Computerbeveiliging - Hoe je bad guys buiten de deur houdt

Thunderbird slaat wachtwoorden plaintext op

Vandaag, 09:57 door Anoniem, 2 reacties
Hallo,

Ik ben gisteren van Xubuntu 24.04 LTS naar Ubuntu 26.04 LTS gemigreerd. Dat ging goed.

Als je Thunderbird (140.11.0esr-1) terug zet vanaf een backup van je profile directory (let op verborgen directories) volgens https://support.mozilla.org/en-US/kb/profiles-where-thunderbird-stores-user-data#w_backing-up-a-profile dan vraagt Thunderbird altijd opnieuw naar de wachtwoorden voor al je e-mail accounts. Zeer storend.

Bij het installeren van Ubuntu 26.04 LTS heb ik alle partities gewist. Ik had dus alleen mijn bootable USB stick voor Ubuntu en mijn backup van de profiles directory.

Eerst heb ik vanuit Thunderbird mijn backup geïmporteerd. Dat resulteerde in de vraag om mijn wachtwoorden. Deze zijn complex en kan ik niet onthouden zonder deze op te schrijven.

Daarna heb ik de nieuw aangemaakte profile directory gewist die een nieuwe random naam had. En ik heb mijn backup terug gekopieerd met de oude random naam. Mijn username onder Ubuntu en dus ook het snap pad waren hetzelfde als hiervoor. De versie van Thunderbird was ook hetzelfde. Ik moest alleen de naam van mijn profile in profiles.ini aanpassen naar de oude random profile naam.

Hierna kon ik bij mijn e-mail zonder mijn op papier geschreven wachtwoorden voor mijn meerdere accounts op te zoeken.

Conclusie, je account wachtwoorden staan plaintext in je backups en het vragen naar je wachtwoorden bij het terugzetten van een backup is security through obscurity.

Plus mijn backups van mijn e-mail zijn ook backups van mijn wachtwoorden in een noodgeval.

TS

P.S. Mijn backups onder Ubuntu komen uit ~/snap/thunderbird/common/.thunderbird . Je kan dit ook vinden vanuit de menu's in Thunderbird zelf als je een backup wilt maken. De meest makkelijke manier van backups maken heeft een file size limiet.

P.S. Ik heb geen ervaring met IMAP. Ik doe alles met POP3 en haal de inbox van mijn mailserver na een aantal dagen leeg.
Reacties (2)
Vandaag, 11:48 door Anoniem
Conclusie, je account wachtwoorden staan plaintext in je backups en het vragen naar je wachtwoorden bij het terugzetten van een backup is security through obscurity.

Met dank aan het internet voor de detail-informatie:

Thunderbird op Ubuntu (en alle Linux-systemen) slaat de wachtwoorden van je e-mailaccounts op in je Thunderbird-profielmap (/home/<je-gebruikersnaam>/.thunderbird/<willekeurig>.default-release/), waarbij dezelfde twee bestanden worden gebruikt als op Windows:
- logins.json — versleutelde opgeslagen wachtwoorden
- key4.db — de versleutelingssleutel die nodig is om ze te ontsleutelen (Thunderbird gebruikt dit zelfs als er geen hoofdwachtwoord is ingesteld)

In die map vindt u:
- logins.json — versleutelde wachtwoorden
- key4.db — versleutelingssleutel
- prefs.js — accountinstellingen
- Mail/ImapMail — uw e-mailopslag

Thunderbird versleutelt wachtwoorden die zijn opgeslagen in logins.json met behulp van de sleutel die is opgeslagen in key4.db.
(Als iemand beide bestanden heeft, kan hij de wachtwoorden ontsleutelen met behulp van bekende tools (bijv. Python-scripts))


Dus nee, ze worden niet plaintext opgeslagen. Daar heb je ook geen bewijs voor aangeleverd, alleen een (intuitieve) aanname.
De wachtwoorden staan versleuteld in een verborgen map op Ubuntu, en je moet moeite doen om de voor mensen leesbare wachtwoorden tevoorschijn te toveren.


PS. ipv papier kun je je wachtwoorden ook in een wachtwoord kluis opslaan. Bv keepass of 1pasword.
Dan hoe je niets lang en complex met de hand over te kloppen vanaf papier.
De kluis wel regelmatig backuppen.
Vandaag, 11:52 door Anoniem
De wachtwoorden staan geëncodeerd (o.a. in base64) in logins.js in je profiel directory. Ze worden dus niet letterlijk in plain text opgeslagen. Dit is hoe standaard wachtwoorden werken in smtp/pop3/imap.

Je kunt ze laten tonen vanuit Thunderbird. In feite is er dan geen beveiliging behalve de inlog op het OS.

Je kan ook e.e.a. instellen zodat de wachtwoorden niet worden onthouden. Dan zul je ze bij het starten van Thunderbird opnieuw moeten opgeven. Dat blijft dan bewaard totdat je het programma sluit.
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.