گذرواژهها از خصوصیترین دادههایی هستند که هر کسی در اختیار دارد. آنها کلید ورود به ایمیل، حسابهای بانکی، رایانهها و سراسر زندگی دیجیتال ما هستند؛ بنابراین شیوه نگهداری و استفاده از آنها اهمیتی حیاتی دارد. من معمولا استفاده از یک مدیر گذرواژه آفلاین مانند KeePassXC را پیشنهاد میکنم؛ بااینحال، بسیاری از افراد عادت دارند گذرواژههایشان را در مدیر گذرواژه مرورگر دلخواه خود ذخیره کنند.
مدیران گذرواژه داخلی مرورگرها احتمالا راحتترین گزینهاند. آنها بیدردسر با تجربه وبگردی شما یکپارچه میشوند و بهطور خودکار پیشنهاد میدهند اطلاعات ورودتان را ذخیره و در زمان نیاز وارد کنند. بااینهمه، استفاده از آنها را توصیه نمیکنم؛ زیرا معایبشان بسیار بیشتر از مزایای آنهاست.
مرورگر، مدیر گذرواژه نیست
مرورگرها برای مدیریت گذرواژه ساخته نشدهاند

کار اصلی مرورگر این است که پس از وارد کردن نشانی وب یا عبارت جستوجو، صفحهای اینترنتی یا نتایج جستوجو را نمایش دهد. مرورگرها برای پردازش HTML و مدیریت کوکیهای نشست ساخته شدهاند تا هنگام رفتن از صفحهای به صفحه دیگر، ناچار نباشید پیدرپی وارد حساب خود شوید. ذخیرهسازی گذرواژه صرفا برای سهولت استفاده به مرورگرها افزوده شد، نه بهعنوان قابلیتی که امنیت در آن حرف اول را بزند. این ویژگی از ابتدا با تمرکز اصلی بر امنیت ساخته نشده بود.
این تفاوت مهم است، زیرا استحکام هر سامانه امنیتی به اندازه استحکام بنیان آن است. مدیران گذرواژه اختصاصی بر پایه رمزنگاری، فناوری دانش صفر و تابآوری در برابر نفوذ ساخته میشوند؛ مؤلفههایی که هسته معماری امنیتی آنها را تشکیل میدهند. هرچند بیشتر مرورگرهای امروزی گذرواژهها را با روشهای قدرتمندی رمزنگاری میکنند، طراحی آنها از الگوی دانش صفر پیروی نمیکند.
مرورگرها بهجای ساختن صندوقی جداگانه و بسیار امن برای گذرواژههای شما، قابلیت ذخیرهسازی آنها را در سامانههای موجود خود میگنجانند. در نتیجه، گذرواژه شما بهجای آنکه کلید دنیای دیجیتالتان تلقی شود، تنها به نوع دیگری از داده برای همگامسازی تبدیل میشود.
اما موضوع ابعاد گستردهتری هم دارد. وقتی مرورگر پیشنهاد ذخیرهکردن گذرواژهها را میدهد، شما را بیشازپیش به زیستبوم خود وابسته میکند. برای نمونه، اگر Chrome همه اطلاعات ورودتان را در خود نگه داشته باشد، کوچ از آن به Firefox دشوارتر خواهد بود؛ زیرا باید دادههای ورود ذخیرهشده را نیز منتقل کنید. حتی اگر این کار فقط چند دقیقه زمان ببرد، بیشتر مردم سراغش نمیروند.
مرورگرها بیشازحد درباره شما میدانند
مدیر گذرواژه به دادههای اضافی مرورگر نیاز ندارد

مرورگرها معمولا حجم زیادی از دادهها را نگه میدارند: کوکیها، تاریخچه وبگردی، دادههای تکمیل خودکار و اطلاعات دستگاه. وقتی گذرواژههایتان را هم در مرورگر ذخیره میکنید، همه این اطلاعات را در یک زیستبوم واحد قرار میدهید. در نتیجه، ناگهان وابستگی بیشتری به خود مرورگر پیدا میکنید و مرورگر نیز ممکن است به هدفی ارزشمندتر برای مهاجمان تبدیل شود.
در مقابل، مدیر گذرواژه برای انجام وظیفه خود به چنین حجم گستردهای از اطلاعات نیاز ندارد. دامنه کار آن فقط برای محافظت از دسترسیها تعریف شده است. البته منظورم این نیست که Google میتواند گذرواژههای شما را ببیند و از آنها برای تبلیغات یا کارهای مشابه بهره ببرد؛ مسئله اصلی، گرفتار شدن در حصار یک زیستبوم واحد است.
هرچند مرورگر، تکمیل خودکار نشانیها، شمارهتلفنها و کارتهای پرداخت را جدا از گذرواژهها مدیریت میکند، همه این دادهها در یک برنامه قرار دارند؛ موضوعی که در صورت رخنه امنیتی به مرورگر، دامنه خسارت احتمالی را افزایش میدهد. افزون بر این، سامانههای تکمیل خودکار مرورگرها به خطاهای فراوان شهرت دارند و ممکن است دادهها را در کادرهای نادرست وارد کنند. به بیان دیگر، اطلاعات شخصی و دادههای ورود از یکدیگر تفکیک نشدهاند.
در نهایت، چون اطلاعات شخصی و دادههای ورود در زیستبومی مشترک نگهداری میشوند، مدیر گذرواژه مرورگر مرز میان دسترسی و افشای اطلاعات را کمرنگ میکند. این راهکار راحت است، اما در ازای این راحتی، تفکیک دادهها و طراحی امنیتمحوری را از دست میدهید که مدیران گذرواژه اختصاصی فراهم میکنند.
اطلاعات ورود در برابر هویت دیجیتال
مرورگر از ورودها محافظت میکند؛ مدیر گذرواژه از هویتها





مدیر گذرواژه مرورگر معمولا فقط نام کاربری و گذرواژه شما را به خاطر میسپارد و به این ترتیب، فرایند ورود را سریعتر و سادهتر میکند. اما امروزه هویت آنلاین ما به چند وبسایت محدود نیست؛ بلکه کیفپولهای رمزارزی، حسابهای بانکی، حسابهای کاری و موارد بسیار دیگری را نیز در بر میگیرد.
مدیران گذرواژه اختصاصی بهخوبی میدانند که دامنه هویت آنلاین تا چه اندازه گسترش یافته است. آنها چیزی فراتر از محلی برای نگهداری گذرواژه یا اطلاعات ورودند؛ صندوقی امن برای هر آنچه باید برای حفاظت از هویت خود نگه دارید. این ابزارها میتوانند کدهای پشتیبان احراز هویت دومرحلهای، گذرواژههای Wi-Fi و حتی یادداشتهای خصوصی حاوی اطلاعات حساس را ذخیره کنند.
تفاوت فقط این نیست که یکی اطلاعات ورود را نگه میدارد و دیگری تمام هویتهای دیجیتال را؛ شیوهٔ پیادهسازی نیز مرز مهمی میان آنهاست. اگر مخزن گذرواژهٔ مرورگرتان به خطر بیفتد، دسترسیتان را از دست میدهید؛ اما اگر مهاجمی خزانهٔ مدیر گذرواژهٔ اختصاصی شما را بدزدد، هنوز راهی دشوار و طولانی پیش رو دارد. دادهها با معماریهای دانش صفر و رمزگذاری سرتاسری محافظت میشوند.
مهاجم باید با آزمودن بیشمار حالت، بر نامحتملبودن ریاضیِ شکستن رمز غلبه کند؛ حال آنکه در صورت نفوذ به مدیر گذرواژهٔ مرورگر، باید بیدرنگ برای بازپسگیری کنترل حسابهایتان دستبهکار شوید. دقیقاً به همین دلیل است که هرگز استفاده از مدیر گذرواژهٔ مرورگر را توصیه نمیکنم.
مدیر گذرواژهٔ اختصاصی
تواناییهایی که مدیر گذرواژه دارد و مرورگر ندارد

تفاوت واقعی میان مدیر گذرواژه و مرورگر تنها به طراحی آنها محدود نمیشود؛ عمق و گسترهٔ مشکلاتی که حل میکنند نیز متفاوت است. مدیر گذرواژهٔ سنتی بهجای آنکه درون یک برنامه محصور باشد، با همهٔ دستگاههای شما یکپارچه میشود. به کمک آن میتوانید اطلاعات ورود را در مرورگر، برنامههای دسکتاپ و حتی درخواستهای سیستمی وارد کنید.
افزون بر این، مدیران گذرواژهٔ اختصاصی شما را یک گام جلوتر از تهدیدها نگه میدارند. آنها خزانه را مرتب با دادههای رخنههای شناختهشده میسنجند و دربارهٔ گذرواژههای افشاشده هشدار میدهند. مرورگرهای امروزی نیز رخنهها را بررسی میکنند، اما بررسیشان به این اندازه فراگیر نیست. در مرورگر خبری از ممیزی دقیق گذرواژههای ضعیف یا تکراری، سنجش استحکام گذرواژهها و گزارشگیری از چندین حساب نیست. این رویکردی پیشگیرانه به امنیت است که مرورگرها اساساً برای آن ساخته نشدهاند.
اگر گروهی کار میکنید، قابلیت همرسانی دلیل دیگری است که نباید مرورگر را مدیر گذرواژهٔ پیشفرض خود قرار دهید. مدیران گذرواژهٔ سنتی به اعضای گروه یا خانواده اجازه میدهند اطلاعات ورود مشخصی را بدون آشکارکردن گذرواژه، بهصورت امن با یکدیگر به اشتراک بگذارند. برای نمونه، میتوانید بدون گفتن گذرواژهٔ واقعی، دسترسی به حساب Netflix خود را در اختیار فرد دیگری بگذارید.
بنابراین، مرورگرها ذخیرهکردن گذرواژه را آسان میکنند، اما مدیران گذرواژه راهکاری سنجیدهتر و فراگیرترند. آنها فقط اطلاعات را ذخیره نمیکنند، بلکه تمام زندگی دیجیتال شما را به شیوههایی مدیریت میکنند که مرورگر برایشان ساخته نشده است.
Move your passwords out of the browser
اگر قرار باشد تنها یک توصیه داشته باشم، این است: هرگز گذرواژههایتان را در مرورگر ذخیره نکنید. مرورگر همین حالا هم اطلاعات فراوانی دربارهٔ شما دارد و افزودن گذرواژهها آخرین قطعات این جورچین را نیز کامل میکند. گردآمدن همهٔ این اطلاعات ارزشمند در یک مکان، شما را آسیبپذیرتر میسازد.
در نهایت، هدف این نیست که هر مدیر گذرواژهٔ اختصاصیای را بیچونوچرا به کار بگیرید. برای نمونه، پس از رخنهٔ دادههای LastPass، دیگر اطلاعات ورودم را به آن نمیسپارم. من معمولاً پیش از انتخاب مدیر گذرواژه، وجود چند قابلیت ضروری را بررسی میکنم.
منبع: این مطلب ترجمه و بومیسازی مقالهای از MakeUseOf به قلم Afam Onyimadu است. مشاهده مقاله اصلی