Lance Whitney/ZDNET

Siga ZDNET: Adicione-nos como fonte preferencial no Google.


Principais vantagens do ZDNET

  • O Microsoft Edge não armazenará mais suas senhas na RAM em texto simples.
  • Esse comportamento ocorreu quando você usou o Edge como gerenciador de senhas.
  • As alterações entram em vigor no Edge versão 148 ou posterior.

Você usa o Microsoft Edge para salvar e gerenciar senhas de sites? Nesse caso, você deve se sentir mais seguro agora, pois suas senhas estarão mais bem protegidas contra riscos de segurança.

Em um Uma postagem recente do líder da equipe de segurança do Microsoft Edge, Gareth Evansa empresa anunciou que não armazenará mais suas senhas em texto simples na memória do Edge. A mudança ocorre em resposta a uma descoberta recente que questionou a segurança de suas senhas salvas.

Além disso: Como verificar certificados de segurança expirados em um PC com Windows – O certificado principal expira em junho

Um pesquisador de segurança descobriu que o Edge armazenava suas senhas em texto simples na memória quando você usava o navegador para gerenciá-las. Em um postagem nas redes sociaiso pesquisador Tom Jøran Sønstebyseter Rønning explicou como funcionava o processo e postou um vídeo mostrando-o em ação.

“Ao armazenar senhas no Edge, o navegador descriptografa todas as credenciais na inicialização e as armazena na memória do processo”, disse Ronning. “Isso acontece mesmo se você nunca visitar um site que use essas credenciais. Ao mesmo tempo, o Edge exige que você se autentique novamente antes de exibir as mesmas senhas na interface do gerenciador de senhas, mas o processo do navegador já mostra todas elas em texto simples.

A Microsoft chamou o comportamento de recurso preditivo

No GitHub, Rønning inseri o código ele criou para detectar esse comportamento. Chamado de EdgeSavedPasswordsDumper, o código mostra que quaisquer credenciais que alguém salva usando o Microsoft Password Manager no Edge são armazenadas em texto simples na memória de processo do Edge.

Em comunicado compartilhado com a ZDNET, a Microsoft reconheceu o comportamento, mas disse que era um recurso esperado e só representaria um risco se o seu dispositivo já estivesse comprometido.

Além disso: a Microsoft está finalmente trazendo uma barra de tarefas móvel para o Windows 11 – aqui está quem pode experimentá-la agora

“Para acessar os dados do navegador conforme descrito no cenário relatado, o dispositivo já está comprometido”, disse um porta-voz da Microsoft em comunicado. “As opções de design nesta área têm como objetivo equilibrar desempenho, usabilidade e segurança, e continuamos a revisá-las contra ameaças em evolução. Os navegadores acessam dados de senha armazenados para ajudar os usuários a fazer login de forma rápida e segura – uma função esperada do aplicativo. Recomendamos que os usuários instalem as atualizações de segurança e software antivírus mais recentes para ajudar na proteção contra ameaças à segurança.”

A afirmação da Microsoft de que seu dispositivo já deveria estar comprometido parece ser verdadeira, pelo menos com base nos testes de Rønning. Como vídeo é mostradoO processo baseia-se no fato de o invasor já ter comprometido uma conta de usuário com direitos administrativos, o que lhes daria acesso à memória do processo de todos os usuários logados com senhas de texto simples visíveis.

Apesar de afirmar que este era o comportamento pretendido, a Microsoft mudou de postura.

“Não carregaremos mais senhas na memória na inicialização”, disse Evans em seu post. “Essas mudanças de defesa profunda serão aplicadas a todas as versões suportadas do Edge (Stable, Beta, Dev, Canary e o canal Extended Stable usado por nossos clientes corporativos), e estamos priorizando o lançamento. As mudanças estão agora disponíveis no Edge Canary e estão incluídas na próxima atualização para todas as versões do Edge, build 148 e posteriores.”

A versão 148 já foi lançada, então você deverá estar mais protegido após a atualização. Para fazer isso, clique no ícone Configurações de três pontos na parte superior, vá para Ajuda e Feedback e selecione Sobre o Microsoft Edge. A atualização mais recente será baixada e instalada automaticamente. Reinicie o Edge e a nova versão estará instalada. Além de instalar a versão mais recente, você não precisa fazer nada de especial.

Embora o raciocínio original da Microsoft possa ter sido válido, esse tipo de comportamento parecia exclusivo do gerenciador de senhas do Edge. Roning disse que o Edge é o único navegador Chromium que ele testou que funciona dessa maneira. Por outro lado, o Google Chrome descriptografa as credenciais apenas quando necessário, em vez de armazenar todas as senhas na memória o tempo todo. O design do Chrome torna muito mais difícil para um invasor obter senhas salvas simplesmente lendo a memória do dispositivo, acrescentou Ronning.

“Apesar do Edge ser baseado no Chromium, nenhum outro navegador baseado no Chromium que testei usa o Microsoft Password Manager para armazenar senhas e preencher dados automaticamente”, disse Renning. “E duvido que seja baseado no Chromium?”

Além disso: essas cinco configurações essenciais do Windows Defender estão desativadas por padrão – ative-as o mais rápido possível

Em resposta à postagem de Roning, outra pessoa disse que as credenciais poderiam ser armazenadas na memória em formato criptografado. Eles só serão descriptografados quando você precisar fazer login no site e serão limpos imediatamente.

“Do ponto de vista da segurança, armazenar senhas em memória de texto não criptografado viola os princípios de privilégio mínimo, confiança zero e design de aplicativo seguro”, disse Morey Haber, consultor-chefe de segurança do provedor de segurança BeyondTrust, à ZDNET. “É simplesmente uma má ideia. Se uma senha pode ser lida na memória por um ser humano ou por um processo malicioso, ela não é mais um segredo protegido. Já está fundamentalmente comprometida pelo armazenamento de texto não criptografado em uma mídia já insegura.”

Erros ao usar o gerenciador de senhas integrado do navegador

Inicialmente, aconselhei os usuários do Edge a encontrar uma forma alternativa de gerenciar suas senhas. Agora que a Microsoft corrigiu essa falha de segurança, acho que você pode contar com o gerenciador de senhas do Edge.

No entanto, minha recomendação de mudar para um gerenciador de senhas de terceiros dedicado ainda permanece. Sim, usar o gerenciador de senhas integrado do navegador parece rápido e conveniente. Mas existem algumas falhas.

Se alguém obtiver acesso ao seu computador ou dispositivo móvel usando sua senha, PIN ou código de acesso, poderá iniciar seu navegador e usar o mesmo método para visualizar suas senhas. Eu tentei em um PC com Windows usando apenas meu PIN e consegui acessar senhas em texto simples no Edge. Um bom gerenciador de senhas de terceiros requer autenticação mais forte para visualizar suas senhas.

Também: Melhores gerenciadores de senhas: testados por especialistas

O gerenciador de senhas integrado funciona apenas com este navegador específico. Você pode usar o Edge como padrão, mas às vezes pode usar o Chrome ou Firefox. Nesse caso, suas senhas salvas não estarão disponíveis. Eu uso Firefox, Chrome e Edge tanto pessoal quanto profissionalmente, então minhas senhas precisam estar disponíveis em todos os três.

Se você usa apenas o Edge, definitivamente pode usá-lo como gerenciador de senhas. Mas se você quiser usar outros navegadores também, um gerenciador de senhas de terceiros ainda é a melhor escolha.



Link da fonte