شرکت مایکروسافت اعلام کرد که در پی افشاگریهای اخیر امنیتی، رویه ذخیرهسازی دادههای حساس را اصلاح میکند و از این پس، رمزهای عبور ذخیرهشده کاربران را بلافاصله پس از اجرای مرورگر مایکروسافت اج بارگذاری نخواهد کرد.
این تصمیم پس از آن اتخاذ شد که کارشناسان هشدار دادند شیوه پیشین مرورگر اج در مدیریت رمزهای عبور، ریسکهای امنیتی جدی برای کاربران، بهویژه در محیطهای سازمانی به همراه دارد.
پیش از این در اوایل ماه جاری میلادی، یک پژوهشگر امنیت سایبری فاش کرد مرورگر اج در زمان راهاندازی، تمام رمزهای عبور ذخیرهشده کاربر را به صورت متن ساده در حافظه موقت سیستم بارگذاری میکند و این اطلاعات تا پایان زمان باز بودن مرورگر، به همان صورت باقی میمانند. به گفته این پژوهشگر، این فرآیند مخفیانه حتی در صورت عدم مراجعه کاربر به وبسایتهای مربوط به آن رمزهای عبور نیز رخ میداد. این نقص ساختاری به مهاجمانی که دسترسی مدیریتی به یک سرور ترمینال داشته باشند، اجازه میداد تا به راحتی به حافظه فرآیندهای تمامی کاربران لاگینشده دسترسی پیدا کرده و اطلاعات حساس آنها را بربایند.
مایکروسافت در ابتدا با دفاع از این سازوکار، آن را یک تصمیم طراحیشده برای ایجاد تعادل میان عملکرد، سهولت کاربری و امنیت دانست و تاکید کرد که سوءاستفاده از این موقعیت نیازمند نفوذ قبلی به دستگاه قربانی است.
با این حال، غول فناوری ردموند در بیانیهای جدید عقبنشینی کرد و از تغییر این سیاست خبر داد. گرت ایوانز، مدیر بخش امنیت مایکروسافت اج، در وبلاگ رسمی این شرکت اعلام کرد که برای ایجاد یک لایه دفاعی عمیقتر، این مرورگر دیگر رمزها را در بدو راهاندازی بارگذاری نمیکند. این بهروزرسانی امنیتی برای تمامی نسخههای پشتیبانیشده اج ارائه میشود و در حال حاضر در نسخه آزمایشی فعال شده است و بهزودی در قالب نسخه 148 و بالاتر به دست کاربران نسخه پایدار خواهد رسید.
این اقدام اصلاحی با استقبال جامعه امنیت سایبری مواجه شد. رونینگ، پژوهشگر کاشف این آسیبپذیری، با ابراز شگفتی از تغییر موضع سریع مایکروسافت در شبکههای اجتماعی، این تصمیم را تحسین کرد. بر اساس اعلام مایکروسافت، کاربران این مرورگر برای دریافت این قابلیت حفاظتی نیاز به انجام هیچ اقدام اضافه یا تغییر تنظیمات ندارند و این سازوکار جدید به صورت خودکار از طریق آپدیتهای دورهای معمول بر روی سیستم آنها اعمال خواهد شد.
توضیحات بیشتر:
Microsoft promises to keep saved passwords out of Edge browser until needed
