Gerenciadores de senhas

<<

lufz

Mensagens: 449

Registrado em: Ter Out 02, 2007 2:30 pm

Localização: Rio de Janeiro

Mensagem não lida Sáb Jul 14, 2012 6:52 pm

Gerenciadores de senhas

Li o artigo abaixo e achei bem interessante. Desculpem-me mas a preguiça me impediu de traduzi-lo.

Security Fail: Apple iOS Password Managers escreveu:
Claims of military-grade encryption on smartphones are vastly overstated by almost every maker of Apple iOS password safes, say researchers at Black Hat Europe.
By Mathew J. Schwartz, InformationWeek
March 16, 2012
URL: http://www.informationweek.com//news/se ... /232602738

To riff on the old Steve Martin joke about cats: Do you have a password manager on your mobile device? Do you trust it?

If so, that trust may be misplaced. Speaking Friday at Black Hat Europe in Amsterdam, two security researchers from Elcomsoft detailed a study they'd conducted of 13 Apple iOS password managers (a.k.a. password keepers, wallets, or safes). Only one of the tested products, however, had properly implemented strong crypto.

"Most people who develop password keepers, I believe they're very good programmers, but they need to study security," said Elcomsoft's Dmitry Sklyarov.

The sole exception they found in testing a sample of popular apps was Strip Lite, a free password manager from Zetetic. Strip Lite computes an encryption key using 4,000 iterations of PBKDF2-SHA1, together with a per-database salt (random bits). All this makes it very difficult to crack the password it generates, which means that the app does a good job of securing passwords.

[ The mobile ecosystem has a lot of growing up to do. Read more at Mobile's Cryptography Conundrums. ]

Elcomsoft's Andrey Belenko also said that a $10 product they tested called mSecure "seems not bad," in part because of its use of Blowfish encryption.

The researchers studied a total of seven free applications and six paid ones. On the free front, Sklyarov dubbed three of the apps--iSecure Lite Password Manager, Secret Folder Lite, and Ultimate Password Manager Free--as the "unsafe triplets." All three use the exact same underlying software code but have a different name and graphical user interface, and all store their master passwords in unencrypted form on the device, which makes retrieving the password a trivial matter. Other free applications studied were Keeper Password & Data Vault (from Callpod), My Eyes Only--Secure Password Manager (Software Ops), Password Safe--iPassSafe free version (from Netanel Software), and Zetetic's Strip Lite.

For paid applications, the researchers Googled "top password keepers for iOS" and picked six that looked popular: 1Password Pro (Agilebits, $15), DataVault Password Manager (Ascendo, $10), LastPass for Premium Customers ($1/month), mSecure Password Manager (mSeven Software, $10), SafeWallet--Password Manager (SBSH Mobile Software, $4), and SplashID Safe for iPhone (SplashData, $10).

The researchers began their testing project after a British law enforcement agency asked Elcomsoft how hard it would be to crack a SplashID database password, which the agency had encountered during an investigation. SplashID Safe for iPhone appears to be one of the three most popular password safes for the iPhone, with about a half million users.

On the positive side, the researchers found that SplashID Safe uses Blowfish, for which password experts have spent less time developing cracking tools. On the negative side, SplashID Safe uses a hard-coded key to encrypt a user's master password, thus making that master password instantly recoverable to anyone who can access the device and get past the iOS passcode entry requirement (if it's been enabled). In other words, the software may store passwords, but it effectively fails to secure them.

Based on their research, in fact, the researchers said that the single best way to secure passwords or any other data on an iOS device is to enable the iOS security feature that requires a passcode to be entered to unlock the device. "Always use a passcode for iOS devices, and use something more complex than the standard four-digit passcode, because ... a four-digit passcode can be brute-forced in less than two hours for any device before the iPhone 4S," said Belenko.

The security situation improved with the iPhone 4S, the iPad 2, and the new iPad, because all password-cracking attempts must be done on the device itself. This greatly slows attackers because "there are no publicly available exploits that can be utilized to recover the passcode," according to Belenko. (For older devices, the iOS passcode hash can be recovered, transferred to another computer, and then subjected to a brute-force attack.) "Of course, do not jailbreak the device, because you're making the ecosystem more open, but you're also making it more open for bad guys," he said.

That iOS security technique aside, why did so many password safe apps fail at security? For starters, many of the tested products use AES encryption, and password researchers have created AES-cracking tools optimized for the ultra-fast graphics processing unit (GPU) now built into most computers. Combined with the poor crypto implementations seen in almost every tested product, the use of GPUs allows attackers to--in many cases--test millions of possible passwords per second, and for some password managers up to 20 million passwords per second. For comparison's sake, when attempting to crack passwords for Microsoft Office 2007 documents, attackers can currently test only about 5,000 passwords per second.

Belenko said that he himself had been using 1Password Pro, which may be the most-installed password manager for Apple iOS. But he ceased using it after testing the application's cryptography. "When we recovered my master password in five seconds? That was a moment," he said.

Meanwhile, some password managers encrypt passwords by using the cryptographic hash function MD5. Callpod's Keeper Password & Data Vault, for example, claims to have "military-grade encryption"--thanks to MD5--which it says means that "you can trust that no one else will have access to your most important information." Except that MD5 must be used properly, since researchers have devoted extensive resources to defeating it. "MD5 is like a platform for testing skills on GPU acceleration," said Sklyarov.

For Keeper Password, however, GPU cracking isn't even required, since the product fails to salt its MD5 passwords. That means that an attacker could simply reference rainbow tables--lists of the password equivalent for any given hexadecimal hash--which are freely available on the Internet. "Type the hexadecimal hash in Google, and in many cases you will find the password value in less than a second," said Skylarov.

The same weak crypto that makes it easy to test millions of possible passwords per second also means that users would need relatively long passwords--typically, 14 characters or more in length--if they want to make their password uncrackable by an attacker in less than 24 hours. Of course, almost no one will use a password of that length, given the usability challenge of reliably entering so many characters via a touch screen. As a result, most real-world password safe master passwords are relatively easy to crack.

In response to a question from the Black Hat audience about whether these password manager cryptography problems had been shared--per responsible disclosure guidelines--with the relevant developers, the Elcomsoft researchers said they'd declined to notify vendors. "We don't think this will provide any benefit because this isn't a bug, this is architecture," said Belenko.

In other words, the applications don't have code-level errors that can be patched. Rather, most of their developers appear to have failed to understand how to properly implement cryptographic features. "It's very bad for the industry: security that doesn't provide security isn't a very good thing," Belenko said. "If you don't really need the password manager, we'd probably recommend that you don't use it."

InformationWeek is conducting a survey to determine the types of measures and policies IT is taking to ensure the security of the full range of mobile assets on cellular, Wi-Fi, and other wireless technologies. Upon completion of our survey, you will be eligible to enter a drawing to receive an 32-GB Apple iPod Touch. Take our Mobile Security Survey now. Survey ends March 16


  Mensagem da Administração:
 
Mensagem editada para colocar como citação a fonte da informação
Não temos regras nesse sentido, contudo se colocamos uma informação de outrem, é melhor que toda esta informação fique como citação, para não parecer que estamos "roubando" a autoria da mesma, cabe aqui o Bom senso

mmelo76
"Reze por um milagre, mas não espere por um".
<<

camila447

Mensagens: 14

Registrado em: Sáb Jun 16, 2012 1:35 pm

Mensagem não lida Seg Jul 16, 2012 11:02 am

Re: Gerenciadores de senhas

Pra ser sincera, eu nunca confiei nesses programas que gerenciam senhas. Prefiro guardar na memória mesmo e, em último caso, utilizar do 'esqueci minha senha' no site.
Sua encomenda direto dos EUA - http://facebook.com/CaImportados
<<

dre

Avatar do usuário

Colunista

Mensagens: 3211

Registrado em: Sex Dez 15, 2006 7:06 am

Twitter: @andrewang_

Gadget: Galaxy S4 LTE

Estado: São Paulo

Mensagem não lida Seg Jul 16, 2012 1:51 pm

Re: Gerenciadores de senhas

Eu também não costumo usar esses programas. Tenho até o 1Password Pro que ganhei certa vez, mas guardo tudo na cabeça.
Use o LastPass agora e esqueça as senhas pra sempre!
iPad 2 wi-fi :: iPad mini wi-fi :: Apple TV :: Mac mini 2011 :: Roku 3
Samsung Galaxy S4 LTE I9505 :: Galaxy Tab 2 10.1 P5100 CM 10.1 Android 4.2.2
<<

lufz

Mensagens: 449

Registrado em: Ter Out 02, 2007 2:30 pm

Localização: Rio de Janeiro

Mensagem não lida Seg Jul 16, 2012 3:40 pm

Re: Gerenciadores de senhas

mmelo76

O endereço do link estava inserido no início do texto. Se você se der ao trabalho de pesquisar meus (poucos) posts verá que nunca cito alguém sem colocar a referência. O que eu não sabia como fazer é colocar o endereço como hiperlink (estou confundindo os termos?).
"Reze por um milagre, mas não espere por um".
<<

SuperEly

Avatar do usuário

Mensagens: 1104

Registrado em: Dom Mai 18, 2008 9:06 pm

Localização: Rondonópolis - MT

Estado: Mato Grosso

Cidade: Rondonópolis

Mensagem não lida Seg Jul 16, 2012 3:48 pm

Re: Gerenciadores de senhas

Também não uso gerenciadores de senha.
<<

mmelo76

Avatar do usuário

Co-Administrador

Mensagens: 13427

Registrado em: Sex Dez 15, 2006 7:08 am

Twitter: @mmelo76

Estado: São Paulo

Google Plus: https://plus.google.com/112759553928012 ... rel=author

Mensagem não lida Seg Jul 16, 2012 8:18 pm

Re: Gerenciadores de senhas

lufz escreveu:mmelo76

O endereço do link estava inserido no início do texto. Se você se der ao trabalho de pesquisar meus (poucos) posts verá que nunca cito alguém sem colocar a referência. O que eu não sabia como fazer é colocar o endereço como hiperlink (estou confundindo os termos?).


Sem problemas. Eu sei que você assim como a maioria aqui sempre coloca os links.

Quanto aos posts, normalmente nem preciso pesquisar pois quando faço edição de um usuário me aparece todos os seus últimos 50 posts listados...Peço desculpas se me fiz entender errado. :oops:

EU vi o link, por isso consegui mencionar que se tratava de uma citação.

Não foi uma "moderação", foi uma "nota administrativa", apenas para controle e dicas do fórum, tanto que não temos regras para isso.

Da forma que fiz, se você quiser saber como é feito é mais fácil do que seguir a dica abaixo, pois basta editar seu post que você consegue ver como criei o atalho e a citação do link. :wink:

Na dúvida, pode continuar a fazer como está fazendo que já é uma maneira segura e coerente.

Obrigado por entender e colaborar com o Fórum.

Com respeito a como fazer, segue aqui nesse tópico: [Dicas] Recursos do Fórum

mmelo76 escreveu:Bem pessoal a idéia é usar esse espaço para explicar , exemplicar e testar os novos recursos aqui do fórum.

Em todos os BBCodes utiliza-se entre as TAGs os colchetes [ ] contudo, para poder exemplificar usaremos { }!

Citar texto em respostas
Há duas formas de reproduzir texto previamente feito (normalmente uma réplica de uma mensagem anterior), com ou sem referência.
Quando utiliza a função Citar para responder a uma mensagem no fórum, note que o texto dessa mensagem é adicionado ao corpo da mensagem incluído em um bloco {quote=""}{/quote}. Este método permite-lhe citar com uma referência a uma pessoa ou o que você decida colocar! Por exemplo, para citar uma peça de texto que Mr. Blobby escreveu, você escreverá:

{quote="Mr. Blobby"}O texto que Mr. Blobby escreveu irá aqui{/quote}

No resultado será adicionado automaticamente, "Mr. Blobby escreveu:" antes do texto citado. Note que você deve incluir as aspas "" em volta do nome que deseja citar, eles não são opcionais.
Mr. Blobby escreveu:O texto que Mr. Blobby escreveu irá aqui


O segundo método permite-lhe citar algo sem referência a alguém ou algo. Para o fazer, insira o texto entre as TAGs {quote}texto{/quote}. Quando verificar a mensagem verá que simplesmente surge, em alguns fóruns Citação: antes do texto ou " depois.

texto


Sem Smart...

Voltar para iOS

Quem está online

Usuários navegando neste fórum: Nenhum usuário registrado e 1 visitante

cron
Powered by phpBB © 2000-2007 phpBB Group & Designed by ST Software for blacklist.org. Traduzido por: Suporte phpBB
phpBB SEO
Política de Privacidade | Entenda Tudo