LingVo.club
📖+40 XP
🎧+25 XP
+45 XP
Уязвимости в облачных менеджерах паролей (Уровень B2) — a combination combination lock attached to a fence

Уязвимости в облачных менеджерах паролейCEFR B2

24 февр. 2026 г.

Адаптировано по материалам ETH Zurich, Futurity CC BY 4.0

Фото: Stan Hutter, Unsplash

Уровень B2 – выше среднего
4 мин
234 слов

Исследование показывает, что облачные менеджеры паролей остаются привлекательной целью для опытных хакеров из‑за большого количества чувствительных данных в их хранилищах. Группа прикладной криптографии (Applied Cryptography Group) при ETH Zurich провела детальный анализ трёх популярных сервисов — Bitwarden, Lastpass и Dashlane — и обнаружила серьёзные проблемы безопасности.

В состав команды вошли Matilda Backendal, Matteo Scarlata, Kenneth Paterson и Giovanni Torrisi; Backendal и Torrisi сейчас работают в Università della Svizzera italiana в Лугано. Вместе эти три провайдера обслуживают около 60 миллионов пользователей и занимают примерно 23% рынка. Исследователи приняли модель угроз «злонамеренный сервер» и имитировали взломанные серверы, после чего продемонстрировали 12 атак на Bitwarden, 7 на LastPass и 6 на Dashlane. Атаки охватывали сценарии от компрометации отдельных пользовательских хранилищ до полного взлома всех хранилищ организации.

Команда отметила, что все атаки использовали обычные взаимодействия пользователей — вход в систему, открытие хранилища, просмотр паролей и синхронизацию. Scarlata указал на необычную архитектуру кода и то, что функции вроде восстановления пароля и совместного доступа увеличили поверхность атаки. Исследователи также подчеркнули, что многие провайдеры продолжают опираться на криптографию старых стандартов.

Учёные следовали практике ответственного раскрытия и связались с компаниями до публикации, дав им 90 дней на исправления. Paterson отметил, что большинство провайдеров сотрудничали, но не все действовали быстро, а разработчики опасаются, что обновления могут привести к потере доступа пользователей к их данным.

  • Рекомендации: обновлять системы для новых пользователей.
  • Предлагать существующим клиентам варианты миграции.
  • Делать прозрачной политику безопасности и по умолчанию включать сквозное шифрование.

Сложные слова

  • прикладная криптографияобласть криптографии для практических задач и приложений
    прикладной криптографии
  • модель угрозописание возможных атак и источников риска
  • злонамеренный серверсервер, контролируемый злоумышленником для атак
    «злонамеренный сервер»
  • компрометациянарушение безопасности и получение несанкционированного доступа
    компрометации
  • поверхность атакивсе точки, через которые возможна атака
  • сквозное шифрованиешифрование данных от отправителя до получателя
  • ответственное раскрытиесообщение об уязвимости разработчику до публикации
    ответственного раскрытия
  • миграцияперенос данных или пользователей на новую систему
    миграции

Подсказка: наведите, сфокусируйтесь или нажмите на выделенные слова, чтобы увидеть краткие определения прямо во время чтения или прослушивания.

Вопросы для обсуждения

  • Какие преимущества и риски вы видите в практике ответственного раскрытия уязвимостей, описанной в статье?
  • Как компании, которые предоставляют менеджеры паролей, могут уменьшить риск потери доступа пользователей при обновлениях?
  • Как по‑вашему влияет по умолчанию включенное сквозное шифрование на безопасность и удобство пользователей?

Похожие статьи

Как люди с нарушением зрения оценивают приближение автомобилей (Уровень B2)
6 дек. 2025 г.

Как люди с нарушением зрения оценивают приближение автомобилей

Исследование с виртуальной реальностью сравнивает взрослых с возрастной макулярной дегенерацией (AMD) и людей с нормальным зрением. Участники смотрели, слушали или делали оба сигнала и указывали время прибытия машины.

Уровень
Подростки в Гонконге и AI-чат‑боты для поддержки (Уровень B2)
18 окт. 2025 г.

Подростки в Гонконге и AI-чат‑боты для поддержки

Hong Kong Free Press пишет 12 октября 2025 года о том, что подростки в Гонконге общаются с AI-чат‑ботами для утешения. Статья рассказывает о личном опыте, рисках, и о попытках разработчиков сделать боты безопаснее.

Уровень
Новый ферментационный ящик для какао в районе Касаво (Уровень B2)
24 июн. 2025 г.

Новый ферментационный ящик для какао в районе Касаво

В районе Касаво к северу от Кампалы местные мастера создали одиночный ферментационный ящик для какао. Он ускоряет и улучшает ферментацию, помогает фермерам продавать бобы напрямую и повышает их доходы.

Уровень
Отчёт: крупные компании ограничивают доступ фермеров к технологиям (Уровень B2)
27 февр. 2026 г.

Отчёт: крупные компании ограничивают доступ фермеров к технологиям

25 февраля IPES-Food выпустила отчёт, в котором говорится, что союз крупных агрокорпораций и технологических компаний делает современные сельскохозяйственные инструменты недоступными для мелких фермеров. В документе обсуждаются облачные платформы, AI и контроль данных.

Уровень
Световой кальциевый «двигатель» для искусственных клеток (Уровень B2)
26 апр. 2026 г.

Световой кальциевый «двигатель» для искусственных клеток

Исследователи во главе с Georgia Tech научились управлять сокращением искусственной белковой сети с помощью кальция, высвобождаемого светом. Система работает без моторных ATP‑белков и может повторно сокращаться и перемещать микрочастицы.

Уровень