Alcuni gestori di password possono riempire automaticamente le password nel browser dell'utente. Ma affinché questo riempimento automatico sia sicuro, devono assicurarsi che inseriscano la password nel campo di input corretto, inoltre, le informazioni non sono trapelate al software di terze parti. Ecco alcune domande:
-
In che modo questi gestori di password identificano correttamente il campo di inserimento della password su una pagina Web? Può accadere che una pagina web contenga più campi di immissione della password. In che modo il gestore password sa quale deve essere compilato? Se inserisce la password nel campo sbagliato, è possibile che le informazioni siano trapelate (ad esempio da alcuni gestori di eventi JavaScript, anche se il modulo non è ancora stato inviato?
-
La maggior parte di questi gestori di password si presenta sotto forma di addon del browser. Il browser ha un meccanismo di sicurezza per impedire ad altri addon di accedere alle informazioni sulla password, prima (quando le informazioni sulla password nell'addon) e dopo (quando le informazioni sulla password nella pagina) sono state compilate?
-
Se esiste un vault della password locale, molto probabilmente è archiviato come file sul filesystem locale dell'utente. Poiché il gestore password può riempire la password in testo normale, il sistema locale dispone di informazioni sufficienti per recuperare la password, indipendentemente da ciò che è effettivamente memorizzato nel vault della password. Ma allora altri programmi sul sistema locale dell'utente non sarebbero in grado di recuperare la password?