Jump to content

Recommended Posts

Posted
Citação

O browser da Google armazena dados sensíveis, como passwords, em texto simples que pode ser lido facilmente por qualquer atacante.

A Google diz que não é uma falha do sistema e que é suposto o Chrome funcionar desta forma. A verdade é que informação sensível como passwords ou dados de login ficam armazenados nos ficheiros de cache do computador do utilizador sem qualquer tipo de proteção. Qualquer atacante que tenha acesso ao computador do utilizador poderá ir buscar esses ficheiros e ver as passwords da vítima, explica o The Verge. A falha só pode ser explorada por quem tenha acesso físico à máquina da vítima, tal como acontece com as passwords que ficam armazenadas nas preferências do browser.

[...]

Fonte: http://exameinformatica.sapo.pt/noticias/internet/2013-10-14-chrome-guarda-passwords-em-texto-simples

Posted

@warrior

Experimenta ver as passwords do meu browser e vês que só encontras garbled text (independetemente se leres em binário ou em texto).

"[Os jovens da actual geração]não lêem porque não envolve um telecomando que dê para mirar e atirar, não falam porque a trapalhice é rainha e o calão é rei" autor: thoga31

Life is a genetically transmitted disease, induced by sex, with death rate of 100%.

Posted

firefox

"[Os jovens da actual geração]não lêem porque não envolve um telecomando que dê para mirar e atirar, não falam porque a trapalhice é rainha e o calão é rei" autor: thoga31

Life is a genetically transmitted disease, induced by sex, with death rate of 100%.

Posted

Existe uma diferença entre teres as passwords em clear text e teres uma base de dados encriptada com as palavras chave do utilizador.

Tendo as palavras chave em clear text, e não tendo encriptação no disco é simples de as obter tendo acesso físico à máquina. Tira-se o disco da máquina e tens logo acesso ao sistema de ficheiros.

“There are two ways of constructing a software design: One way is to make it so simple that there are obviously no deficiencies, and the other way is to make it so complicated that there are no obvious deficiencies. The first method is far more difficult.”

-- Tony Hoare

Posted (edited)

firefox

Edit - Preferences - Security - Saved Passwords - Show Passwords

A opção de guardar uma palavra-passe é uma falha de segurança por definição, logo não há muito a fazer em relação a isso. Mesmo encriptada, o algoritmo que a desencripta é público ou está disponível no próprio computador onde se encontra a palavra-passe, de modo que não faz diferença nenhuma. Quem acede a um acede ao outro.

Edited by Warrior
Posted

Edit - Preferences - Security - Saved Passwords - Show Passwords

A opção de guardar uma palavra-passe é uma falha de segurança por definição, logo não há muito a fazer em relação a isso. Mesmo encriptada, o algoritmo que a desencripta é público ou está disponível no próprio computador onde se encontra a palavra-passe, de modo que não faz diferença nenhuma. Quem acede a um acede ao outro.

Não uso o Firefox há algum tempo, mas costumava permitir a definição de uma chave mestre, que fazia com que as passwords passassem a ser guardadas cifradas. E para as decifrar, para além de saber o algoritmo, precisavas de saber a chave mestre.

Mas pelo menos no OSX consegue-se uma protecção semelhante no Chrome, que obriga à introdução da password de utilizador do SO de cada vez que se quer aceder a determinadas passwords. Basicamente, só é necessário ajustar as permissões do Keychain para a password.

No caso do Safari, mesmo que não peça a password do sistema para introduzir automaticamente a password num site, se a quisermos ver, também precisamos da password do utilizador.

Quer no Chrome, quer no Safari, as passwords estão cifradas no disco (normalmente com a password do utilizador), e é necessário pelo menos introduzir a password de utilizador no login para desbloquear o Keychain e teres acesso às passwords.

No entanto, o caso aqui é sobre ficheiros de cache, e não conheço os detalhes da "falha".

Posted (edited)

Edit - Preferences - Security - Saved Passwords - Show Passwords

A opção de guardar uma palavra-passe é uma falha de segurança por definição, logo não há muito a fazer em relação a isso. Mesmo encriptada, o algoritmo que a desencripta é público ou está disponível no próprio computador onde se encontra a palavra-passe, de modo que não faz diferença nenhuma. Quem acede a um acede ao outro.

Se o algoritmo que desencripta precisa de uma chave para funcionar, claramente que é mais seguro que teres as passwords em clear text no sistema de ficheiros. Especialmente se for preciso um supercomputador a trabalhar durante alguns anos para conseguires crackar a password que te dá acesso às passwords que lá tens. Acho que te dá tempo para as mudares todas.

O OS X guarda-te as passwords na Keychain, que está protegida por uma palavra passe. A única razão para o Safari ter acesso às mesmas sem estar constantemente a pedir a pass ao utilizador é especificamente porque a sessão de um utilizador também abre a sessão para aceder à keychain do utilizador para um conjunto de aplicações de confiança. E, se mesmo assim quiseres que o acto de aceder a um determinado set de passwords seja mais restrito, podes sempre criar várias keychains diferentes com diferentes definições de confiança e/ou passwords de acesso.

Edited by KTachyon

“There are two ways of constructing a software design: One way is to make it so simple that there are obviously no deficiencies, and the other way is to make it so complicated that there are no obvious deficiencies. The first method is far more difficult.”

-- Tony Hoare

Posted

Estão a deslocar o problema da palavra-passe de um website para a palavra-passe do utilizador no SO. Se tens acesso físico à máquina para conseguir navegar pelos menus do browser/ler o plaintext no disco, então assume-se que o keychain foi aberto porque tens a conta de um utilizador ligada. Para mim não há diferença, aliás, a notícia original diz que não há diferença. Estão a bater no chrome só porque sim, todos os browser têm essa falha.

Posted

Warrior, mesmo que tenhas acesso à máquina com login efectuado, o Keychain não te deixa ver as passwords sem introduzires novamente a password do utilizador. Apenas permite esse acesso (sem password mestre) às aplicações autorizadas. A questão depois é se a aplicação autorizada te permite o acesso "livre" à password de um site ou não. O Chrome permite, e o Safari não permite, por exemplo. Ou seja, com o Safari, vais sempre precisar de introduzir a password mestre no momento que tentares ver a password de um site.

(Não sei ao certo como é que a gestão das passwords é feita noutros SOs.)

No entanto, pelo menos no MacOSX, é preciso ter em atenção que a menos que se esteja constantemente a bloquear o keychain, se se tiver acesso a uma máquina com login feito, a chave de acesso ao keychain está guardada em memória, e há formas de a obter. Basicamente o problema é que ou a password mestre é pedida a todo o momento, ou tem que ser guardada em memória (isto deverá afectar qualquer sistema do género). Se bloquearmos o keychain ficamos protegidos, mas temos que introduzir a password mestre para o desbloquear de cada vez que se aceder a uma outra password.

Mas é precisamente aqui que esta notícia relatada no post inicial é mais grave do que esta (esta última é "fácil" de resolver no OSX). No caso relatado na última notícia, o problema está nos ficheiros de cache. Ou seja, nem sequer é preciso fazer login na máquina, basta ter acesso aos ficheiros de cache que estão no disco. E não precisas de ter o Keychain aberto, ou acesso a uma conta de utilizador na máquina, para ler os ficheiros de um disco (como já referiram, basta mudar o disco de máquina, ou até arrancar por um live cd).


Já agora, a notícia original penso ser esta: http://www.theverge.com/2013/10/11/4828958/chrome-history-cache-security-flaw

Posted

Como utilizador do chrome, fiquei preocupado com esta história. O meu maior receio, é que me roubem o portátil, e consigam aceder às referidas passwords.

Ora, assim sendo, fui inspeccionar os ficheiros de cache do chrome, à caça das referidas passwords. Como são minhas, é mais fácil tentar encontrá-las. Para minha surpresa não encontro nada nos ficheiros, pelo menos em "plain text".

Fui então aceder através da dos settings do chrome. Encontrei lá várias passwords, de facto. Mas não fiquei muito assustado, já que apenas encontrei Passwords antigas, nada de recente. O mais "importante" era a pass antiga do meu email (não gravou a actualizada), e a pass do facebook da minha mulher ;D.

Ora, das 2 uma. Ou eu desactivei algures no tempo a opção do chrome gravar as passwords (o mais certo), ou o próprio chrome deixou de fazer isto por pre-definição já à algum tempo.

Curiosamente não encontro a entrada relativa ao PaP, embora ele me faça login automático, pelo menos durante uma sessão. Onde fica guardada esta pass? Estou à procura nos ficheiros errados, ou a falha existe apenas se activarmos a opção de guardar a password no browser?

Posted

Depois de rever a notícia original, fico com a ideia que esta falha não é relativa às passwords (como a notícia da Exame Informática diz), mas apenas relativa a dados introduzidos em sites seguros (https, pressuponho).

Suspeito que eles estão a misturar a notícia dos ficheiros de cache com uma outra mais antiga, referente a uma "falha" com as passwords (e que pelo menos em OSX pode ser contornada ajustando as opções do Keychain, embora o Chrome por omissão também pudesse ter uma política melhor).

Posted

Fica aqui o relatório original da Identity Finder:

http://www.identityfinder.com/blog/identity-finder-discovers-google-chrome-users-are-vulnerable-to-sensitive-data-theft/

O problema é sério, mas não tem nada a haver com as passwords, esse é outro assunto:

http://www.theverge.com/2013/8/7/4597018/google-chrome-saved-browser-passwords

Basicamente, as passwords são gravadas usando os mesmos mecanismos dos outros browsers. A diferença é que o Chrome as mostra sem pedir autenticação extra. Melhor forma de segurança? Não guardem as passwords 😛

Já o primeiro assunto, e o original desta notícia, é mais complexo, mas basicamente resolve-se de forma similar: Não usem o auto-fill 😛

Posted

Curiosamente não encontro a entrada relativa ao PaP, embora ele me faça login automático, pelo menos durante uma sessão. Onde fica guardada esta pass? Estou à procura nos ficheiros errados, ou a falha existe apenas se activarmos a opção de guardar a password no browser?

Não te entra automaticamente por ter a password. Tens é um cookie com um identificador de sessão que te deixa entrar no fórum.

Parece-me que o Chrome utiliza a keychain do Mac, tendo acesso às passwords que lá coloca. O caso não é tão crítico como gravar as passwords em plain text.

De qualquer forma, não invalida o argumento que coloquei. Software que grava passwords em plain text é inseguro. Basta que vos roubem o computador (desligado ou suspenso) e as vossas passwords ficam automaticamente a um boot de distância de ficarem acessíveis a terceiros.

“There are two ways of constructing a software design: One way is to make it so simple that there are obviously no deficiencies, and the other way is to make it so complicated that there are no obvious deficiencies. The first method is far more difficult.”

-- Tony Hoare

Posted (edited)

De qualquer forma, não invalida o argumento que coloquei. Software que grava passwords em plain text é inseguro. Basta que vos roubem o computador (desligado ou suspenso) e as vossas passwords ficam automaticamente a um boot de distância de ficarem acessíveis a terceiros.

Plain text ou cifradas usando uma chave predefinida ou definida num ficheiro algures no computador.

Para ser seguro, é preciso um "3rd party" para ter a chave de acesso que permite aceder a tudo (como no keychain do Mac ou a master password no firefox). Sem isso, a cifra é só um pequeno contratempo para quem ataca.

Já agora... Aparentemente o chrome usa o keychain do mac mas... e no linux e no windows; como é?

Edited by brunoais

"[Os jovens da actual geração]não lêem porque não envolve um telecomando que dê para mirar e atirar, não falam porque a trapalhice é rainha e o calão é rei" autor: thoga31

Life is a genetically transmitted disease, induced by sex, with death rate of 100%.

Posted

No ubuntu eu sei que dá para definir para usar o keychain também.

Perdi imenso tempo para conseguir desactivar essa opção e ele não me pedir a password sempre que ligava o browser.. (sim, por vezes prefiro usabilidade a segurança)

Posted

O problema de segurança não é desactivar isso. Tu só tens que garantir a segurança do teu sistema, desligando-o ou suspendendo-o e garantindo que qualquer operação após essas acções impliquem um login. Todo o material que consideras sensível deve estar encriptado de forma a não ser facilmente acessível se te roubarem o aparelho.

Só para que percebam a questão da segurança, a partir do momento em que terceiros têm acesso a um computador vosso, em poucos minutos (dois deve ser suficiente) já podem estar a ler dados não encriptados que lá tenham.

“There are two ways of constructing a software design: One way is to make it so simple that there are obviously no deficiencies, and the other way is to make it so complicated that there are no obvious deficiencies. The first method is far more difficult.”

-- Tony Hoare

Create an account or sign in to comment

You need to be a member in order to leave a comment

Create an account

Sign up for a new account in our community. It's easy!

Register a new account

Sign in

Already have an account? Sign in here.

Sign In Now
×
×
  • Create New...

Important Information

By using this site you accept our Terms of Use and Privacy Policy. We have placed cookies on your device to help make this website better. You can adjust your cookie settings, otherwise we'll assume you're okay to continue.