La teva passkey no es trenca: es copia la clau mestra
El 3 d'agost Unit 42 va publicar tres maneres d'entrar en comptes protegits amb passkey sense trencar ni una línia de criptografia. La més greu treu de la memòria del Chrome un secret de 32 bytes que desxifra totes les passkeys sincronitzades del compte, i en la implementació actual de Google aquest secret no es pot rotar ni revocar. Totes tres comencen igual: amb un programa maliciós que ja s'executa en un Windows, sense permisos d'administrador ni escalada de privilegis. Continuem recomanant passkeys, i aquí expliquem per què això no és contradictori.