A Dashlane-t összességében elég biztonságosnak találtuk az összes általunk végrehajtott támadással szemben. Minden lényeges felhasználói adatot AES-256 használatával titkosítunk egy olyan kulccsal, amely a felhasználó fő jelszavából származik, és sem a fő jelszót, sem a kulcsot nem tároljuk sem helyben, sem a Dashlane szerverein. Ennek eredményeképpen az AES biztonsága biztosítja, hogy a mesterjelszó ismerete nélkül lehetetlen megszerezni a felhasználó érzékeny adatait. Továbbá, még a felhasználó fő jelszavának ismeretében is nehéz – bár nem lehetetlen – megkerülni a Dashlane eszközhitelesítését, hogy hozzáférjenek a fiókjukhoz.

Végül találtunk egy sebezhetőséget a Dashlane korlátozott jogmegosztási funkciójával kapcsolatban, amelynek eltávolítását javasoljuk, hogy a felhasználók ne érezzék magukat olyan biztonságban, ami nem létezik. Számos olyan gyakorlatot is felfedeztünk, amelyet ki lehetne igazítani a nagyobb biztonság érdekében, különösen a nyers erővel végrehajtott támadások ellen. Bár van néhány ötletünk a Dashlane támadásának jövőbeli megközelítéseire, nem fedeztünk fel nagyobb sebezhetőségeket, ami jó jel egy olyan biztonsági alapú alkalmazás esetében, mint a Dashlane.

— Security Analysis of Dashlane (May 2016)

Vélemény, hozzászólás?

Az e-mail-címet nem tesszük közzé.