Firefoxパスワードマネージャーはどのくらい安全ですか?


49

Firefoxのパスワードマネージャーを長い間使用していますが、Firefoxの安全性を確認/検証したことはありません。


これは、security.SEでより適切に尋ねられる場合があります。
naught101

回答:


27

次の投稿は、luxsci.comブログからの最高の要約です。

マスターパスワードが使用されている場合、データはデフォルトでCBCモードの3DESを使用して暗号化されます。適切で強力なマスターパスワードを選択した場合、このレベルの暗号化で問題ありません。3DESは、2020年までの一般的な使用に適していると評価されています。

保存されたパスワードを解読するように設計されたプログラムが存在することに注意する必要があります。そのようなプログラムの1つがFireMasterです。強力なマスターパスワードを選択しないと、暗号化されたデータベースが不正侵入される可能性があります。


保存されたパスワードを解読するのにどれくらい時間がかかり、強力なマスターpwで保存されたパスワードを解読するのにどれくらい時間がかかるのだろうか。うーん、これは2009年からです。まだ同じであるに違いないと思います。
アダム

3

Mac OS Xユーザーの場合、考慮事項の1つは、OSレベルの「KeyChain」(パスワード管理)と統合されていないことです。このレベルで統合されたmozilla / Geckoブラウザーが必要な場合は、Caminoを使用できます。


4
まさに問題ではありませんでした。
ジョーイ

1
@benc-Mozillaはこれに対するサポートを追加するべきですか?
1.21ギガワット


3

これはおそらく偏った個人的な意見です。

他の多くの機能を提供するシステムにパスワードストレージを統合すると、そのシステムで起こりうる脆弱性に対するセキュリティが弱まると感じています。結合されたシステムの他の部分は、セキュリティチェーンの弱いリンクを形成します。また、非標準システムの使用にも役立ちます(このリンクの結論をご覧ください)。

そのためには、TrueCrypt暗号化ファイルに保存することを好みます。

他の議論、


2
Firefox Password Managerでホールが開いたままになる「他のユーザーがスクリプトを含む独自のページを作成できるWebサイトのパスワードマネージャーにパスワードを委任しないでください」回答:「Firefoxの安全性に関するものではありません。ユーザーが自分のサイトにJavascriptコードを挿入できるWebサイトの安全性に関するものです。」結論:パスワードマネージャーは、本質的に安全でないサイトでは「安全ではありません」
curiousguy

1
@curiousguy:パスワードマネージャーについても同じことが言えます。パスワードは常にWebフォームにプレーンテキストで入力する必要があります。これはパスワードマネージャーのセキュリティ上の欠陥ではありません。
naught101

2019年の時点で、Truecryptは既知の脆弱性(CVE-2015-7358)で廃止され、Veracryptが成功しました。これは実際、Nikが話していたことの良い例です。暗号化の実装が脆弱であることはまだ知られていませんが、ユーザーレベルの攻撃者はプログラム自体の機能を使用して、昇格した権限を取得できます。Veracrypt開発者はこれらの問題を修正し、監査に合格しました。
Eikre

2

私はLastPassを試しましたが、私の意見では、固有の弱点があります。つまり、仮想キーボードがありますが、これはLastPassボールトを開くだけです。これは、パスワードを持っているサイトを表示するだけでなく(パスワード自体は「隠されています」)、サイトにログインするたびに、仮想キーボードのないマスターパスワードを入力する必要があります。

キーロガーテストを実行しましたが、この方法でパスワードをインターセプトしていました。これで、ハッカーは1つのサイトだけでなく、私の金庫、つまりすべてのログインにアクセスできます。「パスワードプロンプトが必要」を無効にできるようになったため、ログインするたびにではなく、仮想キーボードを使用してパスワードを1回だけ入力します。

私がこれに関して抱えている問題は、LastPassがブラウザで機能するため、ハッカーはマスターパスワードが事実上開かれているため、マスターパスワードを知らなくてもサイトにログインできることです。LastPassは、RoboFormまたはKaspersky Password Managerと同様の仮想キーボードを使用する必要があります。

Firefoxおよび他のほとんどのパスワードマネージャーは、同様の障害、つまり安全でない方法でのマスターパスワードの入力に苦しんでいます。


0

どの「データ」が暗号化されますか?パスワードだけですか、それともURLですか?

「facebook」、「youtube」、「gmail」などの「ベビーベッド」を使用して破損する可能性があるのではないかと思います...

編集:FirePassword / FireMasterの作成者によると、パスワードとログインのみが暗号化されます:) http://securityxploded.com/firepassword.php

key3.dbファイルには、暗号化されたパスワードチェック文字列、ソルト、アルゴリズム、バージョン情報などのマスターパスワード関連情報が含まれています。

Signons.txtファイルには、実際のサインオン情報が含まれています。ホストの拒否リスト:ユーザーがFirefoxに認証情報を記憶させたくないWebサイトのリスト。通常のホストリスト:各ホストURLの後にユーザー名とパスワードが続きます。


0

Clipperzと呼ばれる優れたオンラインパスワードマネージャーがあります。どのコンピューターからでもパスワードにアクセスできるのは素晴らしいことです。独自のホスティングプロバイダーでソフトウェアをホストすることもできます。パスワードにアクセスするためにログインする必要があるため、Firefoxのパスワードマネージャーほど便利ではありませんが、インターネット接続が可能な場所でパスワードを使用できることは本当に便利です。


0

代わりにLastPassを使用することを強くお勧めします。Firefoxのパスワードマネージャーは何よりも優れていますが、マスターパスワードを使用しても、それほど安全ではありません。

複数のブラウザやPCでパスワードを共有したい場合は、LastPassを試してみてください。パスワードを安全に保ちながら、パスワードを共有するための優れた安全な方法を見つけました。

また、彼らは彼らの技術を詳細に説明しているので、あなたは彼らがどのようにパスワードを保護しているかを正確に確認することができます。唯一の「欠点」:JavaScriptを使用してパスワードを暗号化および復号化するため、JavaScriptを使用する必要があります。


6
「Firefoxのパスワードマネージャー[...]マスターパスワードでも[それほど]安全ではない」と言った理由を説明してください
ジョシュ

0

暗号化されているもの、パスワード、またはURLを尋ねる場合、提示されたソリューションのいずれでもURLは暗号化されません。

この問題は、サイトのログインフォームで[ログイン状態を維持する]チェックボックスをオンにしてブラウザがサイトにログインしている場合に発生します。セッションは数日間、さらには数週間開いています。コンピューターがマルウェアを継承している場合、マルウェアはサイトに飛び込んで悪行をするだけです。

もう1つのテーマについては、私は、たとえばFirefoxパスワードマネージャーで設定されたPayPalパスワードも持っています。今では、マルウェアがCCアカウントを空にするのを待っています。FirefoxでPayPal / amazonのパスワードを設定している人はほとんどいないため、おそらく発生していません。

弊社のサイトを使用することにより、あなたは弊社のクッキーポリシーおよびプライバシーポリシーを読み、理解したものとみなされます。
Licensed under cc by-sa 3.0 with attribution required.