مجله تخصصی هک و امنیت

دانش به‌روز، تحلیل عمیق، امنیت پایدار

هشدار امنیتی: هرگز پسوردهایتان را در مرورگر Edge مایکروسافت ذخیره نکنید

پسوردهایتان را در مرورگر Edge ذخیره نکنید

یک یافته امنیتی تازه، کاربران مرورگر Edge مایکروسافت را با یک زنگ خطر جدی روبرو کرده است. یک محقق امنیت سایبری به‌تازگی فاش کرده که این مرورگر، برخلاف رقبای هم‌خانواده خود، بلافاصله پس از اجرا تمام رمزهای عبور ذخیره‌شده را رمزگشایی کرده و به‌صورت متن ساده و کاملاً خوانا در حافظه RAM سیستم بارگذاری می‌کند؛ رفتاری که می‌تواند سطح ریسک دسترسی غیرمجاز به اطلاعات کاربران را به‌شدت افزایش دهد و این پیام روشن را مخابره می‌کند که ذخیره پسورد در Edge اقدامی پرخطر محسوب می‌شود.

ذخیره پسورد در Edge یعنی تمام رمزهای شما در حافظه RAM مهمان ناخوانده هستند

این پژوهشگر امنیتی در شبکه اجتماعی X توضیح داده که در میان تمام مرورگرهای مبتنی بر کرومیوم که مورد آزمایش قرار گرفته، تنها ذخیره پسورد در Edge منجر به چنین رفتار بی‌محابایی می‌شود. به گفته وی، به محض آنکه کاربر مرورگر اج را اجرا می‌کند، این نرم‌افزار تمام رمزهای عبور ذخیره‌شده را از حالت رمزنگاری خارج کرده و آنها را در حافظه RAM نگه می‌دارد، حتی اگر کاربر در تمام طول جلسه کاری خود هیچ وب‌سایتی که نیاز به رمز عبور دارد را باز نکند. در چنین سناریویی، اگر یک مهاجم یا بدافزار بتواند به سطح دسترسی مدیریتی سیستم نفوذ کند، می‌تواند محتویات حافظه را بخواند و کل گنجینه رمزهای عبور کاربر را یکجا به تاراج ببرد.

پسوردهایتان را در مرورگر Edge ذخیره نکنید
پسوردهایتان را در مرورگر Edge ذخیره نکنید

ذخیره پسورد در Edge در برابر کروم؛ یک فرق فاحش و خطرناک

تفاوت مرگبار رویکرد ذخیره پسورد در Edge با مرورگر گوگل کروم در همین نقطه خود را نشان می‌دهد. کروم که آن نیز بر پایه موتور کرومیوم ساخته شده، تنها زمانی رمزهای عبور را به‌صورت متن ساده در حافظه بارگذاری می‌کند که کاربر به‌طور مستقیم و آگاهانه درخواست مشاهده آنها را ثبت کند؛ برای مثال از طریق بخش مدیریت رمزهای عبور یا هنگام استفاده از قابلیت Autofill. این یعنی در کروم، رمزها در حالت عادی در قلعه امن خود باقی می‌مانند، اما ذخیره پسورد در Edge به معنای بیرون کشیدن اجباری آنها از این قلعه در همان ابتدای کار است.

پاسخ مایکروسافت به جنجال ذخیره پسورد در Edge؛ یک انتخاب آگاهانه

سخنگوی مایکروسافت در واکنش به این جنجال، در بیانیه‌ای این رفتار را نه یک باگ، بلکه یک «انتخاب طراحی آگاهانه» توصیف کرد. به گفته این شرکت، ذخیره پسورد در Edge با این سازوکار و بارگذاری زودهنگام رمزها در حافظه، با هدف ایجاد تعادل میان امنیت، عملکرد و سهولت استفاده انجام شده تا فرآیند ورود کاربران به حساب‌های کاربری خود را تسریع کند. مایکروسافت همچنین تأکید کرده که برای سوءاستفاده از این سناریو، سیستم کاربر باید از قبل آلوده یا هک شده باشد و این تهدید مستقیمی برای کاربران عادی به حساب نمی‌آید. این شرکت در نهایت به کاربران توصیه کرده که سیستم‌عامل و نرم‌افزارهای امنیتی خود را همواره به‌روز نگه دارند.

با وجود هشدارها، مایکروسافت برنامه‌ای برای تغییر نحوه ذخیره پسورد در Edge ندارد

شواهد و بیانیه رسمی مایکروسافت نشان می‌دهد که این شرکت فعلاً برنامه‌ای برای تغییر این رفتار بحث‌برانگیز در ذخیره پسورد در Edge ندارد و آن را بخشی از معماری فعلی محصول خود می‌داند. این تصمیم در حالی اتخاذ شده که تقریباً تمام رقبا، از کروم گرفته تا فایرفاکس، رویکرد محافظه‌کارانه‌تری در قبال نگهداری رمزهای عبور در حافظه دارند. این پافشاری مایکروسافت بر یک طراحی مناقشه‌برانگیز، این پرسش را پیش می‌کشد که آیا واقعاً افزایش سرعت در حد میلی‌ثانیه می‌تواند دلیل موجهی برای افزایش سطح حمله و به خطر انداختن امنیت میلیون‌ها کاربر باشد؟ تا زمانی که مایکروسافت در معماری ذخیره پسورد در Edge تجدیدنظر نکند، شاید عاقلانه‌ترین کار برای کاربران، سپردن کلیدهای دنیای دیجیتال خود به یک مدیر پسورد اختصاصی و امن باشد، نه حافظه RAM مرورگری که اسرار آنها را بی‌محابا فاش می‌کند.

اخبار هک و امنیت

Leave a Reply

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *