Efter sikkerheds-kritik: Password-manager tvinges til at stramme op

Password-manageren 1Password er udsat for hård kritik af sikkerheden. Nu strammer virksomheden bag tjenesten op.

Artikel top billede

(Foto: PC World)

Agilebits, der står bag den meget populære password-manager 1Password, er nu tvunget til at stramme op på sikkerheden, efter at en sikkerhedsekspert, Dale Myers, har påpeget problemer ved tjenestens anvendelse Agilekeychain-formatet.

Dale Myers, der til daglig er softwareudvikler hos Microsoft, skriver i et blogindlæg, at "1Password lækker dine data."

Konkret er problemet, at andre - på grund af Agilekeychain-formatet - potentielt kan få adgang til listen over alle de hjemmesider, hvor du har adgangskoder - og det gælder også sider, som du måske ikke ønsker at fortælle omverdenen om.

"De kan finde ud af, præcis hvilke lyssky sider, jeg har en konto på, hvilken software jeg har licenser til, de kreditkort og bankkonti, jeg har, titler på mine sikkerhedsnoter og alt andet, jeg har besluttet at opbevare derinde," lyder det fra Dale Myers.

1Password erkender - og forsvarer

Abilebits erkender i et blogindlæg, at det er er korrekt, at internetadresser ikke er krypterede i løsningen 1Password, men skriver samtidig:

"Vi vil gerne forsikre brugere, der er afhængige af AgileKeychain, om, at deres password-data er beskyttede," lyder det fra virksomheden, der herefter forklarer de historiske årsager til, hvorfor AgileKeychain blev implementeret som format - og at det blandt andet var tekniske begrænsinger, der betød, at man i sin tid besluttede, at internetadresser og titler ikke skulle krypteres.

Senere har Agilebits også satset på formatet OPVault, der er nyere og stærkere, men virksomheden oplyser, at man samtidig var nødt til at sikre en bagudkompabilitet - og at alle brugere og apps derfor ikke blev automatisk opgraderet til det nye data-format.

"Vi vidste, at vi kunne stole på sikkerheden i AgileKeychain til at beskytte fortrolige bruger-data, så vi ville ikke forhaste os med noget, der kunne ramme folks workflows," skriver Agilebits.

Ændrer formatet efter kritik

Ikke desto mindre er 1Password og Agilebits nu blevet kritiseret for, at AgileKeychain ikke er godt nok, og at alle brugere og apps bør opgraderes til OPVault.

Og det ser det ud til, at man lytter til. 

"Vi er allerede begyndt at foretage ændringer for at anvende OPVault som standard-format. I Windows gør vi det allerede. Lignende ændringer kommer snart til Mac og iOS, og vi planlægger at anvende det nye format til Android i fremtiden," skriver Agilebits. 

"Når først alle disse ting er fuldført, vil vi automatisk migrere alle 1Password-brugere," skriver Agilebits og kommer samtidig med en guide til, hvordan man selv kan foretage en manuel opgradering - den finder du her.

Skal beskytte brugerne - men har selv problemer

En password-manager er et populært og effektivt værktøj, når man som it-bruger skal have et sikkert sted at opbevare alle sine adgangskoder. 

På den måde kan man nøjes med at skulle huske ét master password frem for alle adgangskoderne til de forskellige onlinetjenester. 

Password-managere kan dog i sagens natur også udgøre et kæmpe sikkerhedsproblem, hvis de ikke beskytter brugernes mange adgangskoder godt nok. 

Det er umiddelbart svært at vurdere, hvor alvorligt anvendelsen af det noget gamle data-format i 1Password er, men det er ikke første gang, at en password-manager udsættes for kritik.

I juni blev password-manageren Lastpass udsat for et angreb og måtte derefter informere de mange brugere om, at blandt andet emailadresser til Lastpass-konti, huske-informationer til adgangskoder og ‘autentificerings-hashes' var blevet kompromitteret.

Computerworld har tidligere sat fokus på, hvordan man kan mindske de risici, der er forbundet med at anvende en password-manager til at opbevare ens mange adgangskoder - læs anbefalingerne her.

Læs også:

Populær app skulle beskytte brugernes dybt private data - men nu afsløres pinlige huller i sikkerheden

Ekspert om angreb mod password-manager: Udstiller kæmpe risiko - men der er en løsning

Skulle beskytte brugernes adgangskoder - nu er password manager selv under angreb

En kaotisk verden kræver stærk cybersikkerhed, resiliens og digital suverænitet

Mød David Heinemeier, Flemming Splidsboel Hansen, Casper Klynge, Rasmus Knappe, Jens Myrup Pedersen og forfattere som fhv. jægersoldat Thomas Rathsack og adfærdsforsker Henrik Tingleff.

Computerworld afholder d. 4. og 5. november Cyber Security Festival i København - med fokus på sikkerhed, resiliens og digital suverænitet. Det er helt gratis - men reserver din plads allerede nu.

Hele programmet er online lige nu - og du kan reservere din gratis plads lige her - jeg håber vi ses! 

Lars Jacobsen

Chefredaktør på Computerworld

Se alle Lars's artikler her

Netcompany A/S

Test Consultant

Nordjylland

Danoffice IT

IT-supporter

Københavnsområdet

KMD A/S

DevOps Engineer

Københavnsområdet

Navnenyt fra it-Danmark

Netip A/S har pr. 19. august 2025 ansat Burak Cavusoglu som Datateknikerelev ved afd.Thisted og afd. Rønnede. Nyt job

Burak Cavusoglu

Netip A/S

Danske Spil har pr. 1. oktober 2025 ansat Jesper Krogh Heitmann som Brand Manager for Oddset. Han skal især beskæftige sig med at udvikle og drive brandets strategi og sikre en rød tråd på tværs af alle platforme og aktiviteter. Han kommer fra en stilling som Marketing & Communications Manager hos Intellishore. Nyt job

Jesper Krogh Heitmann

Danske Spil

Sentia har pr. 1. oktober 2025 ansat Morten Jørgensen som Chief Commercial Officer. Han skal især beskæftige sig med udbygning af Sentias markedsposition og forretningsområder med det overordnede ansvar for den kommercielle organisation. Han kommer fra en stilling som Forretningsdirektør hos Emagine. Nyt job
Netip A/S har pr. 19. august 2025 ansat Jacob Vildbæk Jensen som Datateknikerelev ved afd. Herning og afd. Rødekro. Han har tidligere beskæftiget sig med tjenerfaget,. Nyt job