خبر و ترفند روز

خبر و ترفند های روز را اینجا بخوانید!

سال‌هاست از بیت‌واردن استفاده می‌کنم، اما از این ۶ تنظیم پنهانِ امنیتی خبر نداشتم

سال‌هاست از Bitwarden استفاده می‌کنم، اما این ۶ تنظیم پنهانِ افزایش‌دهندهٔ امنیت را نمی‌شناختم
تنها ده دقیقه گشت‌وگذار در منوهای بیت‌واردن می‌تواند چند رخنه پنهان را ببندد.

چند سال پیش که بیت‌واردن را راه‌اندازی کردم، تقریباً هیچ‌گاه زحمت تغییر تنظیماتش را به خودم ندادم؛ چون بی‌دردسر کار می‌کرد. پس از آزمودن چند برنامه مدیریت گذرواژه، تصمیم گرفتم دوباره تنظیمات بیت‌واردن را بررسی کنم تا ببینم آیا راهکار امنیتی مؤثری را نادیده گرفته‌ام یا نه.

چند مورد پیدا کردم. بعضی تنظیمات، بی‌آنکه بدانم، دسترسی بیشتری در اختیار دیگران می‌گذاشتند و چند مورد هم در منوهایی پنهان شده بودند که هرگز بازشان نکرده بودم. پیکربندی آن‌ها فقط چند دقیقه زمان برد، اما چند رخنه کوچک در شیوه استفاده‌ام از بیت‌واردن را بست.

دو لایه محافظت برای مهم‌ترین حساب‌ها

درخواست دوباره گذرواژه اصلی، وارسی دوم را به هر مورد می‌افزاید

درخواست دوبارهٔ گذرواژهٔ اصلی در Bitwarden

صندوق شما با یک گذرواژه اصلی محافظت می‌شود که سازوکار امنیتی بسیار خوبی است. بااین‌حال، تا وقتی صندوق باز باشد، کسی که به رایانه‌تان دسترسی دارد می‌تواند داده‌های درون آن را ببیند.

در افزونه مرورگر بیت‌واردن، گزینه «درخواست دوباره گذرواژه اصلی» را فعال کردم تا از برخی موارد به‌طور جداگانه محافظت کنم. با این کار، بیت‌واردن پیش از نمایش یا پرکردن خودکار این موارد، گذرواژه اصلی را دوباره درخواست می‌کند.

برای پیکربندی آن، این مراحل را دنبال کنید:

  1. افزونه را باز کنید و موردی را که می‌خواهید ایمن کنید، بیابید.
  2. روی نماد «بیشتر» (More)، یعنی سه نقطه عمودی، کلیک کنید و «ویرایش» (Edit) را برگزینید.
  3. به پایین بروید، کادر «درخواست دوباره گذرواژه اصلی» (Master password re-prompt) را علامت بزنید و سپس روی «ذخیره» (Save) کلیک کنید.

اکنون این تنظیم را برای حساب ایمیل اصلی و حساب بانکی‌ام فعال کرده‌ام. البته این قابلیت محدودیت‌هایی دارد. به گفته بیت‌واردن، این گزینه صرفاً یک مانع محافظتی در رابط کاربری است، نه نوعی رمزگذاری؛ بنابراین اگر کسی دسترسی عمیق‌تری به دستگاهتان داشته باشد، جلوی او را نمی‌گیرد.

اگر صندوقتان را با گذرواژه اصلی باز نمی‌کنید، این قابلیت در دسترس نخواهد بود؛ وضعیتی که ممکن است در برخی پیکربندی‌های ورود یکپارچه (SSO) پیش بیاید.

کدهای احراز هویت دومرحله‌ای شما سر از حافظه موقت درمی‌آورند

بیت‌واردن پس از پرکردن خودکار، کدها را کپی می‌کند؛ مگر آنکه این قابلیت را خاموش کنید

قبلاً کدهای برنامه احراز هویتم را در بیت‌واردن نگه می‌داشتم، اما نمی‌دانستم افزونه هنگام پرکردن خودکار اطلاعات ورود، کد یک‌بارمصرف زمان‌محور (TOTP) جاری را در حافظه موقت کپی می‌کند. این رفتار پیش‌فرض بیت‌واردن است.

مطلب مرتبط:   قانون حفظ حریم خصوصی مصرف کنندگان کالیفرنیا (CCPA) چیست؟

کلید کنترل این قابلیت را می‌توانید در مسیر «تنظیمات > پرکردن خودکار» بیابید. نام آن «کپی خودکار TOTP» است.

این رفتار لزوماً یک نقص نیست، اما احتمال افشای کد را افزایش می‌دهد و خاموش‌کردنش این خطر را کاهش می‌دهد. کدهای TOTP خیلی زود منقضی می‌شوند، بنابراین فرصت سوءاستفاده محدود است؛ بااین‌حال، هر برنامه دیگری که به حافظه موقت دسترسی داشته باشد، ممکن است در زمان اعتبار کد آن را بخواند.

در صفحه «پرکردن خودکار» و درست زیر این تنظیم، گزینه «پاک‌کردن حافظه موقت» قرار دارد. مقدار پیش‌فرض کنونی پنج دقیقه است، اما اگر پیکربندی بیت‌واردن خود را از نسخه‌های مختلف به نسخه جدید منتقل کرده‌اید، بهتر است این تنظیم را بررسی کنید.

با خاموش‌کردن «کپی خودکار TOTP»، دیگر این آسودگی را ندارید که بلافاصله پس از پرشدن خودکار اطلاعات ورود، کد آماده جای‌گذاری باشد. در عوض، باید از منوی درون‌خطی استفاده کنید یا خودتان کد را کپی کنید.

بررسی کنید که پرکردن خودکار هنگام بارگذاری صفحه فعال نباشد

این قابلیت پیش‌فرض خاموش است، اما بیت‌واردن درباره سوءاستفاده وب‌سایت‌های آلوده از آن هشدار می‌دهد

تکمیل خودکار هنگام بارگذاری صفحه در Bitwarden

بیت‌واردن می‌تواند به‌محض بازشدن صفحه‌ای سازگار، اطلاعات ورود شما را خودکار در آن وارد کند. اگر گزینه «پرکردن خودکار هنگام بارگذاری صفحه» فعال باشد، این کار بدون هیچ کلیکی انجام می‌شود.

این تنظیم از ابتدا غیرفعال است و هشدار کنارش یادآوری می‌کند که وب‌سایت‌های آلوده یا نامطمئن می‌توانند از آن سوءاستفاده کنند. بااین‌حال، قابلیت راحتی است و اگر سال‌هاست از بیت‌واردن استفاده می‌کنید، شاید زمانی آن را فعال کرده باشید. ازاین‌رو، این توصیه بیش از آنکه راه‌حلی برای رفع مشکل باشد، نوعی بازبینی امنیتی است.

برای بررسی این تنظیم:

  1. در افزونه خود به مسیر «تنظیمات > پرکردن خودکار» (Settings > Autofill) بروید.
  2. به پایین بروید و علامت کادر «پرکردن خودکار هنگام بارگذاری صفحه» (Autofill on page load) را بردارید.
مطلب مرتبط:   6 نکته مینیمالیستی امنیت سایبری که می توانید همین الان اجرا کنید

بیت‌واردن از همین حالا پرکردن خودکار هنگام بارگذاری صفحه را در قاب‌های درون‌خطی نامطمئن مسدود می‌کند، اما من همچنان ترجیح می‌دهم با فشردن Ctrl + Shift + L خودم این فرایند را آغاز کنم.

Make logins show up in fewer places

تطبیق میزبان، ورود را به یک نام میزبان مشخص محدود می‌کند، نه سراسر دامنه

نشانی پیش‌فرض در Bitwarden

بیت‌واردن به‌طور پیش‌فرض اطلاعات ورود را بر پایه دامنه اصلی تطبیق می‌دهد. این قابلیت کاربردی است، اما گستره عملکردش شاید بیش از چیزی باشد که تصور می‌کنید. در نتیجه، اطلاعات ورود ذخیره‌شده برای example.com ممکن است در زیردامنه‌های آن، مانند sub.example.com، نیز پیشنهاد شود.

من تطبیق میزبان را ترجیح می‌دهم. این روش، پرکردن خودکار را به نام میزبان تعیین‌شده محدود می‌کند.

برای پیکربندی آن:

  1. در افزونه خود به تنظیمات (Settings) > پرکردن خودکار (Autofill) بروید.
  2. به پایین صفحه بروید، گزینه تشخیص پیش‌فرض تطبیق نشانی (Default URI match detection) را پیدا کنید و مقدار آن را روی میزبان (Host) بگذارید.

می‌توانید آن را روی دقیق (Exact) نیز بگذارید. به این ترتیب، چون نشانی اینترنتی باید دقیقاً یکسان باشد، می‌توانید پرکردن خودکار را به صفحه‌های HTTPS محدود کنید.

این تنظیم مشخص نمی‌کند که آیا سایتی شایسته اعتماد شماست یا نه، اما دست‌کم اختیار محل پیشنهادشدن اطلاعات ورود را به شما می‌دهد.

برای بیت‌واردن محدوده ممنوعه تعیین کنید

دامنه‌های مسدود، پرکردن خودکار و درخواست‌های کلید عبور و ذخیره‌سازی را متوقف می‌کنند

صفحهٔ تنظیمات Bitwarden

در پایین بخش تنظیمات (Settings) > پرکردن خودکار (Autofill)، گزینه دامنه‌های مسدود (Blocked domains) قرار دارد که کاربردش فراتر از چیزی است که نام آن نشان می‌دهد. با افزودن سایت‌ها به این فهرست، بیت‌واردن دیگر درخواست‌های کلید عبور و پیشنهاد پرکردن خودکار را نمایش نمی‌دهد. همچنین از شما نمی‌خواهد اطلاعات ورود را ذخیره یا به‌روزرسانی کنید.

برای تطبیق نشانی و دامنه‌های مستثنا نیز گزینه‌هایی وجود دارد، اما دامنه‌های مسدود کار متفاوتی انجام می‌دهند:

مطلب مرتبط:   "آیا تلفن من هک شده است؟" در اینجا نحوه بیان است
تنظیم آنچه کنترل می‌کند آنچه همچنان انجام می‌شود
تطبیق نشانی اینترنتی (URI) محل پیشنهادشدن اطلاعات ورود ذخیره‌شده سایر درخواست‌ها و قابلیت‌های بیت‌واردن همچنان ممکن است نمایان شوند
دامنه‌های مسدود پرکردن خودکار و درخواست‌های مربوط به اطلاعات ورود هنوز می‌توان از بیت‌واردن به‌صورت دستی در افزونه استفاده کرد
دامنه‌های مستثنا درخواست‌های ذخیره‌سازی، به‌روزرسانی و کلید عبور پرکردن خودکار همچنان می‌تواند کار کند
Make an offline attack more expensive

آرگون۲آی‌دی در تنظیمات رمزگذاری برنامه وب است، نه افزونه

تنظیمات کلید رمزگذاری Bitwarden

بیت‌واردن به‌جای استفاده مستقیم از گذرواژه اصلی، آن را از یک تابع مشتق‌سازی کلید یا KDF عبور می‌دهد. این کار آزمودن تک‌تک حدس‌های گذرواژه را کند و پرهزینه می‌کند. همین هزینه اغلب مانع می‌شود مهاجمی که به خزانه شما دست یافته است، بتواند به‌سرعت به داده‌هایتان دسترسی پیدا کند.

بیت‌واردن از PBKDF2 و Argon2id پشتیبانی می‌کند. هر دو، حدس‌زدن گذرواژه را پرهزینه‌تر می‌کنند؛ بااین‌حال، Argon2id برای هر بار مشتق‌سازی به حافظه نیز نیاز دارد و در نتیجه، اجرای هم‌زمان حدس‌های فراوان در مقیاس بزرگ هزینه بیشتری خواهد داشت.

برای تغییر این گزینه در برنامه وب، به تنظیمات (Settings) > امنیت (Security) > کلیدها (Keys) بروید و مقدار پیش‌فرض را به Argon2id تغییر دهید.

مقادیر پیش‌فرض Argon2id شامل ۳۲ MiB حافظه، ۶ بار تکرار و مقدار موازی‌سازی ۴ است. لازم نیست این گزینه‌ها را به بیشترین مقدار برسانید، زیرا مقادیر بالاتر فرایند بازکردن قفل را در دستگاه‌هایتان کندتر می‌کنند.

بااین‌حال، PBKDF2 پیش‌فرض همچنان برای سازگاری با استاندارد FIPS ۱۴۰-۲ گزینه مناسب‌تری است؛ ضمن آنکه تغییر تنظیمات KDF نیاز به یک گذرواژه اصلی نیرومند را از میان نمی‌برد.

خزانه شما ارزش یک بازبینی جدی را دارد

شش پیکربندی امنیتی را معرفی کرده‌ام، اما لازم نیست همه آن‌ها را انجام دهید. برای من، درخواست دوباره گذرواژه هنگام ورود به ایمیل و جابه‌جایی به Argon2id در اولویت‌اند. این تغییرها را می‌توانم یک‌بار انجام دهم و تا زمانی که نیازها یا دستگاه‌هایم تغییر نکرده‌اند، به حال خود بگذارم.

دیگر تغییرها به شیوه وب‌گردی شما بستگی دارند. تنظیمات پیش‌فرض بیت‌واردن برای کاربرد عمومی سنجیده‌اند، اما لزوماً با رفتاری که من از خزانه‌ام انتظار دارم هم‌خوانی ندارند. صرف وقت برای بررسی این تنظیمات به من نشان داد وقتی حواسم نیست، خزانه‌ام در عمل چه می‌کند.

منبع: این مطلب ترجمه و بومی‌سازی مقاله‌ای از MakeUseOf به قلم Afam Onyimadu است. مشاهده مقاله اصلی