1771565028
2026-02-17 20:43:00
過去 15 年間で、パスワード マネージャーは、テクノロジーに精通した人が使用するニッチなセキュリティ ツールから、一般の人々にとって不可欠なセキュリティ ツールに成長し、推定 9,400 万人の米国成人 (成人の約 36%) がパスワード マネージャーを採用しています。年金、金融、電子メール アカウントのパスワードだけでなく、暗号通貨の資格情報、支払いカード番号、その他の機密データも保存されます。
上位 8 社のパスワード マネージャーはすべて、ユーザーがサーバーに保存しているデータ保管庫を保護するために使用する複雑な暗号化システムを説明するために「ゼロ知識」という用語を採用しています。定義はベンダーによって若干異なりますが、一般的には、悪意のある内部関係者やハッカーがクラウド インフラストラクチャに侵入してボールトやクラウド インフラストラクチャに保存されているデータを盗むことはできない、という大胆な保証に要約されます。過去に LastPass が侵害されたことと、国家レベルのハッカーが価値の高い標的に属するパスワード保管庫を入手する動機と能力の両方を持っているという合理的な予想を考慮すると、これらの約束は理にかなっています。
大胆な保証の誤りが暴かれた
これらの主張の典型的なものは、Bitwarden、Dashlane、LastPass によるもので、これらを合わせると約 6,000 万人が使用しています。たとえば、Bitwarden は、「Bitwarden のチームですら、データを読み込むことはできません (たとえ読みたくても)」と述べています。一方、Dashlane は、ユーザーのマスター パスワードがなければ、「たとえ Dashlane のサーバーが侵害されたとしても、悪意のある攻撃者が情報を盗むことはできない」と述べています。 LastPass は、「あなた (LastPass でさえも) を除いて、誰も LastPass 保管庫に保存されたデータ」にアクセスできないと述べています。
新しい調査によると、これらの主張はすべての場合に当てはまるわけではなく、特にアカウントの回復が行われている場合や、パスワード マネージャーが保管庫を共有したり、ユーザーをグループに編成するように設定されている場合には当てはまります。研究者らは、Bitwarden、Dashlane、LastPass をリバース エンジニアリングまたは綿密に分析し、サーバーを制御できる誰か (管理者または侵害の結果) が実際にデータを盗み、場合によっては保管庫全体を盗む方法を特定しました。研究者らは、暗号文を平文に変換できるほど暗号化を弱めることができる他の攻撃も考案しました。
#パスワード管理者は保管庫を参照できないという約束が常に真実であるとは限りません