Tutte le password salvate in Microsoft Edge restano in memoria del browser in chiaro per lโintera durata della sessione, non solo quella del sito su cui si sta effettuando il login. La scoperta arriva dal ricercatore norvegese Tom Jรธran Sรธnstebyseter Rรธnning, che ha pubblicato un video dimostrativo e ha contattato Microsoft. La risposta dellโazienda, come riporta anche PCWorld, รจ che il comportamento non รจ un bug ma una scelta di design intenzionale.
Solo Edge tra i browser Chromium
Rรธnning ha testato Chrome, Brave, Vivaldi, Opera ed Edge. Tutti gli altri browser basati su Chromium decifrano una singola password nel momento in cui serve, per esempio quando lโutente accede al sito corrispondente; Edge invece carica lโintero archivio in memoria allโapertura, indipendentemente dal fatto che le credenziali servano in quella sessione.
Il problema รจ stato riprodotto anche da Rob VandenBrink del SANS Internet Storm Center, che ha mostrato come basti generare un dump di memoria del processo Edge, senza privilegi particolari, per leggere tutte le credenziali. La schermata che chiede la riautenticazione prima di mostrare una password salvata diventa quindi piรน scenografica che protettiva, visto che il processo del browser ha giร tutto in chiaro.
Il rischio reale, soprattutto in ambienti condivisi
Un utente con accesso locale al proprio computer, e in particolare un eventuale malware che gira con i suoi stessi privilegi, puรฒ estrarre lโintero archivio di password senza decifrare nulla. La situazione si fa pesante in contesti come terminal server, desktop remoti, infrastrutture VDI o macchine multiutente, dove un account amministratore compromesso puรฒ raccogliere le credenziali di tutte le sessioni in cui Edge รจ rimasto aperto, comprese quelle disconnesse.
Un dettaglio rende la scelta di Microsoft ancora meno comprensibile. Circa un anno fa lโazienda ha rimosso la gestione password da Microsoft Authenticator, spingendo chi usava quella funzione a salvare le credenziali direttamente in Edge. Gli utenti che hanno seguito quel percorso si trovano ora con un archivio leggibile in memoria a ogni avvio del browser.
Cosa conviene fare
Chi ha salvato password in Edge puรฒ limitare il rischio in pochi passaggi: disattivare il password manager del browser, esportare le credenziali e importarle in un gestore dedicato, infine eliminare quelle ancora presenti in Edge. ร anche il momento giusto per cambiare le password piรน sensibili e attivare lโautenticazione a due fattori dove possibile.
Per chi cerca unโalternativa con cifratura end-to-end, supporto a passkey e codici 2FA integrati, una delle opzioni piรน solide del settore รจ Proton Pass
Rรธnning ha annunciato che pubblicherร su GitHub uno strumento per consentire a chiunque di verificare in autonomia se le proprie password Edge sono leggibili in memoria.
SOURCE:// proton.me
SOURCE:// pcworld.com
SOURCE:// isc.sans.edu
Microsoft Edge keeps all saved passwords in plaintext memory instead of encrypting them. Hereโs what you risk and what you should do instead.
Elena Constantinescu (Proton)
llanciawn
in reply to Francesca Albanese, UN Special Rapporteur oPt • • •Israa ๐ฟ๐ต๐ธ
in reply to Francesca Albanese, UN Special Rapporteur oPt • • •