Браузер Firefox 9 лет использовал ненадежную систему шифрования паролей

Автор расширения AdBlock Plus Владимир Палант обнаружил, что браузер Firefox от Mozilla ненадежно хранит персональную информацию. Слабым местом оказалась функция «мастер-пароля», пишут AIN.UA.

С ее помощью пользователь устанавливает единый пароль, который используется в качестве ключа шифрования для всех остальных данных, сохраненных при логинах на сайтах. Изначально функция получила положительные отзывы, поскольку ранее браузеры вообще хранили пароли в открытом виде, что давало преимущество злоумышленникам с физическим доступом к компьютеру.

Мастер-пароль работает в Firefox уже 9 лет и опирается на устаревший алгоритм шифрования SHA-1. Сейчас почти все компании и сервисы отказались от него, ввиду легкости взлома при помощи брут-форса, то есть перебора ключей. Палант указал, что современные видеокарты способны взломать мастер-пароль Firefox менее чем за минуту. К примеру, ускоритель Nvidia GTX 1080 способен вычислять 8,5 млрд хешей в секунду — иными словами, 8,5 млрд вариантов паролей. Учитывая, что люди обычно не очень изобретательны при их создании, это составляет реальную угрозу.

Легкость взлома обеспечена тем, что значение счетчика цикла у SHA-1 равняется единице. Оно указывает на то, сколько раз применяется алгоритм шифрования для «перезаписи» пользовательской строки. Индустриальным стандартом безопасности при этом является 10 000. Специализированные менеджеры паролей, вроде LastPass, используют алгоритмы со счетчиком цикла 100 000.

Палант — не первый, кто обнаружил уязвимость. Еще после запуска функции, 9 лет назад, на форуме Mozilla для поиска багов появилось сообщение об использовании ненадежного шифрования. Однако официального ответа от компании удалось добиться только сейчас. В Mozilla сообщили, что проблему исправят с публичным релизом нового компонента для шифрования паролей. Сейчас он носит кодовое имя Lockbox и доступен для установки в качестве расширения.


Михаил Сапитон, AIN


!

Если для Вас конкретно эта новость оказалась важной или интересной - пожалуйста, поделитесь ею в своей любимой социальной сети с помощью кнопок, расположенных под этим текстом. Это поможет нам в будущем делать более качественную подборку материалов, исходя из Ваших потребностей\интересов.




Коды для вставки в блог\форум

blog comments powered by Disqus


Вспомним другие новости из этого раздела?


Soft

←+Ctrl+→

Интересные новости
Интернет-пользователи усомнились в способностях модели Victoria’s Secret писать код. Она поставила их на местоИнтернет-пользователи усомнились в способностях модели Victoria’s Secret писать код. Она поставила их на место
Google вернул «www» и «m.» в адресную строку браузера ChromeGoogle вернул «www» и «m.» в адресную строку браузера Chrome
Из стандарта Python уберут слова master и slave по соображениям политкорректности
Приватный браузер Brave обвинил Google в нарушении GDPRПриватный браузер Brave обвинил Google в нарушении GDPR
Apple объявила даты выхода новых версий iOS, macOS, watchOS и tvOSApple объявила даты выхода новых версий iOS, macOS, watchOS и tvOS
Блок рекламы


Похожие новости

Google вернул «www» и «m.» в адресную строку браузера ChromeGoogle вернул «www» и «m.» в адресную строку браузера Chrome
Приватный браузер Brave обвинил Google в нарушении GDPRПриватный браузер Brave обвинил Google в нарушении GDPR
Торрент-клиент uTorrent получил веб-версию. Можно скачивать и смотреть файлы в браузереТоррент-клиент uTorrent получил веб-версию. Можно скачивать и смотреть файлы в браузере
Браузер Google Chrome отмечает юбилейБраузер Google Chrome отмечает юбилей
Mozilla Firefox начнет автоматически блокировать любой код отслеживания со сторонних сайтовMozilla Firefox начнет автоматически блокировать любой код отслеживания со сторонних сайтов
Компания Opera, выпускающая одноименный браузер, провела IPO
Google готовит редизайн браузера ChromeGoogle готовит редизайн браузера Chrome
Opera представила первый мобильный браузер со встроенным криптокошелькомOpera представила первый мобильный браузер со встроенным криптокошельком
Майнинг-гигант Bitmain собирается вложить $50 миллионов в браузер OperaМайнинг-гигант Bitmain собирается вложить $50 миллионов в браузер Opera
Браузер Microsoft Edge будет блокировать рекламуБраузер Microsoft Edge будет блокировать рекламу
Последние новости

Подгружаем последние новости