NO USEN el gestor de contraseñas de CHROME

Поділитися
Вставка
  • Опубліковано 25 сер 2024
  • Hoy analizo una vulnerabilidad muy interesante de Chrome. Al parecer su gestor de contraseñas es bastante malo y toda la info para descifrar su bóveda está disponible sin protección.
    Obtené 100 USD de crédito creando una nueva cuenta en Linode usando mi link: linode.com/pel...
    Video de John Hammond: • How To Extract Plainte...
    Artículo: / how-to-hack-chrome-pas...
    Script: github.com/ohy...
    Mi video de Bitwarden: • Bitwarden - Instalando...
    ** Antes de correr el script, tenés que instalar las librerias con los siguientes comandos: **
    pip install pypiwin32
    pip install pycryptodomex
    --
    Repo con todos los archivos que uso: github.com/pab...
    Merchandising Pelado Nerd: merch.peladone...
    Micrófono: Rode VideoMicro + Zoom H1N
    Cámara: Sony A7 Mark III
    Lente: Sony 28-70mm 3.5
    Laptop: Macbook Pro 16'' 2019
    Puedes encontrar todos mis links en peladonerd.com

КОМЕНТАРІ • 413

  • @juliangutierrezo
    @juliangutierrezo Рік тому +267

    Pablo, me parece que el video confunde algunos conceptos.
    La clave que Chrome usa para encriptar el password no es la que está en plain text en disco. Esa clave en verdad está encriptada por Windows Data Protection API (línea 26 del script Python al que haces referencia)[1]. Este esquema de encriptación se conoce como envelope encryption[2]. Cuando guardas un password por primera vez, Chrome encripta tu password con una master key (generalmente conocida como Data Encryption Key), la DEK se encripta con Windows DPAPI y el resultado se guarda en disco (sqlite).
    De esta manera, la seguridad de tus passwords está atada a la seguridad de loguearte en tu sistema operativo. Esto no es único de Windows, otros OS hacen lo mismo (iOS Keychain, Gnome Secret Service, etc).
    Tu script solo funciona si lo ejecutas con el mismo usuario de Windows. Es por esto que el ataque que describis copiando el directorio no funciona.
    El threat model de Chrome deja afuera ataques donde un usuario maligno logró loguearse en tu máquina y ejecutar tareas con tu usuario. Podes leer la justificación acá [3]. El TLDR es que la seguridad de tu browser, siempre va a estar atada a la seguridad de tu OS. Un OS comprometido implica un browser comprometido (lo único que varía es la complejidad del ataque).
    [1]: learn.microsoft.com/en-us/previous-versions/ms995355(v=msdn.10)#windataprotection-dpapi_topic04
    [2]: chromium.googlesource.com/chromium/src/+/master/docs/security/faq.md#does-the-password-manager-store-my-passwords-encrypted-on-disk
    [3]: chromium.googlesource.com/chromium/src/+/master/docs/security/faq.md#why-arent-physically_local-attacks-in-chromes-threat-model.

    • @Jel.Awesh.M
      @Jel.Awesh.M Рік тому +9

      ¡Muy buen dato! Al final del día no es bueno usar el navegador para guardar contraseñas ya que, como decis, está sujeto al OS.

    • @PeladoNerd
      @PeladoNerd  Рік тому +59

      Gracias Julián por tu aclaración.
      Estaba equivocado con la parte de poder copiar ese directorio a otra máquina y poder acceder a las contraseñas.
      El atacante tendría que tener control de la PC estando logueada.
      Igualmente me parece que Chrome da una sensación de falsa seguridad cuando te pide tu contraseña para mostrar las contraseñas, yo personalmente pensaba que en ese momento estaba desbloqueando la bóveda pero no, simplemente es una barrera para que alguien no pueda ver tus contraseñas tan fácilmente. Aunque es posible verlas con el script.

    • @tsunamas
      @tsunamas Рік тому +5

      @@PeladoNerd iba a comentar algo parecido pero llegué tarde, de igual forma muy interesante tu contenido. Subscrito

    • @jaimesanchezgalvis
      @jaimesanchezgalvis Рік тому +7

      ​@@PeladoNerdenhorabuena por el video y enhorabuena por aceptar las aclaraciones nueno sub 🎉

    • @f-s-r
      @f-s-r Рік тому +4

      @@PeladoNerd Es verdad, no es muy seguro que cualquier aplicacion corriendo con los privilegios normales del usuario pueda desencriptar el archivo. Cómo se entiende que Chrome necesite abrir un dialogo de login para acceder al archivo, pero ejecutando un script no pregunte nada? O es deficiencia de Chrome, o directamente de Windows.
      Me quedo con bitwarden, porque el archivo siempre está encriptado, y otras aplicaciones no pueden leerlo. Igual te pueden cagar si te instalan un keylogger, y obtienen así la clave del vault de BW, pero calculo que en cualquier sistema operativo decentemente hecho instalar un keylogger requiere privilegios altos.

  • @bs-as
    @bs-as Рік тому +11

    Yo uso keepass para PC y keepass2android en mí teléfono. Tengo sincronizado el archivo que te genera en dropbox y accedo desde todos mis dispositivos a las contraseñas.
    Es súper fácil y seguro.
    Las características de seguridad que tiene keepass es lo mejor.
    Lo recomiendo

  • @fadeeveu
    @fadeeveu Рік тому +16

    En 2022 Google introdujo on-device encryption para el gestor de contraseñas Chrome. A lo mejor sería interesante que hables de ello también.

  • @ivans_corner
    @ivans_corner Рік тому +15

    PD2: Me alegra saber que estás mejor de la espalda, yo estoy en una parecida pero con una cirugía cervical.
    PD3: Mientras me daba de alta en Bitwarden, revisando mi celular me di cuenta que el administrador de contraseñas tiene una funcionalidad que se llama On-device encryption que aparentemente cifraa los datos en el dispositov antes de subirlas al Google Password Manager. Estaría genial que hagas un video explicando qué tan seguro es, y si es más o menos igual de vulnerable a lo que mostrás en este video.
    PD4 (porque el no hay dos sin tres me quedaba corto): También probé abrir el archivo Login Data y al menos con el antivirus que uso, una ventana emergente sugiere bloquear el acceso a la app que elijo. Aunque, siguiendo tu ejemplo de PC desbloqueada con disco sin cifrar esto es en vano.

  • @juancarlosguevaram.4589
    @juancarlosguevaram.4589 Рік тому +3

    El problema va más allá de lo que muestra, y esto por culpa de la sincronización y la costumbre de los usuarios de darle sí a todo.
    Cuando abrimos nuestra cuenta de Google en Chrome en una PC nueva, si teníamos activada la sincronización de datos del navegador, entonces nos sale un mensaje que varios ni leen y lo cliquean como si fuera el de "recordar contraseña", al hacer esto nos pasamos todas las contraseñas al ordenador nuevo y estas están sujetas a la seguridad del nuevo ordenador, por lo cuál es una brecha muy grande y que es común de ver en cibercafés y centros de cómputo escolares.

  • @gjavier
    @gjavier Рік тому +4

    Para fraseando a una máxima de la programación: "se puede comprobar que la web es insegura, no se puede comprobar lo contrario", la primera opción lógica es usar un navegador (y en lo posible, "todo el software") de código abierto, es decir, Firefox o Chromium, ya que al ser su código auditable, es menor el riesgo de que se filtre algo malicioso. El segundo aspecto a tratar es la configuración del navegador. En mi caso, entre otras yerbas, es borrar todo (cookies, historial, etc) al salir, además del uso de extensiones anti rastreo y bloqueadores de ventanas y publicidad. En caso de necesitar mayor privacidad, uso Tor. Respecto de las contraseñas: Bitwarden o LastPass. La regla más importante al navegar: usar el sentido común.

  • @edhufe
    @edhufe Рік тому +6

    Soy usuario de LinuxMint hace casi 10 años, uso firefox tengo sincronizada mis contras con firefox sync, nunca tuve problemas. ¿Qué opinan? @Pelado Nerd

  • @agustinnormand1404
    @agustinnormand1404 Рік тому +3

    La mayor intervención de Vaquita en el canal hasta el momento me parece, jaja. Que te mejores de la espalda!! Muy buen video como de costumbre Pela

  • @Adrianku
    @Adrianku Рік тому +2

    Aguante vaquita, te consiguio un sub. Abrazo grande y muy buenos videos.

  • @miguelwill
    @miguelwill Рік тому +3

    que bueno que estes usando bitwarden, por aca le saco bastante provecho a la funcion de sincronizar con un par de equipos que uso ademas del celular
    pd: saludos a vaquita :D

  • @DotDager
    @DotDager Рік тому +2

    Medio off-topic, pero quería felicitarte por el nivel de producción. Keep it up! ❤

  • @filipayaviri1787
    @filipayaviri1787 Рік тому +2

    Fuerza pelado espero estes sanito muy pronto y gracias por el contenido que haces!!!

  • @ricardoconcepcion
    @ricardoconcepcion Рік тому +4

    No se necesita sacar el disco duro del equipo. Con un live USB se pueden extraer esos datos. Buen video. Gracias por informar y compartir.

    • @ladelmula
      @ladelmula Місяць тому +1

      Siempre y cuando no hayas activado la encriptación del disco de Windows, sino no sacarás nada con un live USB. Consejos....
      1- cifrar el disco siempre (y guardar en sitio seguro la clave de BitLocker).
      2- desactivar el arranque por USB en la BIOS
      3- Poner password a la BIOS.
      4- Usar contraseñas seguras y opcionalmente biometría, nunca un pin de 4 dígitos.

  • @ivans_corner
    @ivans_corner Рік тому +2

    Otro video más impecable donde desplegás magia. Muy bueno. ¡Gracias!
    PD: Me gustan los íconos de tu escritorio. ¿Salen unos tiritos? (Soy medio queso, pero tengo momentos de habilidad).

  • @leonardogomez3723
    @leonardogomez3723 Рік тому +1

    😸😸 amamos A vaquita . Buena recuperación de la espalda pela metele a la rehab! Saludos sos un capo me enseñas cosas que ni sabía que existían !

  • @VladimirBarreroCastro
    @VladimirBarreroCastro Рік тому +5

    Una alternativa es usar KeePass en local y sincronizando la bbdd en alguna nube. Esto permite que desde varios dispositivos se acceda.

    • @LegendaryVenom
      @LegendaryVenom Рік тому

      Lo que hago yo, con el plugin KeeAnywhere y KeeRPC para insertar las contraseñas en los formularios mientras la BBDD está abierta

    • @alejandroparrello6493
      @alejandroparrello6493 Рік тому

      ​@@LegendaryVenomhola estimado! Si no es molestia podrías indicarme donde leer para utilizarlo? Muchas gracias! Saludos

  • @_PulpoPaul
    @_PulpoPaul Рік тому +4

    Pelado, que opinás de KeePass?

    • @bs-as
      @bs-as Рік тому

      Es lo mejor

  • @pecochecho
    @pecochecho Рік тому

    Hola sos Sanjuanino? Yo también, te veo y descubrí desde España. Un abrazo. El estilo de tus vídeos, como explicas y toque de humor, son muy buenos!! Muchas gracias por tus vídeos !! 🎉

  • @pilipilarb.1456
    @pilipilarb.1456 8 днів тому

    Pelado Nerd, gracias mil por tu video. Y
    ❤Gatita preciosa❤
    solo te pueden ver las contraseñas si ponen un pendrive o...si tienen acceso fisico a tu duspositivo ???
    O en remoto tambien pueden ???
    Gracias !!

  • @TJ-wg1hf
    @TJ-wg1hf Рік тому +6

    estaria bien analizar el sistema de guardado de contraseñas de FIREFOX

    • @miguelwill
      @miguelwill Рік тому

      Firefox tenía un gestor de claves , pero lo dieron de baja, así que el esquema actual debe ser similar,donde depende de la seguridad del OS

  • @ManuelAntonioMoraArce
    @ManuelAntonioMoraArce Рік тому

    Me alegro de que estes recuperándote, creo que Vaquita te estaba recordando que debías descansar 😅😅😅

  • @soundofmusic94
    @soundofmusic94 Рік тому +6

    Pelado, que estes bien de tu espalda, yo tambien tengo ciertos problemas, una discopatia y espero no llegar a la operación.
    Gracias por el videito y por el script tambien!

  • @ramsestorrelles69
    @ramsestorrelles69 Рік тому

    Mira, me suscribí tanto por la info pero mas por el gato. Saludos jajajaaja

  • @psykjavier
    @psykjavier 7 місяців тому +1

    Justo lo que estaba buscando, excelente video...!

    • @psykjavier
      @psykjavier 7 місяців тому

      siendo 6 de enero del 2024 funciona perfectamente...!

  • @Dardo.Bozbranny
    @Dardo.Bozbranny 4 місяці тому

    Buen video, gracias!
    Y el gestor de Brave es igual de inseguro?
    Yo uso Bitwarden para casi todo también.

  • @mitterduarte4303
    @mitterduarte4303 Рік тому +1

    Excelente video, por cierto no se si ya tienes este contenido pero seria genial que hicieras un o unos videos de tipo tutorial para el uso de Linode..

  • @apo_ka
    @apo_ka Рік тому

    Me encanto, justo te venia a preguntar como migrar de chrome a otro password manager, gracias por el chivo de bitwarden, hoy veo como implementarlo

  • @frankruiz1967
    @frankruiz1967 Рік тому

    4:41 , A eso llamo comunicación. Like y suscrito. Como rayos se le puede dar dislike a un video donde tienes un gato en el hombro.

  • @JoshCentauri
    @JoshCentauri Рік тому

    Mi gata hace lo mismo justo cuando estoy en reuniones del trabajo jajaja, excelente aporte pelado!!

  • @TheBloodyEffect
    @TheBloodyEffect 6 місяців тому

    hace 7 meses de este video y me lei el pinned comment pero igual me suscribo, que haces usando windows pelado? jajaja grande

  • @Z0nd4
    @Z0nd4 Рік тому

    Muy bueno! Y hermoso el michi!!!!

  • @juliolopez5049
    @juliolopez5049 Рік тому

    En la empresa donde trabajo usamos 1Password, me gusta mucho esa herramienta. Amé tu gato ❤❤

  • @galiprandi
    @galiprandi Рік тому

    Grande Pela!
    Justo estoy volviendo a Tucumán desde Mendoza mientras veo tu video.
    Lavate bien las manos después de usar Windor. Abrazo

  • @remnmaster
    @remnmaster 3 місяці тому

    Grande Pablo, el SC2 es buenísimo, un saludo!

  • @marvina.franco9553
    @marvina.franco9553 Рік тому

    te extrañaba men hace tiempo no veia recomendaciones de tus videos

  • @NoKsMG
    @NoKsMG Рік тому

    Es genial el nivelde parentezco que tenemos,soy pelado, tengo barba, cuando maullo el gato dije en voz alta "Que pasa Camus?" refiriendome a mi gato y automaticamente vino a ponerse de la misma fotma que en el video casi sincronizado.

  • @ruF.
    @ruF. Рік тому

    Muy bueno pelado! ¿Se necesita tener un gato en el hombro para correr el script?

  • @matiquielma
    @matiquielma Рік тому +1

    Me da gracia porque me vi el video esperando una explicación mucho más tonta que voy a explicar a continuación:
    Si la persona tiene acceso físico al PC, como en el ejemplo del video (donde dice "Me siento seguro porque le pide la password de Windows para ver las otras"), hay una manera muy sencilla de acceder a cualquier contraseña sin necesidad de la clave de Windows:
    -Vas al sitio del cual deseas obtner la contraseña
    -Dejas que Chrome autocomplete el campo
    -Le das al F12, inspeccionar elemento, y seleccionas el campo de contraseña
    -donde dice type dira password, lo cambias por text
    Listo, hackeaste la CIA

  • @javi6898
    @javi6898 2 місяці тому

    Bueno, entonces tampoco es súper inseguro.
    Tiene agujeros de seguridad y para ciertas cosas importantes igual sí que habría que renunciar al gestos de contraseñas del navegador, pero para la mayoría de cosas, es más que suficiente

  • @jaime7332
    @jaime7332 Рік тому

    Esta persona tiene razon, como alguien que sufrio un ransoware de la manera mas estupida siendo que soy informatico una vergüenza lo se, solo pongan contraseñas que no les importen que se filtren porque sino la van a pasar casi tan mal como yo lo pase sus contraseñas son fácilmente robables lo digo por experiencia no están para nada protegidas.

  • @nismito1997
    @nismito1997 Рік тому +86

    Vas a tener que regrabar la publicidad de Linode porque con 30 kg menos pareces otra persona jaja

    • @ELGANSOSABIO
      @ELGANSOSABIO 4 місяці тому

      Y tú no tienes hambre ?
      Trabajas para ganar sustento no?
      Esperas tu pago ansiosamente no?
      Todos en el planeta están hambriados, por eso se levantan día a día a buscar el pan. Tu estás estudiando para ganar más no muchacho?

  • @jesusmitchellquintero4034
    @jesusmitchellquintero4034 Рік тому

    Y si en vez de hacer todo eso, logro copiar el .py en la máquina del usuario y modificarlo para que genere un txt en base64 que se ejecute al iniciar windows, esto correría igual con la misma clave del usuario atacado, o sea hay varias formas.

  • @TheJaaavier
    @TheJaaavier Рік тому

    Sabiendo el patron de alguien, desactivas el wifi y te muestra las contraseñas en el celular. La gente hasta guarda las contraseñas del mail... ahora creo q cambio si tratas de verlo te manda a la configuración del mail pero el daño ya esta hecho desactivando el wifi te puede mandar por ultima vez al gestor propio del navegador. Es bastante inseguro q solo pida la contraseña o patron con descubrir una se obtienen todas.

  • @pug077
    @pug077 Місяць тому

    Buen video :D

  • @ManuelPol
    @ManuelPol Рік тому +1

    Uso gnome en linux (arch) y en mi caso los passwords de chrome se almacenan en seahorse (el gestor de passwords de gnome). No he buscado más información sobre el tema así que no sé si en todos los casos gnome+chrome es igual o depende de la distro, empaquetador o similar.

    • @Martinn01
      @Martinn01 Рік тому

      lo más fácil y cómodo es bitwarden (multiplataforma y sincronizado), yo tengo que se cierre el vault cada 15m, pero podes poner que se cierre cada vez que cerras el browser si te es molesto.

  • @laurymartin8515
    @laurymartin8515 4 місяці тому

    Que tal como estas, una consulta...por que cuando quiero usar una cobtraseña gurdada no me deja copiarla? Alguien sabe? Gracias!

  • @brianrios5508
    @brianrios5508 Рік тому

    También hay ejecutables para Windows que hacen lo mismo que el script. Los ejecutas nomás y te muestran las contraseñas de los navegadores. Buen video!

  • @gunnyelf
    @gunnyelf Рік тому +1

    para linux y mac tambien existen estos files?

  • @pablojoaquim9285
    @pablojoaquim9285 Рік тому

    Muy buen video! No tenia idea, pense q no se guardaban localmente ni siquiera...

  • @evemaj29
    @evemaj29 Рік тому

    Nanana Vaquita por lejos lo mejor del video 😂😂 ❤

  • @junitofurcalberiguet4966
    @junitofurcalberiguet4966 Рік тому

    Gracias Pelado, por este maravilloso video.
    Que lindo Vaquita ❤

  • @Juan_Guaraz
    @Juan_Guaraz Рік тому

    tremendo!!
    probé el script con edge y brave....
    ... funciona ... (no more comments)

  • @juanpabloovejero205
    @juanpabloovejero205 11 місяців тому

    Necestiamos mas personas como tu pelado :) te amo pela

  • @geofisica_aplicada
    @geofisica_aplicada Рік тому

    Saludos a vaquita ❤ es adorable. Sigo tu contenido desde hace años

  • @STOIC_GT
    @STOIC_GT 4 місяці тому

    HOLA PABLO, GRACIAS POR LA INFO. COMO SEGURIDAD QUE SE RECOMIENDA, YA QUE SOY UN USUARIO NO MUY TECNOLOGICO Y HE LEIDO COMENTARIOS QUE SI SIRVE Y QUE NO SIRVE UPS, PREGUNTA QUE ME PUEDE RECOMENDAR YA QUE ES TEDIOSO ESTAR GUARDANDO CLAVES Y LLEGADO EL MOMENTO NO TE ACUERDAS O DEJASTE LA LIBRETA EN CASA CON LAS CONTRASEÑAS ETC. EXISTE UN GENERADOR DE CONTRASEÑA SEGURO QUE SIRVA PARA TODAS AL APLICACIONES Y CORREOS ETC SIN QUE HAYA QUE ESTAR CON UNA LIBRETA GUARDANDO CONTRASEÑAS ETC. AYUDA. SALUDOS Y EXITO, ESTAMOS SUSCRITO :)

  • @wemoore.alegra
    @wemoore.alegra Рік тому

    Muy bueno querido! excelente trabajo

  • @AntonioHernandez-tt8ev
    @AntonioHernandez-tt8ev Рік тому +1

    Una pregunta como neofito de linux (aunque tengo usandolo mas de 5 años). En linux es igual de fácil encontrar una carpeta con esa información de las contraseñas de Google? O es mas seguro usar linux? Gracias de antemano

  • @ricardouzcategui
    @ricardouzcategui Рік тому

    Excelente consejo... Te lo agradezco enormemente... y que pasaria con mac? o con linux?

  • @gabrielcatriomoreno185
    @gabrielcatriomoreno185 Рік тому

    Eso afecta a todo navegador basado en Chromium como Brave?

  • @FedericoMazzei
    @FedericoMazzei Рік тому

    Esooo!!! que haces usando Windows Pelado!!! ajajajaja aguante Linux ma que Mac ni Windows... LINUX y en cualquiera de sus sabores!!! Excelente video Pela, como siempre te pasas. Abrazo grande y muchas gracias por tus aportes.

  • @Javimalaver
    @Javimalaver 6 місяців тому

    Tengo una duda, que se guarden las contraseñas en chrome no es lo mismo que se guarden en la cuenta de google como tal o si?
    He intentado buscar videos que hablen sobre el gestor de contraseñas del propio google y solo me salen hablando de chrome o de app de terceros de pago

  • @RafaelLorenteSalgueiro
    @RafaelLorenteSalgueiro Рік тому

    pelado cuidate hay alguien de chrome viendo tus videos y sacaron un Gestor de contraseñas de google en Chrome

  • @RodrigoGonzalezAbate
    @RodrigoGonzalezAbate Рік тому +7

    Bueno, convengamos que si querés acceder a las contraseñas que tenés guardadas offline y sin ingresar otra contraseña no tenés otra alternativa
    Osea la única opción sería que antes de completar cada contraseña, el gestor de contraseñas te pida una contraseña maestra (para evitar guardar la clave de cifrado en plano) pero eso volvería al chrome menos usable, supongo que crearon el gestor de contraseñas para evitar que recuerdes la contraseñas y terminarían pidiendote una otra contraseña, incrementaría el problema que intenta eliminar ¿?
    Creo que la solución no puede hacerse más segura que la que implentan, osea podes seguir añadiendo capas de cifrado pero al final en algun lugar del disco vas a tener que guardar la clave en plano ya que no tendría sentido pedirle al usuario una contraseña cada vez que querés que se autocomplete la contraseña.
    Si lo pensas bien, es más un problema del sistema operativo, donde las apps tienen acceso a los datos de las otras apps, en ese sentido creo que los sistemas operativos móviles son más avanzados y permiten que las aplicaciones hagan estas simples tareas de guardar cosas de forma más segura.

    • @PeladoNerd
      @PeladoNerd  Рік тому +12

      Lo que podrías hacer es abrir la bóveda de las contraseñas cuando inicia el navegador o cuando quiere acceder a la primera contraseña. De ahí en adelante la bóveda se mantiene abierta mientras el navegador esté abierto (y tu bóveda queda en la memoria)
      Cuando se cierra el navegador, el navegador pierde ese acceso a la bóveda y no se pueden acceder las contraseñas.
      Si alguien toma control de tus archivos, no puede desbloquear la bóveda sin la contraseña maestra.

    • @RodrigoGonzalezAbate
      @RodrigoGonzalezAbate Рік тому +1

      @@PeladoNerd Claro, pero pedirías una contraseña cada vez que se quiere abrir el navegador. No es muy usable eso, sin pedir una contraeña cada vez que se autocompleta una contraseña no tenes chance. Interesante video, aveces uno no es conciente de estas cosas

    • @ivans_corner
      @ivans_corner Рік тому +1

      @@RodrigoGonzalezAbate A nivel usabilidad, se entiende tu punto de vista. Por otro lado, opino que podrían haber optado por alguna solución más similar a KeyPass o LastPass. O sea, personalmente prefiero tener que restablecer contraseñas como un condenado a usar una solución con la que sea más factible que se vulneren mis datos.

    • @hernanfernandeztapia8897
      @hernanfernandeztapia8897 Рік тому +1

      De ultima que la contraseña de cifrado no quede tan al descubierto, pero como google es una empresa indie, nada que hacer :D

    • @RodrigoGonzalezAbate
      @RodrigoGonzalezAbate Рік тому +1

      ​@@ivans_corner Claro, chrome tiene que ser usable. Pedir contraseñas para guardar contraseñas desde mi punto de vista no es usable para el usuario normal. Casualmente lo que querés evitar es poner contraseñas. Creo que la solución viene más por el lado de dejar de usar contraseñas y moverse a estándares como FIDO , o dejar de usar GUINDOuuus

  • @juancriolivares
    @juancriolivares Рік тому

    Pero sólo necesitas acceso físico sino que además el usuario tiene que estar logueado...

  • @fetriner
    @fetriner Рік тому

    Yo anteriormente tenía lastpass pero la había hackeado esa Bitwarden sería lo mismo así que uso keepass que es en el propio ordenador.

  • @lwy0802
    @lwy0802 Рік тому +1

    Hoola un gusto,
    PeladoNerd yo solo uso Linux, no hay Winbugs en mi vida..!
    Saludotes!

  • @DrRobot-AI
    @DrRobot-AI Рік тому

    Vas a tener que hacer un video sobre Proton Pass, salió hace poco

  • @edgardopaladino4502
    @edgardopaladino4502 Рік тому

    yo lo tengo con contraseñas falsas y todo el tiempo me llegan notificaciones que me avisan que tratan de entrar a mi hotmail con una contraseña erronea

  • @ChemaVid
    @ChemaVid 11 місяців тому

    Si tienes acceso al navegador, y cualquier gestor de contraseñas... chrome incluido, la escribe en el campo contraseña.... y si vas al inspector de código... y cambias el input type="password" por input type="text".... voila ya la tienes en texto claro....

  • @ElPokoLokoYou
    @ElPokoLokoYou Рік тому +7

    Una alternativa más ligera a Bitwarden es Vaultwarden. Lo estoy usando en local como contenedor Docker y va muy bien

    • @nbensa
      @nbensa Рік тому

      efectivamente; idem yo, vaultwarden en docker

  • @FrankDuban
    @FrankDuban Рік тому

    Y Google no guarda las contraseñas en la cuenta y no en el dispositivo
    ???

  • @pabloarismendi407
    @pabloarismendi407 Рік тому

    Volvio Vaquita a los videos!!!!! 🥰

  • @jdgaming_mdp
    @jdgaming_mdp Рік тому

    Google acaba de anunciar el nuevo método federativo para manejo de usuarios y claves y este debiera tender a desaparecer. Pero muy sorprendente lo que mostrás. Yo uso Chrome mucho. Pero tambien uso Keepass y ahora un server de Passbolt para un cliente.

  • @02owel
    @02owel Рік тому

    buena data! gracias

  • @concienciatec
    @concienciatec Рік тому

    Muy bueno. Gracias

  • @kevinccharp
    @kevinccharp Рік тому

    Y con edge pasa lo mismo?

  • @mrtazthor
    @mrtazthor Рік тому

    Bueno...no es cierto que no es seguro. Si no hay acceso fisico a PC es seguro. El tema es evitar obviamente logearse con google en PC compartidos.

  • @oxxoxx5688
    @oxxoxx5688 Рік тому

    no solo en Chrome, en todos los navegadores basados en Chromium, para Firefox, cambia casi nada

  • @huesoamz
    @huesoamz Рік тому

    con Brave pasa lo mismo?

  • @eirisdg
    @eirisdg Рік тому

    También ocurre lo mismo cuando estás logueado en la cuenta de Google y las contraseñas sincronizadas???

  • @intron9
    @intron9 Рік тому +2

    Y pero es logico que pase eso, si no pide una contraseña para la db local era obvio que esto estaba pasando. El problema es que si lo implementan con contraseña local los usuarios no lo verian practico, o usarian una contraseña debil

  • @alexanderchilelcasillas7259

    El pelado usando Windows? Crei que era más difícil peinarlo. Saludos crack

  • @valeriabaiocco
    @valeriabaiocco Рік тому

    Hola! 😊
    Me encantó tu explicación. Supongo que aplica para los celulares tambien.

  • @provisorio75
    @provisorio75 Рік тому

    Supongamos q solo tengo dos dispositivos en donde hago login con lamisma cuenta de google, digamos un notebook y un celular. Y guardo las contraseñas con este sistema de gestor de contraseñas de chrome solo en mi notebook y no en mi celular en donde también he accedido a mi cuenta de google pero sin haber sincronizado desde mi celular. Y sucede que ahora mi notebook no enciende y por tanto no me puedo conectar a internet desde ese notebook, y si quisiera sincronizar activando esta opción desde mi celular, dime: ¿No podría recuperar las contraseñas almacenadas en el gestor de contraseñas de crome desde mi celular ya que mi notebook no está conectado a internet? Te planteo la misma pregunta de otra manera: ¿para que la opción de sincronizar misma cuenta de google en dos o más dispositivos sí o sí el dispositivo donde usé la opción de guardar contraseñas con google crome debe estar conectado a internet?
    Por favor, me pueden aclarar esto? Es q yo tenía min cuenta de Amazon guardada de esta forma en google en donde solo hacía login desde mi notebook, y ahora mi notebook se echó a perder y no puedo ingresar a amazon desde mi celular porq no apunté la contraseña ya q me confié de esta opción que te da crome.
    Entonces estas contraseñas se guardan solo localmente? Entonces si yo le doy a Sincronizar cuenta desde mi celular, teniendo mi notebook apagado sin poder conectarlo a internet, no podré sincronizar nada en mi celular ya que el notebook no está conectado a internet?

  • @dismal368
    @dismal368 Рік тому

    Hay algunas extensiones que envian esta informacion., yo uso un bloqueador de malware, y me muestra conexiones salientes cuando abro la pagina de passwords en chromne, eso se debe a que ellos tratan de enviar la informacion a un servidor remoto, puede ser alguna extension, o lo peor una infeccion por malware, ya me dio ganas de formatear mi pc.

  • @h.coronel7736
    @h.coronel7736 Рік тому

    Si quieres una contraseña en específico puedes entrar directamente a la página insertar la contraseña grabada y con f5 buscas el campo del password y envés de paswword le pones texto y la vez. Es fácil saberla si tienes acceso a la compu lo que si me da miedo es caer en un malware y que se lleven esos archivos de chrome

  • @CarlosGarcia-il2ks
    @CarlosGarcia-il2ks Рік тому

    Hola Pablo, lo mismo sucede con los celulares, es decir, hay una carpeta donde se guardan los registros de usuario y contraseña?, Saludos desde México.

  • @gguestdub3518
    @gguestdub3518 Рік тому

    Pelado que tal un gusto en realidad o antes de comenzar dejame decirte que sos el mejor y sos un grande y por siguiente ese metodo interviene un script tercero como cualquier otra plataforma es mas lastpass, vault warden y passbolt tambien es vulnerable mediante un script y te devuelve texto plano previamente teniendo acceso de igual forma a un archivo sqlite, aun asi buen aporte siempre es bueno aclarar detalles saludos

  • @Xaival
    @Xaival 3 місяці тому

    En Edge sucede lo mismo?

  • @xavieruribe7658
    @xavieruribe7658 Рік тому +1

    Pero en una PC en casa no hay tanta bronca pero en el trabajo sí.

  • @whisperino
    @whisperino Рік тому

    porfaa vale la pena guardar claves en samsung pass?

  • @Wiviux
    @Wiviux Рік тому

    Buenas, consulta xq hace rato el mismo chrome me dice "contraseña hackeadas" pero es mas xq no las cambie nuenca. Y empese a usar "microsoft authenticator" q tal esta app? xq tiene una extencion para el chrome y me esta reemplazando las contraseñas y lo veo bueno. Saludos

  • @Cthu666
    @Cthu666 Рік тому

    y es aqui que todos nos dimos cuenta que el pelado es fiel a papi blizzard, manda el battletag para unos wowcitos

  • @alex1_1montero
    @alex1_1montero Рік тому

    GRACIAS → BROTHER SALUDOS DESDE VENEZUELA

  • @elliotowasp4077
    @elliotowasp4077 Рік тому

    Vaquita es un amor!!!!! ❤

  • @dannyt3898
    @dannyt3898 7 місяців тому

    Genial todo suma bro,👍👍👍

  • @guillermodaniel4859
    @guillermodaniel4859 Рік тому

    Pensar que aprendí esto hace años de un curso de forense digital y aún siguen usando sqlite, que peligro. Saludos Pelado, excelente video como siempre, hermosa vaquita jajaja

  • @martinmarsicano
    @martinmarsicano Рік тому +3

    Pelado, muy buenos tus videos!
    Alguna opinión sobre el nuevo modo que se está impulsando (las passkeys?) No muchos sitios las aceptan al ser muy nuevas, pero si parece una mejor solución (usan criptografía asimétrica y solo se pueden crear en dispositivos con “TPMs” por lo que se deberían almacenar de manera segura).
    Y esto del video es con la opción “On-Device Encryption” habilitada, no?

  • @pablojoaquim9285
    @pablojoaquim9285 Рік тому

    Jajajaa te iba a decir lo de windows! Q bueno q aclaraste!

  • @cferreira1989
    @cferreira1989 Рік тому

    Ya de una comento que he usado gestores de contraseña. Lastpass me dejó mucho que desear vive caido, con vulnerabilidades, etc. Dashlane me tiene muy contento.