フィードバック対象の投稿
Firefox の場合では、
パスワードマネージャに保存されたデータが常に平文でメモリに保存されていることは確認できませんでしたが、
「about:logins」ページを開いている間は、ログイン情報が平文でメモリに展開され、タブを閉じるとメモリ内のログイン情報が消去されていました。
そのため、プロセスメモリを奪おうとする悪意のあるプログラムに対して警戒が必要な場面では、about:logins ページを開いたままにしないよう注意する必要がありそうです。
追加で Thunderbird(Firefox ESRとプラットフォームを共有している)を検証しました。
Firefox と同様でした。
「about:logins」ページを開いている間は、ログイン情報が平文でメモリ上に展開されますが、ページを閉じると消えてしまい、残りません。
データを使うときは、メモリ上にあるのが当然なので Firefox と Thunderbird に関しては、深刻な問題はないと判断できます。
ただし、その期間は必要な限り短くするようにした方が良いでしょう。
セキュリティ研究者の Zeev Ben Porat は、CyberArk のブログでフォローアップ記事を公開し、
Go BLUE! A Protection Plan for Credentials in Chromium-based Browsers
https://www.cyberark.com/resources/threat-research-blog/go-blue-a-protection-plan-for-credentials-in-chromium-based-browsers
Chromium-based Browsers での緩和策とこの問題を悪用するさまざまな種類の攻撃について説明しています。