Ogólnie stwierdziliśmy, że Dashlane jest całkiem bezpieczny przed wszystkimi atakami, które przeprowadziliśmy. Wszystkie istotne dane użytkownika są szyfrowane przy użyciu AES-256 z kluczem, który pochodzi z hasła głównego użytkownika, a ani hasło główne, ani klucz nie są przechowywane lokalnie ani na serwerach Dashlane. W rezultacie, bezpieczeństwo AES zapewnia, że uzyskanie poufnych informacji o użytkowniku bez znajomości jego hasła głównego jest niewykonalne. Co więcej, nawet znając hasło główne użytkownika, trudno jest – choć nie jest to niemożliwe – obejść uwierzytelnianie urządzeń Dashlane, aby uzyskać dostęp do jego konta.

W końcu znaleźliśmy lukę dotyczącą funkcji ograniczonego podziału praw w Dashlane, którą zalecamy usunąć, aby uniknąć dawania użytkownikom poczucia bezpieczeństwa, które nie istnieje. Odkryliśmy również kilka praktyk, które można by dostosować, aby zapewnić większe bezpieczeństwo, zwłaszcza przed atakami typu brute force. Chociaż mamy kilka pomysłów na przyszłe ataki na Dashlane, nie odkryliśmy żadnych poważnych luk, co jest dobrym znakiem dla aplikacji opartej na bezpieczeństwie, takiej jak Dashlane.

— Analiza bezpieczeństwa Dashlane (maj 2016)

Dodaj komentarz

Twój adres e-mail nie zostanie opublikowany.