🔑 تحذير

مايكروسوفت: تخزين كلمات المرور بنص واضح في Edge 'مقصود بالتصميم'

ماذا حدث؟

كشف باحث أمني يُدعى Tom Rønning عن ثغرة مثيرة تطال جميع مستخدمي متصفح Edge: المتصفح يفك تشفير جميع كلمات المرور المحفوظة لديك عند الإقلاع ويبقيها في ذاكرة العملية بنص واضح plaintext — حتى لو لم تزر أي موقع يحتاج هذه البيانات طوال جلستك. الباحث أرسل تقريراً رسمياً لمايكروسوفت مرفقاً بـproof of concept يُظهر الاستغلال عملياً، فكان الرد الرسمي: 'هذا السلوك مقصود بالتصميم.' المقارنة كاشفة: Chrome — رغم أنه يعتمد نفس محرك Chromium — لا يمارس هذا السلوك إطلاقاً، إذ يفك التشفير فقط عند الحاجة الفعلية لكل credential، ويضيف فوقه طبقة App-Bound Encryption تربط عملية فك التشفير بعملية Chrome المعتمدة فحسب، مما يمنع أي عملية أخرى من إعادة استخدام مفاتيح التشفير. مايكروسوفت تُقرّ في وثائقها الرسمية بأن 'الهجمات المحلية والبرمجيات الخبيثة خارج نطاق نموذج التهديد' — أي أنها تعتبر وصول المهاجم بصلاحيات المدير نقطة اللاعودة بأي حال.

ماذا يعني؟

الإشكالية ليست فنية بحتة، بل فلسفية: مايكروسوفت تختار راحة المستخدم على حساب مبدأ least exposure، بينما Google تختار عكس ذلك. صحيح أن وصول المهاجم بصلاحيات مدير يعني 'انتهت اللعبة' بأي حال، لكن وضع كلمات مرور بنص واضح في الذاكرة يجعل أدوات memory dump — التي تعمل بصلاحيات أقل — كافية لسرقة بيانات كل موقع استخدمته. هذا يوسع نافذة الهجوم بشكل غير ضروري.

لماذا يهمك؟

التوصية واضحة ومكررة من خبراء الأمن: لا تستخدم المتصفح أصلاً لحفظ كلمات المرور — لا Edge ولا Chrome ولا غيرهما. استخدم مدير كلمات مرور مستقلاً مثل Bitwarden أو 1Password. إذا كنت مضطراً لاستخدام Edge في بيئة العمل، تأكد أن أجهزتك محمية بـEDR وأن صلاحيات المدير مقيدة بالحد الأدنى الضروري.

← كل المستجدات