Efter sikkerheds-kritik: Password-manager tvinges til at stramme op

Agilebits, der står bag den meget populære password-manager 1Password, er nu tvunget til at stramme op på sikkerheden, efter at en sikkerhedsekspert, Dale Myers, har påpeget problemer ved tjenestens anvendelse Agilekeychain-formatet.

Dale Myers, der til daglig er softwareudvikler hos Microsoft, skriver i et blogindlæg, at “1Password lækker dine data.”

Konkret er problemet, at andre – på grund af Agilekeychain-formatet – potentielt kan få adgang til listen over alle de hjemmesider, hvor du har adgangskoder – og det gælder også sider, som du måske ikke ønsker at fortælle omverdenen om.

“De kan finde ud af, præcis hvilke lyssky sider, jeg har en konto på, hvilken software jeg har licenser til, de kreditkort og bankkonti, jeg har, titler på mine sikkerhedsnoter og alt andet, jeg har besluttet at opbevare derinde,” lyder det fra Dale Myers.

1Password erkender – og forsvarer
Abilebits erkender i et blogindlæg, at det er er korrekt, at internetadresser ikke er krypterede i løsningen 1Password, men skriver samtidig:

“Vi vil gerne forsikre brugere, der er afhængige af AgileKeychain, om, at deres password-data er beskyttede,” lyder det fra virksomheden, der herefter forklarer de historiske årsager til, hvorfor AgileKeychain blev implementeret som format – og at det blandt andet var tekniske begrænsinger, der betød, at man i sin tid besluttede, at internetadresser og titler ikke skulle krypteres.

Senere har Agilebits også satset på formatet OPVault, der er nyere og stærkere, men virksomheden oplyser, at man samtidig var nødt til at sikre en bagudkompabilitet – og at alle brugere og apps derfor ikke blev automatisk opgraderet til det nye data-format.

“Vi vidste, at vi kunne stole på sikkerheden i AgileKeychain til at beskytte fortrolige bruger-data, så vi ville ikke forhaste os med noget, der kunne ramme folks workflows,” skriver Agilebits.

Ændrer formatet efter kritik
Ikke desto mindre er 1Password og Agilebits nu blevet kritiseret for, at AgileKeychain ikke er godt nok, og at alle brugere og apps bør opgraderes til OPVault.

Og det ser det ud til, at man lytter til. 

“Vi er allerede begyndt at foretage ændringer for at anvende OPVault som standard-format. I Windows gør vi det allerede. Lignende ændringer kommer snart til Mac og iOS, og vi planlægger at anvende det nye format til Android i fremtiden,” skriver Agilebits. 

“Når først alle disse ting er fuldført, vil vi automatisk migrere alle 1Password-brugere,” skriver Agilebits og kommer samtidig med en guide til, hvordan man selv kan foretage en manuel opgradering – den finder du her.

Annonce:


Skal beskytte brugerne – men har selv problemer

En password-manager er et populært og effektivt værktøj, når man som it-bruger skal have et sikkert sted at opbevare alle sine adgangskoder. 

På den måde kan man nøjes med at skulle huske ét master password frem for alle adgangskoderne til de forskellige onlinetjenester. 

Password-managere kan dog i sagens natur også udgøre et kæmpe sikkerhedsproblem, hvis de ikke beskytter brugernes mange adgangskoder godt nok. 

Det er umiddelbart svært at vurdere, hvor alvorligt anvendelsen af det noget gamle data-format i 1Password er, men det er ikke første gang, at en password-manager udsættes for kritik.

I juni blev password-manageren Lastpass udsat for et angreb og måtte derefter informere de mange brugere om, at blandt andet emailadresser til Lastpass-konti, huske-informationer til adgangskoder og ‘autentificerings-hashes’ var blevet kompromitteret.

Computerworld har tidligere sat fokus på, hvordan man kan mindske de risici, der er forbundet med at anvende en password-manager til at opbevare ens mange adgangskoder – læs anbefalingerne her.

Læs også:

Populær app skulle beskytte brugernes dybt private data – men nu afsløres pinlige huller i sikkerheden

Ekspert om angreb mod password-manager: Udstiller kæmpe risiko – men der er en løsning

Skulle beskytte brugernes adgangskoder – nu er password manager selv under angreb

Posted in computer.

Leave a Reply

Your email address will not be published. Required fields are marked *

You may use these HTML tags and attributes: <a href="" title=""> <abbr title=""> <acronym title=""> <b> <blockquote cite=""> <cite> <code> <del datetime=""> <em> <i> <q cite=""> <strike> <strong>