»

Android dobil podporo za varen prenos gesel med upravljalniki

Slo-Tech - Z gesli je križ, a se jih kljub številnim drugim načinom za dokazovanje istovetnosti še dolgo ne bomo otresli. Še vedno trpimo zaradi zablode izpred mnogo let, ki je milijone ljudi prisilila v izumljanje nezapomnljivih gesel in prepogosto menjanje. Rešitev za marsikatero tegobo predstavljajo upravljalniki gesel, ki bi jih moral v resnici uporabljati vsakdo. Namenskih aplikacij ne manjka, od zelo varnih do vprašljivih, a še najraje bi imeli sistemsko rešitev. Google je v Android dodal možnost sinhronizacije med različnimi upravljalniki gesel.

Prenos gesel med različnimi upravljalniki gesel je bil doslej sila nepraktičen, saj je bilo treba največkrat gesla prenesti in shraniti v nezaščiteni besedilni obliki, nato pa jih uvoziti v drugi program. Ključev (passkey) pa prenašati sploh ni bilo mogoče. Google v novi verziji Androida to odpravlja. Dodal je funkcijo za varen prenos podatkov med upravljalniki, ki se v celoti izvede lokalno. Za zdaj so podprti upravljalniki Google Password...

0 komentarjev

Kateri upravljalnik gesel uporabiti?

Slo-Tech - Nemški Zvezni urad za informacijsko varnost (BSI) je preveril najpopularnejše upravljalnike gesel (password manager) in pripravil priporočila tako za končne uporabnike kot tudi za avtorjev teh orodij. Preverjali so, kako zavarovan je dostop do gesel v upravljalniku, ali ima proizvajalec možnost gesla videti (ne sme jih!), kakšno zaščito nudijo uporabnikom, katere dodatne funkcije vključujejo in ali je kodo možno neodvisno preveriti. Preverili so deset upravljalnikov, ki so na voljo za Windows, macOS, Android oizroma iOS. Sprva so identificirali 24 upravljalnikov gesel, nato pa so preizkusili 10 finalistov.

To so bili 1Password, Avira Password Manager, mSecure - Password Manager, PassSecurium, S-Trust Password Manager, SecureSafe Password Manager, Chrome Password Manager, Mozilla Firefox Password Manager, KeePass2Android in KeePassXC. Ugotovili so, da 1Password nima nobenih pomanjkljivosti v zasnovi. Priporočljiv je tudi KeePass2Android, le varnostne kopije moramo napraviti sami....

75 komentarjev

Dropbox ukinja upravljalnik gesel, izvozite si podatke

Slo-Tech - Dropboxov upravljalnik gesel (password manager) ni bil nikoli tako priljubljen kot namenska konkurenca, kar je tudi eden izmed razlogov, da ga bodo ukinili. To pa bo povzročilo nevšečnosti tistim redkim uporabnikom, ki jih je vendarle imel. Dropbox Passwords bo počasi ugašal, dokler 28. oktobra ne bodo pobrisali vsega. Dotlej imajo uporabniki možnost, da si podatke izvozijo in shranijo.

Že čez slab mesec, 28. avgusta bodo ukinili možnost dodajanja novih gesel in samodejnega izpolnjevanja polj z gesli ob obisku spletnih strani. Dva tedna pozneje, 11. septembra, bodo dezaktivirali mobilno aplikacijo, še vedno pa bo moč priti do podatkov prek vtičnika v brskalniku. Še poldrugi mesec pozneje, 28. oktobra, bo vsega konec.

Dropbox Passwords je bil kratkega veka. Preizkusno so ga ponudili leta 2020, leto pozneje je postal dostopen vsem uporabnikom. Že pet let po premieri se poslavlja, Dropbox pa kmalu bivše uporabnike napotuje na 1Password, ki je sicer spodobna alternativa, a ni...

4 komentarji

1Password omogoča povezavo gesel s fizičnimi lokacijami

Slo-Tech - Priljubljeni upravljalnik gesel 1Password je uvedel funkcijo Nearby Items, ki omogoča povezavo vnosov v svojem trezorju - različnih gesel, a tudi drugih informacij - s fizično lokacijo. To je seveda smiselno na mobilnih napravah, kot so pametni telefoni. Če posameznemu vnosu priredimo fizično lokacijo, bo 1Password na tej lokaciji avtomatično predlagal ta vnos.

V praksi imamo v upravljalnikih gesel lahko cel kup vnosov, med katerimi je včasih težko najti pravega. To velja zlasti, ko imamo shranjene različne PIN-e in podobno. S povezavo s fizično lokacijo bo 1Password v seznamu najprej predlagal vnose, ki se uporabljajo na tej lokaciji. Primeri so kode za odklepanje vrat, gesla za različna omrežja WiFi, številke kartic zvestobe ali naročnin za trgovine in podobno.

Ob tem zagotavljajo, da vse informacije, vključno z lokacijami, ostajajo na napravi in je nikoli ne zapustijo.

11 komentarjev

Google začel preizkus sveta brez gesel

Slo-Tech - O svetu brez gesel smo že večkrat pisali, denimo ob standardizaciji WebAuthn in sprejetju tehnoloških velikanov, a na ključni preboj še čakamo. Morda bo odločilen korak, ki ga je danes napravil Google z začetkom velikega testiranja ključev (passkey), v katerem sodeluje 9 milijonov organizacij. Od danes lahko omogočijo prijavo svojim zaposlenim v Google Workspace al Google Cloud s ključem.

To je nova tehnologija preverjanje istovetnosti, ki ne uporablja gesel in jo razvija Združenje FIDO, v katerem sodelujejo tudi Google, Apple in Microsoft. Ključi omogočajo prijavo v storitve s potrjevanjem istovetnosti na nivoju naprave, torej s prstnim odtisom na telefonu, Windows Hello ali Face ID v iPhonu. S tem odpade potreba po geslih in dvostopenjski avtentikaciji ali smsih. Ključev ni možno ukrasti, ker ne vsebujejo nobenega nespremenljivega zaporedja znakov (kot je geslo), ki bi ga bilo možno prekopirati.

Uporabo ključev bodo morali odobriti lokalni administratorji v organizacijah. Poleg...

47 komentarjev

Iranski državni hekerji pomotoma objavili uvajalne videoposnetke

IBM - Kako deluje hekerske skupine, ki jih sponzorirajo države, je v grobih obrisih znano, podrobnosti vsakega napada pa preiskovalci običajno zlagajo skupaj iz ostankov zlonamerne kode, dnevniških datotek in povezav. Redkeje pa se zgodi, da hekerji sami razkrijejo svoj način dela - z videoposnetki. Prav to se je zgodilo hekerski skupini ITG18 (znano tudi kot APT35, Charming Kitten ali Phosphorous), ki je povezana z iransko vlado. Na v internet odprt strežnik so naložili 40 GB ukradenih podatkov, med katerimi je tudi približno pet ur videoposnetkov, ki jih uporabljajo za urjenje novincev. Vsebino je našel IBM, ko je njegova skupina za informacijsko varnost X-Force IRIS naletela na omenjeni strežnik.

Objavili so pet ur posnetkov (AOL.avi, Aol Contact.avi, Gmail.avi, Yahoo.avi, Hotmail.avi), ki kažejo kako vdreti v uporabniške račune različnih storitev in kako hitro sneti podatke (en primer je ameriškega pripadnika mornarice, drugi pa je iz grške mornarice). Poizkusili so vdreti v kar 75...

14 komentarjev