惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

博客园 - 司徒正美
T
The Blog of Author Tim Ferriss
F
Fortinet All Blogs
Martin Fowler
Martin Fowler
罗磊的独立博客
The GitHub Blog
The GitHub Blog
L
LangChain Blog
A
About on SuperTechFans
Cyber Security Advisories - MS-ISAC
Cyber Security Advisories - MS-ISAC
D
DataBreaches.Net
宝玉的分享
宝玉的分享
U
Unit 42
阮一峰的网络日志
阮一峰的网络日志
Last Week in AI
Last Week in AI
N
Netflix TechBlog - Medium
The Cloudflare Blog
Microsoft Azure Blog
Microsoft Azure Blog
H
Help Net Security
美团技术团队
大猫的无限游戏
大猫的无限游戏
雷峰网
雷峰网
爱范儿
爱范儿
酷 壳 – CoolShell
酷 壳 – CoolShell
MongoDB | Blog
MongoDB | Blog

少数派

派早报:Google 发布 Fitbit Air 等 - 少数派 「新人报到」確認需求,再開始 - 少数派 从 SOLO 独立开发者社区,我看到了越来越多开发者开始做自己的产品 - 少数派 我怎么管理那些"不常做,但总会忘"的生活事项 - 少数派 人形机器人量产元年,数据才是具身智能的“生死线” - 少数派 BuhoLaunchpad 高度还原 Mac 启动台:开发历程与思考 - 少数派 五年陪伴依然不舍,DIY 换壳后让罗技 MX Master 3 继续服役 - 少数派 新玩意 240|少数派的编辑们最近买了啥? - 少数派 一日一技|为什么你应该关闭 iOS 的键盘声音 - 少数派 我做了个插件和 Skills,一键提取任何网站的设计规范 Design.md - 少数派 住在三四线城市的你,该开始录播客了 - 少数派 甘南秘境,大白高国 - 少数派 AI的审美:谁让把我变成川内倫子 - 少数派 返工怎能不烦恼,打工人片单总有一部是你的「嘴替」 - 少数派 为了让「上厕所」更健康,我做了一个小工具 - 少数派 AI + Skill,能够让生成的文章去除 AI 味吗? - 少数派 新玩意|韶音OpenDots ONE 耳夹式耳机 - 少数派 《美满》| 在每一个春天的晚上相爱(362) - 少数派 新玩意|优篮子 PS01 MagSnap 磁吸支架 - 少数派 自我整合手记 | 我开始早睡了:用稳定规则,为自由托底 - 少数派 用龙虾(OpenClaw)两个多月,我最深的12个体会 - 少数派 听歌时间到,12 张你可能错过的 2025 华语乐坛好专辑 - 少数派 承诺能追吗 - 少数派 macOS 26启动台没了? 我做了个不一样的App启动器 - Keboard - 少数派 《四海为家的人》| INTJ对话INTJ(361) - 少数派 你发过的那些黑历史,是时候一次清干净了 - 少数派 新玩意:安安静静玩,越玩越专注:计客密码机 - 少数派 iPad 用户首次体验 Android 平板:vivo Pad6 Pro - 少数派 数据逻辑强 - 少数派 极北行+ | 一路向北,探访日本至北之地 | 001 - 少数派
快去看看你浏览器上存了多少密码!赶紧删掉! - 少数派
2019-06-24 · via 少数派

秘迹想来聊一聊关于密码的话题。

关于密码的保存,相信比较普遍的一种做法是:直接用浏览器存储密码。那我们就以Chrome为例,来看看这样做有什么不妥。

不可否认,这是一个相当便捷简单的做法。而且Chrome浏览器也是大家信赖和喜爱的产品。那为什么我们非要说用浏览器存密码不是一个好的方案呢?

有以下几个原因:

1.浏览器并没有安全的保存密码。

除火狐浏览器外,一般浏览器并没有为保存的密码设置单独的密码,而是使用操作系统的加密。这意味着你电脑上的其他软件也具备获取你浏览器保存密码的能力,无需你输入密码。

从Chrome浏览器中导出密码需要输入你的window密码,但这并没有什么效果。

使用第三方软件,一步就能导出密码,嗖的一下就把密码显示出来了,想截个gif都没法截。

2、它还会上传你的密码。

如果这些密码只是在本地保存,那还安全一点,但很多浏览器为了方便我们在不同电脑上登录,都设计了同步密码的功能,你在这台电脑上保存的密码会上传到服务器,再发送给你其他电脑上的浏览器。Chrome69版本甚至设计了只要你登录过谷歌项目,就默认用你的谷歌账号登录你的浏览器,同步你的密码列表。只要你的浏览器密码泄露了,浏览器保存的所有密码都会泄露。

3.它不利于保护密码安全。

从专业角度,保护密码安全不但要安全保存,还需要生成强密码、避免重复密码、更换已泄露的等功能,但浏览器保存密码却让用户忘记了这些密码安全策略,降低了我们的安全性。

上图为生成强密码的功能

4、填充的密码会被恶意插件获取。

如果我们使用密码管理器的浏览器插件,每次登录就会看到插件保存密码的提示,其实这时插件已经读取了你的密码,只是在询问你是否保存。

上图为插件询问你是否保存登录信息

同样,如果浏览器上安装了恶意插件,恶意插件也可以通过js读取浏览器自动填充的密码。更糟糕的是,因为某些原因,国内的小伙伴只能通过第三方平台安装浏览器插件,无法确保这些插件是出自官方而未经修改过的。

综上,浏览器存储的密码,并不安全。

-END-


题图from Unsplash