![セキュリティ - パスワード マネージャーの混乱](https://rvso.com/image/1585723/%E3%82%BB%E3%82%AD%E3%83%A5%E3%83%AA%E3%83%86%E3%82%A3%20-%20%E3%83%91%E3%82%B9%E3%83%AF%E3%83%BC%E3%83%89%20%E3%83%9E%E3%83%8D%E3%83%BC%E3%82%B8%E3%83%A3%E3%83%BC%E3%81%AE%E6%B7%B7%E4%B9%B1.png)
私は良いパスワード マネージャーを探し回っています (はい、私はうるさいです)。そして今日、興味深い問題に遭遇しました:
- パスワードは Google パスワード マネージャーに保存されています。
- いくつかのサイトでは、LastPass を使用して感触を確かめています。
- GooglePass から保存して読み込んだ認証情報を使用して新しいサイトにアクセスすると、LastPass はエントリを保管庫に保存することを提案します。保存すると、エントリは読み取り可能になり、暗号化解除されて、一目瞭然になります。
- GooglePassに保存された認証情報は、Google/Microsoftのユーザー名/パスワードで暗号化されるはずなのでLastPassがそれらを読み取る方法? それらは画面上で「隠されて」おり、LastPass はそれらを「知りません」。GooglePass でそれらにアクセスするには、PC アカウントの認証情報を提供する必要があります。LastPass が問題なく (読み取って) いるのはなぜでしょうか? 何かを解読できますか? パスワード ボックスに送られた ASC 文字は、ドットや星として画面上で「隠される」前に読み取ることができますか? 保管庫に保存したくないパスワードの保護はどうなりますか?
私は「限定的な信頼」という前提で行動しているので、少し混乱しています。ここで何か明らかなことを見逃しているのでしょうか?
ありがとう!
答え1
ウェブサイトのパスワード フィールドに入力されたデータはプレーン テキストで、読み取り可能です。画面上ではドットとして表示されるため、肩越しに読み取ることはできませんが、メモリ内ではエンコードも暗号化もされていません。ブラウザは、ログインできるようにこのプレーン テキスト バージョンをサーバーに送信する必要があります。暗号化された値を送信しようとすると、ウェブサイトはログイン要求を処理できません。
パスワード マネージャーは、ブラウザーのメモリから、またはログインするために行われた HTTP リクエストを調べることによって、ユーザー名とパスワードを取得できます。パスワード マネージャーは、これを実現するためにブラウザー拡張機能をインストールする可能性があります。