Efter sikkerheds-kritik: Password-manager tvinges til at stramme op

Password-manageren 1Password er udsat for hård kritik af sikkerheden. Nu strammer virksomheden bag tjenesten op.

Artikel top billede

(Foto: PC World)

Agilebits, der står bag den meget populære password-manager 1Password, er nu tvunget til at stramme op på sikkerheden, efter at en sikkerhedsekspert, Dale Myers, har påpeget problemer ved tjenestens anvendelse Agilekeychain-formatet.

Dale Myers, der til daglig er softwareudvikler hos Microsoft, skriver i et blogindlæg, at "1Password lækker dine data."

Konkret er problemet, at andre - på grund af Agilekeychain-formatet - potentielt kan få adgang til listen over alle de hjemmesider, hvor du har adgangskoder - og det gælder også sider, som du måske ikke ønsker at fortælle omverdenen om.

"De kan finde ud af, præcis hvilke lyssky sider, jeg har en konto på, hvilken software jeg har licenser til, de kreditkort og bankkonti, jeg har, titler på mine sikkerhedsnoter og alt andet, jeg har besluttet at opbevare derinde," lyder det fra Dale Myers.

1Password erkender - og forsvarer

Abilebits erkender i et blogindlæg, at det er er korrekt, at internetadresser ikke er krypterede i løsningen 1Password, men skriver samtidig:

"Vi vil gerne forsikre brugere, der er afhængige af AgileKeychain, om, at deres password-data er beskyttede," lyder det fra virksomheden, der herefter forklarer de historiske årsager til, hvorfor AgileKeychain blev implementeret som format - og at det blandt andet var tekniske begrænsinger, der betød, at man i sin tid besluttede, at internetadresser og titler ikke skulle krypteres.

Senere har Agilebits også satset på formatet OPVault, der er nyere og stærkere, men virksomheden oplyser, at man samtidig var nødt til at sikre en bagudkompabilitet - og at alle brugere og apps derfor ikke blev automatisk opgraderet til det nye data-format.

"Vi vidste, at vi kunne stole på sikkerheden i AgileKeychain til at beskytte fortrolige bruger-data, så vi ville ikke forhaste os med noget, der kunne ramme folks workflows," skriver Agilebits.

Ændrer formatet efter kritik

Ikke desto mindre er 1Password og Agilebits nu blevet kritiseret for, at AgileKeychain ikke er godt nok, og at alle brugere og apps bør opgraderes til OPVault.

Og det ser det ud til, at man lytter til. 

"Vi er allerede begyndt at foretage ændringer for at anvende OPVault som standard-format. I Windows gør vi det allerede. Lignende ændringer kommer snart til Mac og iOS, og vi planlægger at anvende det nye format til Android i fremtiden," skriver Agilebits. 

"Når først alle disse ting er fuldført, vil vi automatisk migrere alle 1Password-brugere," skriver Agilebits og kommer samtidig med en guide til, hvordan man selv kan foretage en manuel opgradering - den finder du her.

Skal beskytte brugerne - men har selv problemer

En password-manager er et populært og effektivt værktøj, når man som it-bruger skal have et sikkert sted at opbevare alle sine adgangskoder. 

På den måde kan man nøjes med at skulle huske ét master password frem for alle adgangskoderne til de forskellige onlinetjenester. 

Password-managere kan dog i sagens natur også udgøre et kæmpe sikkerhedsproblem, hvis de ikke beskytter brugernes mange adgangskoder godt nok. 

Det er umiddelbart svært at vurdere, hvor alvorligt anvendelsen af det noget gamle data-format i 1Password er, men det er ikke første gang, at en password-manager udsættes for kritik.

I juni blev password-manageren Lastpass udsat for et angreb og måtte derefter informere de mange brugere om, at blandt andet emailadresser til Lastpass-konti, huske-informationer til adgangskoder og ‘autentificerings-hashes' var blevet kompromitteret.

Computerworld har tidligere sat fokus på, hvordan man kan mindske de risici, der er forbundet med at anvende en password-manager til at opbevare ens mange adgangskoder - læs anbefalingerne her.

Læs også:

Populær app skulle beskytte brugernes dybt private data - men nu afsløres pinlige huller i sikkerheden

Ekspert om angreb mod password-manager: Udstiller kæmpe risiko - men der er en løsning

Skulle beskytte brugernes adgangskoder - nu er password manager selv under angreb

Annonceindlæg tema

Forsvar & beredskab

Cybersikkerhed, realtidsdata og robuste it-systemer er blevet fundamentet for moderne forsvar.

Statens IT

Sikkerhedsarkitekt til Statens It

Københavnsområdet

Forsvarsministeriets Materiel- og Indkøbsstyrelse

Nye kolleger søges til IT Stab i Forsvaret

Midtjylland

Semler Gruppen

IT Service Manager til Semler IT

Københavnsområdet

Politiets Efterretningstjeneste

Fullstack softwareudvikler i PET

Københavnsområdet

Navnenyt fra it-Danmark

Renewtech ApS har pr. 1. februar 2026 ansat Thomas Bjørn Nielsen som E-Commerce Manager. Han skal især beskæftige sig med at optimere og vækste virksomhedens digitale platforme yderligere. Han kommer fra en stilling som Operations Project Manager hos Tiger Media. Han er uddannet fra Aalborg Universitet og har en MSc. i International Virksomhedsøkonomi. Nyt job

Thomas Bjørn Nielsen

Renewtech ApS

55,7° North (a Beautiful Things company) har pr. 2. februar 2026 ansat Philip Jacobi Zahle, 53 år,  som Partner & CSMO. Han skal især beskæftige sig med Ansvar for Salg, Marketing og Brandudvikling i Norden, som han tidligere har gjort med GoPro, Skullcandy og Insta360 m.fl. Han kommer fra en stilling som Marketing & Branding Manager hos Boston Group A/S. Han har tidligere beskæftiget sig med distribution og brand building gennem 26 år og er kendt fra mærker som GoPro, Skullcandy og Insta360. Nyt job

Philip Jacobi Zahle

55,7° North (a Beautiful Things company)

Immeo har pr. 1. marts 2026 ansat Theo Lyngaa Hansen som Consultant. Han kommer fra en stilling som Data Manager hos IDA. Han er uddannet i Business Administration & Data Science. Nyt job
Immeo har pr. 1. februar 2026 ansat Claes Justesen som Principal. Han kommer fra en stilling som Director hos Valtech. Nyt job