注意!瀏覽器自動填充密碼並不安全

2020-12-19 騰訊網

熟悉小黑的小夥伴多半知道,小黑做事特別注重效率,常常通過軟體工具提高工作便捷度。然而,小黑最近卻意外翻車了。

這是發生在谷歌Chrome瀏覽器中的「不幸」事故:小黑平時有個習慣,喜歡在谷歌瀏覽器上保存密碼,這樣在打開網站就不用輸入密碼,系統會自動填充密碼。由於每次註冊一個帳號,都會在谷歌Chrome瀏覽器上「記住」密碼,久而久之小黑在瀏覽器上已經保存了94個密碼。

▲ 自動填充密碼

本來,「記住密碼」功能並沒有什麼大礙,直到一次偶然的機會,小黑突然發現自己有5個密碼已遭洩露。在溫暖的空調房裡,小黑嚇出一身冷汗,要知道小黑在瀏覽器裡保存了大量隱私信息,密碼一旦洩露,後果不堪設想。

▲ 密碼洩露

在仔細檢查洩露密碼時,小黑髮現5個網站洩露的密碼都是同一個,暫時還沒有重大隱私消息洩露。

▲ 洩露的都是同樣的密碼

經歷密碼洩露事故之後,小黑決定好好檢查一下谷歌瀏覽器的密碼,結果再次驚出一身冷汗。想知道小黑保存的帳號密碼,不需要複雜的黑客技術,不需要外接破解工具,只需要知道開機密碼即可。

進入設置,查看 「密碼」項目,點擊 帳號左邊的「眼睛」按鈕,系統會自動彈出一個窗口,請求輸入電腦開機密碼,輸完之後所有的帳號密碼都能一鍵查看。也就是說,任何人只要知道開機密碼,都能在本人不在的情況下查看已保存的密碼。

原本,小黑以為Chrome瀏覽器會將密碼保存在雲端,想盡辦法層層保護,沒想到Chrome瀏覽器密碼保護如同紙糊的窗紙,一捅就破。一氣之下,小黑下載了獵豹瀏覽器跟360瀏覽器,想看看這些競品跟Chrome瀏覽器在密碼保護上有何不同!

瀏覽器密碼保護,沒一個能打的

打開電腦中的獵豹瀏覽器,密碼功能與Chrome瀏覽器大不相同。不需要在「設置」中苦苦尋找,點擊瀏覽器右上角「鎖鑰」按鈕,就可以直接打開獵豹安全帳戶管家。

點進去一看,只見小黑保存的帳號一行行排列在頁面中。點擊單個帳號,可以選擇查看密碼、編輯、刪除等操作。在密碼保護層面,獵豹瀏覽器比Chrome瀏覽器稍強,它有一個用戶安全鎖,需要輸入正確的解鎖圖案才能查看密碼。

小黑找同事嘗試了一下,在不知道小黑解鎖密碼的情況下,同事花了五六分鐘也解不開帳號安全鎖。

在安全鎖界面,小黑還注意到有個重置安全鎖功能。記得兩三年前獵豹瀏覽器爆出一個bug,在不需要輸入任何身份驗證信息的情況下就可以重置安全鎖。今天小黑又嘗試了一下,發現bug已經修復,用戶只有輸入帳戶名稱與密碼才能實現重置安全鎖。總之,在密碼保護層面,獵豹瀏覽器確實做得還行。

再看360瀏覽器,小黑此前沒有使用過這款產品,為了測試密碼自動填充功能,特意登錄微博保存帳號密碼。360瀏覽器在記住密碼時會自動彈出一個選項,用戶可以自由選擇保存密碼或者不再提示。

360瀏覽器密碼管理功能藏得比較深,小黑在設置、用戶中心裡都沒找到,最後在右上角管理按鈕中發現,登錄管家與截圖、翻譯等功能並列,屬於瀏覽器附加功能。

在密碼保護上,360瀏覽器並不提供查看密碼功能,只能添加、管理帳號,除了用戶本人以外,其他人根本無法得知帳號密碼。

從谷歌Chrome瀏覽器、獵豹瀏覽器再到360瀏覽器,密碼保護一個比一個嚴密。不管現在遠不能說瀏覽器密碼很安全,因為以上這些只能在物理層面防止身邊的人竊取密碼。事實上,身邊親人朋友很少會主動竊取帳號密碼,密碼洩露一般都是由於病毒或黑客攻擊。

▲ XSS 測試工具

小黑諮詢了一位從事軟體開發的朋友H君,他告訴小黑:「這種瀏覽器密碼太好破解了,通過跨站腳本攻擊就能搞定。瀏覽器記住密碼機制與表單自動填充一樣,攻擊者可以在自己的域放一個頁面,你的瀏覽器訪問後,會自動填充這個頁面的表單,比如Email、家庭地址、手機號等等,然後這個頁面的JavaScript就可以獲取到這些值了。」

▲ 測試頁面

H君還告訴小黑:「普通的病毒木馬通過提高安全意識,安裝殺毒軟體就能解決,但是這種密碼自動填充都是明文密碼,殺毒軟體也幫不了。」

▲ 解析JS 腳本

預防小技巧:如何關閉自動填充

既然瀏覽器自動填充密碼這麼不安全,那我們就要想辦法去解決。最簡單直接的辦法就是關閉自動填充,在Chrome瀏覽器地址欄輸入「chrome://settings/」即可進入管理界面,點擊關閉提示自動保存密碼與自動登錄功能。

▲ Chrome瀏覽器關閉提示保存密碼

接著,可以將已經保存的密碼一個個刪除,這樣就能保證密碼萬無一失。刪除密碼雖好,但是小黑將近100個網站密碼,一時間根本記不住。好在小黑即使發現瀏覽器有密碼導出功能,可以一鍵將所有密碼導出到桌面,保存為csv 表格格式。以後,雖然在輸入網站密碼時麻煩不少,可總算可以保證密碼不會丟失。

▲ 谷歌Chrome瀏覽器可以導出密碼

在刪除密碼時,小黑還總結出一些經驗,在部分涉及隱私與工作相關的帳號,小黑選擇刪除自動填充密碼,在其他無關緊要的網站,比如虎嗅、36氪、IT之家這些科技娛樂類網站,小黑還是選擇自動記住密碼,只不過將密碼改成平時不常用的罷了。

▲ 獵豹瀏覽器關閉選項

Chrome瀏覽器可以輕鬆關閉密碼自動填充功能,獵豹與360瀏覽器也不難。獵豹在安全鎖管理頁面可以選擇關閉提示保存帳號密碼功能,360瀏覽器也可以在高級設置裡停止勾選開啟彈條提示保存帳號密碼。不過在導出密碼方面,小黑在兩個瀏覽器中均沒有發現這項功能,好在小黑在獵豹、360瀏覽器上的密碼都有備份,暫時不需要導出功能。若是將這兩個瀏覽器作為主力瀏覽器的小夥伴,估計要費一番功夫用來找回、導出密碼了。

▲ 360瀏覽器關閉選項

安全的密碼管理器

正所謂魚和熊掌不可兼得,在關閉自動填充密碼半天后,小黑就切身體會到不方便之處。每次登錄一些常用網站,都需要頻繁輸入密碼,簡直愁死人。而且,小黑還意識到一個問題,就是小黑在導出密碼之後,為了方便直接放置密碼文檔在桌面上。如此一來,密碼安全不是更得不到保障嗎?

▲ 表格明文密碼更加不安全

對此,小黑的解決方案是使用密碼管理器。目前市場上有很多密碼管理器,其中1Password 最為著名。這款軟體工具在 2006 年起就開始提供密碼管理服務,支持多個主流移動和電腦端平臺,主要提供生成高強度密碼、自動填充以及密碼文件同步的功能。

▲ 1Password需要付費

可惜,1Password在國內並不能有效發揮其實力。首先它是付費應用,每個月需要支付2.99美元,其次它的功能屬性需要在國外才能發揮,比如自動填充密碼功能,需要特殊條件才能實現。小黑正常上網,使用自動填充密碼功能,結果只會顯示「無法訪問該網站」。

除了國外常用的密碼保護網站,其實國內也有替代方案,比如花密。這款工具原理是通過原始密碼生成新的密碼,本身並不提供任何密碼保存功能,也不需要付費。使用過程也非常簡單,輸入一個便於記憶的初始密碼,在輸入區分代號,系統自動生成複雜的16位密碼,這樣就避免因密碼簡單而被破解。

花密擁有網頁版、MAC版、ios版等多終端,在Chrome瀏覽器上也有擴展程序。小黑首先嘗試在網頁版輸入豆瓣密碼「XXXXXX」(具體密碼不能透露),再輸入區分代號douban,結果顯示一個複雜的密碼。

接著通過Chrome瀏覽器擴展程序,在登錄頁面輸入記憶密碼區分代號,系統就自動填充了複雜的16位密碼。

1Password與花密這些密碼管理器,通過一個主密碼或密鑰文件加密,資料庫都是使用當今已知最安全的加密算法 AES 和 Twofish 來加密的。有了這些密碼管理器的幫助,完全不用擔心密碼洩露問題。據小黑所知,其他類似密碼管理器工具還有 Dashlane、Bitwarden、Keeper、Enpass、KeePass,有興趣的小夥伴可以一一嘗試,從中找出最合適的密碼。

密碼設置小攻略

密碼管理器可以有效提高安全性與便捷性,可這些管理器並不是萬能的,也不是所有人都願意使用密碼管理器。如果我們的密碼設置過於簡單,還是非常容易被破解。2019 年 12 月,密碼安全服務公司 SplashData 發布了第 9 個年度最爛密碼百強榜單,結果顯示十分之一的用戶都在使用極其簡單的「通用密碼」,比如123456、11111、qwerty等等。

▲ 傻瓜密碼排名

使用如此簡單的密碼,自然很容易被破解,黑客甚至不需要使用複雜的工具,只需用上最簡單的撞庫軟體,就能在幾分鐘之內迅速解出密碼。因此,在密碼設置時,我們也要非常小心,儘量注意不同帳號之間的密碼區別,切記不要將同一個密碼反覆使用。

▲ 密碼長度與安全性

同時,鑑於密碼管理器的經驗,小黑意識到密碼越長越好。小黑在一款測試密碼安全性的網站中先後輸入三種常用密碼,第一種8位數,數字與字母結合;第二種十位數,比第一種多了四位字母;第三種十六位數,由數字、字母加符號組成。結果顯示,密碼安全等級會隨著密碼長度而增加,特別是第三種密碼,安全等級甚至達到滿分。因此,我們平時在設置密碼時,最好是數字、字母與符號結合,儘可能將密碼長度設置得長一點。這樣,才能最大程度保證密碼安全。

在這個網際網路大發展的時代,APP、網站越來越多,幾乎每個人都會註冊幾十個帳號。出於方便,自動填充密碼功能已經漸漸普及。無論是PC 瀏覽器還是手機瀏覽器,自動登錄已經被大眾所接受。但是不能為了圖方便,就忽略了安全問題,小黑建議最好還是使用密碼管理器,最大程度保證安全。即使不用密碼管理器自動填充功能,也要使用加密功能,生成16位複雜密碼,讓自己的密碼安全程度始終處於最高強度!

相關焦點

  • 還在讓瀏覽器自動保存密碼?「自動填充」功能曝重大安全隱患
    專家表示這種濫用行為是可能的,因為幾乎目前所有的主流網頁瀏覽器中包含的登錄管理器都存在設計缺陷。它們都提供了一項「便捷」的功能,允許用戶保存某些網站的登錄用戶名和密碼,並在下次訪問這些網站時「自動填充」。這項工作由瀏覽器中的登錄管理器完成。
  • 瀏覽器保存密碼自動登錄安全嗎 可能被黑客記下來了
    ­  安全研究人員發現,營銷公司已經開始利用瀏覽器內置密碼管理器中已存在 11 年的一個漏洞,來偷偷竊取你的電子郵件地址,以便在不同的瀏覽器和設備上投放有針對性的廣告。­  除了竊取電子郵件信息外,該漏洞還可能允許惡意用戶直接從瀏覽器內偷偷保存你的用戶名和密碼,在不需要和你交互的情況下。
  • 黑客可通過釣魚攻擊竊取瀏覽器自動填充的私人信息
    (原標題:黑客可通過釣魚攻擊竊取瀏覽器自動填充的私人信息)
  • 瀏覽器自動填密碼功能也被用來追蹤你,有一些防範方法
    普林斯頓大學信息技術中心的研究人員最近發現,瀏覽器自帶的自動填充密碼功能可能會被一些網站上加載的腳本程序用來追蹤用戶。像 Safari、Firefox、Chrome 等瀏覽器都內置了保存和自動填充帳號/密碼的功能。
  • Microsoft Authenticator現在可以存儲和自動填充行動裝置密碼
    該公司宣布,微軟在行動裝置上的Authenticator即將更新,具有密碼管理和自動填充功能(如Thurott所見)。密碼將使用Outlook,Hotmail和其他Redmond產品使用您的Microsoft帳戶進行同步。
  • 適用於Android的Google Chrome瀏覽器提供了改進的自動填充選項
    Google正在為其Android上的Chrome網絡瀏覽器開發新的自動填充選項。相信最初是由ChromeStory發現的,新的UI使用戶可以輕鬆地從存儲的電子郵件ID,用戶名,密碼和付款方式(卡號等)中進行選擇。該功能目前可在Android上的Dev和Canary渠道中使用。
  • 瀏覽器自動填充存漏洞,可能洩露你的個人隱私
    所幸的是,大多數瀏覽器都自帶了的自動填充表單的功能,一秒鐘就能幫你填好所有的所有輸入框。可是,最近一個芬蘭的網頁開發者和黑客 Viljami Kuosmanen 發現了一個自動填寫表單功能重大的潛在安全漏洞,他表示諸如 Chrome、Safari 和 Opera 等瀏覽器,或是 LastPass 這樣帶自動填充功能的瀏覽器插件,都可能會洩露用戶的隱私。
  • 瀏覽器自動填充被曝漏洞,你的信息通通可能被洩露
    所幸的是,大多數瀏覽器都自帶了的自動填充表單的功能,一秒鐘就能幫你填好所有的所有輸入框。可是,最近一個芬蘭的網頁開發者和黑客 Viljami Kuosmanen 發現了一個自動填寫表單功能重大的潛在安全漏洞,他表示諸如 Chrome、Safari 和 Opera 等瀏覽器,或是 LastPass 這樣帶自動填充功能的瀏覽器插件,都可能會洩露用戶的隱私。
  • 瀏覽器自動填表功能輕鬆輸入帳戶
    如果全都用一樣的密碼畢竟不安全,如果全都用不一樣的密碼,腦子又總記不住,那麼,乾脆把帳號密碼都交給瀏覽器的自動填表功能去搞定吧。Maxthon遨遊自動填表在maxthon遨遊瀏覽器,先打開網站的登錄窗口,輸入帳號和密碼後,依次選擇瀏覽器的」工具/自動填表/保存當前表單」菜單,即可將帳號和密碼記錄下來。
  • 小心,瀏覽器自動填信息也可能洩密
    瀏覽器的自動填充(autofill)密碼功能是個相當便利的工具。當用戶登錄郵箱、新浪微博網頁時,這項功能可以免去記錄帳號、密碼的步驟,給用戶節省下不少時間。主流的瀏覽器 Chrome、Safari 等都支持這項功能,但它的安全性,自動填寫的危險性在於它可能被黑客利用,盜取存儲的個人信息,包括信用卡、住址、帳號密碼等。在過去近 10 年來其實都在受到質疑這件事最近,他解釋了黑客可能的攻擊手段。由於多數自動填充功能一次性會將網頁上的空白文本框填滿,並且提供過多的用戶個人信息。
  • 還在用瀏覽器內的「保存密碼」功能?你的密碼可能被黑客記下來了
    安全研究人員發現,營銷公司已經開始利用瀏覽器內置密碼管理器中已存在 11 年的一個漏洞,來偷偷竊取你的電子郵件地址,以便在不同的瀏覽器和設備上投放有針對性的廣告。除了竊取電子郵件信息外,該漏洞還可能允許惡意用戶直接從瀏覽器內偷偷保存你的用戶名和密碼,在不需要和你交互的情況下。
  • 5個最佳Android自動填充應用程式可自動登錄/填寫表單
    應用#1-Google Chrome瀏覽器/默認瀏覽器沒什麼比安卓的默認瀏覽器的便利性和使用方法更好的了-Google Chrome,是的,我們甚至可以在瀏覽時使用Chrome自動填充表單和密碼,從而節省了工作量
  • 微軟的Chromium新提議:表單自動填充掛鈎系統認證
    想像下這樣一個場景:你讓朋友使用你的電腦和網頁瀏覽器,當朋友填寫一些在線表單數據時候,瀏覽器會嘗試自動完成信息。這樣在未經你許可的情況下,你的信息(例如電子郵件和用戶名稱)將會以自動填充的方式顯示。儘管在允許他人使用你的電腦之前清除這些自動填充的信息,但是微軟表示這個問題已經受到了很多用戶的關注。用戶還擔心有人在未經允許的情況下,通過自動填充行為訪問其帳戶。
  • 在瀏覽器內保存密碼真的安全嗎?其實第三方外掛正在偷你的密碼!
    導語:近日,據外媒報導稱,安全研究人員發現,已經有市場營銷公司開始利用瀏覽器內置的密碼管理器中一個存在長達11年的安全漏洞,偷偷地竊取你的電子郵件地址,以便在不同的瀏覽器和設備上進行有針對性的廣告投放。
  • 蘋果工程師談iOS安全碼自動填充功能:過程「無心插柳柳成蔭」
    而iOS 12系統中「安全碼自動填充」功能能夠自動填充驗證碼和保存帳號密碼,十分的方便。近日有蘋果的軟體工程師對這一功能的開發過程進行了有趣的介紹。這位名叫Ricky Mondello的蘋果軟體工程師曾參與過「安全碼自動填充」功能的研發,她表示為新系統加入「安全碼自動填充」的想法實際上是偶然間出現的,起初團隊也都十分認可這一功能不過由於當時手頭還有優先級更高的項目需要完成,於是這個點子被暫時擱置了。
  • Android版Chrome瀏覽器改進了自動填充功能的UI體驗
    從 Chrome Dev 通道的更新來看,Google 即將為 Android 用戶帶來新的自動填充(Autofill)界面。在舊版中,Chrome 會在用戶點擊網頁上的文本框時顯示一個包含所有可用信息的下拉列表。
  • ...iPhone手機safari瀏覽器不能保存帳號密碼該怎麼辦及iPhone怎麼...
    iPhone手機safari瀏覽器有個記住網頁帳號、密碼的功能,但是由於某些原因,導致無法使用這個功能,使得每次都要重複輸入帳號、密碼。一般的網站可以自動記住帳號密碼,不需要使用safari的這個功能,但是有的網站不會記住登陸過的用戶,比如公司無線網登陸頁面。下面以百度網站作演示。
  • 網頁自動填充被曝漏洞,你名字電話地址通通可能被洩露
    所幸的是,大多數瀏覽器都自帶了的自動填充表單的功能,一秒鐘就能幫你填好所有的所有輸入框。可是,最近一個芬蘭的網頁開發者和黑客 Viljami Kuosmanen 發現了一個自動填寫表單功能重大的潛在安全漏洞,他表示諸如 Chrome、Safari 和 Opera 等瀏覽器,或是 LastPass 這樣帶自動填充功能的瀏覽器插件,都可能會洩露用戶的隱私。
  • 網頁上保存的密碼忘了怎麼辦,怎麼樣可以快速查看保存的密碼?
    隨著註冊的網站越來越多,我們也有著越來越多的帳號和密碼。越來越多的帳號和密碼也導致我們需要記的密碼也越來越多。正常人也記不住那麼多的帳號和密碼,如果使用同一個密碼,也不夠安全。如果設置不同的密碼,又很難記住。有不少人會選擇記錄在本子,或者其他地方。這樣子也會導致不安全。所以現在瀏覽器,都有一個比較貼心的功能,只要你授權就可以自動記住帳號和密碼,在我們登陸相關網站只要輸入帳號,就會自動填充密碼。
  • 谷歌瀏覽器將HTTP網站全部標為不安全
    谷歌最近宣布,該公司旗下的瀏覽器Chrome將在最新的68穩定版中將所有HTTP網站標記為不安全網站。 如果網站使用的是HTTP安全協議,而不是HTTPS,當前版本的Chrome瀏覽器會在網站地址欄旁邊顯示一個「i」圖標。