Kaiken kaikkiaan Dashlane on mielestämme melko turvallinen kaikkia suorittamiamme hyökkäyksiä vastaan. Kaikki olennaiset käyttäjätiedot salataan AES-256:lla avaimella, joka on peräisin käyttäjän pääsalasanasta, eikä pääsalasanaa tai avainta tallenneta paikallisesti eikä Dashlanen palvelimille. Näin ollen AES:n turvallisuus varmistaa, että käyttäjän arkaluonteisia tietoja ei ole mahdollista saada haltuunsa tietämättä hänen pääsalasanaansa. Lisäksi, vaikka käyttäjän pääsalasana olisikin tiedossa, on vaikeaa – vaikkakaan ei mahdotonta – ohittaa Dashlanen laitetunnistus ja päästä käsiksi hänen tiliinsä.

Löysimme lopulta haavoittuvuuden, joka liittyy Dashlanen rajoitettuun oikeuksien jakamisominaisuuteen, jonka suosittelemme poistettavaksi, jotta käyttäjille ei annettaisi sellaista turvallisuuden tunnetta, jota ei ole. Löysimme myös useita käytäntöjä, joita voitaisiin mukauttaa paremman turvallisuuden varmistamiseksi, erityisesti raa’an voiman hyökkäyksiä vastaan. Vaikka meillä on joitakin ideoita tulevista lähestymistavoista Dashlane-hyökkäyksiin, emme löytäneet mitään merkittäviä haavoittuvuuksia, mikä on hyvä merkki Dashlanen kaltaiselle turvallisuuteen perustuvalle sovellukselle.

— Dashlanen tietoturva-analyysi (toukokuu 2016)

Vastaa

Sähköpostiosoitettasi ei julkaista.