კიბერუსაფრთხოება
/
18.02.2026
ღრუბლოვანი პაროლის მენეჯერები მოსალოდნელზე ნაკლებად უსაფრთხოა – კვლევა მოწყვლადობებს ავლენს
უსაფრთხოების მკვლევრების მიერ ETH ციურიხიდან და იტალიის შვეიცარიული უნივერსიტეტიდან ჩატარებულმა ბოლოდროინდელმა კვლევამ გამოავლინა მნიშვნელოვანი მოწყვლადობები პოპულარულ ღრუბლოვან პაროლის მენეჯერებში, მათ შორის LastPass-ში, Bitwarden-სა და Dashlane-ში. მიუხედავად „ნულოვანი ცოდნის დაშიფვრის“ (Zero Knowledge Encryption) პრეტენზიებისა, კვლევამ აღმოაჩინა მრავალი პრაქტიკული შეტევა, რომლებმაც შესაძლოა მავნე აქტორებს საშუალება მისცეს აღადგინონ პაროლები ან მანიპულირება მოახდინონ გაზიარებული საცავის ელემენ
მიუხედავად მონაცემთა კონფიდენციალურობაზე მუდმივი საუბრისა, პაროლებთან დაკავშირებული ჩვენი პრაქტიკა, შესაძლოა, სინამდვილეში არც ისე უსაფრთხო იყოს. ცხადია, არავინ ტოვებს მათ პოსტ-იტის ფურცლებზე, თითქოს ოფისი რაიმე თამაშის მორიგი დონე იყოს, თუმცა ბოლოდროინდელი კვლევა ვარაუდობს, რომ ღრუბლოვანი პაროლის მენეჯერებიც არ წარმოადგენენ უნივერსალურ გამოსავალს.
ამ სერვისების ნაწილი აქტიურად უწევს რეკლამას „ნულოვანი ცოდნის დაშიფვრის“ (Zero Knowledge Encryption) პრინციპს, დაჟინებით ამტკიცებს რა, რომ თქვენს გარდა, არავის, თვით სერვისსაც კი, არ შეუძლია თვალი შეავლოს თქვენი პაროლების საცავის შიგთავსს – ყოველ შემთხვევაში, თეორიულად. ETH ციურიხისა და იტალიის შვეიცარიული უნივერსიტეტის უსაფრთხოების მკვლევრების მიერ ჩატარებული ახალი კვლევის მიხედვით, ნულოვანი ცოდნის დაშიფვრა პრაქტიკაში შორსაა სრულყოფილი უსაფრთხოებისგან (ინფორმაცია Ars Technica-ს მიერ ვრცელდება).
სხვადასხვა ვენდორის – მათ შორის LastPass-ის, Bitwarden-ისა და Dashlane-ის – დეტალური ანალიზითა და უკუინჟინერინგით, მკვლევართა გუნდმა „პრაქტიკული შეტევების სიმრავლე“ აღმოაჩინა. ნაშრომში აღნიშნულია: „საგანგაშოა, რომ [გუნდის მიერ შემუშავებული უსაფრთხოების] შეტევების უმრავლესობა იძლევა პაროლების აღდგენის საშუალებას – სწორედ იმის, რის დასაცავადაც პაროლის მენეჯერებია განკუთვნილი“.
მკვლევრების მიერ შემუშავებული ზოგიერთი შეტევა იყენებს სხვადასხვა პაროლის მენეჯერის გასაღების ესქროს მექანიზმებში არსებულ მოწყვლადობებს. მაგალითად, როდესაც გაზიარებული პაროლის საცავის ადმინისტრატორი იწვევს ახალ წევრს ან ცდილობს წევრის დავიწყებული წვდომის კოდის აღდგენას, გენერირდება მრავალი „გასაღები“. ეს გასაღებები ეგზავნება შესაბამისი წევრის პროგრამულ კლიენტს. კლიენტი აერთიანებს ყველა ამ გასაღებს და ადგილობრივად შიფრავს მათ, სანამ პაროლის მენეჯერის სერვერზე უკან გაგზავნის.
მკვლევრებმა აღმოაჩინეს, რომ მიღებული დაშიფრული ტექსტის მთლიანობა ყოველთვის არ მოწმდება, რაც იმას ნიშნავს, რომ მავნე აქტორს შეუძლია ჩაერიოს, შეცვალოს კლიენტისთვის გაგზავნილი ერთ-ერთი გასაღები საკუთარი დაწყვილებული გასაღებით და შემდეგ გამოიყენოს იგი მიღებული დაშიფრული ტექსტის გასაშიფრად. ამან შესაძლოა საშუალება მისცეს ვინმეს, ამოიღოს გაზიარებული საცავის გასაღები, რომელიც შემდეგ შეიძლება გამოყენებულ იქნას გაზიარებული საცავის მიზნობრივი წევრის ანგარიშის აღსადგენად. გასაღებების წყვილის მანიპულირება ასევე შეიძლება გამოყენებულ იქნას პაროლის საცავში გაზიარებული ელემენტების გასაშიფრად და უშუალოდ მოდიფიცირებისთვის. ახალი წევრის მოწვევის შემთხვევას თუ დავუბრუნდებით, გასაღების ესქროს შეტევის ყველაზე შემაშფოთებელი ასპექტი ის არის, რომ მავნე აქტორს შეუძლია წვდომა მიიღოს წევრის საცავზე, როგორც კი გაწევრიანების საწყისი მოწვევა მიიღება.
გუნდმა ნაშრომში სხვა პოტენციური შეტევებიც განიხილა, რომლებიც მიზნად ისახავს როგორც მრავალი პაროლის მენეჯერის ძველი ვერსიების უკან თავსებადობის მხარდაჭერას, ასევე საფრთხის მოდელს, სადაც სერვერი „სრულად მავნეა, რაც იმას ნიშნავს, რომ მას შეუძლია თვითნებურად გადაუხვიოს მოსალოდნელ ქცევას“. გუნდმა აღმოაჩინა: „მიუხედავად [დაშიფრული პაროლის საცავის] ვენდორების მცდელობისა, მიეღწიათ უსაფრთხოებისთვის ამ გარემოში, ჩვენ [აღმოვაჩინეთ] რამდენიმე საერთო დიზაინის საწინააღმდეგო ნიმუში და კრიპტოგრაფიული მცდარი წარმოდგენები, რამაც გამოიწვია მოწყვლადობები“.
მარტივად რომ ვთქვათ, ან თქვენი არჩეული პაროლის მენეჯერის თანამშრომელს, ან მავნე აქტორს, რომელმაც მოახერხა მის სერვერებზე შეღწევა, პოტენციურად შეუძლია თქვენს პაროლებზე წვდომა. მიუხედავად ამისა, მე მაინც მეეჭვება, რომ Motorola-ს მიერ შემოთავაზებული „პაროლის აბი“ ოდესმე მომავალი ყოფილიყო, აღარაფერი ვთქვათ იმაზე, რომ ყველა პაროლი საკუთარ, მოკვდავ გონებაში შეინახოთ. თუმცა, ნაშრომის დასკვნების გათვალისწინებითაც კი, პაროლის მენეჯერები კვლავ საუკეთესო საშუალებაა უნიკალური პაროლების შესანახად – თუმცა არსებობს გზები, რათა თქვენი მონაცემები უსაფრთხოდ შეინახოთ ზედმეტი წვალების გარეშე.
#კიბერუსაფრთხოება
#უსაფრთხოება
#პაროლის მენეჯერი
#მოწყვლადობა
#დაშიფვრა
#მონაცემთა კონფიდენციალურობა
#lastpass
#bitwarden
#dashlane
#eth ციურიხი
წყარო: www.pcgamer.com
გაზიარება