Αντιμετωπίζοντας έντονες αντιδράσεις, η Microsoft ανακαλεί μια αμφιλεγόμενη σχεδιαστική επιλογή στον Edge browser, η οποία αποθήκευε τους κωδικούς πρόσβασης σε μορφή απλού κειμένου στη μνήμη RAM του υπολογιστή, ανοίγοντας έτσι το δρόμο για κακόβουλο λογισμικό να αποκτήσει πρόσβαση στα δεδομένα. «Αντιμετωπίζουμε αμέσως το πρόβλημα που αναφέρθηκε», έγραψε στο LinkedIn ο Andrew Ritz, Αντιπρόεδρος της Microsoft για την Ασφάλεια του Edge. «Δεν φορτώνουμε πλέον τους κωδικούς πρόσβασης στη μνήμη κατά την εκκίνηση.» Η αλλαγή είναι ήδη διαθέσιμη στην έκδοση Canary, με στόχο να εφαρμοστεί σε όλες τις σταθερές εκδόσεις του Edge στην επόμενη ενημέρωση. «Εάν χρησιμοποιείτε σήμερα τον διαχειριστή κωδικών πρόσβασης του Edge, δεν χρειάζεται να κάνετε τίποτα. Η ενημέρωση θα σας φτάσει μέσω του κανονικού καναλιού ενημέρωσης», πρόσθεσε ο Ritz. Ένας ερευνητής ασφάλειας επισήμανε το ζήτημα πριν από λίγες μέρες, δείχνοντας πώς ένα απλό εργαλείο μπορούσε να εξαγάγει όλους τους κωδικούς πρόσβασης στο Edge χρησιμοποιώντας τη γραμμή εντολών με δικαιώματα διαχειριστή. «Το Edge είναι ο μόνος περιηγητής βασισμένος στο Chromium που έχω δοκιμάσει και συμπεριφέρεται με αυτόν τον τρόπο», δήλωσε ο Tom Jøran Sønstebyseter Rønning, ο οποίος σημείωσε ότι το Chrome της Google αποκρυπτογραφεί τα αποθηκευμένα διαπιστευτήρια «μόνο όταν είναι απαραίτητο». Αρχικά, η Microsoft δήλωσε ότι ο Edge σχεδιάστηκε για να φορτώνει όλους τους κωδικούς πρόσβασης σε μορφή απλού κειμένου «για να βοηθά τους χρήστες να συνδέονται γρήγορα και με ασφάλεια». Είναι σημαντικό να σημειωθεί ότι η εταιρεία ανέφερε: «Η πρόσβαση στα δεδομένα του προγράμματος περιήγησης, όπως περιγράφεται στο αναφερόμενο σενάριο, θα απαιτούσε η συσκευή να έχει ήδη παραβιαστεί». Με άλλα λόγια, το κακόβουλο λογισμικό πρέπει να έχει μολύνει επιτυχώς τον υπολογιστή για να υποκλέψει τους κωδικούς πρόσβασης από τον Edge, κάτι που θα μπορούσε να εκθέσει τον υπολογιστή σε κάθε είδους επιθέσεις. Recommended by Our Editors Η ενημέρωση AI του Microsoft Edge διευκολύνει την εύρεση των ιστοσελίδων που επισκεφθήκατε στο παρελθόν Ωστόσο, η υπεράσπιση της Microsoft πυροδότησε συζήτηση σχετικά με το αν το ζήτημα της αποθήκευσης κωδικών πρόσβασης ήταν υπερβολικό ή αν η εταιρεία έκανε αρκετά για να προστατεύσει τους χρήστες. Φαίνεται ότι η αντίδραση και οι επίμονες ανησυχίες για την ασφάλεια ώθησαν το Redmond να δράσει σε μια εποχή που η στάση της Microsoft όσον αφορά την κυβερνοασφάλεια έχει κριθεί ως υπερβολικά χαλαρή. Στο εξής, το Edge θα αποκρυπτογραφεί έναν κωδικό πρόσβασης και θα τον εισάγει σε μια ιστοσελίδα, και στη συνέχεια θα αφαιρεί τον κωδικό πρόσβασης από τη μνήμη μόλις δεν είναι πλέον απαραίτητος, δήλωσε η Microsoft στο PCMag. Εάν ένας χρήστης επισκεφθεί τη σελίδα διαχείρισης κωδικών πρόσβασης στις Ρυθμίσεις, οι κωδικοί πρόσβασης θα αποκρυπτογραφούνται και θα διατηρούνται στη μνήμη, αλλά μόνο μέχρι ο χρήστης να εγκαταλείψει τη σελίδα διαχείρισης. Ο υπεύθυνος ασφάλειας του Edge, Gareth Evans, σημείωσε ότι η Microsoft δεν αντέδρασε άμεσα στο ζήτημα ασφάλειας επειδή «το μοντέλο απειλής για τον διαχειριστή κωδικών πρόσβασης μας ορίζει ρητά ότι οι φυσικές τοπικές επιθέσεις και το κακόβουλο λογισμικό που εκτελείται με αυξημένα δικαιώματα είναι εκτός πεδίου εφαρμογής, και αυτό είναι σύμφωνο με κάθε σύγχρονο πρόγραμμα περιήγησης». Ωστόσο, η εταιρεία προβαίνει στην αλλαγή για να ενισχύσει τις άμυνες και να μειώσει την πιθανότητα έκθεσης των κωδικών πρόσβασης. Η εταιρεία «επανεξετάζει» επίσης τον τρόπο με τον οποίο χειρίζεται τις αναφορές των ερευνητών, προκειμένου να ενεργεί πιο γρήγορα, αφού αρχικά είχε απορρίψει τα ευρήματα του Rønning.
