Впервые задумался об этом, но ведь пароли у многого прикладного ПО лежат в seahorse и его аналогах которые под капотом используют gnome-keyring-daemon и его аналоги в других DE. После того как юзер включает браузер/pgadmin или какой-то другой софт, который хранит там пароли, то всё хранилище ключей становится доступным любому процессу, работающему от пользователя через dbus. Таким образом, простейший скрипт, запущенный от юзера спокойно прочитает и расшифрует любые ключи. Например, для хромого можно штатными средствами вытащить мастер ключ (чтоб не городить огорода с dbus и убедиться что это правда, можно воспользоваться готовым софтом из репы, например secret-tool lookup application chrome). Вернётся мастер ключ, которым хром уже шифрует свои ключи… Зная алгоритм и секретный ключ которым хромой расшифровывает свои ключи, можно их легко вытащить. Т.е. любой вредоносный код, имея только права пользователя спокойно уведёт все ключи у всего прикладного софта в тот момент, когда пользователь разблокирует связку ключей для любой программы. Всё это напомнило мне театр безопасности и дыру невероятных масштабов. Есть ли какие-то способы бороться с этим ужасом? Кроме как не хранить вообще никаких паролей в софте на Linux.
←
1
2
→
Ответ на:
комментарий
от AZJIO

Ответ на:
комментарий
от peregrine

Ответ на:
комментарий
от peregrine
Ответ на:
комментарий
от AZJIO

Ответ на:
комментарий
от peregrine

Ответ на:
комментарий
от firkax

Ответ на:
комментарий
от AZJIO

Ответ на:
комментарий
от peregrine

Ответ на:
комментарий
от MirandaUser2

Ответ на:
комментарий
от peregrine
Ответ на:
комментарий
от AZJIO

Ответ на:
комментарий
от peregrine

Ответ на:
комментарий
от firkax

Ответ на:
комментарий
от AZJIO

Ответ на:
комментарий
от peregrine
Ответ на:
комментарий
от peregrine
Ответ на:
комментарий
от peregrine

Ответ на:
комментарий
от AZJIO

Ответ на:
комментарий
от MirandaUser2

Ответ на:
комментарий
от peregrine
Ответ на:
комментарий
от MirandaUser2

Ответ на:
комментарий
от MirandaUser2

Ответ на:
комментарий
от bbc69

Ответ на:
комментарий
от peregrine

Ответ на:
комментарий
от vbr

Ответ на:
комментарий
от peregrine

Ответ на:
комментарий
от vbr

Ответ на:
комментарий
от peregrine
Ответ на:
комментарий
от peregrine

Ответ на:
комментарий
от bbc69
Ответ на:
комментарий
от peregrine
Ответ на:
комментарий
от peregrine

Ответ на:
комментарий
от question4

Ответ на:
комментарий
от firkax

Похожие темы
- Форум Безопасное хранение пароля (2011)
- Форум Хранение и безопасность паролей. (2012)
- Форум Пароль для разблокировки связки ключей (2011)
- Форум Безопасное хранение и извлечение паролей (MySQL) (2014)
- Форум Связки ключей (2014)
- Форум Связка ключей (2013)
- Форум связка ключей (2010)
- Форум Безопасность хранения паролей в .netrc (2008)
- Форум Пароль для разблокировки связки ключей «Основная» (2014)
- Форум безопасное хранение cookies (2013)