Edge Tarayıcısının Şifre Yönetimi Güvenlik Tartışması

Microsoft Edge'in başlangıçta kayıtlı şifreleri belleğe çözdüğü ve bu durumun güvenlik riskleri taşıdığı bir araştırmacı tarafından belirtildi.

Jason Kwon ·

Edge Tarayıcısının Şifre Yönetimi Güvenlik Tartışması

Edge Tarayıcısında Şifrelerin Belleğe Yüklenmesi

Güvenlik araştırmacısı Tom Jøran Sønstebyseter Rønning'in açıklamalarına göre, Microsoft Edge tarayıcısı, kullanıcıların kaydettiği şifreleri sistem başlangıcında belleğe çözerek tutmaktadır. Bu durum, şifrelerin açık metin olarak bellekte kalmasına neden olmaktadır. Rønning, bu tasarım tercihinin, bir cihazda yönetici erişimi olan kötü niyetli kişilerin kayıtlı kimlik bilgilerini ele geçirmesine olanak tanıyabileceğini ifade etmiştir.

Araştırmacı, Edge'in kayıtlı kimlik bilgilerini, kullanıcı ilgili siteleri ziyaret etmese bile tarayıcı sürecinin belleğine yüklediğini belirtmiştir. Rønning, yönetici erişimine sahip bir saldırganın Edge'in işlem belleğini okuyarak depolanan kimlik bilgilerini çıkarabileceğini gösteren bir kanıt sunmuştur.

Chrome ile Edge Arasındaki Farklar

Rønning, Edge'in bu davranışını Google Chrome ile karşılaştırmıştır. Chrome'un kimlik bilgilerini yalnızca ihtiyaç duyulduğunda çözdüğünü belirtmiştir. Bu yaklaşım, güvenlik açısından önemli bir farklılık yaratmaktadır.

Ayrıca, Chrome'un 'Uygulama Bağlantılı Şifreleme' (App-Bound Encryption) kullandığına dikkat çekilmiştir. Bu teknoloji, şifre çözme işlemini doğrulanmış bir Chrome sürecine bağlayarak, diğer süreçlerin Chrome'un şifreleme anahtarlarını yeniden kullanmasını zorlaştırmayı amaçlamaktadır.

Potansiyel Riskler ve Microsoft'un Yaklaşımı

Araştırmacının aktardığına göre, Microsoft'un bu konudaki duruşu, bu tür bir istismarın yönetici erişimi gerektireceği yönündedir. Şirket, yönetici erişimini, şifrelenmiş verilerin korunmasına yönelik tehdit modelinin dışında bir erişim seviyesi olarak değerlendirmektedir.

Ancak Rønning, şifrelerin çözülmüş halde bellekte tutulmasının, bir sistem zaten tehlikeye atılmışsa potansiyel etkiyi artırdığını savunmuştur. Diğer Chromium tabanlı tarayıcıların, başlangıçta tüm kayıtlı şifreleri belleğe yükleme davranışını göstermediğini de eklemiştir. Bu durum, Edge'in güvenlik yaklaşımının diğer tarayıcılardan farklı olduğunu ortaya koymaktadır.

Güvenlik Açısından Değerlendirme

Bu durum, kullanıcıların cihaz güvenliğinin önemini bir kez daha gündeme getirmektedir. Yönetici erişimi elde eden bir saldırganın, tarayıcıda kayıtlı şifrelere kolayca ulaşabilmesi, özellikle kurumsal ortamlarda veya paylaşılan cihazlarda ciddi güvenlik zafiyetleri oluşturabilir. Kullanıcıların güçlü şifreler kullanması ve cihazlarını yetkisiz erişimden koruması büyük önem taşımaktadır.

More stories