خبر و ترفند روز

خبر و ترفند های روز را اینجا بخوانید!

دیگر گذرواژه‌هایتان را در مرورگر ذخیره نکنید؛ از این ابزار رایگان کمک بگیرید

به‌جای ذخیره گذرواژه‌ها در مرورگر، از این ابزار رایگان استفاده کنید
با یک گاوصندوق مبتنی بر دانش صفر، اطلاعات ورودتان را از مرورگر جدا و ایمن نگه دارید.

مرورگر شما گذرواژه‌ها را تقریباً همان‌گونه ذخیره می‌کند که نشانک‌ها را نگه می‌دارد. این اطلاعات در پرونده‌ای محلی قرار می‌گیرند و تنها سد محافظشان، ورود شما به سیستم‌عامل است. هر برنامه‌ای که زیر نمایهٔ کاربری‌تان اجرا شود می‌تواند کلید رمزگشایی این داده‌ها را درخواست کند و سیستم نیز آن را خودکار در اختیارش می‌گذارد. Chromium زیربنای بیش از هفتاد درصد مرور وب در رایانه‌های رومیزی است و همهٔ مرورگرهای ساخته‌شده بر پایهٔ این موتور، از همین الگو پیروی می‌کنند.

بدافزارهای گذرواژه‌ربا دقیقاً همین رخنه را هدف می‌گیرند. نماد قفل در نوار نشانی نشان می‌دهد ارتباط شما در بستر وب رمزگذاری شده است، اما این محافظت در مرز حافظهٔ محلی دستگاه پایان می‌یابد. برای بستن این رخنه باید اطلاعات ورود را از مرورگر بیرون بکشید و پشت مانعی بگذارید که به‌طور پیش‌فرض به نشست رایانهٔ شما اعتماد نمی‌کند.

مرورگر چگونه اطلاعات ورود را ذخیره می‌کند؟

نقص پنهان در تکمیل خودکار فوری

نمایش فایل داده‌های ورود Chrome در Finder سیستم macOS

مرورگرهای مبتنی بر Chromium، مانند Chrome و Edge، اطلاعات ورود شما را در یک پایگاه دادهٔ محلی SQLite به نام Login Data ذخیره می‌کنند. گذرواژه‌های این پرونده رمزگذاری شده‌اند، اما Google Password Manager مدیریت کلید رمزگذاری را بر عهده نمی‌گیرد و این کار را به سیستم‌عامل می‌سپارد. Windows کلید را با Data Protection API محافظت می‌کند و macOS آن را به Keychain Services می‌سپارد. در هر دو حالت، مرورگر هیچ‌گاه گذرواژهٔ جداگانه‌ای از شما نمی‌خواهد، زیرا ورود به محیط رایانه پیشاپیش دسترسی به همه‌چیز را فراهم کرده است.

Data Protection API به‌جای احراز هویت جداگانهٔ برنامه‌ها، نشست واردشدهٔ شما را تأیید می‌کند؛ بنابراین هر پروندهٔ اجرایی که زیر نمایهٔ کاربری‌تان اجرا شود از همان دسترسی برخوردار است. Google در میانهٔ سال ۲۰۲۴ قابلیت «رمزگذاری وابسته به برنامه» (App-Bound Encryption) را به Chrome افزود تا درخواست‌های کلید از مسیر سرویسی دارای دسترسی ویژه عبور کنند که فقط به فایل‌های اجرایی امضاشدهٔ Chrome پاسخ می‌دهد. بااین‌حال، خانواده‌های بدافزاری اطلاعات‌ربا مانند Lumma، RedLine و VoidStealer تنها ظرف چند هفته این لایهٔ تازه را دور زدند. در نیمهٔ نخست سال ۲۰۲۵، بدافزارهای گذرواژه‌ربا در سراسر جهان ۱.۸ میلیارد اطلاعات ورود را از مرورگرها بیرون کشیدند.

مطلب مرتبط:   OpenVPN چیست و چگونه از آن استفاده می کنید؟

وقتی بدافزار کلید رمزگذاری را به دست آورد، پروندهٔ Login Data را باز می‌کند و نام‌های کاربری، نشانی‌های اینترنتی و گذرواژه‌های ذخیره‌شدهٔ شما را به‌صورت متن خوانا می‌بیند. از دید سیستم‌عامل هیچ اتفاق نادرستی رخ نداده است؛ زیرا به همهٔ برنامه‌های زیر نمایهٔ شما مجوزی یکسان می‌دهد و قابلیت تکمیل خودکار مرورگر نیز دقیقاً به همین سازوکار وابسته است.

گاوصندوق اختصاصی گذرواژه چه تفاوتی دارد؟

جداسازی کامل از ترافیک وب

تنظیمات امنیتی حساب Bitwarden و گزینه‌های پایان خودکار نشست

گاوصندوقی اختصاصی مانند Bitwarden اصلاً به ورود شما به رایانه اعتماد نمی‌کند. این نرم‌افزار گذرواژه‌ای اصلی می‌خواهد که فقط خودتان می‌دانید و هرگز دستگاهتان را ترک نمی‌کند. پس از واردکردن آن، نرم‌افزار گذرواژه را از صدها هزار دور درهم‌سازی عبور می‌دهد؛ فرایندی که حافظه و توان پردازشی فراوانی می‌طلبد و حتی سخت‌افزارهای تخصصی شکستن رمز را زمین‌گیر می‌کند. سپس Bitwarden با استفاده از نتیجه، پیش از آنکه چیزی به سرورهای شرکت برسد، سراسر گاوصندوق شما را با AES-۲۵۶ رمزگذاری می‌کند.

حتی اگر کسی به زیرساخت ابری آن نفوذ کند، جز داده‌های رمزگذاری‌شده‌ای که راهی برای گشودنشان ندارد چیزی نخواهد یافت. به‌محض قفل‌کردن گاوصندوق، نرم‌افزار کلید رمزگشایی را از حافظه پاک می‌کند؛ بنابراین بدافزارهای فعال در پس‌زمینه دیگر چیزی برای خواندن در اختیار ندارند.

تنظیمات تکمیل خودکار و کنترل میان‌برها در افزونه مرورگر Bitwarden

تکمیل خودکار داخلی مرورگر منتظر اجازهٔ شما نمی‌ماند. به‌محض پایان بارگذاری صفحه، کادرهای ورود را پر می‌کند؛ حتی کادرهایی را که نمی‌توانید ببینید. اسکریپت‌های تبلیغاتی مخرب می‌توانند در صفحه‌هایی ظاهراً معتبر، کادرهای فرم پنهان بگنجانند و مرورگر نیز پیش از آنکه روی چیزی کلیک کنید، اطلاعات ذخیره‌شده را خودکار در آن‌ها بنویسد و در اختیار مهاجم بگذارد. Bitwarden تا زمانی که دامنه دقیقاً با نشانی ذخیره‌شده مطابقت نداشته باشد، هیچ کادری را پر نمی‌کند؛ همچنین می‌توانید اجرای تکمیل خودکار را به فشردن یک میان‌بر صفحه‌کلید مشروط کنید.

مطلب مرتبط:   چگونه در صورت فراموشی رمز عبور، حساب اسنپ چت خود را بازیابی کنید

گذرواژه‌های ذخیره‌شده را ایمن جابه‌جا کنید

برون‌بری، درون‌ریزی و پاک‌کردن ردپاها

بیشتر مرورگرهای مبتنی بر Chromium به شما امکان می‌دهند اطلاعات ورود ذخیره‌شده را در قالب یک پروندهٔ CSV برون‌بری کنید.

  1. در Chrome، صفحهٔ تنظیمات Google Password Manager را باز کنید، به بخش «برون‌بری گذرواژه‌ها» (Export passwords) بروید و روی «بارگیری پرونده» (Download file) کلیک کنید. این پرونده نام‌های کاربری، نشانی‌های وب و گذرواژه‌های شما را به‌صورت متن خوانا در خود دارد. تا زمانی که این پرونده روی دستگاهتان باقی مانده است، با آن مانند افشای آشکار اطلاعات ورود رفتار کنید.
  2. اکنون وارد گاوصندوق تحت وب Bitwarden شوید، بخش «ابزارها» (Tools) را باز کنید و «درون‌ریزی» (Import) را برگزینید. از فهرست قالب‌ها، «کروم» (Chrome) را انتخاب و پرونده را بارگذاری کنید. سپس افزونهٔ رسمی Bitwarden را روی مرورگر نصب کنید، وارد حساب شوید و ورود به چند وب‌سایت را بیازمایید تا مطمئن شوید همهٔ داده‌ها به‌درستی منتقل شده‌اند.

پس از اطمینان از درستی خزانه، به تنظیمات مرورگر بازگردید. هم درخواست ذخیره گذرواژه‌ها و هم ورود خودکار را خاموش کنید. سپس به فهرست اطلاعات ورود ذخیره‌شده بروید و همه آن‌ها را برای همیشه از پایگاه داده مرورگر پاک کنید. در پایان نیز فایل CSV برون‌بری‌شده را حذف و سطل زباله را خالی کنید. این مراحل در Edge، Brave و دیگر مرورگرهای مبتنی بر Chromium تقریباً یکسان‌اند. باقی گذاشتن اطلاعات ورود قدیمی، هدف این جابه‌جایی را بی‌اثر می‌کند؛ زیرا آن اطلاعات همچنان در همان پایگاه داده آسیب‌پذیری می‌مانند که به‌تازگی از آن فاصله گرفته‌اید.

مرورگر شما برای این کار ساخته نشده است

مرورگرها هر بار که در جایی تازه وارد حساب خود می‌شوید، باز هم از شما می‌خواهند اطلاعات ورودتان را ذخیره کنند. آسودگی این قابلیت، پذیرفتن چنین پیشنهادی را وسوسه‌انگیز می‌کند؛ اما نگهداری اطلاعات ورود در همان نرم‌افزاری که داده‌های پیش‌بینی‌ناپذیر وب را پردازش می‌کند، بی‌دلیل یک نقطه شکست تازه پدید می‌آورد. خزانه‌ای مستقل سرعت کارتان را کاهش نمی‌دهد و در Windows، macOS، Linux و دستگاه‌های همراه کار می‌کند؛ بنابراین گذرواژه‌هایتان در حصار یک مرورگر خاص گرفتار نمی‌شوند. مرورگرهای وب برای نمایش اینترنت ساخته شده‌اند و حفاظت از هویت هیچ‌گاه وظیفه اصلی آن‌ها نبوده است.

مطلب مرتبط:   مرورگرهای سازمانی چیست و چگونه امنیت شما را افزایش می دهند؟

منبع: این مطلب ترجمه و بومی‌سازی مقاله‌ای از MakeUseOf به قلم Digvijay Kumar است. مشاهده مقاله اصلی