W artykule:
Z ponad 30 milionami miesięcznych ataków brute force, ważne jest, aby wszędzie używać silnych haseł. Ale tworzenie i zapamiętywanie unikalnych silnych haseł na wszystkich kontach może wydawać się niemożliwym zadaniem. Menedżer haseł może pomóc … czy może?
Podczas gdy używanie i egzekwowanie silnych haseł jest zdecydowanie zalecane, szczególnie w witrynie WordPress, nie wszystkie menedżery haseł są sobie równe.
Mają potencjalne luki w zabezpieczeniach, które mogą doprowadzić hakera prosto do twojej witryny WordPress, aby ukraść twoją tożsamość poprzez ataki brute force.
Na szczęście istnieją sposoby ochrony swojej witryny i istnieją bezpieczne menedżery haseł, z których możesz korzystać.
Dzisiaj udostępnię więcej szczegółów na temat menedżerów haseł, ich potencjalnych luk w zabezpieczeniach i sposobu ochrony witryny WordPress, a także udostępnię kilka najlepszych bezpiecznych aplikacji do zarządzania hasłami.
Co To jest menedżer haseł?
Menedżer haseł to aplikacja, rozszerzenie przeglądarki lub narzędzie, które może bezpiecznie przechowywać wszystkie hasła, które chcesz zapisać.
W ten sposób nie musisz pamiętać wielu silnych haseł, które tworzysz dla dziesiątek (lub setek!) witryn, na które się zapisujesz z poczty e-mail, Amazon i YouTube do dostawcy usług internetowych, firmy telefonicznej i całej reszty.
Twoje hasła są chronione w aplikacji, która jest zablokowana za pomocą innego hasła, które utworzysz. Chodzi o to, że musisz tylko zapamiętać to jedno hasło. Dzięki niemu możesz uzyskać dostęp do wszystkich innych poświadczeń logowania, a następnie skopiować i wkleić je, gdy są potrzebne.
Niektóre menedżery haseł mają również dodatkowe opcje, takie jak uwierzytelnianie dwuskładnikowe lub automatyczne wypełnianie, dzięki czemu pola logowania na stronie internetowej są automatycznie wypełniane nazwą użytkownika i hasłem.
Problem z menedżerami haseł
Podczas gdy aplikacje do zarządzania hasłami są niezwykle wygodne, korzystanie z nich wiąże się z potencjalnym ryzykiem bezpieczeństwa. Jest to szczególnie problem, gdy używasz rozszerzenia przeglądarki, które jest dostępne przez aplikację menedżera haseł, której chcesz użyć.
Jeśli odwiedzasz witrynę zawierającą złośliwe oprogramowanie, która jest podatna na ataki typu Cross-Site Request Forgery (CSRF) lub Cross-Site Scripting (XSS) i używasz rozszerzenia przeglądarki menedżera haseł, wszystkie Twoje hasła mogą zostać skradzione bez Twojej wiedzy.
Istnieje niezliczona ilość sposobów, które mogą do tego dojść.
Na przykład, w przypadku przeszłego exploita bezpieczeństwa LastPass, podatna strona internetowa może zostać wstrzyknięta za pomocą skryptu, który sprawdza przeglądarkę odwiedzającego pod kątem rozszerzenia.
Jeśli użytkownik ma włączoną funkcję podczas odwiedzania witryny, skrypt wyświetla powiadomienie na górze strony, które wygląda identycznie do tego, które często wyświetla LastPass, które mówi użytkownikowi, że musi się ponownie zalogować z powodu wygasłej sesji.
Użytkownik kliknie link i załaduje witrynę phishingową, która wygląda identycznie do strony logowania LastPass.

Użytkownik zaloguje się, a złośliwa strona sprawdzi LastPass API, aby potwierdzić szczegóły. Jeśli poświadczenia są poprawne, witryna phishingowa zażąda tokena uwierzytelniania dwuskładnikowego, który użytkownik wprowadzi.
Witryna phishingowa sprawdzi ponownie API LastPass, a jeśli Szczegóły się sprawdzą, dane logowania zostaną automatycznie wysłane do serwera hakera w celu natychmiastowego użycia.
W przypadku, gdy użytkownik wprowadził niewłaściwą nazwę użytkownika lub hasło, skrypt sprawdzi API LastPass i po potwierdzeniu, że dane są nieprawidłowe, skrypt wczytuje komunikat o błędzie z prośbą o ponowną próbę.
Istnieją inne wcześniejsze problemy z bezpieczeństwem LastPass, które dałyby pełny dostęp do wewnętrznych uprzywilejowanych poleceń LastPass RPC i dostęp do wykonania kodu. Pojawiły się również problemy, które pozwoliłyby hakerowi nadpisać uzasadnione wiadomości własnymi, aby stworzyć podobny atak phishingowy do opisanego powyżej.
Zapraszamy na (niepewną) imprezę
LastPass nie jest jedynym menedżerem haseł opartym na przeglądarce, który doświadczył niezliczonych luk w zabezpieczeniach, według Network World.
Keeper, Dashlane i 1Password mają problemy z bezpieczeństwem.
Na przykład Keeper miał lukę w zabezpieczeniach, w której rozszerzenie wprowadzało zaufany interfejs użytkownika do niezaufanej witryny, pozostawiając ją otwartą na ataki CSRF, XSS i inne podobne ataki.
Dashlane doświadczył uniwersalnej dziury bezpieczeństwa XSS. Luka w zabezpieczeniach pozwoliłaby dowolnej witrynie zaatakować inną za pomocą exploita XSS, który naraziłby pliki cookie i dane użytkownika, w tym dane logowania do dowolnej witryny.
Błąd 1Password poinformował również, że ” istnieje wiele problemów z modelem bezpieczeństwa 1Password, które powodują wyłączenie lokalnego modelu bezpieczeństwa, a także szereg funkcji bezpieczeństwa, piaskownicy i wirtualizacji.”
Z wyjątkiem luki w zabezpieczeniach phishingowych w LastPass, wszystkie te problemy zostały naprawione. Ale więcej podobnych problemów z bezpieczeństwem pojawia się cały czas w menedżerach haseł – zwłaszcza w tych, które działają w oparciu o rozszerzenie przeglądarki.

Znowu i znowu
Jak wcześniej wspomniano, wiele menedżerów haseł zawiera funkcję automatycznego wypełniania, która automatycznie wypełnia formularz logowania do witryny z poprawnymi, wcześniej zapisanymi poświadczeniami. Według Wired ta funkcja automatycznego wypełniania jest szczególnym źródłem luk w zabezpieczeniach.
Princeton ’ s Center for Information Technology Policy poinformował, że istnieje od dawna luka w przeglądarkach z wbudowanymi menedżerami haseł, która zaczyna być wykorzystywana.
Hakerzy stworzyli skrypty, które mogą śledzić funkcję automatycznego wypełniania menedżera haseł, aby bezpośrednio ukraść dane logowania, nawet o tym nie wiedząc.
Chociaż do tej pory śledzono tylko tysiąc witryn, ta luka dopiero się zaczyna, więc przygotuj się.
The Hits Just Keep on Comin’
Pomijając wszystkie te luki w zabezpieczeniach, menedżery haseł nie mogą cię chronić po kradzieży danych logowania lub tożsamości.
Jeśli dowiesz się o naruszeniu bezpieczeństwa, możesz szybko zmienić hasło, ale wymienione powyżej luki mogą ukraść dane Użytkownika bez wiedzy Ciebie lub strony internetowej.
Jeśli ci się to przytrafi, nie ma możliwości, aby menedżer haseł uratował Cię przed tego rodzaju zagrożeniami po fakcie.
Jeśli myślisz: „w porządku. Jeśli użyję strony, która zostanie zhakowana, dadzą mi znać.”
Niestety, było kilka przypadków, w których informacje o użytkowniku zostały skradzione ze strony internetowej, a użytkownicy nie zostali powiadomieni. Od lat. Mówimy o dużych firmach, takich jak Yahoo!, Uber i Equifax, żeby wymienić tylko kilka.
Więc nawet jeśli używasz bezpiecznego menedżera haseł, nadal nie może cię uratować przed stronami internetowymi i firmami, które nie odpowiednio zabezpieczają swoich witryn na tyle, aby uniknąć włamania.
Ochrona haseł i witryny WordPress
Na szczęście istnieje kilka sposobów ochrony danych logowania, gdy jesteś online, a także ochrony witryny WordPress przed potencjalnym ryzykiem bezpieczeństwa niektórych rodzajów menedżerów haseł.
Istnieją również sposoby ochrony haseł przy jednoczesnym zachowaniu wygody menedżera haseł, nawet jeśli jedno z kont zostanie zhakowane.
Czy powinieneś używać Menedżera haseł?
Czy wszystkie luki w zabezpieczeniach czają się wokół różnych menedżerów haseł, co oznacza, że w ogóle nie powinieneś ich używać?
Nie, powinieneś użyć takiego, który jest bezpieczny. To o wiele lepsze niż nie używać w ogóle. Zwłaszcza jeśli jesteś winny używania tego samego hasła na wszystkich kontach …
Jeśli go nie używasz, jesteś o wiele bardziej podatny na exploity, ponieważ nie będziesz miał łatwo dostępnej dodatkowej warstwy zabezpieczeń.
Używanie menedżera haseł może być niepokojące, jeśli w przeszłości miał luki w zabezpieczeniach, ale nie musi to oznaczać, że nie jest bezpieczny.
Jeśli korzystasz z menedżera haseł, który jest odpowiednio obsługiwany i często aktualizowany ze względu na bezpieczeństwo, te luki będą już przeszłością, a Ty możesz spać spokojnie, wiedząc, że Twoje hasła są bezpieczne przed najnowszymi sztuczkami, które wypróbują hakerzy.
Korzystanie z bezpiecznego menedżera haseł może pomóc w używaniu silnych haseł, które są mniej narażone na ataki brute force. Nie będziesz musiał pamiętać ich wszystkich i możesz bezpiecznie przechowywać je wszystkie w jednym miejscu dla Twojej wygody.
Istnieją bezpieczne menedżery haseł, które są wymienione później i których możesz użyć, aby chronić Cię w jak największym stopniu, jeśli jedno z Twoich kont zostanie zhakowane. Możesz szybko zmienić hasło i często zanim haker będzie mógł użyć Twoich danych uwierzytelniających.

Należy jednak unikać używania rozszerzenia przeglądarki i wbudowanych menedżerów haseł przeglądarki, takich jak ten dostarczany z Chrome.
Zamiast tego użyj opcji aplikacji stacjonarnej, ponieważ są one najbezpieczniejsze. Pamiętaj tylko, aby nie używać funkcji automatycznego wypełniania, jeśli używana aplikacja ma tę opcję.
Dodatkowo możesz przechowywać swoje hasła w zaszyfrowanym pliku jako opcję kopii zapasowej, która uzupełnia używany bezpieczny menedżer haseł. W ten sposób, jeśli zapomnisz hasła głównego, nadal masz inny sposób na odzyskanie danych logowania.
Dalsze sposoby zabezpieczenia haseł
Oprócz bezpiecznego menedżera haseł istnieje kilka sposobów dalszej ochrony haseł online:
- Używaj różnych silnych haseł dla każdej witryny, w której się rejestrujesz.
- Nie używaj hasła używanego w przeszłości.
- Zmieniaj hasła co najmniej co 90 dni.
- Nie rejestruj się w witrynie, która nie ma ważnego certyfikatu SSL.
- Regularnie aktualizuj przeglądarkę w miarę wprowadzania aktualizacji zabezpieczeń.
- Pamiętaj o rozszerzeniach przeglądarki, których używasz. Zbadaj je przed zainstalowaniem, aby uniknąć złośliwego oprogramowania.
- Przeczesuj często rozszerzenia przeglądarki, aby pozbyć się tych, które zostały zhakowane złośliwym oprogramowaniem, które może zainfekować przeglądarkę i komputer.
- Nie używaj funkcji automatycznego wypełniania. Nigdy.
- Użyj silnego oprogramowania antywirusowego i złośliwego oprogramowania na komputerze i urządzeniach mobilnych.
- Zaplanuj regularne skanowanie antywirusowe.
- Zachowaj ostrożność w witrynach, które odwiedzasz i nie przechodź do żadnych bez ważnego certyfikatu SSL.
- Nie loguj się na żadnej stronie internetowej za pomocą publicznego połączenia Wi-Fi.
- Nie używaj funkcji automatycznego logowania, jeśli twoja przeglądarka obsługuje tę opcję.
Możesz również zaszyfrować pliki komputera za pomocą oprogramowania takiego jak VeraCrypt lub wbudowanego narzędzia do szyfrowania plików na komputerach Mac.
Jest to szczególnie ostrożne, jeśli rozwijasz witryny WordPress lokalnie, ponieważ złośliwe oprogramowanie, które przypadkowo lub nieświadomie pobierasz online lub za pośrednictwem poczty e-mail, może zainfekować komputer.
Ochrona Twojej Witryny WordPress
Istnieje również kilka sposobów ochrony użytkowników witryny WordPress przed wykorzystywaniem luk w zabezpieczeniach, które często wiążą się z użyciem niepewnych menedżerów haseł.
Zabezpieczenie witryny WordPress może pomóc w tym:
- Użyj certyfikatu SSL w swojej witrynie, takiego jak darmowy z Let ’ s Encrypt.
- Włącz uwierzytelnianie dwuskładnikowe, takie jak Defender.
- Wymuszaj logowanie wszystkich użytkowników przy użyciu uwierzytelniania dwuskładnikowego za pomocą Defender.
- Używaj i egzekwuj silne hasła dla wszystkich użytkowników.
- Użyj wtyczki zabezpieczającej.
- Zrób, co możesz, aby zwiększyć ogólne bezpieczeństwo witryny.
Aby uzyskać szczegółowe informacje, zapoznaj się z ostatecznym przewodnikiem po zabezpieczeniach WordPress, WordPress Security: The Ultimate 32-Step Checklist, Ultimate Guide to the 60 Best Security Resources for WordPress i daj Brute Force atakuje rozruch dzięki nowym funkcjom blokady IP Defendera.
Najlepsze Menedżery Haseł
Są to dwie aplikacje pulpitu menedżera haseł, które są stabilne i regularnie aktualizowane, aby zapewnić ich bezpieczeństwo. Każdy z nich ma różne funkcje i doświadczenia użytkownika, więc możesz je wypróbować i użyć tego, który działa dla ciebie.
-
1Password

Była luka w 1Password, o której wspomniano powyżej, ale warto zauważyć, że została w pełni poprawiona. 1Password jest również intensywnie aktualizowany, aby zapewnić, że wszelkie inne luki i błędy zostaną zmiażdżone, zanim haker będzie miał szansę wypróbować exploita.
Jest to również menedżer haseł na pulpicie premium, który nie ma funkcji automatycznego wypełniania dla większego bezpieczeństwa i zawiera dodatkowe funkcje, takie jak tajny klucz do użycia wraz z hasłem głównym i zestawem awaryjnym, który możesz wypełnić, jeśli później zapomnisz hasła głównego.
Możesz także przechowywać więcej niż tylko hasła, takie jak numer ubezpieczenia społecznego, dane paszportowe i inne. Istnieje również opcja synchronizacji aplikacji komputerowej z urządzeniami mobilnymi w celu zwiększenia wygody.
-
KeePass

KeePass to darmowy, open source i certyfikowany przez OSI desktop password manager. Interfejs użytkownika jest nieco trudniejszy w użyciu, ale jest to bezpieczna opcja, ponieważ nie jest utrzymywana przez firmę z ograniczonym personelem bezpieczeństwa. Jest utrzymywany i często kontrolowany przez dużą społeczność wolontariuszy ekspertów ds. bezpieczeństwa, aby zapewnić, że przez cały czas stosowane są najlepsze praktyki bezpieczeństwa.
Chociaż ma silne, podstawowe funkcje, które wykonują zadanie, nie obejmuje możliwości synchronizacji mobilnej. Chociaż dostępne są darmowe, nieoficjalne rozszerzenia mobilne opracowane przez społeczność.
Wniosek
Internet może być przerażającym miejscem, od hakerów wykorzystujących oprogramowanie, które ma zapewnić Ci bezpieczeństwo, Po strony naruszające Twoją prywatność, włamania i kradzież tożsamości.
Na szczęście bezpieczne menedżery haseł i wskazówki opisane powyżej powinny zapewnić dobry kickstart, a także zapewnić bezpieczeństwo podczas przeglądania Internetu.
Tagi: