image

Firefox Password Manager slaat wachtwoorden voortaan versleuteld op via AES

dinsdag 14 oktober 2025, 15:30 door Redactie, 13 reacties

De in Firefox ingebouwde Password Manager slaat wachtwoorden voortaan versleuteld op via AES-encryptie, zo heeft Mozilla vandaag aangekondigd. Via de Firefox Password Manager kunnen gebruikers hun wachtwoorden lokaal op het systeem opslaan en beheren.

Oorspronkelijk gebruikte Firefox het oudere 3DES-CBC encryptie-algoritme voor de versleuteling van de gegevens. Met de lancering van Firefox 144 vandaag wordt voor de versleuteling nu gebruikgemaakt van AES-256-CBC. "Deze aanpassing verbetert de bescherming van lokale data", aldus Mozilla. Verdere details zijn niet gegeven. Daarnaast zijn met Firefox 144 verschillende kwetsbaarheden in de browser verholpen. Updaten naar de nieuwste versie kan via de automatische updatefunctie en Mozilla.org.

Reacties (13)
14-10-2025, 17:11 door passer
quote: Firefox Password Manager slaat wachtwoorden voortaan versleuteld op via AES

'voortaan': van nu af aan - of ook 'met terugwerkende kracht' voor de ww die al in FF zitten?
14-10-2025, 18:27 door Joep Lunaar
Door passer: quote: Firefox Password Manager slaat wachtwoorden voortaan versleuteld op via AES

'voortaan': van nu af aan - of ook 'met terugwerkende kracht' voor de ww die al in FF zitten?
Goede vraag. Door een hoofdwachtwoord in te stellen (of te wijzigen) kun je de versleuteling met AES ip. DES waarschijnlijk wel provoceren; misschien dat de update naar FF144 dat al bewerkstelligt.
14-10-2025, 19:48 door Anoniem
3DES is niet zo'n ramp voor de veiligheid volgens mij. Het grootste probleem is de blocksize van 64 bits (in plaats van 128 bits met AES). Dit is pas een probleem bij een password opslag van 785 GB. Zie https://en.wikipedia.org/wiki/Triple_DES#Security.

AES256 is theoretisch veiliger (want langere sleutel), maar 3DES is beter onderzocht op kwetsbaarheden. Beiden zijn goed voor password opslag is mijn mening.
14-10-2025, 20:42 door Anoniem
Door Anoniem: 3DES is niet zo'n ramp voor de veiligheid volgens mij. Het grootste probleem is de blocksize van 64 bits (in plaats van 128 bits met AES). Dit is pas een probleem bij een password opslag van 785 GB. Zie https://en.wikipedia.org/wiki/Triple_DES#Security.

AES256 is theoretisch veiliger (want langere sleutel), maar 3DES is beter onderzocht op kwetsbaarheden. Beiden zijn goed voor password opslag is mijn mening.

Triple DES komt uit de jaren 80 en staat allang bekend als onveilig. Geen enkele zelf respecterende wachtwoordkluis gebruikt dat dan ook.
14-10-2025, 22:42 door dingetje
De opslag was toch lokaal, en als het goed is wordt minimaal de accountdata (a la /home) al door het OS versleuteld opgeslagen. Wat maakt de versleuteling van FF dan nog uit?
14-10-2025, 22:55 door Anoniem
Door dingetje: De opslag was toch lokaal, en als het goed is wordt minimaal de accountdata (a la /home) al door het OS versleuteld opgeslagen.

Dat is erg vaak "helemaal niet goed" .

Encrypted userdata is zeker geen standaard.

Wat maakt de versleuteling van FF dan nog uit?

Een stukje van het threat-model is natuurlijk een malicious programma (of misschien web-code) dat door de user gerund wordt.
Voor dat scenario helpt een encrypted home partitie niet - maar (hopelijk) wel het meestal gecrypt zijn van de opgeslagen wachtwoorden.
Gisteren, 08:20 door Anoniem
Waarom jouw wachtwoorden opslaan bij een bedrijf waar je geen contact mee kunt opnemen?
Gisteren, 08:31 door Anoniem
Is het in dit verband niet veiliger dat je apps gebruikt voor o.a. bankieren en nooit vai browser/wachtwoord inlogt?
Gisteren, 08:48 door Anoniem
Fijn, gaan we van een 40 jaar oud algoritme naar een die ook al als niet meer secure wordt beschouwd. Ga dan voor aes 256 gcm. Ben je tenmiste bij de tijd.
Gisteren, 08:50 door Anoniem
Oorspronkelijk gebruikte Firefox het oudere 3DES-CBC encryptie-algoritme voor de versleuteling van de gegevens.
En dat hebben ze tot 2025 vol durven houden? Shame on you Mozilla! Blij dat ik de password manager niet gebruik.
Gisteren, 09:18 door Anoniem
Ik zie liever een open API zodat je er een eigen PW manager met 2fa/yubikey aan kunt hangen, zodat er helemaal geen pws in de browser leven, en alle browsers naar de zelfde PW manager/db kunnen refereren.
Dat gedoe met losse add-ons die met de tijd breken... https://codeberg.org/librewolf/issues/issues/2450
Gisteren, 13:16 door Anoniem
De nieuwe A.I.-browser laat je al een persoonlijk account aanmaken.
Ik denk aan Comet.

De bedoeling zal zijn dat je activiteiten op internet volledig transparant worden.

Maar als het niet direct vanaf het scherm te zien is,
liggen er weinig eindgebruikers wakker van binnen de "grote massa".

Een discussie over total surveillance en de gevolgen van total control boeit maar weinigen
Vandaag, 09:15 door Anoniem
Door Anoniem: Is het in dit verband niet veiliger dat je apps gebruikt voor o.a. bankieren en nooit vai browser/wachtwoord inlogt?
Geen idee
De meninen lopen enorm uiteen. De een zegt app veiliger de ander zegt dat Android tegenwoordig Target is
Net als met DigiD aap of inloggen plus sms
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.