Mozilla Firefox ahora permite proteger mejor el acceso local a las credenciales almacenadas en su gestor de contraseñas mediante el inicio de sesión del dispositivo, que puede incluir contraseña, huella digital, PIN u otras biometrías.
Es importante destacar que esta característica no protege contra malware que pueda robar información, pero sí evita que personas con acceso físico o remoto al dispositivo utilicen las credenciales almacenadas sin autenticarse previamente con el dispositivo.
Como otros navegadores modernos, Firefox ofrece un gestor de contraseñas para crear y guardar contraseñas únicas para cada sitio web, facilitando así los inicios de sesión futuros.
Los navegadores basados en Chromium, como Google Chrome, Brave y Microsoft Edge, han implementado una característica similar que impide el acceso no autorizado a las credenciales almacenadas mediante la autenticación del sistema operativo cuando se intenta acceder a ellas desde el navegador.
Con la versión 127 de Firefox, Mozilla ha incorporado esta función para ofrecer una capa adicional de protección en MacOS y Windows.
Para acceder y completar las contraseñas almacenadas en la página about:logins del Gestor de contraseñas de Firefox, se puede requerir un inicio de sesión del dispositivo, como la contraseña del sistema operativo, huella digital, reconocimiento facial o de voz si está configurado.
Desafortunadamente, aunque esto protege el acceso local al gestor de contraseñas, no previene que el malware pueda acceder a las credenciales almacenadas en dispositivos infectados.
Las credenciales están almacenadas en formato encriptado en el disco, pero pueden descifrarse fácilmente utilizando herramientas de código abierto, ya que la clave de descifrado se guarda junto con los datos de Firefox.
Para reforzar la seguridad del gestor de contraseñas de Firefox, Mozilla recomienda establecer una Contraseña Maestra, que se utiliza para cifrar la base de datos de contraseñas de forma integral.
Dado que estas contraseñas maestras son conocidas solo por el usuario y no se almacenan en la computadora, no pueden ser exportadas por actores maliciosos, herramientas o malware a menos que realicen primero un ataque de fuerza bruta contra la contraseña.
Debido a que, las contraseñas maestras aún pueden ser descifradas mediante ataques de fuerza bruta, por lo que es crucial utilizar una contraseña larga y compleja para dificultar significativamente esta tarea, haciéndola mucho más difícil, si no imposible, con el hardware actual.