De iOS-versie van wachtwoordmanager Keeper sloeg wachtwoorden in plain text op in de telefoon, zo blijkt uit onderzoek van het Nederlandse beveiligingsbedrijf Fox-IT. Daardoor was het master password, waarmee toegang tot de app wordt verkregen, te achterhalen.
Versie 5.3 van de Keeper-applicatie voor iOS sloeg de informatie in plain text op, omdat verkeer naar de Keeper-server onversleuteld in de cache werd opgeslagen, blijkt uit het onderzoek van Fox-IT. De Keeper-wachtwoordmanager kan worden gebruikt om wachtwoorden voor verschillende diensten op te slaan in één applicatie, en deze wachtwoorden naar diverse apparaten te synchroniseren.
Hoewel het verkeer naar de servers van Keeper via https verloopt, is de inhoud van het verkeer zelf niet apart versleuteld. Daardoor komt onder meer het master-password, waarmee de wachtwoorden van de gebruiker zijn beveiligd, onversleuteld in de cache. Ook de andere wachtwoorden zijn te vinden in de cache. Hiermee lopen bijvoorbeeld gebruikers met een gejailbreakte telefoon gevaar; een malafide applicatie kan de wachtwoorden achterhalen.
Inmiddels is een update vrijgekomen voor de applicatie, maar Fox-IT is niet tevreden met de manier waarop Keeper is omgegaan met het beveiligingsprobleem. Het bedrijf was niet bereid om samen te werken aan een oplossing, maar stuurde de bugmelding meteen door naar de juridische afdeling. "Die liet weten dat we de gebruikersvoorwaarden hadden overtreden", aldus een Fox IT-onderzoeker. Daarom heeft Fox-IT niet onderzocht of de update de problemen inderdaad oplost.
Daarnaast lijkt Keeper de problemen in de doofpot te willen stoppen. Uit de omschrijving van de update, versie 6.0, blijkt niet dat er een beveiligingsprobleem wordt opgelost. Bovendien wil Keeper de problemen niet in de openbaarheid brengen en heeft het aangekondigd juridische actie te ondernemen tegen Fox-IT, als het bedrijf dat wel doet. Omdat Keeper zelf niet naar buiten wilde treden, besloot Fox-IT dat ondanks de juridische dreiging zelf te doen. "We wachten die juridische stappen af", aldus de onderzoeker
Het bedrijf deed de ontdekkingen in het kader van een onderzoek naar wachtwoordmanagers. "Het onderzoek was nog maar net begonnen toen we dit tegenkwamen", zegt de onderzoeker. "Dit was de populairste gratis password-manager, dus dit is de eerste die ik heb onderzocht." Het is onbekend of de Android-versie van Keeper ook problemen bevat.