LingVo.club
📖+40 XP
🎧+25 XP
+45 XP
Уязвимости в облачных менеджерах паролей (Уровень B2) — a combination combination lock attached to a fence

Уязвимости в облачных менеджерах паролейCEFR B2

24 февр. 2026 г.

Адаптировано по материалам ETH Zurich, Futurity CC BY 4.0

Фото: Stan Hutter, Unsplash

Уровень B2 – выше среднего
4 мин
234 слов

Исследование показывает, что облачные менеджеры паролей остаются привлекательной целью для опытных хакеров из‑за большого количества чувствительных данных в их хранилищах. Группа прикладной криптографии (Applied Cryptography Group) при ETH Zurich провела детальный анализ трёх популярных сервисов — Bitwarden, Lastpass и Dashlane — и обнаружила серьёзные проблемы безопасности.

В состав команды вошли Matilda Backendal, Matteo Scarlata, Kenneth Paterson и Giovanni Torrisi; Backendal и Torrisi сейчас работают в Università della Svizzera italiana в Лугано. Вместе эти три провайдера обслуживают около 60 миллионов пользователей и занимают примерно 23% рынка. Исследователи приняли модель угроз «злонамеренный сервер» и имитировали взломанные серверы, после чего продемонстрировали 12 атак на Bitwarden, 7 на LastPass и 6 на Dashlane. Атаки охватывали сценарии от компрометации отдельных пользовательских хранилищ до полного взлома всех хранилищ организации.

Команда отметила, что все атаки использовали обычные взаимодействия пользователей — вход в систему, открытие хранилища, просмотр паролей и синхронизацию. Scarlata указал на необычную архитектуру кода и то, что функции вроде восстановления пароля и совместного доступа увеличили поверхность атаки. Исследователи также подчеркнули, что многие провайдеры продолжают опираться на криптографию старых стандартов.

Учёные следовали практике ответственного раскрытия и связались с компаниями до публикации, дав им 90 дней на исправления. Paterson отметил, что большинство провайдеров сотрудничали, но не все действовали быстро, а разработчики опасаются, что обновления могут привести к потере доступа пользователей к их данным.

  • Рекомендации: обновлять системы для новых пользователей.
  • Предлагать существующим клиентам варианты миграции.
  • Делать прозрачной политику безопасности и по умолчанию включать сквозное шифрование.

Сложные слова

  • прикладная криптографияобласть криптографии для практических задач и приложений
    прикладной криптографии
  • модель угрозописание возможных атак и источников риска
  • злонамеренный серверсервер, контролируемый злоумышленником для атак
    «злонамеренный сервер»
  • компрометациянарушение безопасности и получение несанкционированного доступа
    компрометации
  • поверхность атакивсе точки, через которые возможна атака
  • сквозное шифрованиешифрование данных от отправителя до получателя
  • ответственное раскрытиесообщение об уязвимости разработчику до публикации
    ответственного раскрытия
  • миграцияперенос данных или пользователей на новую систему
    миграции

Подсказка: наведите, сфокусируйтесь или нажмите на выделенные слова, чтобы увидеть краткие определения прямо во время чтения или прослушивания.

Вопросы для обсуждения

  • Какие преимущества и риски вы видите в практике ответственного раскрытия уязвимостей, описанной в статье?
  • Как компании, которые предоставляют менеджеры паролей, могут уменьшить риск потери доступа пользователей при обновлениях?
  • Как по‑вашему влияет по умолчанию включенное сквозное шифрование на безопасность и удобство пользователей?

Похожие статьи

Журналисты просят помочь в борьбе с AI‑фейками (Уровень B2)
21 июл. 2025 г.

Журналисты просят помочь в борьбе с AI‑фейками

На Форуме журналистов «Пояс и путь» в Ганьчжоу представители СМИ из стран с низким и средним доходом призвали китайскую журналистскую организацию помочь в борьбе с фейками, созданными искусственным интеллектом, и требовать маркировки такого контента.

Уровень
Отключение интернета в Иране во время протестов (Уровень B2)
27 февр. 2026 г.

Отключение интернета в Иране во время протестов

Во время крупных протестов в Иране в декабре 2025 — январе 2026 года власти почти полностью отключили интернет. Ограничения связаны с новой моделью цензуры и применением систем глубокого анализа трафика (DPI).

Уровень
Генеративный ИИ в туризме: эмоции и персонализация (Уровень B2)
22 дек. 2025 г.

Генеративный ИИ в туризме: эмоции и персонализация

Генеративный искусственный интеллект может считывать эмоции путешественников и персонализировать предложения до, во время и после поездки. Профессор Хуан Луис Николау описывает это в Journal of Smart Tourism.

Уровень
Как ИИ и цифровые технологии меняют землю в Бразилии (Уровень B2)
23 апр. 2026 г.

Как ИИ и цифровые технологии меняют землю в Бразилии

Исследование показывает, что ИИ, автоматизация и цифровые инструменты в Бразилии усиливают индустриальный агробизнес, вытесняют общины и стирают традиционные знания. Авторы требуют прозрачности, децентрализации и кооперативных подходов для защиты земель и биоразнообразия.

Уровень