【问题标题】:Why do firefox and chrome allow users to view saved passwords?为什么firefox和chrome允许用户查看保存的密码?
【发布时间】:2013-07-06 05:25:19
【问题描述】:

这似乎是一个非常大的安全漏洞,因为任何人都可以快速进入设置并一键显示原始用户的密码。

我也没有看到原始用户显示他保存的密码的好处。

甚至没有禁用显示密码的选项。

在 Firefox 中有一个使用主密码的选项,但仍然没有不使用主密码的选项,并且仍然禁用显示密码的功能。

我认为它应该被加密保存,没有简单的解密方法。

【问题讨论】:

标签: security google-chrome firefox password-encryption


【解决方案1】:

我认为它应该被加密保存,没有简单的解密方法。

显然,您必须始终能够对其进行解码,否则浏览器将无法解码,并且该功能将无法工作。

您提倡的是混淆。但是混淆是无效的。

100 个人中有多少人能在一分钟内看到密码

100.

解码方案有多复杂并不重要;如果只有一个人可以解决如何解码它(并且总会有一个,即使对于晦涩的非开源软件也是如此),他们可以提供一键式工具来完成这项工作。

如果您的攻击者是未经授权的用户,可以短暂访问机器,他们可以在几秒钟内下载并运行一个工具来解密密码库 - 当然几乎不会比在其中查找密码所花费的时间长用户界面。

因此,部署混淆会使真正用户的生活变得不那么方便,但对攻击者来说并没有真正不方便。这不是胜利。

但如果他们忘记了密码,他们仍然可以使用已保存的密码登录。如果他们愿意,他们可以从网站重置它

攻击者也是如此(短暂的物理访问或木马)。您在这里要防御的威胁模型是什么?

【讨论】:

  • 不过,使用工具破解它需要下载该工具或从其他媒体运行它,并在之前禁用防病毒软件,并删除浏览器历史记录和事件日志中的痕迹。无论如何,你是对的,威胁仍然存在,现在它让我认为默认情况下应该禁用保存密码,并且在启用时通知用户它可以很容易地显示出来。目前的情况是浏览器鼓励用户保存密码。而且几乎所有用户都不知道它很容易被黑客入侵。
【解决方案2】:

有很多用户通常会保留密码并忘记它。通过向他们显示他们保存的密码,它可以帮助他们轻松恢复对其帐户的访问权限。在保存密码时,它首先要求输入密码。因此,如果用户使用他的个人系统或使用第三方系统,他应该足够聪明地采取相应的行动。

【讨论】:

  • 但是如果他们忘记了密码,他们仍然可以使用已经保存的密码登录。如果他们愿意,他们可以从网站重置它。这比只需单击几下即可显示实际密码要安全得多。让您的个人计算机无人看管一分钟就足以让别人看到您的密码。
【解决方案3】:

你的基本假设是错误的,“保存加密,没有简单的解密方法”是不可能的。因为它们是开源的,所以解密的方式是公开的,所以任何人都可以轻松解密。

而不是用容易破解的加密来欺骗用户,你会被警告,密码可以很容易地找回,保存它作为你自己的风险,或者不保存它。

【讨论】:

  • 这取决于你如何定义简单。如果它是这样加密的,那么 100 人中有多少人将能够在一分钟内看到密码,而无需安装实用程序来查看密码。这是为了让它更难获取,通过点击几下鼠标按钮来显示密码再简单不过了,而且你不必破解任何东西或留下痕迹。他们可以留下警告,但比这更难。
猜你喜欢
  • 2018-05-30
  • 1970-01-01
  • 2023-03-20
  • 2013-03-15
  • 2020-06-02
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
  • 2014-02-07
相关资源
最近更新 更多