FDomingos Posted October 14, 2013 at 10:36 AM Report #528859 Posted October 14, 2013 at 10:36 AM Citação O browser da Google armazena dados sensíveis, como passwords, em texto simples que pode ser lido facilmente por qualquer atacante. A Google diz que não é uma falha do sistema e que é suposto o Chrome funcionar desta forma. A verdade é que informação sensível como passwords ou dados de login ficam armazenados nos ficheiros de cache do computador do utilizador sem qualquer tipo de proteção. Qualquer atacante que tenha acesso ao computador do utilizador poderá ir buscar esses ficheiros e ver as passwords da vítima, explica o The Verge. A falha só pode ser explorada por quem tenha acesso físico à máquina da vítima, tal como acontece com as passwords que ficam armazenadas nas preferências do browser. [...] Fonte: http://exameinformatica.sapo.pt/noticias/internet/2013-10-14-chrome-guarda-passwords-em-texto-simples
Warrior Posted October 14, 2013 at 02:21 PM Report #528901 Posted October 14, 2013 at 02:21 PM Fonte: http://exameinformatica.sapo.pt/noticias/internet/2013-10-14-chrome-guarda-passwords-em-texto-simples Isto de notícia tem pouco, todos os browsers com opção de memorizar palavra-passe permitem visualizar as mesmas..
brunoais Posted October 14, 2013 at 02:43 PM Report #528902 Posted October 14, 2013 at 02:43 PM @warrior Experimenta ver as passwords do meu browser e vês que só encontras garbled text (independetemente se leres em binário ou em texto). "[Os jovens da actual geração]não lêem porque não envolve um telecomando que dê para mirar e atirar, não falam porque a trapalhice é rainha e o calão é rei" autor: thoga31 Life is a genetically transmitted disease, induced by sex, with death rate of 100%.
Warrior Posted October 14, 2013 at 05:49 PM Report #528928 Posted October 14, 2013 at 05:49 PM O que queres dizer com "o teu browser"?
brunoais Posted October 14, 2013 at 07:33 PM Report #528943 Posted October 14, 2013 at 07:33 PM firefox "[Os jovens da actual geração]não lêem porque não envolve um telecomando que dê para mirar e atirar, não falam porque a trapalhice é rainha e o calão é rei" autor: thoga31 Life is a genetically transmitted disease, induced by sex, with death rate of 100%.
KTachyon Posted October 14, 2013 at 09:59 PM Report #528965 Posted October 14, 2013 at 09:59 PM Existe uma diferença entre teres as passwords em clear text e teres uma base de dados encriptada com as palavras chave do utilizador. Tendo as palavras chave em clear text, e não tendo encriptação no disco é simples de as obter tendo acesso físico à máquina. Tira-se o disco da máquina e tens logo acesso ao sistema de ficheiros. “There are two ways of constructing a software design: One way is to make it so simple that there are obviously no deficiencies, and the other way is to make it so complicated that there are no obvious deficiencies. The first method is far more difficult.” -- Tony Hoare
Warrior Posted October 14, 2013 at 10:06 PM Report #528967 Posted October 14, 2013 at 10:06 PM (edited) firefox Edit - Preferences - Security - Saved Passwords - Show Passwords A opção de guardar uma palavra-passe é uma falha de segurança por definição, logo não há muito a fazer em relação a isso. Mesmo encriptada, o algoritmo que a desencripta é público ou está disponível no próprio computador onde se encontra a palavra-passe, de modo que não faz diferença nenhuma. Quem acede a um acede ao outro. Edited October 14, 2013 at 10:08 PM by Warrior
Rui Carlos Posted October 14, 2013 at 10:23 PM Report #528969 Posted October 14, 2013 at 10:23 PM Edit - Preferences - Security - Saved Passwords - Show Passwords A opção de guardar uma palavra-passe é uma falha de segurança por definição, logo não há muito a fazer em relação a isso. Mesmo encriptada, o algoritmo que a desencripta é público ou está disponível no próprio computador onde se encontra a palavra-passe, de modo que não faz diferença nenhuma. Quem acede a um acede ao outro. Não uso o Firefox há algum tempo, mas costumava permitir a definição de uma chave mestre, que fazia com que as passwords passassem a ser guardadas cifradas. E para as decifrar, para além de saber o algoritmo, precisavas de saber a chave mestre. Mas pelo menos no OSX consegue-se uma protecção semelhante no Chrome, que obriga à introdução da password de utilizador do SO de cada vez que se quer aceder a determinadas passwords. Basicamente, só é necessário ajustar as permissões do Keychain para a password. No caso do Safari, mesmo que não peça a password do sistema para introduzir automaticamente a password num site, se a quisermos ver, também precisamos da password do utilizador. Quer no Chrome, quer no Safari, as passwords estão cifradas no disco (normalmente com a password do utilizador), e é necessário pelo menos introduzir a password de utilizador no login para desbloquear o Keychain e teres acesso às passwords. No entanto, o caso aqui é sobre ficheiros de cache, e não conheço os detalhes da "falha". Rui Carlos Gonçalves
KTachyon Posted October 15, 2013 at 12:06 AM Report #528978 Posted October 15, 2013 at 12:06 AM (edited) Edit - Preferences - Security - Saved Passwords - Show Passwords A opção de guardar uma palavra-passe é uma falha de segurança por definição, logo não há muito a fazer em relação a isso. Mesmo encriptada, o algoritmo que a desencripta é público ou está disponível no próprio computador onde se encontra a palavra-passe, de modo que não faz diferença nenhuma. Quem acede a um acede ao outro. Se o algoritmo que desencripta precisa de uma chave para funcionar, claramente que é mais seguro que teres as passwords em clear text no sistema de ficheiros. Especialmente se for preciso um supercomputador a trabalhar durante alguns anos para conseguires crackar a password que te dá acesso às passwords que lá tens. Acho que te dá tempo para as mudares todas. O OS X guarda-te as passwords na Keychain, que está protegida por uma palavra passe. A única razão para o Safari ter acesso às mesmas sem estar constantemente a pedir a pass ao utilizador é especificamente porque a sessão de um utilizador também abre a sessão para aceder à keychain do utilizador para um conjunto de aplicações de confiança. E, se mesmo assim quiseres que o acto de aceder a um determinado set de passwords seja mais restrito, podes sempre criar várias keychains diferentes com diferentes definições de confiança e/ou passwords de acesso. Edited October 15, 2013 at 12:13 AM by KTachyon “There are two ways of constructing a software design: One way is to make it so simple that there are obviously no deficiencies, and the other way is to make it so complicated that there are no obvious deficiencies. The first method is far more difficult.” -- Tony Hoare
Warrior Posted October 15, 2013 at 02:02 PM Report #529032 Posted October 15, 2013 at 02:02 PM Estão a deslocar o problema da palavra-passe de um website para a palavra-passe do utilizador no SO. Se tens acesso físico à máquina para conseguir navegar pelos menus do browser/ler o plaintext no disco, então assume-se que o keychain foi aberto porque tens a conta de um utilizador ligada. Para mim não há diferença, aliás, a notícia original diz que não há diferença. Estão a bater no chrome só porque sim, todos os browser têm essa falha.
Rui Carlos Posted October 15, 2013 at 02:38 PM Report #529038 Posted October 15, 2013 at 02:38 PM Warrior, mesmo que tenhas acesso à máquina com login efectuado, o Keychain não te deixa ver as passwords sem introduzires novamente a password do utilizador. Apenas permite esse acesso (sem password mestre) às aplicações autorizadas. A questão depois é se a aplicação autorizada te permite o acesso "livre" à password de um site ou não. O Chrome permite, e o Safari não permite, por exemplo. Ou seja, com o Safari, vais sempre precisar de introduzir a password mestre no momento que tentares ver a password de um site. (Não sei ao certo como é que a gestão das passwords é feita noutros SOs.) No entanto, pelo menos no MacOSX, é preciso ter em atenção que a menos que se esteja constantemente a bloquear o keychain, se se tiver acesso a uma máquina com login feito, a chave de acesso ao keychain está guardada em memória, e há formas de a obter. Basicamente o problema é que ou a password mestre é pedida a todo o momento, ou tem que ser guardada em memória (isto deverá afectar qualquer sistema do género). Se bloquearmos o keychain ficamos protegidos, mas temos que introduzir a password mestre para o desbloquear de cada vez que se aceder a uma outra password. Mas é precisamente aqui que esta notícia relatada no post inicial é mais grave do que esta (esta última é "fácil" de resolver no OSX). No caso relatado na última notícia, o problema está nos ficheiros de cache. Ou seja, nem sequer é preciso fazer login na máquina, basta ter acesso aos ficheiros de cache que estão no disco. E não precisas de ter o Keychain aberto, ou acesso a uma conta de utilizador na máquina, para ler os ficheiros de um disco (como já referiram, basta mudar o disco de máquina, ou até arrancar por um live cd). Já agora, a notícia original penso ser esta: http://www.theverge.com/2013/10/11/4828958/chrome-history-cache-security-flaw Rui Carlos Gonçalves
Flinger Posted October 15, 2013 at 04:16 PM Report #529051 Posted October 15, 2013 at 04:16 PM Como utilizador do chrome, fiquei preocupado com esta história. O meu maior receio, é que me roubem o portátil, e consigam aceder às referidas passwords. Ora, assim sendo, fui inspeccionar os ficheiros de cache do chrome, à caça das referidas passwords. Como são minhas, é mais fácil tentar encontrá-las. Para minha surpresa não encontro nada nos ficheiros, pelo menos em "plain text". Fui então aceder através da dos settings do chrome. Encontrei lá várias passwords, de facto. Mas não fiquei muito assustado, já que apenas encontrei Passwords antigas, nada de recente. O mais "importante" era a pass antiga do meu email (não gravou a actualizada), e a pass do facebook da minha mulher ;D. Ora, das 2 uma. Ou eu desactivei algures no tempo a opção do chrome gravar as passwords (o mais certo), ou o próprio chrome deixou de fazer isto por pre-definição já à algum tempo. Curiosamente não encontro a entrada relativa ao PaP, embora ele me faça login automático, pelo menos durante uma sessão. Onde fica guardada esta pass? Estou à procura nos ficheiros errados, ou a falha existe apenas se activarmos a opção de guardar a password no browser?
Rui Carlos Posted October 15, 2013 at 04:34 PM Report #529061 Posted October 15, 2013 at 04:34 PM Depois de rever a notícia original, fico com a ideia que esta falha não é relativa às passwords (como a notícia da Exame Informática diz), mas apenas relativa a dados introduzidos em sites seguros (https, pressuponho). Suspeito que eles estão a misturar a notícia dos ficheiros de cache com uma outra mais antiga, referente a uma "falha" com as passwords (e que pelo menos em OSX pode ser contornada ajustando as opções do Keychain, embora o Chrome por omissão também pudesse ter uma política melhor). Rui Carlos Gonçalves
Flinger Posted October 15, 2013 at 05:02 PM Report #529068 Posted October 15, 2013 at 05:02 PM Fica aqui o relatório original da Identity Finder: http://www.identityfinder.com/blog/identity-finder-discovers-google-chrome-users-are-vulnerable-to-sensitive-data-theft/ O problema é sério, mas não tem nada a haver com as passwords, esse é outro assunto: http://www.theverge.com/2013/8/7/4597018/google-chrome-saved-browser-passwords Basicamente, as passwords são gravadas usando os mesmos mecanismos dos outros browsers. A diferença é que o Chrome as mostra sem pedir autenticação extra. Melhor forma de segurança? Não guardem as passwords 😛 Já o primeiro assunto, e o original desta notícia, é mais complexo, mas basicamente resolve-se de forma similar: Não usem o auto-fill 😛
Rui Carlos Posted October 15, 2013 at 05:14 PM Report #529073 Posted October 15, 2013 at 05:14 PM Se o problema for apenas com o auto-fill, tal não me preocupa, visto que não o costumo usar para informação sensível. Mas visto que também sugerem que se apague a cache e o histórico, não é claro que em que situações é que a informação é guardada. Rui Carlos Gonçalves
Flinger Posted October 15, 2013 at 05:21 PM Report #529075 Posted October 15, 2013 at 05:21 PM (edited) Lendo o artigo original fiquei com essa impressão, mas é possível que possa ser gravada de outra forma. De qualquer modo, tens sempre a opção de usar o modo stealth do chrome 😄 Edited October 15, 2013 at 05:22 PM by Flinger
KTachyon Posted October 15, 2013 at 05:51 PM Report #529082 Posted October 15, 2013 at 05:51 PM Curiosamente não encontro a entrada relativa ao PaP, embora ele me faça login automático, pelo menos durante uma sessão. Onde fica guardada esta pass? Estou à procura nos ficheiros errados, ou a falha existe apenas se activarmos a opção de guardar a password no browser? Não te entra automaticamente por ter a password. Tens é um cookie com um identificador de sessão que te deixa entrar no fórum. Parece-me que o Chrome utiliza a keychain do Mac, tendo acesso às passwords que lá coloca. O caso não é tão crítico como gravar as passwords em plain text. De qualquer forma, não invalida o argumento que coloquei. Software que grava passwords em plain text é inseguro. Basta que vos roubem o computador (desligado ou suspenso) e as vossas passwords ficam automaticamente a um boot de distância de ficarem acessíveis a terceiros. “There are two ways of constructing a software design: One way is to make it so simple that there are obviously no deficiencies, and the other way is to make it so complicated that there are no obvious deficiencies. The first method is far more difficult.” -- Tony Hoare
brunoais Posted October 17, 2013 at 06:16 AM Report #529332 Posted October 17, 2013 at 06:16 AM (edited) De qualquer forma, não invalida o argumento que coloquei. Software que grava passwords em plain text é inseguro. Basta que vos roubem o computador (desligado ou suspenso) e as vossas passwords ficam automaticamente a um boot de distância de ficarem acessíveis a terceiros. Plain text ou cifradas usando uma chave predefinida ou definida num ficheiro algures no computador. Para ser seguro, é preciso um "3rd party" para ter a chave de acesso que permite aceder a tudo (como no keychain do Mac ou a master password no firefox). Sem isso, a cifra é só um pequeno contratempo para quem ataca. Já agora... Aparentemente o chrome usa o keychain do mac mas... e no linux e no windows; como é? Edited October 17, 2013 at 06:16 AM by brunoais "[Os jovens da actual geração]não lêem porque não envolve um telecomando que dê para mirar e atirar, não falam porque a trapalhice é rainha e o calão é rei" autor: thoga31 Life is a genetically transmitted disease, induced by sex, with death rate of 100%.
Warrior Posted October 17, 2013 at 02:47 PM Report #529418 Posted October 17, 2013 at 02:47 PM No ubuntu eu sei que dá para definir para usar o keychain também. Perdi imenso tempo para conseguir desactivar essa opção e ele não me pedir a password sempre que ligava o browser.. (sim, por vezes prefiro usabilidade a segurança)
KTachyon Posted October 18, 2013 at 01:04 AM Report #529544 Posted October 18, 2013 at 01:04 AM O problema de segurança não é desactivar isso. Tu só tens que garantir a segurança do teu sistema, desligando-o ou suspendendo-o e garantindo que qualquer operação após essas acções impliquem um login. Todo o material que consideras sensível deve estar encriptado de forma a não ser facilmente acessível se te roubarem o aparelho. Só para que percebam a questão da segurança, a partir do momento em que terceiros têm acesso a um computador vosso, em poucos minutos (dois deve ser suficiente) já podem estar a ler dados não encriptados que lá tenham. “There are two ways of constructing a software design: One way is to make it so simple that there are obviously no deficiencies, and the other way is to make it so complicated that there are no obvious deficiencies. The first method is far more difficult.” -- Tony Hoare
Recommended Posts
Create an account or sign in to comment
You need to be a member in order to leave a comment
Create an account
Sign up for a new account in our community. It's easy!
Register a new accountSign in
Already have an account? Sign in here.
Sign In Now