یک یافته امنیتی تازه، کاربران مرورگر Edge مایکروسافت را با یک زنگ خطر جدی روبرو کرده است. یک محقق امنیت سایبری بهتازگی فاش کرده که این مرورگر، برخلاف رقبای همخانواده خود، بلافاصله پس از اجرا تمام رمزهای عبور ذخیرهشده را رمزگشایی کرده و بهصورت متن ساده و کاملاً خوانا در حافظه RAM سیستم بارگذاری میکند؛ رفتاری که میتواند سطح ریسک دسترسی غیرمجاز به اطلاعات کاربران را بهشدت افزایش دهد و این پیام روشن را مخابره میکند که ذخیره پسورد در Edge اقدامی پرخطر محسوب میشود.
ذخیره پسورد در Edge یعنی تمام رمزهای شما در حافظه RAM مهمان ناخوانده هستند
این پژوهشگر امنیتی در شبکه اجتماعی X توضیح داده که در میان تمام مرورگرهای مبتنی بر کرومیوم که مورد آزمایش قرار گرفته، تنها ذخیره پسورد در Edge منجر به چنین رفتار بیمحابایی میشود. به گفته وی، به محض آنکه کاربر مرورگر اج را اجرا میکند، این نرمافزار تمام رمزهای عبور ذخیرهشده را از حالت رمزنگاری خارج کرده و آنها را در حافظه RAM نگه میدارد، حتی اگر کاربر در تمام طول جلسه کاری خود هیچ وبسایتی که نیاز به رمز عبور دارد را باز نکند. در چنین سناریویی، اگر یک مهاجم یا بدافزار بتواند به سطح دسترسی مدیریتی سیستم نفوذ کند، میتواند محتویات حافظه را بخواند و کل گنجینه رمزهای عبور کاربر را یکجا به تاراج ببرد.

ذخیره پسورد در Edge در برابر کروم؛ یک فرق فاحش و خطرناک
تفاوت مرگبار رویکرد ذخیره پسورد در Edge با مرورگر گوگل کروم در همین نقطه خود را نشان میدهد. کروم که آن نیز بر پایه موتور کرومیوم ساخته شده، تنها زمانی رمزهای عبور را بهصورت متن ساده در حافظه بارگذاری میکند که کاربر بهطور مستقیم و آگاهانه درخواست مشاهده آنها را ثبت کند؛ برای مثال از طریق بخش مدیریت رمزهای عبور یا هنگام استفاده از قابلیت Autofill. این یعنی در کروم، رمزها در حالت عادی در قلعه امن خود باقی میمانند، اما ذخیره پسورد در Edge به معنای بیرون کشیدن اجباری آنها از این قلعه در همان ابتدای کار است.
پاسخ مایکروسافت به جنجال ذخیره پسورد در Edge؛ یک انتخاب آگاهانه
سخنگوی مایکروسافت در واکنش به این جنجال، در بیانیهای این رفتار را نه یک باگ، بلکه یک «انتخاب طراحی آگاهانه» توصیف کرد. به گفته این شرکت، ذخیره پسورد در Edge با این سازوکار و بارگذاری زودهنگام رمزها در حافظه، با هدف ایجاد تعادل میان امنیت، عملکرد و سهولت استفاده انجام شده تا فرآیند ورود کاربران به حسابهای کاربری خود را تسریع کند. مایکروسافت همچنین تأکید کرده که برای سوءاستفاده از این سناریو، سیستم کاربر باید از قبل آلوده یا هک شده باشد و این تهدید مستقیمی برای کاربران عادی به حساب نمیآید. این شرکت در نهایت به کاربران توصیه کرده که سیستمعامل و نرمافزارهای امنیتی خود را همواره بهروز نگه دارند.
با وجود هشدارها، مایکروسافت برنامهای برای تغییر نحوه ذخیره پسورد در Edge ندارد
شواهد و بیانیه رسمی مایکروسافت نشان میدهد که این شرکت فعلاً برنامهای برای تغییر این رفتار بحثبرانگیز در ذخیره پسورد در Edge ندارد و آن را بخشی از معماری فعلی محصول خود میداند. این تصمیم در حالی اتخاذ شده که تقریباً تمام رقبا، از کروم گرفته تا فایرفاکس، رویکرد محافظهکارانهتری در قبال نگهداری رمزهای عبور در حافظه دارند. این پافشاری مایکروسافت بر یک طراحی مناقشهبرانگیز، این پرسش را پیش میکشد که آیا واقعاً افزایش سرعت در حد میلیثانیه میتواند دلیل موجهی برای افزایش سطح حمله و به خطر انداختن امنیت میلیونها کاربر باشد؟ تا زمانی که مایکروسافت در معماری ذخیره پسورد در Edge تجدیدنظر نکند، شاید عاقلانهترین کار برای کاربران، سپردن کلیدهای دنیای دیجیتال خود به یک مدیر پسورد اختصاصی و امن باشد، نه حافظه RAM مرورگری که اسرار آنها را بیمحابا فاش میکند.

































Leave a Reply