать в себя генератор паролей. Сгенерированные пароли могут оказаться уязвимыми для подбора, если менеджер паролей использует слабый метод случайной генерации "затравки", от которой зависят все пароли, созданные этой программой. Известны случаи, например, с Kaspersky Password Manager в 2021 году, когда недостаток в методе генерации паролей привел к созданию предсказуемых паролей.

Другие

В 2014 году исследователи из Университета Карнеги-Меллона обнаружили, что хотя браузеры отказываются автоматически заполнять пароли, если протокол страницы входа отличается от протокола, при котором пароль был сохранен (HTTP против HTTPS), некоторые менеджеры паролей небезопасно заполняли пароли для незашифрованной (HTTP) версии сохраненных паролей на зашифрованных (HTTPS) сайтах. Кроме того, большинство менеджеров паролей не имели защиты от атак, основанных на использовании iframe и перенаправлений, что потенциально могло привести к раскрытию дополнительных паролей при использовании синхронизации паролей на нескольких устройствах. Среди причин, которые приводились, – защита от автоматизированных атак, защита от фишинга, блокировка вредоносного ПО или просто обеспечение несовместимости. Клиентское программное обеспечение безопасности Trusteer от IBM предоставляет явные опции для блокировки менеджеров паролей. Такая блокировка подвергается критике со стороны специалистов по информационной безопасности, поскольку снижает уровень безопасности пользователей. Например, Firefox 38, Chrome 34 и Safari, начиная с версии 7.0.2.