اپلیکیشن‌های مدیریت رمز عبور به‌طور کلی بسیار امن‌تر از حافظه انسانی یا ذخیره رمزهای تکراری در مرورگر هستند؛ چون رمزهای شما را با رمزنگاری قوی و معماری بدون‌آگاهی محافظت می‌کنند، به‌طوری که حتی سازنده اپلیکیشن هم به رمز واقعی شما دسترسی ندارد. با این حال انتخاب اپلیکیشن درست و رعایت چند نکته امنیتی ساده اهمیت زیادی دارد.

خلاصه کلیدی
  • پسوردمنیجرها با رمزنگاری قوی و معماری بدون‌آگاهی، رمزهای شما را طوری ذخیره می‌کنند که حتی خود شرکت سازنده هم به آن‌ها دسترسی ندارد.
  • استفاده از یک پسوردمنیجر معتبر، به‌مراتب امن‌تر از تکرار یک رمز مشترک در چند سایت یا نوشتن رمزها در یادداشت است.
  • در حادثه لست‌پس در سال ۲۰۲۲، اطلاعاتی مثل آدرس ایمیل و آدرس‌های وب افشا شد، اما رمزهای داخل صندوق به لطف رمزنگاری و رمز اصلی کاربران محافظت‌شده باقی ماندند.
  • امنیت واقعی صندوق رمز شما به قدرت رمز اصلی و فعال بودن تأیید دومرحله‌ای روی همان صندوق بستگی دارد.
  • مؤسسه NIST هم استفاده از پسوردمنیجر برای ساخت و نگهداری رمزهای طولانی و یکتا را توصیه می‌کند.
  • به‌روزرسانی مرتب اپلیکیشن، انتخاب رمز اصلی طولانی و غیرقابل حدس، و فعال کردن تأیید دومرحله‌ای، سه اقدام ساده برای افزایش امنیت هستند.

پسوردمنیجرها دقیقاً چطور کار می‌کنند؟

پسوردمنیجر یک صندوق رمزنگاری‌شده است که همه رمزهای عبور شما را پشت یک رمز اصلی واحد نگه می‌دارد؛ محتوای این صندوق پیش از خروج از دستگاه شما رمزنگاری می‌شود، به همین دلیل حتی شرکت سازنده هم نسخه خوانا و قابل‌فهم از رمزهای شما را در سرورهای خود ندارد.

معماری بدون‌آگاهی یعنی چه؟

در معماری بدون‌آگاهی، یعنی همان Zero Knowledge، رمزگذاری و رمزگشایی صندوق رمز فقط روی دستگاه خود شما انجام می‌شود، نه روی سرورهای شرکت. رمز اصلی شما هرگز به‌صورت خام به سرور ارسال نمی‌شود؛ در عوض از روی همان رمز اصلی یک کلید رمزنگاری با الگوریتم‌هایی مثل AES و طول کلید ۲۵۶ بیت ساخته می‌شود که فقط روی دستگاه شما وجود دارد. نتیجه این است که حتی اگر پایگاه‌داده شرکت به سرقت برود، مهاجم فقط به مجموعه‌ای از داده‌های درهم‌ریخته و بی‌معنا دسترسی پیدا می‌کند، نه به رمزهای واقعی شما.

رمز اصلی (Master Password) چه نقشی دارد؟

رمز اصلی تنها کلیدی است که صندوق رمز شما را باز می‌کند و هیچ نسخه پشتیبانی از آن در سرورهای شرکت ذخیره نمی‌شود. همین ویژگی هم بزرگ‌ترین نقطه قوت پسوردمنیجر است و هم مسئولیتی روی دوش کاربر می‌گذارد؛ اگر رمز اصلی ضعیف باشد یا در جای دیگری هم استفاده شده باشد، کل صندوق در برابر حدس زدن یا حملات هوشمند آسیب‌پذیر می‌شود. به همین دلیل توصیه می‌شود رمز اصلی یک عبارت طولانی و منحصربه‌فرد باشد که تنها برای همین کار استفاده می‌شود.

در مقابل، بسیاری از کاربران هنوز یک رمز مشترک را در چند سایت مختلف تکرار می‌کنند یا فهرست رمزها را در یک فایل اکسل یا یادداشت گوشی ذخیره می‌کنند. طبق نظرسنجی جهانی شرکت بیت‌واردن، هشتادوپنج درصد از کاربران دست‌کم یک رمز را در چند سایت مشترک استفاده کرده‌اند؛ این یعنی افشای رمز در یک سایت کوچک و کم‌اهمیت می‌تواند مستقیماً به هک شدن ایمیل، حساب بانکی یا شبکه اجتماعی همان فرد منجر شود. یک یادداشت یا فایل اکسل هم اصلاً رمزنگاری نشده و با دسترسی به گوشی یا کامپیوتر، هر کسی می‌تواند همه رمزها را یکجا ببیند.

امنیت پسوردمنیجر در مقایسه با حافظه انسانی و مرورگر

در مقایسه مستقیم، پسوردمنیجر اختصاصی معمولاً امن‌تر از هم حافظه انسانی و هم ذخیره رمز در مرورگر عمل می‌کند؛ چون هم رمزهای طولانی‌تر و تصادفی‌تر می‌سازد و هم صندوق را با لایه رمزنگاری اضافه و گاهی تأیید دومرحله‌ای محافظت می‌کند.

ذهن انسان برای به‌خاطر سپردن ده‌ها رمز پیچیده و متفاوت ساخته نشده، به همین دلیل اکثر مردم ناخودآگاه به سمت رمزهای ساده، قابل‌حدس یا تکراری می‌روند. رمزهای ذخیره‌شده در مرورگر هم گرچه بهتر از هیچ‌چیز هستند، اما در بسیاری از مرورگرها با ورود ساده به حساب کاربری سیستم‌عامل قابل مشاهده‌اند و هدف شناخته‌شده‌ای برای بدافزارهای سرقت اطلاعات به شمار می‌روند. یک پسوردمنیجر اختصاصی معمولاً صندوق را پشت رمز اصلی جداگانه و گاهی قفل بیومتریک محافظت می‌کند و به‌طور مستقل از مرورگر یا سیستم‌عامل عمل می‌کند، که یک لایه امنیتی اضافه ایجاد می‌کند.

کارشناسان امنیت سایبری معمولاً تأکید می‌کنند که ریسک واقعی برای اکثر کاربران، نه هک شدن یک پسوردمنیجر معتبر، بلکه نداشتن هیچ ابزاری برای مدیریت رمز و در نتیجه تکرار مداوم چند رمز ساده در همه‌جاست؛ از دید آن‌ها، ترک کردن پسوردمنیجر به‌خاطر ترس از هک شدن، معمولاً ریسک واقعی کاربر را بیشتر می‌کند نه کمتر.

اگر خود پسوردمنیجر هک شود چه اتفاقی می‌افتد؟ ماجرای واقعی لست‌پس

در سال ۲۰۲۲ شرکت لست‌پس هدف یک نفوذ دومرحله‌ای قرار گرفت که در آن مهاجمان به نسخه پشتیبان صندوق‌های رمز مشتریان دسترسی پیدا کردند؛ اما بخش رمزنگاری‌شده صندوق‌ها، یعنی خود نام‌کاربری‌ها و رمزهای عبور، به لطف معماری بدون‌آگاهی و رمز اصلی هر کاربر همچنان محافظت‌شده باقی ماند.

طبق گزارش‌های منتشرشده، حمله اول در تابستان ۲۰۲۲ به محیط توسعه شرکت انجام شد و کد منبع و برخی مستندات فنی را هدف گرفت. حمله دوم در پاییز و زمستان همان سال رخ داد، جایی که مهاجمان با نصب یک کی‌لاگر روی رایانه شخصی یکی از مهندسان ارشد، اطلاعات ورود او را ربودند و از همان طریق به کلیدهای رمزگشایی نسخه پشتیبان پایگاه‌داده دست پیدا کردند.

داده‌هایی که به‌صورت رمزنگاری‌نشده افشا شدند شامل نام کاربران، آدرس ایمیل، آدرس صورت‌حساب، شماره تلفن و آدرس‌های وب سایت‌هایی بود که کاربران در آن‌ها حساب داشتند. اما بخش حساس صندوق، یعنی نام‌کاربری و رمز عبور واقعی هر سایت، در فایل جداگانه‌ای با الگوریتم AES و طول کلید ۲۵۶ بیت رمزنگاری شده بود و رمزگشایی آن فقط با رمز اصلی هر کاربر ممکن بود؛ رمزی که هیچ‌گاه روی سرورهای لست‌پس ذخیره نشده بود. به گفته تحلیل منتشرشده توسط شرکت امنیتی UpGuard، مدیرعامل وقت لست‌پس هم تأکید کرد رمزهای مشتریان به دلیل همین معماری بدون‌آگاهی همچنان رمزنگاری‌شده و امن باقی ماندند.

با این حال کارشناسان هشدار دادند این حادثه به مهاجمان امکان یک حمله آفلاین نامحدود روی صندوق‌های رمزنگاری‌شده داد؛ یعنی آن‌ها می‌توانستند بدون محدودیت زمانی و با سیستم‌های قدرتمند، رمزهای اصلی ضعیف‌تر را حدس بزنند. صندوق‌های قدیمی‌تر که با دورهای رمزنگاری کمتری ساخته شده بودند، در برابر این نوع حمله آسیب‌پذیرتر از صندوق‌های جدید بودند. مهم‌ترین درس این ماجرا این است که امنیت صندوق شما نهایتاً به قدرت رمز اصلی خودتان گره خورده، نه فقط به فناوری شرکت سازنده؛ به همین دلیل یک رمز اصلی طولانی، منحصربه‌فرد و هرگز تکرارنشده در جای دیگر، مهم‌ترین خط دفاعی شماست.

هنگام انتخاب پسوردمنیجر امن به چه مواردی توجه کنیم؟

یک پسوردمنیجر امن باید از معماری بدون‌آگاهی استفاده کند، امکان فعال کردن تأیید دومرحله‌ای روی خود صندوق را بدهد، سابقه شفاف در انتشار گزارش‌های حسابرسی امنیتی مستقل داشته باشد و در برابر حوادث احتمالی، اطلاع‌رسانی سریع و واضحی به کاربران ارائه دهد.

ویژگیچرا مهم است
معماری بدون‌آگاهی (Zero Knowledge)رمزگشایی فقط روی دستگاه شما انجام می‌شود و شرکت به رمز خام دسترسی ندارد
تأیید دومرحله‌ای برای ورود به صندوقحتی با افشای رمز اصلی، ورود بدون کد یا کلید دوم ممکن نیست
حسابرسی امنیتی مستقل و منتشرشدهتأییدی مستقل بر ادعاهای امنیتی شرکت است، نه فقط بازاریابی
شفافیت فنی و مستندسازی رمزنگاریامکان بررسی ادعاهای امنیتی توسط پژوهشگران مستقل را فراهم می‌کند
برنامه یافتن باگ (Bug Bounty)شرکت را به کشف و رفع سریع آسیب‌پذیری‌ها تشویق می‌کند
سابقه اطلاع‌رسانی شفاف در حوادث قبلینشان می‌دهد شرکت در بحران چطور با کاربران رفتار می‌کند

چند نکته کاربردی برای استفاده امن از پسوردمنیجر

بیشترین خطر برای کاربران پسوردمنیجر معمولاً از رمز اصلی ضعیف، خاموش بودن تأیید دومرحله‌ای روی صندوق یا استفاده از نسخه‌های قدیمی و به‌روزرسانی‌نشده اپلیکیشن ناشی می‌شود، نه از خود فناوری رمزنگاری.

طبق آخرین راهنمای مؤسسه NIST در آمریکا، طول رمز عبور اهمیت بیشتری نسبت به پیچیدگی آن دارد و یک عبارت رمز بلند و به‌یادماندنی می‌تواند از رمزهای کوتاه و پیچیده هم امن‌تر باشد؛ همین اصل درباره رمز اصلی پسوردمنیجر هم به‌طور کامل صدق می‌کند.

  • یک عبارت رمز طولانی، شامل حداقل چهار تا پنج کلمه نامرتبط، به‌عنوان رمز اصلی بسازید و آن را در هیچ سایت دیگری استفاده نکنید.
  • تأیید دومرحله‌ای را روی خود صندوق پسوردمنیجر فعال کنید؛ ترجیحاً با اپلیکیشن احراز هویت یا کلید امنیتی، نه فقط پیامک. برای آشنایی بیشتر با روش‌های مختلف تأیید دومرحله‌ای می‌توانید این راهنما درباره رمز دوعاملی را بخوانید.
  • اپلیکیشن پسوردمنیجر و مرورگر خود را همیشه به‌روز نگه دارید تا از آخرین اصلاحیه‌های امنیتی بهره‌مند شوید.
  • گزینه بازیابی رمز اصلی فقط از طریق ایمیل ساده را با احتیاط انتخاب کنید، چون می‌تواند نقطه ضعف جایگزین رمز اصلی شود.
  • کدهای پشتیبان یا کلید بازیابی اضطراری صندوق را در جایی امن و آفلاین، جدا از گوشی یا کامپیوتر اصلی، نگه دارید.
  • هرگز رمز اصلی را برای هیچ‌کس، حتی پشتیبانی شرکت سازنده، ارسال نکنید؛ شرکت‌های معتبر هیچ‌وقت آن را از شما نمی‌خواهند.

مهاجرت از یادداشت یا مرورگر به پسوردمنیجر اختصاصی چطور انجام می‌شود؟

بیشتر پسوردمنیجرهای معتبر امکان وارد کردن مستقیم رمزهای ذخیره‌شده در مرورگر یا یک فایل اکسل را دارند، به این ترتیب لازم نیست همه رمزها را از صفر و به‌صورت دستی وارد کنید و می‌توانید مهاجرت را در چند دقیقه انجام دهید.

پس از وارد کردن رمزهای قدیمی به صندوق جدید، بهتر است به‌جای نگه داشتن همان رمزهای تکراری یا ضعیف، به‌مرور برای مهم‌ترین حساب‌ها مثل ایمیل، حساب بانکی و شبکه‌های اجتماعی رمزهای تازه و تصادفی بسازید؛ اکثر پسوردمنیجرها یک ابزار داخلی برای تولید رمز و حتی هشدار درباره رمزهای تکراری یا افشاشده دارند. در پایان هم فراموش نکنید رمزهای ذخیره‌شده در مرورگر را پاک کنید تا یک نسخه ناامن و رمزنگاری‌نشده از رمزهای شما در جایی باقی نماند.

جمع‌بندی

در مجموع، اپلیکیشن‌های مدیریت رمز عبور معتبر برای اکثریت قریب‌به‌اتفاق کاربران گزینه‌ای به‌مراتب امن‌تر از حافظه، یادداشت دستی یا تکرار یک رمز مشترک هستند. حادثه لست‌پس نشان داد حتی وقتی زیرساخت یک شرکت هدف حمله قرار می‌گیرد، معماری بدون‌آگاهی و رمزنگاری قوی می‌تواند از رمزهای واقعی کاربران محافظت کند، به شرطی که رمز اصلی هر کاربر به‌اندازه کافی قوی و منحصربه‌فرد باشد. انتخاب یک پسوردمنیجر با سابقه شفاف، فعال کردن تأیید دومرحله‌ای روی صندوق و ساخت یک رمز اصلی طولانی، سه اقدامی هستند که بیشترین تأثیر را در امنیت واقعی شما دارند.

سوالات متداول
آیا پسوردمنیجرها واقعاً امن‌تر از حافظه انسانی هستند؟
بله؛ چون رمزهای طولانی و تصادفی می‌سازند، آن‌ها را رمزنگاری‌شده نگه می‌دارند و نیازی به تکرار یک رمز ساده در چند سایت باقی نمی‌گذارند، در حالی که حافظه انسان برای این کار محدودیت جدی دارد.
اگر شرکت سازنده پسوردمنیجر هک شود، رمزهای من هم لو می‌رود؟
در پسوردمنیجرهای با معماری بدون‌آگاهی، مثل موردی که در حادثه لست‌پس دیده شد، حتی با افشای پایگاه‌داده شرکت، رمزهای داخل صندوق همچنان رمزنگاری‌شده باقی می‌مانند و بدون رمز اصلی شما قابل خواندن نیستند.
چه اتفاقی می‌افتد اگر رمز اصلی خودم را فراموش کنم؟
در بیشتر پسوردمنیجرهای امن، چون شرکت رمز اصلی شما را ذخیره نکرده، امکان بازیابی مستقیم آن وجود ندارد و باید از کدهای پشتیبان یا کلید بازیابی که از قبل ذخیره کرده‌اید استفاده کنید.
آیا ذخیره رمز عبور در مرورگر به‌اندازه پسوردمنیجر اختصاصی امن است؟
معمولاً نه؛ رمزهای مرورگر اغلب لایه محافظتی جداگانه و مستقلی ندارند و در صورت دسترسی به سیستم قربانی، هدف ساده‌تری برای بدافزارهای سرقت اطلاعات هستند.
آیا لازم است روی خود پسوردمنیجر هم تأیید دومرحله‌ای فعال کنم؟
بله؛ فعال کردن تأیید دومرحله‌ای روی صندوق پسوردمنیجر یکی از مؤثرترین کارهایی است که می‌توانید انجام دهید تا حتی با افشای احتمالی رمز اصلی، ورود غیرمجاز باز هم غیرممکن یا بسیار سخت باقی بماند.
آیا پسوردمنیجرهای رایگان هم قابل اعتماد هستند؟
بسیاری از پسوردمنیجرهای رایگان شناخته‌شده از همان معماری بدون‌آگاهی نسخه‌های پولی استفاده می‌کنند، اما بهتر است پیش از انتخاب، سابقه امنیتی، حسابرسی‌های مستقل و شفافیت شرکت سازنده را بررسی کنید.
منابع
نوشته قبلی