LINUX.ORG.RU

Безопасность связки ключей и хранение паролей в Linux-ах...

 gnome-keyring-daemon, ,


0

1

Впервые задумался об этом, но ведь пароли у многого прикладного ПО лежат в seahorse и его аналогах которые под капотом используют gnome-keyring-daemon и его аналоги в других DE. После того как юзер включает браузер/pgadmin или какой-то другой софт, который хранит там пароли, то всё хранилище ключей становится доступным любому процессу, работающему от пользователя через dbus. Таким образом, простейший скрипт, запущенный от юзера спокойно прочитает и расшифрует любые ключи. Например, для хромого можно штатными средствами вытащить мастер ключ (чтоб не городить огорода с dbus и убедиться что это правда, можно воспользоваться готовым софтом из репы, например secret-tool lookup application chrome). Вернётся мастер ключ, которым хром уже шифрует свои ключи… Зная алгоритм и секретный ключ которым хромой расшифровывает свои ключи, можно их легко вытащить. Т.е. любой вредоносный код, имея только права пользователя спокойно уведёт все ключи у всего прикладного софта в тот момент, когда пользователь разблокирует связку ключей для любой программы. Всё это напомнило мне театр безопасности и дыру невероятных масштабов. Есть ли какие-то способы бороться с этим ужасом? Кроме как не хранить вообще никаких паролей в софте на Linux.

★★★★★

Последнее исправление: peregrine (всего исправлений: 1)
Ответ на: комментарий от peregrine

Опенсорс тем же болеет, потому что хочется быстрее получить готовый продукт для удовлетворения от проделанной задачи.

Да ладно. Если имеется ввиду прога которую ты сам пилишь, для души, и выкладываешь на гитхаб то ты ее можешь всю жизнь переделывать.

Или вы про ядро линукс?

anonymous
()
Ответ на: комментарий от anonymous

Да ладно. Если имеется ввиду прога которую ты сам пилишь, для души, и выкладываешь на гитхаб то ты ее можешь всю жизнь переделывать.

У многих удовлетворение именно от того что софт готов и им пользуются.

peregrine ★★★★★
() автор топика
  • Markdown
Пустая строка (два раза Enter) начинает новый абзац. Знак '>' в начале абзаца выделяет абзац курсивом цитирования.
Внимание: прочитайте описание разметки Markdown.
Используйте Ctrl-Enter для размещения комментария