{"id":215076,"date":"2019-02-24T01:06:00","date_gmt":"2019-02-24T00:06:00","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=215076"},"modified":"2019-02-23T20:11:08","modified_gmt":"2019-02-23T19:11:08","slug":"risiko-chrome-und-die-klartext-passwrter-unter-linux","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2019\/02\/24\/risiko-chrome-und-die-klartext-passwrter-unter-linux\/","title":{"rendered":"Risiko: Chrome und die Klartext-Passw&ouml;rter unter Linux"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2015\/01\/Schutz.jpg\" width=\"40\" height=\"47\" \/>Wer unter Linux den Google Chrome-Browser einsetzt, sollte sich \u00fcber eines im Klaren sein. Dort verwendete Passw\u00f6rter liegen eventuell im Klartext vor. Hier einige Informationen, die mit Blog-Leser Malte als Gastbeitrag zur Verf\u00fcgung gestellt hat.<\/p>\n<p><!--more--><\/p>\n<p>Die allgemeine Vorstellung ist ja: Mit Linux ist vieles besser. Das trifft aber nicht immer zu, denn die Software-Entwickler k\u00f6nnen patzen. Malte schreibt, dass Google es Hackern und Dieben auf Rechnern mit Linux viel zu einfach mache. Denn unter bestimmten Umst\u00e4nden werden die Passw\u00f6rter des Google Chrome-\/Chromium-Browsers im Klartext gespeichert. Dann kann Malware diese Passw\u00f6rter ganz einfach auslesen, kopieren und weiterverwenden.<\/p>\n<h2>Google Chrome: Die Situation unter Windows<\/h2>\n<p>Chrome scheint auf den ersten Blick unter Windows sicherer zu sein. Standardm\u00e4\u00dfig verschl\u00fcsselt Chrome Passw\u00f6rter auf Windows-Maschinen mit der Windows API-Funktion <em>CryptProtectedData<\/em>. Dabei verwendet die API-Funktion die Benutzeranmeldeinformationen (Benutzername und Passwort) des lokalen Benutzers und des lokalen Computers selbst. Selbst wenn ein Angreifer \u00fcber die Benutzer-Anmeldeinformationen verf\u00fcgt, k\u00f6nnen die Passw\u00f6rter nur dann entschl\u00fcsselt werden, wenn sich der Angreifer auf dem lokalen Computer befindet.<\/p>\n<h2>Google Chrome: Die Situation unter Linux<\/h2>\n<p>Google Chrome verschl\u00fcsselt Passw\u00f6rter unter Linux nur, wenn eine Verschl\u00fcsselungsmethode gefunden wird, mit der der Browser arbeiten kann. Chrome-Passw\u00f6rter auf Linux-Maschinen, die mit Gnome-Keyring oder KWallet installiert wurden, sind verschl\u00fcsselt. In anderen F\u00e4llen &#8211; in der Regel, wenn Leute eine benutzerdefinierte Linux-Installation z.B. Arch Linux mit erweiterten Einstellungen durchf\u00fchren, ist m\u00f6glicherweise kein g\u00fcltiger Verschl\u00fcsselungsmechanismus verf\u00fcgbar. In diesem Fall werden die Passw\u00f6rter im Klartext gespeichert. Jeder, der Zugriff auf die Dateien oder den Computer hat, kann die Passw\u00f6rter einsehen, ohne das Computer\/Benutzer Passwort kennen zu m\u00fcssen.<\/p>\n<p>Die Verwendung der oben erw\u00e4hnten Kwallet und Gnome-Keyring bieten auch keine vollst\u00e4ndige Sicherheit. Denn auch diese Passwort-Mananger sind f\u00fcr lokale Angreifer hackbar. Man kann mit einem einfachen Kommandozeilenbefehl alle Passw\u00f6rter die im Klartext sind, ganz einfach auslesen, wie <a href=\"https:\/\/twitter.com\/hobbygrafix\/status\/1093208457027747840\" target=\"_blank\" rel=\"noopener noreferrer\">folgender Tweet<\/a> zeigt<\/p>\n<blockquote class=\"twitter-tweet\" data-lang=\"de\">\n<p dir=\"ltr\" lang=\"en\">By the way, you can easily extract the chrome passwords.<br \/>\nsqlite3 -header -csv -separator \",\" ~\/.config\/chromium\/Default\/Login\\ Data \"SELECT * FROM logins\" &gt; ~\/Passwords.csv<br \/>\nSo, the chrome password manager is definitely not safe.<\/p>\n<p>\u2014 ZeroDot1:) (@hobbygrafix) <a href=\"https:\/\/twitter.com\/hobbygrafix\/status\/1093208457027747840?ref_src=twsrc%5Etfw\">6. Februar 2019<\/a><\/p><\/blockquote>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><\/p>\n<p>Der im Tweet beschriebene Befehl lie\u00dfe sich auch \u00e4ndern, um z.B die Passw\u00f6rter aller Benutzerprofile, die im Chrome-Nutzerverzeichnis sind, zu kopieren. Und das ist ein Problem. Google sollte direkt im Browser eine M\u00f6glichkeit implementieren, alle Passw\u00f6rter per Standard mit mindestens 1024 besser 2048 Bit zu verschl\u00fcsseln.<\/p>\n<h2>Maltes Tipps f\u00fcr mehr \"Sicherheit\":<\/h2>\n<p>1: Ich empfehle Jedem, Internet-Cafes nicht f\u00fcr den Versand von Mails zu nutzen. Falls das doch mal gemacht wurde, sollten die Passw\u00f6rter die dort verwendet wurden umgehend ge\u00e4ndert werden.<\/p>\n<p>2: Weiterhin empfehle ich keine Passwort-Manager zu verwenden, sondern alle Passw\u00f6rter im Kopf zu merken.<\/p>\n<p>3: Verwendet f\u00fcr jeden einzelnen Dienst, den ihr verwendet, unterschiedliche Mail\/Benutzername-Passwort-Kombinationen.<\/p>\n<p>4: Nutzt Passw\u00f6rter mit mindesten 10 Zeichen, und \u00e4ndert die Passw\u00f6rter in unregelm\u00e4\u00dfigen Abst\u00e4nden.<\/p>\n<p>5: Gebt niemals eure Passw\u00f6rter irgendwo ein, wenn ihr sie nicht gerade aktiv verwenden m\u00fcsst.<\/p>\n<p>6: Pr\u00fcft nur Passw\u00f6rter bei Passwort-Testseiten und \u00e4hnlichen Dingen, die ihr nicht mehr verwendet, um ganz sicher zu gehen, dass eure Daten nicht gehackt werden k\u00f6nnen.<\/p>\n<p>7: F\u00fchrt regelm\u00e4\u00dfig Software-Updates durch und verwendet einen guten Virenschutz.<\/p>\n<p>8: Solltet ihr einmal euren Computer unbeaufsichtigt in der \u00d6ffentlichkeit lassen, pr\u00fcft vor der weiteren Verwendung ob es Manipulationen gab (soweit das m\u00f6glich ist).<\/p>\n<p>9: Nichts ist \"sicher\", irgendwer findet immer einen Weg, um irgendetwas zu hacken, das gilt im besonderen f\u00fcr Passw\u00f6rter.<\/p>\n<p>10: Eure Passw\u00f6rter sind nur dann \"sicher\", wenn der Dienst, den ihr verwendet, auch sicher ist.<\/p>\n<blockquote><p>Anmerkung GB: Die Empfehlungen sollte man mit Sinn und Verstand einsortieren. Ein 10 Zeichen Passwort in unregelm\u00e4\u00dfigen Abst\u00e4nden zu \u00e4ndern und davon 30 oder mehr Kombinationen im Kopf zu behalten, halte ich f\u00fcr nicht machbar. K\u00fcnftig wird der Weg zu alternativen Authentifizierungsverfahren wie USB-Sticks a la <a href=\"https:\/\/www.yubico.com\/\" target=\"_blank\" rel=\"noopener noreferrer\">Yubico<\/a> gehen m\u00fcssen. <b><\/b><\/p><\/blockquote>\n<h2>Was kann man nun machen?<\/h2>\n<p>Google Chrome und Chromium l\u00f6schen und nicht mehr verwenden bis das Problem gel\u00f6st ist. Oder alternativ KWallet installieren, vergesst aber nicht die Datei die eure Klartext Passw\u00f6rter enth\u00e4lt zu l\u00f6schen. Alternativ einen anderen Browser verwenden der nicht auf Chromium basiert. <b><\/b><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Wer unter Linux den Google Chrome-Browser einsetzt, sollte sich \u00fcber eines im Klaren sein. Dort verwendete Passw\u00f6rter liegen eventuell im Klartext vor. Hier einige Informationen, die mit Blog-Leser Malte als Gastbeitrag zur Verf\u00fcgung gestellt hat.<\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[1356,95,426],"tags":[984,4305,4328],"class_list":["post-215076","post","type-post","status-publish","format-standard","hentry","category-google-chrome-internet","category-linux","category-sicherheit","tag-google-chrome","tag-linux","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/215076","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=215076"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/215076\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=215076"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=215076"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=215076"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}