أعلنت شركة مايكروسوفت أنها ستجري تغييرا مهما داخل متصفح إيدج بعد موجة انتقادات أمنية واسعة، وذلك بإيقاف تحميل كلمات المرور المحفوظة داخل الذاكرة بشكل مكشوف «Plaintext» عند تشغيل المتصفح.
موضوعات مقترحة
القضية بدأت بعدما كشف الباحث الأمني النرويجي توم رونينج أن إيدج كان يقوم بفك تشفير جميع كلمات المرور المحفوظة وتحميلها داخل ذاكرة النظام بمجرد تشغيل المتصفح، حتى إذا لم يستخدمها المستخدم فعليا أثناء الجلسة.
إيدج كان مختلفا عن كروم وبقية متصفحات Chromium
ووفقا للتقارير، فإن Edge كان المتصفح الوحيد بين متصفحات Chromium الذي يتعامل مع كلمات المرور بهذه الطريقة، بينما تعتمد متصفحات مثل Chrome على فك التشفير عند الحاجة فقط، وليس عند تشغيل المتصفح بالكامل.
الباحث الأمني أوضح أن أي مهاجم يمتلك صلاحيات إدارية على الجهاز يمكنه استخراج كلمات المرور بسهولة من ذاكرة النظام، خاصة في البيئات المشتركة أو أجهزة العمل التي يستخدمها أكثر من شخص. كما نشر أداة تجريبية توضح طريقة استخراج كلمات المرور من عمليات Edge الموجودة داخل الذاكرة.
«هذا ليس خطأ».. ثم غيرت مايكروسوفت رأيها
المثير أن مايكروسوفت دافعت في البداية عن السلوك المثير للجدل، وقالت إن تحميل كلمات المرور بهذه الطريقة «جزء من تصميم Edge» وليس ثغرة أمنية، لأن الوصول إلى الذاكرة يتطلب أساسا أن يكون الجهاز مخترقا بالفعل.
لكن بعد تصاعد الجدل والانتقادات من الباحثين الأمنيين والمستخدمين، أعلنت الشركة أنها ستغير طريقة عمل Edge، بحيث لن يتم تحميل جميع كلمات المرور إلى الذاكرة عند التشغيل بدءا من الإصدار 148 من المتصفح، والذي بدأ بالفعل الوصول إلى نسخة Canary التجريبية.
لماذا اعتبر الخبراء الأمر خطيرا؟
المشكلة الأساسية لا تتعلق بتخزين كلمات المرور على القرص، بل بوجودها داخل ذاكرة النظام بشكل مكشوف طوال جلسة تشغيل المتصفح، ما يسهل على البرمجيات الخبيثة أو أي شخص يمتلك وصولا متقدما إلى الجهاز استخراج البيانات الحساسة بسرعة.
ويرى خبراء الأمن أن هذه الطريقة كانت توسع «سطح الهجوم» بشكل غير ضروري، خاصة داخل بيئات الشركات والخوادم والأجهزة المشتركة، حيث قد يتمكن مهاجم واحد من الوصول إلى بيانات عدة مستخدمين في الوقت نفسه.
كما أشار بعض الباحثين إلى التناقض داخل Edge نفسه، إذ كان المتصفح يطلب من المستخدم إعادة التحقق عند محاولة عرض كلمات المرور من الإعدادات، بينما تكون هذه الكلمات موجودة بالفعل داخل الذاكرة بشكل مكشوف.
ما الذي سيتغير فعليا داخل Edge؟
بحسب مايكروسوفت، فإن الإصدارات الجديدة من Edge ستتوقف عن تحميل كلمات المرور بالكامل عند التشغيل، وستتجه إلى نموذج أقرب لما يستخدمه Chrome، حيث يتم فك تشفير كلمات المرور فقط عند الحاجة الفعلية إليها أثناء تسجيل الدخول أو عرضها داخل مدير كلمات المرور.
هذا التغيير يعني تقليل كمية البيانات الحساسة الموجودة داخل الذاكرة بشكل دائم، وبالتالي تقليل فرص استخراجها في حالة إصابة الجهاز ببرمجيات خبيثة أو تعرضه لاختراق.
الجدل يعيد النقاش حول مديري كلمات المرور
القضية أعادت أيضا النقاش حول الاعتماد على مديري كلمات المرور المدمجين داخل المتصفحات، حيث يرى بعض خبراء الأمن أن استخدام تطبيقات متخصصة مثل Bitwarden أو 1Password أو KeePass يمنح مستوى حماية أعلى، خاصة مع الاعتماد على خزائن مشفرة مستقلة وعدم إبقاء كلمات المرور مكشوفة داخل المتصفح لفترات طويلة.
ويرى مراقبون أن ما حدث مع Edge يعكس تحديا أوسع داخل عالم البرمجيات الحديثة، حيث تحاول الشركات تحقيق توازن صعب بين السرعة وسهولة الاستخدام من جهة، ومستوى الحماية الحقيقي من جهة أخرى.