Firefoxのパスワードはどこに保存されますか?


11

最近のハッキングイベントに対する恐怖主導の反応で、パスワード戦略について考えました。基本的な質問は、FireFoxに保存されたパスワードがリモートアクセスから安全かどうかです。

つまり、それらがどこに保存されているか、プレーンテキストで保存されているか、既知の脆弱性はありますか。

OS X 10.6とWindows 7を実行しています。


TL; DR:(visit)about:profiles -> Root Directory -> Open Directory、次にここで言及されているファイルを確認してくださいsupport.mozilla.org/en-US/kb/…またはここ:kb.mozillazine.org/Profile_folder_
Andrew

回答:


10

Firefoxはあなたのパスワードをあなたのプロファイルに保持します。v2.0以降のほとんど/すべてのバージョンではこのデータは暗号化されています。

ここ(http://kb.mozillazine.org/Profile_folder_-_Firefox)で、Windows(さまざまなバージョン)、Linux、およびMac上のパスワードファイルの場所を確認してください。

  • key3.db-鍵データベース
  • signons.txt-2.0.0.2より前-暗号化された保存済みパスワード、動作するにはkey3.dbが必要
  • signons2.txt-2.0.0.2以上-暗号化されて保存されたパスワード(および「パスワードを保存しない」が選択されている場合のURLの例外)では、key3.dbが機能する必要があります
  • signons3.txt-3.0以降-暗号化されて保存されたパスワード(および「パスワードを保存しない」が選択されている場合のURLの例外)では、key3.dbが機能する必要があります
  • signons.sqlite-3.5以上-暗号化されて保存されたパスワード(および「パスワードを保存しない」が選択されている場合のURLの例外)では、key3.dbが機能する必要があります。

4
しかし、Firefoxはどのような暗号化を使用していますか?これを明確にするMozilla Webページは見つかりません。彼らは単に「暗号化された」と言っていますが、これは有益ではありません。
rlandster

5

Firefoxヘルプから-古いプロファイルからの重要なデータの復元

パスワードは2つの異なるファイルに保存され、どちらも必須です。

  • key3.db-このファイルには、パスワード用の鍵データベースが格納されています。保存したパスワードを転送するには、このファイルを次のファイルとともにコピーする必要があります。
  • signons.sqlite-保存されたパスワード。

したがって、これらの2つのファイルをコンピュータで検索して、自分でチェックアウトしてみます...


私はそれを信用しません。私の友人はChromeをインストールし、彼のパスワードをコピーすることができました。Chromeがそれを実行できる場合、ウイルスは可能です。
beatgammit

その場合、彼は暗号化を使用しませんでした。彼がそうした場合、これは機能しません。
Henno

OPがこれらのファイルを暗号化した場合、彼は安全です...
studiohack

1
tjamesonは、Chromeはパスワードをコピーできるため、安全ではないことを示唆しています。これは必ずしもそうではありません。パスワードは、マスターパスワードを使用して暗号化されます。Chromeは暗号化されたパスワードを含むファイルをコピーでき、マスターパスワードがある場合はそれらを復号化できます。暗号化の方法は公開されているため、暗号化を解除する方法を知っています。これは、物事を安全に保つためのキー(マスターパスワード)です。したがって、Chromeがファイルを復号化できたのは、ユーザーがマスターパスワードを入力したためです。
ウェインジョンストン

2

パスワードフォレンジックは、回復のための概要とツールを持っています。後者は、マスターパスワードに対するブルートフォース攻撃です(必要な場合)。セキュリティは基本的にパスワードと同じです。このリンクには詳細があります(同じサイト)。


-1

「... Firefoxは、覚えておくように要求するパスワードを暗号化します...」ソース

ただし、コンピュータにアクセスできる人なら誰でも、覚えているすべてのパスワードに簡単にアクセスできることに注意することも重要です。

ツール->オプション->セキュリティタブ->保存されたパスワード->パスワードの表示

このリストには、覚えているすべてのユーザー名とパスワード、およびそれらがアクセスするサイトが含まれます


2
友人にはマスターパスワードが設定されていましたが、Chromeがパスワードをコピーするのを防ぐには不十分でした。私はそれのセキュリティを信用しません。SQLiteクエリの作成方法を知っているウイルスは、データを回復できます。
beatgammit

1
マスターパスワードを使用する場合、Firefoxはパスワードを暗号化します。support.mozilla.com/en-US/kb/…を参照してください
ウェインジョンストン
弊社のサイトを使用することにより、あなたは弊社のクッキーポリシーおよびプライバシーポリシーを読み、理解したものとみなされます。
Licensed under cc by-sa 3.0 with attribution required.