Chrome is de meestgebruikte browser ter wereld en de onderliggende Chromium-engine wordt door nóg meer browsers gebruikt. Edge en Brave maken er gebruik van, net als tientallen andere kleinere titels. Chromium heeft sinds een paar jaar een eigen wachtwoordmanager, inclusief generator, en een Sync-functie. In het geval van Chrome kun je Sync uiteraard gebruiken met je Google-account, maar andere browsers kunnen het gebruiken voor hun eigen inlogmethodes. Zo kun je Sync bij Edge gebruiken in combinatie met je Microsoft-account.
Omdat Chrome zo'n veelgebruikte browser is en zoveel gebruikers wel een Google-account hebben, is deze wachtwoordmanager in ieder geval wat gebruiksgemak betreft een van de betere die je kunt hebben. Ook op het gebied van veiligheid heb je er een goede aan.
Software
Chromes wachtwoordbeheerder heet simpelweg Wachtwoordmanager en is te bezoeken via passwords.google.com. In tegenstelling tot de andere wachtwoordbeheerders is de dienst alleen te gebruiken als je een Google-account gebruikt. Alleen een lokale opslag is geen optie. Je kunt het wel synchroniseren met andere diensten en dus de Google-servers.
Het allergrootste voordeel van Googles wachtwoordmanager is Android. Als je wachtwoorden synchroniseert met Google, kun je in heel Android gebruikmaken van Autofill. Dat werkt ook als je alternatieve browsers zoals Firefox of Brave gebruikt; de wachtwoordmanager zit ook in het besturingssysteem zelf. Dat maakt Wachtwoordmanager in een keer de nuttigste beheerder van alle beheerders die we hier behandelen. Het is zelfs nuttiger dan veel thirdpartymanagers, waarvan de autofill-functie op mobiele apparaten vaak veel minder goed werkt.
Googles beveiligingsbeheer in de browser is daarnaast een stuk overzichtelijker. Om je securityinstellingen, waaronder je wachtwoorden, te bekijken of aan te passen, hoef je niet in menu's in de browser te duiken. Je kunt dat van overal in je Google-account doen, of je nou op de desktop of in Android zit. Wat gebruiksgemak betreft steekt Google dan ook met kop en schouders boven de rest uit.
Hoe kun je de software beveiligen?
Met de beveiliging van je Google-account zelf zit het zeker snor. Google vraagt regelmatig om extra bevestigingschecks als je vanaf een onbekende locatie inlogt of een tijd offline bent geweest en je hebt veel opties voor tweetrapsauthenticatie. Daar staat tegenover dat je de Chrome-browser zelf niet kunt vergrendelen. Daar zijn wel extensies voor, maar alleen van derde partijen. Ook op mobiele apparaten kun je de browser niet vergrendelen.
Je kunt met Wachtwoordmanager ook geen masterwachtwoord instellen, zoals je dat bij Firefox' Lockwise kunt. Daarmee zijn je wachtwoorden beschikbaar voor iemand met toegang tot je systeem. Je kunt de wachtwoorden namelijk ook gewoon vinden in chrome://settings/passwords
. Wel kun je een passphrase instellen, waardoor je je data tijdens het synchroniseren versleutelt. Daarover later meer.
Wat voor wachtwoorden kun je aanmaken?
Google heeft een eigen wachtwoordgenerator waarover de Chromium-ontwikkelaars niet veel technische documentatie bieden. De generator stelt zelf een wachtwoord voor bij het aanmaken van een nieuw account, maar er is geen optie om dat bijvoorbeeld vanuit het menu te doen.
Chrome maakt standaard een wachtwoord aan dat de ontwikkelaars 'generiek genoeg voor de meeste websites' noemen. Het wachtwoord is vijftien tekens lang en bevat kleine en hoofdletters, cijfers en leestekens. Je kunt helaas niets veranderen aan de wachtwoordeisen, zoals je dat bij standalonewachtwoordmanagers kunt doen. Google schrijft zelf dat het dat 'in de toekomst van plan is', maar wijdt daar niet over uit. Je kunt, in tegenstelling tot bij Firefox, wel constant een nieuw wachtwoord blijven genereren.
Kun je wachtwoorden makkelijk delen?
Je kunt wachtwoorden niet delen met anderen.
Kun je wachtwoorden im- en exporteren?
Je kunt wachtwoorden afzonderlijk of in bulk exporteren vanuit de browser en vanuit een Google-account. Je krijgt dan een csv-bestand met alleen de credentials, maar verder geen informatie over wanneer er voor het laatst is ingelogd.
Importeren kan niet in Chrome zelf, maar alleen in een Google-account. Je kunt maximaal duizend wachtwoorden per keer importeren in een csv-bestand, maar dat zal voor de meeste gebruikers geen écht obstakel zijn. Bovendien merkt tweaker wauske op dat het met een flag mogelijk is dat aantal op te hogen.
Wat weten we over de beveiliging van Chromes wachtwoordmanager?
Chrome slaat wachtwoorden lokaal niet versleuteld op, maar net als andere browsers worden die in de beveiligde kluis van het besturingssysteem gezet zoals Dpapi bij Windows of Keychain op macOS. Je kunt wachtwoorden in Chrome wel versleutelen voordat je ze synchroniseert. Dat kan op twee manieren: met je Google-credentials of met een Sync Passphrase. Dat laatste is een apart wachtwoord of een wachtwoordzin om de wachtwoorden extra te beveiligen, maar er is maar weinig informatie te vinden over welke beveiliging Google daar precies voor gebruikt. Bij het controleren van wachtwoorden op datalekken worden de wachtwoorden toch al eerst versleuteld voordat ze naar Google worden gestuurd, voor een analyse op basis van homomorfe encryptie.
Welke vormen van tweestapsverificatie zijn mogelijk?
Voor het beveiligen van je Google-account zit je bij Google wel goed. Google maakt alle denkbare vormen van tweetrapsauthenticatie mogelijk: hotp via sms of e-mail, totp via Google Authenticator of een andere app, of een prompt op een Android-toestel. Het bedrijf heeft zelfs eigen beveiligingssleutels.
Heeft Chrome een bugbountyprogramma?
Er is een bugbountyprogramma voor Chrome, en wat voor een. Google is een grote en belangrijke speler op het gebied van coordinated vulnerability disclosure. Er werken beveiligingsonderzoekers bij het Project Zero-team, dat actief zoekt naar bugs in andere software dan van Google zelf. Google volgt zijn eigen voorbeeld door bugs in zijn software binnen negentig dagen te patchen.
Het bugbountyprogramma voor Chromium is ruim opgezet. Vrijwel alle kwetsbaarheden vallen binnen de scope en beloningen lopen uiteen van vijfduizend tot wel dertigduizend dollar. De wachtwoordmanager wordt niet specifiek genoemd, maar het programma biedt beloningen aan voor types kwetsbaarheden.
Controleert Chrome op zwakke en gestolen wachtwoorden?
Google controleert van alle credentials in Wachtwoordmanager of ze voorkomen in bestaande databases. Google stelt die database zelf samen en zegt dat er momenteel meer dan vier miljard records in staan. Chrome controleert niet alleen of een e-mailadres is gestolen, maar ook op de veel nuttigere combinatie van e-mailadres+wachtwoord. Dat kan doordat Google de wachtwoorden in Chrome versleutelt voordat het die naar de server stuurt. Het bedrijf gebruikt k-anonimiteit en homomorfe encryptie om vervolgens berekeningen uit te voeren op die versleutelde data. Google controleert dus privacyvriendelijk op gestolen wachtwoorden. De manier waarop Google dat doet, is nuttiger dan hoe Firefox dat doet via een Have I Been Pwned-integratie en lijkt erg op wat Microsoft in Edge doet.
De check is onderdeel van Password Checkup. Die feature controleert niet alleen op gestolen wachtwoorden, maar ook op het hergebruik en de sterkte ervan. Dat is uitgebreider dan de andere managers in deze lijst doen.