Chrome 疯狂的密码保存策略 - 登录新网站的时候保存密码,你是否考虑过安全问题?

class="post_content" itemprop="articleBody">

在登录各种网站的过程中,我们常常会使用不同的用户名和密码,这会造成记忆上的负担。如果你是 Chrome 用户,在登录新网站的时候,会看到它保存密码的提示,并且很可能点了“确定”。这样做的话,你可以自动登录各种网站,而且在不同的电脑同步,真的非常方便。不过,你是否考虑过安全问题……

或许你会想,Google 肯定把密码加密后保存在系统之中了吧,或者干脆就是保存在云端。如果是这样,准备震惊一下自己和小伙伴们吧。现实情况是,Chrome 并没有给你的密码加密,更可怕的是,任何一个人都能够看到你的密码,无需任何黑客技术。

进入设置,查看“密码和表单”项目,点击“管理已保存的密码”,(或者直接访问 Chrome://settings/passwords),你会发现自己保存的所有用户名和密码。没错,密码都是以小黑点显示的。但是,如果你点击一下,就会发现在密码后面出现了“显示”二字,点击它,你就能看到密码了。就是这么简单。

Google 的天才工程师竟然也会犯愚蠢的错误!等等,等等,这样明显的安全漏洞不可能是错误,应该是一种功能吧?恭喜你猜对了。因为 Chrome 安全主管说,这的确是故意的,而且他们不打算做出什么改变。

软件开发者 Elliott Kember 在博客上撰文提到了这个问题,在他看来,Chrome 保存密码的策略是疯狂的。每次他向懂技术的人反映这个问题,得到的答复是这样的:

1、用 1Pass

2、当别人直接接触到计算机的时候,它已经不安全了

3、密码管理就应该是这个样子的

问题是,普通用户并不知道密码是这样保存的

找一个不懂技术的人。借用他们的电脑。访问 Chrome://settings/passwords,然后在密码行那里点击“显示”,看看他们会怎么说。我打赌他们不会说,“密码管理就是这个样子的。”

Elliott Kember 的文章在 hackernews 上获得了很大关注,于是 Chrome 安全主管 Justin Schuh 也来回复了。

他说,Elliot Kember 完全是小白用户的看法,他们花费了多年的时间考虑这个问题,并且有大量的数据支持这个决定,在他看来,如果有人入侵了你的系统用户账号,即使再多的安全措施也是无用的。密码加密的想法虽然出自好意,但是 Chrome 团队不想给用户安全的错觉或者鼓励危险的行为。那不是他们处理安全问题的方式。

“安全的错觉”?难道普通用户会去设置里了解明文保存的事实么?如果 Chrome 明确提示说“密码会以明文”保存,或许用户不会有“安全的错觉”,但在没有更多提示的情况下,用户反而会产生“安全的错觉”吧。另外,根据 Google 工程师的逻辑,一旦坏人进了你的家门,所有的东西都有危险,所以任何柜子都不要加锁么?古怪的逻辑,而且在现实中,安全问题一定是来自专业黑客么?

我们不知道 Google 的天才工程师是否会改变想法。但是,如果你注重安全问题的话,赶快把保存的密码全部删除,然后在 Chrome 提示你保存密码的时候,点击“否”吧。

时间: 2024-10-23 21:33:51

Chrome 疯狂的密码保存策略 - 登录新网站的时候保存密码,你是否考虑过安全问题?的相关文章

hibernate HQL new xxx() 查询 join连接多个表,并把连接后的表保存到一个新类中

hibernate HQL  new xxx() 查询 join连接多个表,并把连接后的表保存到一个新类中 另外  保存一些字段可以这样 select new com.zrj.entity.BankSelect(bankNum,bankName)from BankInfo as bank where 1=1

教你巧妙利用u盘保存上网登录账号密码实现快速登录

  具体代码如下: ps:工作原理:使用vbs脚本的InternetExplorer.Application组件打开目标网页,然后用document属性来对打开的网页进行各种控制. 1.首先在桌面上鼠标右击新建一个文本文档,然后将下面代码复制粘贴进去,具体代码如下: '获取登录哪个邮箱 index=inputbox("0--yahoo "&vbcrlf&vbcrlf&"1--163","选择邮箱",0) '创建Intern

常见的登录界面该不该显示密码?

  在2012年,我曾介绍过为什么要让大家在登陆应用,特别是移动设备应用时能够看到密码.现在,两年过去了,很多大规模的新设计也出现了,下面我就来概括一下显示密码的重要意义和方法,以及后续的发展趋势. 显示密码意义何在? 密码想来充斥着实用性的问题.由于过度复杂的安全性要求(最低字符数.标点等等)以及输入框的使用不够简便,密码输入经常会让客户反感甚至走人. 大约有82%的人有过忘记密码的经历.企业内部网络服务台所最频繁收到的请求就是恢复密码,而在浏览电子商务类网站时,如果需要先恢复密码,会有75%

破解WINDOWSXP/2000/2003登录密码/去掉登录密码/重设登录密码的方法总结_应用技巧

破解WINDOWSXP/2000/2003/98/ME的密码方法真的是多,所以说,Microsoft的Windows漏洞真的是多!不过这样也方便了很多用户对计算机的管理,有利也有弊! 很多朋友也咨询过此类问题很多次,每次我得要一个个回答,所以今天我就把方法综合一下,希望对大家有些实用的价值吧!  www.jb51.net 首先从简单的说起: 对于可以进入系统,然后又有管理权限的用户要破解Administrator内制管理用户的密码: 右键|我的电脑,选择"管理" 进入"计算机

关于 mysql5 改密码后不能登录问题的解答

mysql|解答|问题 关于 mysql5 改密码后不能登录的问题                                        Felixsun                                        2004-04-19首先说明一下,下面描述仅限于Win系统 其它系统我没试过, Mysql 自从4.1.1以后修改了用户密码的格式, 从16位增加到了41位, 采用了一种新的验证方法, 但4.1以前的客户端协议不支持这种方法,所以造成了不能登临的后果.即使密

php中如何同时使用session和cookie来保存用户登录信息

本篇文章是对在php中同时使用session和cookie来保存用户登录信息的实现代码进行了详细的分析介绍,需要的朋友参考下   同时使用session和cookie来保存用户登录信息1.数据库连接配置页面:connectvars.php 复制代码 代码如下: <?php //数据库的位置 define('DB_HOST', '127.0.0.1'); //用户名 define('DB_USER', 'root'); //口令 define('DB_PASSWORD', '19900101');

阿里旺旺登录密码忘记不能登录怎么办

  打开桌面上的阿里旺旺应用软件,然后点击右下角的找回密码,如下图所示. 点击找回密码后跳转到淘宝安全中心页面,然后输入要找回阿里旺旺的用户名,这里就是淘宝账户名,然后点击下一步,如下图所示. 在验证身份这一步,我们点击选择验证方式下拉框,可以选择验证方式,这里有三种分别是:身份证验证,邮箱验证以及手机验证,如下图所示. 这里我选择的验证方式是手机验证,输入阿里旺旺绑定的手机号码,然后点击下方的免费获取验证码,如下图所示. 点击后手机会收到淘宝发送来的验证码,把收到的验证码填上,然后点击下一步,

java-在Android中写一个浏览器,加载一个登录页面如何获取用户名和密码框

问题描述 在Android中写一个浏览器,加载一个登录页面如何获取用户名和密码框 在Android中写一个浏览器,记住密码功能怎么写?大神,请指教. 解决方案 webview加载你的登录页面,登录完了后取cookie或其他认证信息(这个和你登录的网站是如何设计的有关) 解决方案二: 用webview 啊 解决方案三: 用sharedpreference来保存密码或者是账号 解决方案四: 这两个输入框是浏览器的还是网页的?

php使用cookie保存用户登录的用户名实例_php技巧

本文实例讲述了php使用cookie保存用户登录的用户名的方法.分享给大家供大家参考.具体实现方法如下: 用户登录文件:login.php 复制代码 代码如下: <html> <head> <title>用户登录</title> </head> <body> <?php function getCookieUsername(){  if(empty($_COOKIE['username'])){   return "&