News Auch auf Facebook & Gmail: Chrome-Erweiterungen können Passwörter im Klartext auslesen

coffee4free

Redakteur
Teammitglied
Registriert
Okt. 2015
Beiträge
269
  • Gefällt mir
Reaktionen: aid0nex, Hellyeah, Mcr-King und 8 andere
Wow der Anbieter der größten Datenkrake im Internet, lässt es zu das Erweiterungen für den hausinternen Browser den Datenschutz hinter sich lassen.

Das wäre fast schon zum Lachen, wenn es nicht so traurig wäre.
 
  • Gefällt mir
Reaktionen: aid0nex, Nefcairon, Delirus und 19 andere
Ich habe und hatte noch nie eine Erweiterung installiert. Viele halten mich für verrückt weil ich ohne Adblocker unterwegs bin.... :D
 
  • Gefällt mir
Reaktionen: 0screamer0, manniefresh, Bullz und 7 andere
Genau deswegen sage ich seit Jahren, sollten einige Funktionen von populären Erweiterungen direkt in den Kern der Browser gehen. Gutes Beispiel dafür ist Vivaldi mit den Maus Gesten. Das sollte einfach überall dabei sein. Die wenige KB oder MB machen den Kuchen auch nicht fett und mittlerweile ist die HW auch eher weniger ein Problem als vor 10 oder 20 Jahren.
 
  • Gefällt mir
Reaktionen: very ape, M@tze, Mcr-King und 2 andere
Mich würde ja interessieren, ob neben Chromium-Browsern auch Firefox oder Safari davon betroffen sind? Ich würde von der Beschreibung mal davon ausgehen, aber irgendwie scheint die Meldung überall nur mehr oder weniger abgeschrieben zu werden 💩
 
  • Gefällt mir
Reaktionen: SubNatural, aid0nex, Engaged und 23 andere
Da bin ich froh, nicht auf den Chromezug aufgesprungen zu sein, sondern weiterhin brav den Firefox benutzt habe.

Aber was ist denn mit Microsoft Edge, der doch auf dem Chromium source code beruht?

Firefox und Safari haben das Problem nicht? 😵
 
  • Gefällt mir
Reaktionen: Mcr-King, Roesi, Himbeerdone und 3 andere
Dass Adblock nicht vertrauenswürdig ist, ist schon sehr lange bekannt. uBlock ist das Mittel der Wahl!
Die Risiken die von Werbung ausgehen sind höher als von guten Werbeblockern wie uBlock.
(Adblock gehört eben nicht dazu!)
https://ublockorigin.com/de

Und Passwörter sollten niemals im Browser oder deren Addons gespeichert werden.
Einfach KeePass mit "Autofill-Funktion" ohne Browser-Integration, weil die Autofill-Funktion nur das Passwort "schreibt, Tab drückt, nochmal schreibt, Enter drückt und vom Zwischenspeicher löscht".
 
  • Gefällt mir
Reaktionen: aid0nex, coxon, oxyd und 16 andere
Was ist mit Firefox Erweiterungen, die wohl mit Chrome Erweiterung kompatibel sind?
 
  • Gefällt mir
Reaktionen: ReVan1199, domin95 und Lan_Party94
Addons können Passwörter im Klartext auslesen? Auch diesbezüglich Glückwunsch an alle Browser die Chromium nutzen.
Ergänzung ()

NameHere schrieb:
Was ist mit Firefox Erweiterungen, die wohl mit Chrome Erweiterung kompatibel sind?
Firefox verwendet eine eigene Engine. Glaube kaum, dass die Entwickler bei Mozilla die Fehler von Google kopiert haben.


Jedoch sei der Zugriff auf Passwortfelder nicht grundsätzlich als Sicherheitsproblem einzustufen, sofern eine Erweiterung die Berechtigungen dafür ordnungsgemäß einhole.
Der Zugriff auf Passwortfelder sollte niemals durch Drittprogramme oder Addons möglich sein. Egal wie, wann wo. Welch unglaublich naive Aussage von Google.
 
Zuletzt bearbeitet:
  • Gefällt mir
Reaktionen: Mcr-King, lorpel, Revolvermann01 und 2 andere
Und was ist mit FF?

Aber das ist eben das Problem wenn man diesem Monopolisten kein Einhalt gebietet und der machen darf was er will und unsere "dumme" Politik schaut wie so ein naives Kleinkind tatenlos zu.

Wenn man bedenkt was das für ein Theater war beim IE um die Jahrtausendwende, eine Schande das hier Google noch nicht in die Schranken gewiesen wurde.
 
  • Gefällt mir
Reaktionen: domin95
Wenn ich das richtig verstehe, liegt das nicht zwangsweise an den Addons allein, sondern auch an den Website-Erstellern. Und hier ist Google mit dabei. Klar gibt es zu genüge Addons, die das DOM auslesen und bearbeiten können. Müssen sie ja auch, wenn Objekte versteckt, ausgeblendet, entfernt, usw. werden sollen. Wenn dann aber auch die Werte, die man in Eingabefeldern eingibt dynamisch ins DOM eingetragen werden, dann können Addons die Werte halt auch auslesen.

Beispiel: Google Login. Eingabe im Passwortfeld fügt den Wert automatisch im Klartext ins DOM ein. Rechte Seite unter data-inital-Value.
1693835837364.png

Btw. das ist nicht wirklich mein Passwort.

Ob es im Browser nun Sicherheiten gibt, die das Input Felder des Typs Password schützen? Keine Ahnung. Aber so ist es halt möglich sämtliche Felder auszulesen. Und das würde dann auch potentiell alle Browser betreffen, oder verstehe ich hier was falsch? Meine Screenshots sind nämlich mit FF gemacht.
 
Zuletzt bearbeitet:
  • Gefällt mir
Reaktionen: aid0nex, Delirus, oelmiene und 19 andere
Simanova schrieb:
Firefox verwendet eine eigene Engine. Glaube kaum, dass die Entwickler bei Mozilla die Fehler von Google kopiert haben.
Naja, es ist ja nicht unbedingt ein Implementierungsproblem, sondern eher ein konzeptionelles bzgl wie Erweiterungen Berechtigungen anfragen können. Und da sind WebExtensions meines Wissens schon recht nah beieinander zwischen chromium und FF.
 
  • Gefällt mir
Reaktionen: Arc Angeling, phanter und tollertyp
@Cool Master das Interessiert doch ausser der Tech Blase niemanden.
Augen zu und durch, ist das Motto. 🙈
 
Hochinteressant.
Ob so mancher "Hack" auf diesen Luecken beruht?

Ich kenne mich mit Webprogrammierung nicht aus, die Formulierung im Artikel laesst drauf schliessen, das es auch anders ginge als die Passwoerter im Klartext im DOM stehen zu haben?
Wenn das aber der Fall ist, ist das wirklich ein Problem der Addons, und nicht vielmehr ein Problem der jeweiligen Webseiten?

Das Addons oft weitgehende Rechte haben ist ja in der Regel auf den Downloadseiten vermerkt. Steht da "Can access and Modify all website data" oder sowas in der Art werde ich immer stutzig. Dementsprechend habe ich auch nur ein Addon installiert: uBlock Origin.
Dem vertraue ich genug, genauso wie ich ja auch Mozilla vertraue.
 
  • Gefällt mir
Reaktionen: Rollo3647
Und wie macht es Computerbase? :D

Hoffe das ist bei meinem kleinen Fuchs nicht so.
 
  • Gefällt mir
Reaktionen: Himbeerdone
Einfach keine Passwörter speichern sondern ein System verwenden um je Webseite einzigartige, aber leicht zu merkende, Passwörter zu erstellen.

Problem gelöst und viel Freude mit Addons.

EDIT: Nevermind, habs falsch verstanden, ist ja grausiger als gedacht.
 
  • Gefällt mir
Reaktionen: Tr0nism
Fenatics schrieb:
Wenn ich das richtig verstehe, liegt das nicht zwangsweise an den Addons allein, sondern auch an den Website-Erstellern. Und hier ist Google mit dabei.

Fenatics schrieb:
Beispiel: Google Login. Eingabe im Passwortfeld fügt den Wert automatisch im Kalrtext ins DOM ein. Rechte Seite unter data-inital-Value.
Anhang anzeigen 1393620
In Firefox auch.
Deshalb müssen solche Felder geschützt werden.

1693836102400.png
 
  • Gefällt mir
Reaktionen: oelmiene, phanter und Fenatics
S.Kara schrieb:
Und wie macht es Computerbase? :D
Gerade versucht. CB schreibt es nicht dynamisch ins DOM. Siehe mein Beitrag zuvor im Vergleich zu Google.

@Simanova meine Screenshots sind btw. ebenfalls Firefox. Hätte ich dazu schreiben können.
 
  • Gefällt mir
Reaktionen: S.Kara und Simanova
Damien White schrieb:
Einfach keine Passwörter speichern sondern ein System verwenden um je Webseite einzigartige, aber leicht zu merkende, Passwörter zu erstellen
Falsch. Die Addons lesen die Passwörter auch beim manuellen eintippen aus. Darum geht es ja.
Die Eingabefelder sind ungeschützt. Das hat nichts mit dem Passwortsave oder der Auto-Speicher-Funktion zu tun.

PS: Hab deinen Edit zu spät gelesen :)
 
  • Gefällt mir
Reaktionen: Roesi und phanter
Zurück
Oben