les meilleures solutions pour éviter les fuites

De nombreux utilisateurs utilisent leur navigateur préféré pour stocker les mots de passe des plateformes en ligne qu’ils visitent régulièrement. Ces pratiques sont courantes dans Chrome, Firefox ou Edge, mais elles ne constituent pas toujours la meilleure option.

Dans ces lignes nous allons nous concentrer sur le programme que nous propose Microsoft, un navigateur que l'on retrouve préinstallé sur Windows, nous faisons référence à Edge. De nombreux utilisateurs l'utilisent pour enregistrer et gérer les mots de passe des sites Web qu'ils visitent à partir d'ici. Mais une découverte récente soulève des questions sur la sécurité de nos mots de passe stockés dans le programme.

Edge met vos mots de passe en danger

Ou nous racontons tout cela parce qu'un chercheur en sécurité a récemment découvert que Microsoft Bord stocke vos mots de passe en texte brut en mémoire. Ainsi, en enregistrant les mots de passe ici, le navigateur déchiffre toutes les informations d'identification au démarrage et les conserve dans la mémoire du processus. Edge nous demande alors de nous réauthentifier avant d'afficher ces mêmes mots de passe dans son gestionnaire, même si le processus du navigateur les a déjà tous dans texte brut.

Microsoft reconnaît ce comportement, mais déclare que cela ne poserait un risque que si l'ordinateur était déjà compromis. Cette affirmation semble être vraie, puisque le processus repose sur le fait qu'un attaquant ait déjà compromis notre compte utilisateur avec des autorisations d'administrateur. Cela donnerait à l'attaquant l'accès à la mémoire de tous les processus et au mots de passe en texte brut visible.

Mais il est également vrai qu'Edge est le seul navigateur Chromium qui fonctionne de cette façon, et cela présente également un risque sérieux pour ces informations très sensibles. Par exemple, Chrome rend beaucoup plus difficile pour un attaquant d'extraire les mots de passe enregistrés simplement en lisant la mémoire de l'ordinateur.

Cela signifie que Microsoft pourrait probablement faire la même chose que Google à cet égard. Le stockage des mots de passe en mémoire en texte brut viole les principes minimaux et présente peu de confiance pour les personnes concernées. Le pire dans tout cela est que la personne responsable du navigateur en tant que tel ne semble pas être en mesure d'agir en la matière.

Gestionnaire de mots de passe intégré au navigateur Microsoft Edge. Photo : capture SoftZone.

Cela signifie que le stockage de nos mots de passe dans Edge en texte brut continuera de l'être au cours des prochains mois, nous devrons donc peut-être prendre une décision par nous-mêmes.

Que faire pour éviter de mettre en danger les mots de passe lors de la navigation

À ce stade et pour éviter les risques inutilesla meilleure chose que nous puissions faire est de nous passer du gestionnaire de mots de passe intégré à Microsoft Edge et d'en utiliser un tiers. Si nous sommes des utilisateurs réguliers de ce navigateur spécifique, étant donné l'inaction de l'entreprise à cet égard, la meilleure chose que nous puissions faire est de stocker nos mots de passe dans un gestionnaire externe parmi les nombreux dont nous disposons, et ce gratuitement.

Compte tenu de ce que nous avons vu, la fonction de ce type que Microsoft met à notre disposition n'offre pas une sécurité suffisante pour que nous puissions faire confiance à 100 % à la sécurité de nos clés. Nous pouvons donc utiliser des solutions externes comme celles que nous allons mentionner maintenant.

  • Psono. Il s'agit d'un gestionnaire de mots de passe gratuit avec authentification multifacteur et nous donne la possibilité de partager en toute sécurité les mots de passe générés. C'est un projet open source qui permet de stocker ces contenus dans le cloud ou localement. Nous pouvons tester tout cela depuis votre site officiel.
  • KeeWeb. Cette autre proposition est compatible avec l'un des gestionnaires de mots de passe les plus connus, KeePass. Cela facilite la transition pour les utilisateurs qui utilisent déjà l'autre programme. De plus, nous pouvons l'utiliser depuis sa version web ou via l'application de bureau que nous téléchargeons d'ici.
  • GarderPass. Nous trouvons ici un projet open source populaire pour stocker les mots de passe en toute sécurité. Nous pouvons le prendre sur une mémoire USB et l’exécuter sur d’autres ordinateurs Windows sans avoir à l’installer. Il est compatible avec la norme de cryptage AES, cryptant ainsi l'intégralité de la base de données. D'autre part, il utilise l'algorithme SHA-256 et inclut des contrôles d'édition de mots de passe avec une sécurité renforcée, le tout d'ici.

Questions fréquemment posées sur les mots de passe dans Edge

Pourquoi Microsoft ne considère-t-il pas cela comme une faille de sécurité critique ?

Microsoft affirme que ce scénario ne serait possible que si l'ordinateur était déjà compromis par un attaquant disposant des autorisations d'administrateur. Selon leur position, si un attaquant dispose de ce niveau d'accès, il pourrait déjà accéder à pratiquement toutes les données du système, pas seulement aux mots de passe Edge.

Qu’est-ce qui différencie Chrome d’Edge à cet égard ?

Chrome implémente des mécanismes de protection supplémentaires qui rendent difficile l'extraction des mots de passe de la mémoire des processus. Cela inclut l'utilisation de clés de chiffrement spécifiques au système d'exploitation et une gestion plus restrictive des informations d'identification en mémoire, qui ajoutent des couches de sécurité supplémentaires.

Laquelle des alternatives mentionnées est la plus recommandée pour les utilisateurs basiques ?

KeeWeb est peut-être l'option la plus accessible pour les utilisateurs non techniques, car elle offre une interface Web intuitive et est compatible avec KeePass pour ceux qui souhaitent migrer à l'avenir. Pour les utilisateurs recherchant une sécurité et un contrôle maximum, KeePass vous permet de stocker les mots de passe localement et même de les transporter sur une clé USB.