LingVo.club
Уровень
Уязвимости в облачных менеджерах паролей — Уровень B2 — a combination combination lock attached to a fence

Уязвимости в облачных менеджерах паролейCEFR B2

24 февр. 2026 г.

Адаптировано по материалам ETH Zurich, Futurity CC BY 4.0

Фото: Stan Hutter, Unsplash

Уровень B2 – выше среднего
4 мин
234 слов

Исследование показывает, что облачные менеджеры паролей остаются привлекательной целью для опытных хакеров из‑за большого количества чувствительных данных в их хранилищах. Группа прикладной криптографии (Applied Cryptography Group) при ETH Zurich провела детальный анализ трёх популярных сервисов — Bitwarden, Lastpass и Dashlane — и обнаружила серьёзные проблемы безопасности.

В состав команды вошли Matilda Backendal, Matteo Scarlata, Kenneth Paterson и Giovanni Torrisi; Backendal и Torrisi сейчас работают в Università della Svizzera italiana в Лугано. Вместе эти три провайдера обслуживают около 60 миллионов пользователей и занимают примерно 23% рынка. Исследователи приняли модель угроз «злонамеренный сервер» и имитировали взломанные серверы, после чего продемонстрировали 12 атак на Bitwarden, 7 на LastPass и 6 на Dashlane. Атаки охватывали сценарии от компрометации отдельных пользовательских хранилищ до полного взлома всех хранилищ организации.

Команда отметила, что все атаки использовали обычные взаимодействия пользователей — вход в систему, открытие хранилища, просмотр паролей и синхронизацию. Scarlata указал на необычную архитектуру кода и то, что функции вроде восстановления пароля и совместного доступа увеличили поверхность атаки. Исследователи также подчеркнули, что многие провайдеры продолжают опираться на криптографию старых стандартов.

Учёные следовали практике ответственного раскрытия и связались с компаниями до публикации, дав им 90 дней на исправления. Paterson отметил, что большинство провайдеров сотрудничали, но не все действовали быстро, а разработчики опасаются, что обновления могут привести к потере доступа пользователей к их данным.

  • Рекомендации: обновлять системы для новых пользователей.
  • Предлагать существующим клиентам варианты миграции.
  • Делать прозрачной политику безопасности и по умолчанию включать сквозное шифрование.

Сложные слова

  • прикладная криптографияобласть криптографии для практических задач и приложений
    прикладной криптографии
  • модель угрозописание возможных атак и источников риска
  • злонамеренный серверсервер, контролируемый злоумышленником для атак
    «злонамеренный сервер»
  • компрометациянарушение безопасности и получение несанкционированного доступа
    компрометации
  • поверхность атакивсе точки, через которые возможна атака
  • сквозное шифрованиешифрование данных от отправителя до получателя
  • ответственное раскрытиесообщение об уязвимости разработчику до публикации
    ответственного раскрытия
  • миграцияперенос данных или пользователей на новую систему
    миграции

Подсказка: наведите, сфокусируйтесь или нажмите на выделенные слова, чтобы увидеть краткие определения прямо во время чтения или прослушивания.

Вопросы для обсуждения

  • Какие преимущества и риски вы видите в практике ответственного раскрытия уязвимостей, описанной в статье?
  • Как компании, которые предоставляют менеджеры паролей, могут уменьшить риск потери доступа пользователей при обновлениях?
  • Как по‑вашему влияет по умолчанию включенное сквозное шифрование на безопасность и удобство пользователей?

Похожие статьи

ИИ делает бионическую руку более естественной — Уровень B2
9 дек. 2025 г.

ИИ делает бионическую руку более естественной

Учёные из Университета Юты добавили в коммерческий протез датчики приближения и давления и натренировали нейронную сеть. Система улучшила хват, точность и снизила умственную нагрузку у участников с ампутациями.

Уровень
Умные наушники, которые выделяют голоса в шуме — Уровень B2
16 дек. 2025 г.

Умные наушники, которые выделяют голоса в шуме

Команда разработчиков создала прототип наушников с ИИ, который в реальном времени отделяет голоса собеседников и подавляет фоновый шум. Система работает без имплантов и уже показала улучшение понимания речи в тестах.

Уровень
Рост счетов за электроэнергию на Ямайке после Beryl — Уровень B2
10 янв. 2025 г.

Рост счетов за электроэнергию на Ямайке после Beryl

После урагана Beryl многие ямайцы пожаловались на резкий рост счетов за электроэнергию. Министр энергетики обратился в OUR, и регулятор рекомендовал снизить расхождения в августовских платёжках; обсуждают переход на возобновляемые источники.

Уровень
Города Азии борются с пробками и загрязнением — Уровень B2
24 июл. 2024 г.

Города Азии борются с пробками и загрязнением

В азиатских городах пробки растут из‑за быстрого роста населения и экономической активности. Местные власти вводят ограничения на старые машины, развивают метро и электрический транспорт, но проблемы остаются серьёзными.

Уровень
Кризис вокруг Кубка мира по крикету T20 2026 — Уровень B2
19 янв. 2026 г.

Кризис вокруг Кубка мира по крикету T20 2026

Кризис начался, когда Бангладеш отказался играть матчи в Индии из-за опасений за безопасность и политической напряжённости после требований индийской стороны освободить одного игрока. Вмешались оценки риска ICC и политические конфликты.

Уровень
Уязвимости в облачных менеджерах паролей — Русский Уровень B2 | LingVo.club