Muchos usuarios utilizan su navegador favorito para almacenar las contraseñas de las plataformas online que visitan habitualmente. Estas prácticas son habituales en Chrome, Firefox o Edge, pero no siempre son la mejor opción.
En estas líneas nos vamos a centrar en el programa que nos ofrece Microsoft, navegador que encontramos preinstalado en Windows, nos referimos a Edge. Muchos usuarios lo usan para guardar y gestionar las contraseñas de los sitios web que visitan desde aquí. Pero un reciente descubrimiento plantea dudas sobre la seguridad de nuestras contraseñas almacenadas en el programa.
Edge pone en peligro tus contraseñas
O contamos todo esto porque un investigador de seguridad descubrió recientemente que Microsoft Edge almacena tus contraseñas en texto plano en la memoria. Así, al guardar contraseñas aquí, el navegador descifra todas las credenciales al iniciarse y las mantiene en la memoria del proceso. Luego Edge pide que nos volvamos a autenticar antes de mostrar esas mismas contraseñas en su administrador, aunque el proceso del navegador ya las tiene todas en texto plano.
Microsoft reconoce este comportamiento, pero afirma que esto solo supondría un riesgo si el equipo ya estuviera comprometido. Esta afirmación parece ser cierta, ya que el proceso se basa en que un atacante ya haya comprometido nuestra cuenta de usuario con permisos de administrador. Esto daría al atacante acceso a la memoria de todos los procesos y a las contraseñas en texto plano visibles.
Pero también es cierto que Edge es el único navegador Chromium que funciona de esta manera, y además supone un serio riesgo para esta información tan sensible. Por ejemplo, Chrome dificulta mucho más que un atacante extraiga las contraseñas guardadas simplemente leyendo la memoria del equipo.
Esto se traduce en que probablemente Microsoft podría hacer lo mismo que Google en este sentido. Almacenar contraseñas en memoria en texto plano viola los principios mínimos y presenta poca confianza para los afectados. Lo peor de todo ello es que el responsable del navegador como tal, no parece estar en predisposición de tomar cartas en el asunto.
Esto quiere decir que el almacenamiento de nuestras contraseñas en Edge en texto plano continuará siendo así a lo largo de los próximos meses, por lo que quizás tengamos que tomar una decisión por nuestra cuenta.
Qué hacer para no poner en riesgo las contraseñas al navegar
Llegados a este punto y para evitar riesgos innecesarios, lo mejor que podemos hacer es prescindir del gestor de contraseñas integrado en Microsoft Edge y usar otro de terceros. Si somos habituales de este navegador en concreto, ante la inacción de la empresa en este sentido, lo mejor que podemos hacer es almacenar nuestras passwords en un gestor externo de los muchos que tenemos a nuestra disposición, y gratuitos.
Visto lo visto, la función de este tipo que pone a nuestra disposición Microsoft no ofrece la suficiente seguridad para que nos podamos fiar de la seguridad de nuestras claves al 100%. De ahí que podamos echar mano de algunas soluciones externas como las que vamos a mencionar ahora.
- Psono. Este es un gestor de contraseñas gratuito con autenticación multifactor y nos da la posibilidad de compartir las contraseñas generadas de manera segura. Es un proyecto de código abierto que permite almacenar estos contenidos en la nube o de manera local. Podemos probar todo ello desde su web oficial.
- KeeWeb. Esta otra propuesta es compatible con uno de los gestores de contraseñas más conocidos, KeePass. Esto facilita la transición para aquellos usuarios que ya usan el otro programa. Además, podremos usarlo desde su versión web o a través de la aplicación de escritorio que bajamos desde aquí.
- KeePass. Aquí nos encontramos con un popular proyecto de código abierto para guardar passwords de forma segura. Podremos llevarlo en una memoria USB y ejecutarlo en otros ordenadores con Windows sin necesidad de instalarlo. Es compatible con el estándar de cifrado AES encriptando así toda la base de datos. Por otro lado, usa el algoritmo SHA-256 e incluye controles de edición de contraseñas con seguridad mejorada, todo desde aquí.
