Браузер Firefox 9 лет использовал ненадежную систему шифрования паролей

Автор расширения AdBlock Plus Владимир Палант обнаружил, что браузер Firefox от Mozilla ненадежно хранит персональную информацию. Слабым местом оказалась функция «мастер-пароля», пишут AIN.UA.

С ее помощью пользователь устанавливает единый пароль, который используется в качестве ключа шифрования для всех остальных данных, сохраненных при логинах на сайтах. Изначально функция получила положительные отзывы, поскольку ранее браузеры вообще хранили пароли в открытом виде, что давало преимущество злоумышленникам с физическим доступом к компьютеру.

Мастер-пароль работает в Firefox уже 9 лет и опирается на устаревший алгоритм шифрования SHA-1. Сейчас почти все компании и сервисы отказались от него, ввиду легкости взлома при помощи брут-форса, то есть перебора ключей. Палант указал, что современные видеокарты способны взломать мастер-пароль Firefox менее чем за минуту. К примеру, ускоритель Nvidia GTX 1080 способен вычислять 8,5 млрд хешей в секунду — иными словами, 8,5 млрд вариантов паролей. Учитывая, что люди обычно не очень изобретательны при их создании, это составляет реальную угрозу.

Легкость взлома обеспечена тем, что значение счетчика цикла у SHA-1 равняется единице. Оно указывает на то, сколько раз применяется алгоритм шифрования для «перезаписи» пользовательской строки. Индустриальным стандартом безопасности при этом является 10 000. Специализированные менеджеры паролей, вроде LastPass, используют алгоритмы со счетчиком цикла 100 000.

Палант — не первый, кто обнаружил уязвимость. Еще после запуска функции, 9 лет назад, на форуме Mozilla для поиска багов появилось сообщение об использовании ненадежного шифрования. Однако официального ответа от компании удалось добиться только сейчас. В Mozilla сообщили, что проблему исправят с публичным релизом нового компонента для шифрования паролей. Сейчас он носит кодовое имя Lockbox и доступен для установки в качестве расширения.


Михаил Сапитон, AIN





Интересные новости
Незавершенная версия Windows 7 работает лучше Vista
Программист открыл заблокированные возможности Windows 7
Quick Slide Show 2.32: создание flash-презентаций
Покупатели гоняются за старыми компьютерами ради Windows XP
Визуализатор V-Ray 1.5 Service Pack 2 с поддержкой 3ds Max 2009
Блок рекламы


Похожие новости

Штучний інтелект вже зламав операційну систему людської цивілізації – ХараріШтучний інтелект вже зламав операційну систему людської цивілізації – Харарі
Google попередив користувачів про небезпеку: їм потрібно терміново оновити браузерGoogle попередив користувачів про небезпеку: їм потрібно терміново оновити браузер
Microsoft прекратила поддержку браузера Internet ExplorerMicrosoft прекратила поддержку браузера Internet Explorer
Apple заплатила рекордные $100 тыс. студенту, который нашёл способ взломать Mac через браузерApple заплатила рекордные $100 тыс. студенту, который нашёл способ взломать Mac через браузер
Уязвимость браузера Safari может привести к утечке данных и раскрытию личности пользователяУязвимость браузера Safari может привести к утечке данных и раскрытию личности пользователя
Недавнее обновление нарушает работоспособность браузера Google Chrome для iOSНедавнее обновление нарушает работоспособность браузера Google Chrome для iOS
В сети получила распространение программа RedLine, ворующая в браузерах пароли и данные банковских карточек
Скрытые функции браузера Google Chrome, о которых не знают многие пользователи
Microsoft выпустила для браузера Edge инструмент, позволяющий обнаружить утечки памяти
Mozilla прекратит поддержку менеджера паролей Firefox Lockwise в декабре
Последние новости

Подгружаем последние новости