Браузер Firefox 9 лет использовал ненадежную систему шифрования паролей

Автор расширения AdBlock Plus Владимир Палант обнаружил, что браузер Firefox от Mozilla ненадежно хранит персональную информацию. Слабым местом оказалась функция «мастер-пароля», пишут AIN.UA.

С ее помощью пользователь устанавливает единый пароль, который используется в качестве ключа шифрования для всех остальных данных, сохраненных при логинах на сайтах. Изначально функция получила положительные отзывы, поскольку ранее браузеры вообще хранили пароли в открытом виде, что давало преимущество злоумышленникам с физическим доступом к компьютеру.

Мастер-пароль работает в Firefox уже 9 лет и опирается на устаревший алгоритм шифрования SHA-1. Сейчас почти все компании и сервисы отказались от него, ввиду легкости взлома при помощи брут-форса, то есть перебора ключей. Палант указал, что современные видеокарты способны взломать мастер-пароль Firefox менее чем за минуту. К примеру, ускоритель Nvidia GTX 1080 способен вычислять 8,5 млрд хешей в секунду — иными словами, 8,5 млрд вариантов паролей. Учитывая, что люди обычно не очень изобретательны при их создании, это составляет реальную угрозу.

Легкость взлома обеспечена тем, что значение счетчика цикла у SHA-1 равняется единице. Оно указывает на то, сколько раз применяется алгоритм шифрования для «перезаписи» пользовательской строки. Индустриальным стандартом безопасности при этом является 10 000. Специализированные менеджеры паролей, вроде LastPass, используют алгоритмы со счетчиком цикла 100 000.

Палант — не первый, кто обнаружил уязвимость. Еще после запуска функции, 9 лет назад, на форуме Mozilla для поиска багов появилось сообщение об использовании ненадежного шифрования. Однако официального ответа от компании удалось добиться только сейчас. В Mozilla сообщили, что проблему исправят с публичным релизом нового компонента для шифрования паролей. Сейчас он носит кодовое имя Lockbox и доступен для установки в качестве расширения.


Михаил Сапитон, AIN


!

Если для Вас конкретно эта новость оказалась важной или интересной - пожалуйста, поделитесь ею в своей любимой социальной сети с помощью кнопок, расположенных под этим текстом. Это поможет нам в будущем делать более качественную подборку материалов, исходя из Ваших потребностей\интересов.




Коды для вставки в блог\форум

blog comments powered by Disqus


Вспомним другие новости из этого раздела?


Soft

←+Ctrl+→

Интересные новости
Вышла новая версия Firefox с блокировкой автозапускаемого медиа-контентаВышла новая версия Firefox с блокировкой автозапускаемого медиа-контента
NVIDIA показала нейросеть, которая превратит рисунок в фотоNVIDIA показала нейросеть, которая превратит рисунок в фото
Внешний вид и функции браузера Microsoft на движке Google ChromiumВнешний вид и функции браузера Microsoft на движке Google Chromium
Блок рекламы

Древний и Изначальный Устав Мемфиса-Мицраима

Похожие новости

Внешний вид и функции браузера Microsoft на движке Google ChromiumВнешний вид и функции браузера Microsoft на движке Google Chromium
Вышла новая версия Firefox с блокировкой автозапускаемого медиа-контентаВышла новая версия Firefox с блокировкой автозапускаемого медиа-контента
Скриншоты браузера Microsoft Edge на движке ChromiumСкриншоты браузера Microsoft Edge на движке Chromium
Microsoft представит весной операционную систему Lite OSMicrosoft представит весной операционную систему Lite OS
Браузер научили распознавать фальшивые сайтыБраузер научили распознавать фальшивые сайты
Microsoft разрабатывает операционную систему LiteMicrosoft разрабатывает операционную систему Lite
Microsoft официально подтвердила смену движка браузера EdgeMicrosoft официально подтвердила смену движка браузера Edge
Microsoft откажется от браузера Edge и перейдёт на ChromiumMicrosoft откажется от браузера Edge и перейдёт на Chromium
В Стэнфорде придумали надежный метод шифрования персональных данныхВ Стэнфорде придумали надежный метод шифрования персональных данных
Chrome, IE, Edge, Firefox и Safari отключат TLS 1.0 и TLS 1.1 в 2020 годуChrome, IE, Edge, Firefox и Safari отключат TLS 1.0 и TLS 1.1 в 2020 году
Последние новости

Подгружаем последние новости