اشکالات مهمی در پسورد منیجر LastPass، افزونه‌های Chrome و Firefox یافت شد. اشکالات حیاتی در مدیریت رمز عبور LastPass، افزونه‌های Chrome و Firefox مشاهده اطلاعات شخصی

مسئول بخش جداگانه ای از منو است. با این حال، برای همه کاربران راحت نیست - بدون همگام سازی فعال، این داده ها به صورت محلی ذخیره می شوند، و اگر HDDغیر قابل استفاده خواهد شد، مشکلات مرگباری در سیستم عامل وجود خواهد داشت، از دست دادن داده های ذخیره شده برای مجوز بدون امکان بازیابی آسان است. علاوه بر این، حتی با فعال بودن همگام سازی، کاربر خود را به یک مرورگر خاص متصل می کند. ابزارهای شخص ثالث از همه این ناراحتی ها جلوگیری می کنند و در عین حال اطلاعات شخصی را ایمن نگه می دارند. به طور خاص، این مورد برای LastPass، یک افزونه با سابقه اثبات شده و ویژگی های مفید است.

هدف اصلی این افزونه ذخیره تمام رمزهایی است که هنگام مجوز دادن به سایت ها در فضای ابری وارد می کنید. با تشکر از این، به هیچ وجه لازم نیست که به یک مرورگر متصل باشید - فقط برنامه افزودنی را در دستگاه دیگری نصب کنید، با همان حساب وارد شوید و به راحتی به سایت هایی که قبلاً رمزهای عبور برای آنها ذخیره شده است دسترسی داشته باشید. ایجاد حساب LastPass بسیار ساده است:

  1. افزونه را از افزونه های مرورگر فایرفاکس با استفاده از جستجوی سایت یا پیوند زیر نصب کنید.
  2. نصب را با دکمه مناسب تایید کنید.
  3. پس از آن، باید در آن ثبت نام کنید: روی نماد LastPass که در سمت راست ظاهر می شود کلیک کنید نوار آدرسو روی دکمه کلیک کنید "تایید کنید".
  4. باز خواهد شد صفحه جدیددر یک مرورگر وب که در آن باید مراحل ثبت نام را طی کنید. برای شروع، یک آدرس ایمیل معتبر وارد کنید. نشانی پست الکترونیکباید واقعا کار کند تا اگر رمز عبور LastPass خود را گم کردید، بتوانید آن را بازیابی کنید.
  5. این سرویس به یک رمز عبور پیچیده نیاز دارد: از 12 کاراکتر، حاوی حداقل 1 حرف کوچک و 1 حرف بزرگ و همچنین حداقل 1 عدد. مطمئن شوید که در صورت فراموش کردن کلید، راهنمایی را اضافه کنید که به شما کمک می کند آن را بازیابی کنید.
  6. پس از ایجاد یک حساب کاربری، باید اولین ذخیره خود را انجام دهید. این کار به این صورت است: باز کردن سایت، رمز عبور از حسابمی خواهید در LastPass ذخیره کنید. مراحل استاندارد مجوز را طی کنید. برنامه افزودنی برای ذخیره رمز عبور اجازه می خواهد، این را با دکمه تأیید کنید اضافه کردن.

    به عنوان یک آزمایش، از این سایت خارج شوید، و خواهید دید که حتی اگر رمز عبور موجود در آن را به خاطر نداشته باشید موزیلا فایرفاکس، جزئیات ورود جایگزین خواهد شد. اگر چندین اکانت از یک سایت دارید، روی دکمه موجود در قسمت ورود یا ورود رمز عبور کلیک کنید و گزینه مورد نظر را انتخاب کنید. داده‌های مختلف مجوز از حساب‌ها تنها پس از اینکه یک به یک به آنها وارد شوید در دسترس خواهند بود.

    رمزگذاری محلی

    یکی از ویژگی های این افزونه این است که تمام رمزگذاری هایی که در LastPass انجام می شود به صورت محلی و با استفاده از یک کلید منحصر به فرد انجام می شود و به همین دلیل رمزهای عبور حتی به صورت رمزگذاری شده به سرور شرکت منتقل نمی شوند. این کیس از فناوری های AES-256 و PBKDF2 SHA-256 استفاده می کند. با تشکر از این، کاربر لازم نیست نگران وارد کردن اطلاعات محرمانه به حافظه افزونه باشد: شناسایی آنها برای افراد غیرمجاز امکان پذیر نخواهد بود. علاوه بر این، هر اقدام مهمهمراه با الزام برای وارد کردن مجدد رمز عبور - این به محافظت از اطلاعات شخصی از سایر کاربرانی که در غیاب شما در رایانه هستند کمک می کند.

    خزانه شخصی

    به هر کاربر ثبت نام شده یک نمایه ارائه می شود که می تواند در آن مدیریت کند توابع مختلف. برای این کار بر روی دکمه افزونه کلیک کرده و به "طاق من را باز کن".

    مهمتر از همه، در اینجا می توانید تمام پسوردهایی را که تا به حال در LastPass ذخیره کرده اید مشاهده کنید، آنها را مرتب کرده و در پوشه ها توزیع کنید.

    برای هر رمز عبور، اگر روی دکمه آچار در کاشی با آن کلیک کنید، می توانید چندین گزینه اضافی را پیکربندی کنید: مشاهده ورود، رمز عبور، افزودن یادداشت، پوشه، نیاز به وارد کردن رمز عبور اصلی قبل از وارد کردن رمز عبور در مجوز. فرم، ورود خودکار به سایت را با این داده ها فعال کنید، تکمیل خودکار را غیرفعال کنید (به طور خاص، این ورود و رمز عبور به طور خودکار در قسمت های مربوطه در صفحه ورود جایگزین نمی شوند. منطقه شخصیاین سایت). حتی گزینه ای برای اضافه کردن رمز عبور به موارد دلخواه و ارسال آن به شخصی که به آن اعتماد دارید از طریق پست وجود دارد.

    علیرغم نام، علاوه بر خود رمزهای عبور، این افزونه مجاز است برخی داده های دیگر را نیز ذخیره کند. یعنی: یادداشت ها، آدرس/شماره تلفن، کارت های پرداخت، حساب های بانکی. بنابراین، شما می توانید به سرعت به هر یک از این موارد دسترسی داشته باشید اطلاعات محرمانهبا استفاده از کامپیوتر، دستگاه موبایلیا اپل واچجایی که برنامه LastPass در دسترس است. همین امر در مورد آنها صدق می کند: یادداشت ها، اعداد کارت های اعتباریو دیگران را می توان به راحتی مشاهده، مرتب و توزیع کرد. همه اینها نیز به راحتی ویرایش و حذف می شوند که برخی از اطلاعات تغییر کرده یا قدیمی شوند.

    در اینجا همچنین پیشنهاد می‌شود از ویژگی‌های ثانویه استفاده کنید، که ما در مورد آنها صحبت نمی‌کنیم، اما تا حدی بیشتر در نظر خواهیم گرفت (از آنجایی که آنها بخشی از منوی افزونه هستند)، برای انجام برخی تنظیمات اساسی حساب. رابط زبان روسی، متأسفانه، اینجا نیست.

    مشاهده رمزهای ورود اخیراً استفاده شده

    این مورد و موارد دیگر از طریق منو فراخوانی می شوند که همانطور که در بالا گفتیم با کلیک بر روی نماد افزونه باز می شود. بنابراین، در آینده به این موضوع نمی پردازیم، بلکه فقط نام نقاط را مشخص می کنیم. اکنون در مورد آن صحبت خواهیم کرد "اخیرا مورد استفاده قرار گرفته".

    در اینجا لیستی از آخرین لاگین ها و پسوردهایی که برای ورود به سایت ها استفاده شده اند را مشاهده خواهید کرد. به هر حال، این نه تنها برای خود صاحب حساب، بلکه برای بررسی محرمانگی نیز یک چیز راحت است. برخلاف سابقه مرورگر، داده‌ها از اینجا پاک نمی‌شوند، بنابراین اگر شخصی در رایانه شما بوده و بدون اطلاع شما وارد سایت‌ها شده است، "اخیرا مورد استفاده قرار گرفته"شما قطعا در مورد آن خواهید دانست، حتی اگر تاریخچه مرورگر وب پاک شده باشد.

    با کلیک بر روی هر مورد، می توانید به خود سایت بروید یا داده های مجوز را ویرایش کنید یا ترکیب ورود / رمز عبور را به طور کامل از LastPass حذف کنید.

    مشاهده اطلاعات شخصی

    قبلاً توضیح دادیم که علاوه بر رمزهای عبور، یادداشت ها، شماره کارت و سایر داده ها در افزونه وارد می شود. از طریق آیتم "همه موارد"شما نه تنها می توانید به سرعت آنها را مشاهده کنید، بلکه می توانید اضافه کنید گزینه جدید. این راحت است زیرا نیاز به رفتن به حساب شخصیناپدید می شود. در آینده می توان از تمام این اطلاعات استفاده کرد ثبت نام سریعدر وب سایت ها، پرداخت برای برخی از خریدها، صورتحساب ها بدون نیاز به وارد کردن دستی اطلاعات پرداخت.

    افزودن اطلاعات شخصی

    این داده های شخصی را می توان به راحتی با رفتن از منو به بخش وارد برنامه افزودنی کرد "این مورد را اضافه کنید". در اینجا می توانید از بین چندین قالب موضوعی به طور همزمان انتخاب کنید، جایی که می توانید وارد شوید اطلاعات لازم. برخی از آنها برای کشور ما قابل اجرا نیستند، با این حال، به طور کلی، فیلدها مربوط به پر کردن هستند و بنابراین می توانید اطلاعات مربوط به بیمه درمانی، گواهینامه رانندگی، گذرنامه و غیره را وارد کنید. همه اینها برای مشاهده از طریق حساب شخصی شما در دسترس است.

    تولید رمز عبور پیچیده

    افزونه از کاربران می خواهد که ایجاد کنند رمزهای عبور پیچیدهکه توسط مهاجمان قابل هک نیست. قصد دارم به "ایجاد رمز عبور امن"، از شما خواسته می شود که طول کلید آینده را تنظیم کنید، نوع آن را مشخص کنید (تلفظ آسان، خواندن آسان، با حروف بزرگ، کوچک، اعداد و نمادها). اگر نتیجه را دوست ندارید، پارامترهای آن را تغییر دهید یا فقط آن را بازسازی کنید.

    گزینه های حساب اضافی

    علاوه بر همه این ویژگی ها، چند ویژگی فنی و جزئی نیز وجود دارد که ممکن است برای برخی مفید باشد. بخش منو "گزینه های حساب"گزینه های اضافی زیر را خواهید یافت:


    به طور خلاصه، باید گفت که LastPass یک برنامه افزودنی نسبتاً کاربردی است که هیچ مشابهی در مفید بودن آن برای همه کسانی که به طور فعال با سایت ها در اینترنت کار می کنند، ندارد. LastPass برای مبتدیانی که نمی خواهند عملکردهای آن را درک کنند و برای ارائه ویژگی های پیشرفته هزینه ای پرداخت نمی کنند بسیار مناسب نیست. پس از ثبت نام، 30 روز استفاده ممتاز به عنوان هدیه دریافت می کنید، پس از آن باید نسخه PRO را با توجه به نرخ خدمات برای دریافت آن خریداری کنید (لیست گزینه هایی را که هنگام خرید Premium باز می شوند بررسی کنید - احتمالاً این کار را انجام نمی دهید. به آنها نیاز ندارم). با این حال، برای ذخیره سازی معمول رمزهای عبور، LastPass نیز با موفقیت استفاده می شود: با استفاده از آن، می توانید به راحتی از مرورگرهای مختلف و در دستگاه های مختلف، به طور خودکار داده های مجوز را در هر کجا که این افزونه نصب شده است به دست می آورد و مدیریت می کند.

در تابستان 2016، Tavis Ormandy، متخصص Google Project Zero صادقانه گفت: "آیا مردم واقعاً از این LastPass استفاده می کنند؟". سپس Ormandy یک آسیب‌پذیری در کد افزونه LastPass برای Firefox 0-day کشف کرد که به همه رمزهای عبور کاربر اجازه می‌داد از راه دور به خطر بیفتند.

اکنون پس از گذشت تقریباً یک سال، این متخصص بار دیگر تصمیم گرفته است که امنیت LastPass را مورد آزمایش قرار دهد و متاسفانه نمی توان گفت که این برنامه این آزمایش را پس داده است. Ormandy می نویسد که او مشکلی را در افزونه رسمی LastPass برای کشف کرده است مرورگر کروم. بر اساس پست محقق، content_scrip افزونه حاوی آسیب‌پذیری است که در صورت حمله، می‌تواند تمام اعتبارنامه‌های ذخیره شده در برنامه را به خطر بیندازد. علاوه بر این، برای اجرای حمله، مهاجم فقط باید کاربر را به یک سایت مخرب فریب دهد.

محقق توضیح می‌دهد که این اسکریپت فقط برای دسترسی به یک دامنه خاص در lastpass.com استفاده می‌شود، و اگر نگاه دقیق‌تری به نحوه کار آن بیندازید، به این صورت است:

همانطور که اورماندی اشاره می کند، این خطا در اینجا نهفته است. اسکریپت پیام های پنجره تایید نشده را به برنامه افزودنی پراکسی می کند، که می تواند خطرناک باشد زیرا هر کسی می تواند کارهای زیر را انجام دهد:

این به مهاجم می دهد دسترسی کاملو LastPass را مجبور به اجرای دستورات RPC کنید، که ممکن است صدها مورد از آنها وجود داشته باشد، اما خطرناک ترین آنها، البته، توانایی کپی و پر کردن رمزهای عبور است. در برخی موارد، این ممکن است حتی منجر به اجرای کد دلخواه بر روی ماشین کاربر، از طریق سوء استفاده از openattach شود. به عنوان مثال، Ormandy اجرای یک ماشین حساب معمولی (calc.exe) را نشان می دهد.

به نظر می رسد توسعه دهندگان LasPass قبلاً با غیرفعال کردن 1min-ui-prod.service.lastpass.com مشکل در افزونه کروم را برطرف کرده اند. با این حال، برخی از کاربران خاطرنشان می کنند که سرور هنوز برای آنها کار می کند و آسیب پذیری هنوز مرتبط است. این احتمال وجود دارد که کاربران LastPass برای کروم باید فعلاً برنامه افزودنی را غیرفعال کنند و منتظر اصلاح کامل باشند، زیرا نسخه 4.1.42 مورخ 14 مارس 2017 همچنان آسیب پذیر بود.

شایان ذکر است که هفته گذشته Tavis Ormandy باگ بسیار مشابه دیگری را در افزونه LastPass برای فایرفاکس پیدا کرد. آسیب پذیری به همین ترتیب به شما امکان می دهد در صورت بازدید از یک سایت مخرب، تمام رمزهای عبور کاربر را استخراج کنید.

این مشکل هنوز برطرف نشده است. توسعه دهندگان LastPass قبلا یک پچ آماده کرده اند، اما نسخه اصلاح شده 3.3.2 هنوز توسط موزیلا در حال بررسی است. نویسندگان LastPass همچنین تاکید کردند که شاخه 3.x هنوز منسوخ در نظر گرفته می شود و به کاربران توصیه می شود به شاخه ایمن تر 4.x سوئیچ کنند.

اما مشکلات LastPass به همین جا ختم نمی شود. امروز، 22 مارس 2017، Tavis Ormandy هشدار داد که افزونه LastPass برای فایرفاکس حاوی یک باگ دیگر است که به شما امکان می دهد رمز عبور دیگران را برای هر دامنه به سرقت ببرید. علاوه بر این، این بار مدرن تر و نسخه ایمن 4.1.35. این کارشناس قول می دهد جزئیات را در آینده نزدیک منتشر کند.