没有找到合适的产品?
联系客服协助选型:023-68661681
提供3000多款全球软件/控件产品
针对软件研发的各个阶段提供专业培训与技术咨询
根据客户需求提供定制化的软件开发服务
全球知名设计软件,显著提升设计质量
打造以经营为中心,实现生产过程透明化管理
帮助企业合理产能分配,提高资源利用率
快速打造数字化生产线,实现全流程追溯
生产过程精准追溯,满足企业合规要求
以六西格玛为理论基础,实现产品质量全数字化管理
通过大屏电子看板,实现车间透明化管理
对设备进行全生命周期管理,提高设备综合利用率
实现设备数据的实时采集与监控
利用数字化技术提升油气勘探的效率和成功率
钻井计划优化、实时监控和风险评估
提供业务洞察与决策支持实现数据驱动决策
转帖|行业资讯|编辑:蒋永|2017-09-29 17:02:01.000|阅读 377 次
概述:对于你的电脑、电子邮件和信息而言,确保你的密码安全是抵抗黑客攻击的第一道防线。而为了让大家生成足够复杂足够安全的密码的同时又省去记忆的烦恼,密码管理软件便应运而生了。
# 界面/图表报表/文档/IDE等千款热门软控件火热销售中 >>
对于你的电脑、电子邮件和信息而言,确保你的密码安全是抵抗黑客攻击的第一道防线。而为了让大家生成足够复杂足够安全的密码的同时又省去记忆的烦恼,密码管理软件便应运而生了。
本文总结了9款热门密码管理应用可能正在泄露你的隐私数据,2017年还有什么是安全的吗?答案很可能是否定的!
什么是密码管理软件呢?
密码管理软件是一种能够创建、储存、管理你所有网站、应用的密码的软件。有些管理软件甚至还有填表功能,能够在你访问那些网站时,自动帮你填写用户名和密码。如此看来,密码管理器确实帮我们解决了很多麻烦,但是你有想过如果密码管理器本身存在安全风险,后果会如何吗?
当然,上面的问题并不仅仅是一个假设,根据一项新的报告显示,一些主流密码管理器自身存在关键漏洞,会暴露用户隐私。
近日, Fraunhofer德国信息安全技术研究中心TeamSIK安全小组发布的一份报告称,在Google Play上发现9款流行的Android密码管理器可能会受到一个或多个安全漏洞影响。
主流Android密码管理器受到一个或多个安全漏洞影响
该安全团队对LastPass、Keeper、1Password、My Passwords、Dashlane 密码管理器、Informaticore密码管理器、F-Secure KEY、Keepsafe以及Avast Passwords 9款密码管理器进行了检查,这些密码管理器的安装量都在10万—5000万之间,一旦存在安全问题,覆盖范围可想而知。
TeamSIK表示:检测的总体结果非常令人担忧,尽管这些密码管理器应用程序都声称会为密码存储和用户凭证提供足够的保护机制,但是结果并非如此。
研究人员表示,每一款应用程序中都包含一个或多个安全漏洞,共计在这9款密码管理器中发现26个安全漏洞。目前所有检测出的漏洞结果都已经报告给了应用程序制造商。
主密钥的加密密钥硬编码在应用程序的代码中
根据该安全团队所言,一些密码管理器应用程序非常容易遭受数据残留攻击和剪贴板嗅探(clipboard sniffing)。一些应用程序将主密码存储为纯文本或是直接在应用程序代码中暴露出加密密钥。
例如一个影响Informaticore密码管理器的高危漏洞,就是由于该应用程序将主密码的加密密钥硬编码在应用程序的代码中,类似的漏洞同样存在于LastPass密码管理器中。事实上,在某些情况下,用户存储的密码很容易被安装在用户设备中的任意恶意软件所访问和泄漏。
除了上述问题,研究人员还发现,在大多数密码管理器应用程序中的自动功能可以通过“隐藏网络钓鱼”攻击的方式,被攻击者用于窃取存储的隐私数据。
而最令人担忧的情况是什么呢?研究人员发现的大部分漏洞都可以被任意攻击者轻易地利用而不需要获取root权限。
脆弱的密码管理器及影响它们的漏洞
以下是TeamSIK安全团队发现的一些主流Android密码管理器中存在的漏洞:
MyPasswords密码管理器:
读取MyPasswords应用程序私人数据;
主密码的加密密钥硬编码在应用程序的代码中;
免费的高级功能解锁MyPasswords;
1Password密码管理器:
在1Password内部浏览器中子域名密码泄漏;
在1Password内部浏览器中默认将HTTPS降级为HTTP链接;
1Password数据库中标题和链接不加密;
从应用程序文件夹中读取私人数据;
将隐私问题,信息泄漏给1Password密码管理器供应商;
LastPass密码管理器:
主密钥硬编码在LastPass密码管理器应用程序中;
隐私,数据泄漏;
从LastPass密码管理器中读取私人数据(存储的主密码);
Informaticore密码管理器:
不安全的凭证存储;
Keeper密码管理器:
安全问题绕过;
没有主密码的情况下进行数据注入;
Dashlane密码管理器:
从应用程序文件夹中读取私人数据;
谷歌搜索信息泄漏;
数据残留攻击;
Dashlane内部浏览器中子域名密码泄漏;
F-Secure KEY密码管理器:
不安全的凭证存储;
Keepsafe密码管理器:
密码明文存储;
Avast密码管理器:
从Avast密码管理器中窃取应用程序密码;
默认将HTTPS降级为HTTP链接;
破损的安全通信实现;
目前各供应商已经解决了所有安全问题,建议所有用户尽快更新自己的密码管理器应用程序,因为现在黑客已经掌握了所有密码管理器存在的安全漏洞情况,随时可能发起进一步攻击。
本文转自:嘶吼
本站文章除注明转载外,均为本站原创或翻译。欢迎任何形式的转载,但请务必注明出处、不得修改原文相关链接,如果存在内容上的异议请邮件反馈至chenjj@evget.com
通过AI技术的深度整合,TestComplete将测试成功率提升至行业领先水平,让团队真正体验到测试自动化的全部价值。工程师们不再被困在无尽的测试维护中,而是可以将精力集中在更重要的质量保障和创新工作上。这种"即时数据集+自愈测试"的组合,不仅解决了测试数据准备和测试维护两大核心难题,更重新定义了智能质量保障的新标准。
Java测试平台Parasoft Jtest通过智能分析代码依赖关系,实现了“代码变更≠全量重测”的突破。它能够自动识别直接和间接受影响的测试用例,仅运行必要测试,同时与质量洞察平台深度集成,帮助团队从战术测试迈向战略级质量管控,彻底解决了传统单元测试的资源错配与效率瓶颈问题。
Copilot 在 Visual Studio 中迎来了全新升级,不仅带来了更智能的默认模型,还提供了更多模型选择,以及更便捷的使用和计费管理方式,全面提升开发体验!
财富管理软件团队采用TestComplete解决WPF界面自动化测试难题,通过原生控件识别、Jenkins集成实现夜间回归测试,结合模块化设计与数据驱动策略,达成90%自动化测试覆盖率,显著提升测试效率并降低维护成本,满足敏捷开发需求。
服务电话
重庆/ 023-68661681
华东/ 13452821722
华南/ 18100878085
华北/ 17347785263
客户支持
技术支持咨询服务
服务热线:400-700-1020
邮箱:sales@evget.com
关注我们
地址 : 重庆市九龙坡区火炬大道69号6幢
慧都科技 版权所有 Copyright 2003-
2025 渝ICP备12000582号-13 渝公网安备
50010702500608号