Wachtwoordmanagers zijn onvoldoende beveiligd

Tools zoals 1Password plaatsen wachtwoorden in het lokale geheugen

Dit artikel delen:

Populaire wachtwoordmanagers zoals 1Password en Lastpass blijken minder goed beveiligd dan je zou verwachten. De tools, waarmee gebruikers sterke wachtwoorden genereren en opslaan in een online kluis, laten sporen achter in het lokale computergeheugen. Daardoor zijn sommige zelfs te kraken, concluderen onderzoekers van adviesbureau ISE.

Bij het onderzoek werden enkele veelgebruikte tools onder de loep genomen: 1Password, Dashlane, KeePass en LastPass. Wereldwijd zetten ruim zestig miljoen mensen deze tools in voor het beheer van hun inloggegevens. Door wachtwoorden versleuteld in een centrale online kluis op te slaan, kunnen ze voor elke inlog een ander, sterk wachtwoord kiezen zonder deze te hoeven onthouden. De kluis is toegankelijk met één hoofdwachtwoord, het enige dat ze wel moeten onthouden.

Geen van de tools bleek even veilig als de leveranciers beloven, is de conclusie van de onderzoekers. Volgens hen zijn er fundamentele tekortkomingen, waardoor kwaadwillenden aan de haal kunnen met gegevens die de tools juist moeten beschermen. De kritiek heeft voornamelijk betrekking op het achterblijven van herleidbare informatie in het lokale geheugen. Vooral 1Password moet het ontgelden, hoewel de andere producten ook veiligheidsissues hebben.

1Password

Bij de nieuwste release van 1Password blijven het hoofdwachtwoord, individuele wachtwoorden en de geheime sleutel die nodig is voor versleuteling, achter in het lokale geheugen van de computer. Het geheugen wordt niet gewist, zelfs niet nadat de gebruiker de toepassing heeft vergrendeld of is uitgelogd. Volgens de onderzoekers zou het hoofdwachtwoord zelfs in 'cleartext' (onversleuteld) zichtbaar zijn. Alleen door 1Password volledig af te sluiten, verdwijnen de gegevens uit het geheugen. Dit euvel zou zich niet voordoen bij de oude versie van deze tool.

De onderzoekers roepen de fabrikanten van de wachtwoordmanagers op om ervoor te zorgen dat wachtwoorden niet in het lokale computergeheugen achterblijven, en zeker niet als de tool is vergrendeld of als de gebruiker is uitgelogd. Het zou alleen mogelijk moeten zijn om telkens één wachtwoord dat de tool in een actief venster toont, in het geheugen te zetten.

Het onderzoek spitste zich toe op wachtwoordmanagers draaiend op Windows 10.

x

Om te kunnen beoordelen moet u ingelogd zijn:

Dit artikel delen:

Nieuwsbrief

Wil je dagelijks op de hoogte gehouden worden van het laatste ict-nieuws, trends en ontwikkelingen? Abonneer je dan op onze gratis nieuwsbrief.

Vul een geldig e-mailadres in

Stuur dit artikel door

Uw naam ontbreekt
Uw e-mailadres ontbreekt
De naam van de ontvanger ontbreekt
Het e-mailadres van de ontvanger ontbreekt

×
×
article 2019-02-22T13:22:00.000Z Diederik Toet


Wilt u dagelijks op de hoogte worden gehouden van het laatste ict-nieuws, achtergronden en opinie?
Abonneer uzelf op onze gratis nieuwsbrief.