Bezpečnost | Heslo

Automatické vyplňování ve správci hesel byste si měli vypnout. Hrozí únik dat

Článek vyšel na blogu Marka Tótha, etického hackera Avastu. Zde jej publikujeme se svolením autora.

V IT bezpečnosti jsou v dnešní době velice oblíbeným tématem správci hesel. S používáním správců mohu jen souhlasit. Přeci jen, pamatovat si několik desítek unikátních hesel je skoro nemožné.

Mnohdy již ale není zmíněna informace, že funkce automatického vyplňování by měla být vypnuta nebo alespoň nastavena na vyplňování pouze na žádost uživatele. Autofill spíše bývá označován jako užitečná funkce zajišťující pohodlné a „bezpečné“ přihlašování. Ano, pohodlné to je, ale na úkor bezpečnosti.

Funkci automatického vyplňování má několik správců v základním nastavení zapnutou, a to i přesto, že se tím snižuje zabezpečení uložených údajů.

Používá-li uživatel základní nastavení nebo se řídí doporučením od správce hesel, tak je možné do jednoho kliku myší získat uložený přihlašovací údaj u 11 ze 16 testovaných prohlížečů a správců hesel. Nemusí tedy dojít k úniku databáze/hesel na dané stránce, a i přesto získá útočník vaše údaje – vše v čitelné a nešifrované formě (v plaintextu).

Automatické vyplňování může být dvou typů: automatické vyplňování bez uživatelské interakce (automatic autofill) a automatické vyplňování vyžadující uživatelskou interakci (kliknutí na údaj v UI ve správci hesel – manual autofill).

V následující článku je termín autofill/automatické vyplňování vždy popisován jako automatické vyplňování bez uživatelské interakce.

Diskuze (15) Další článek: Elon Musk: „Každá Starship by mohla cestovat na Mars tucetkrát.“

Témata článku: , , , , , , , , , , , , , , , ,