您现在的位置是:首页>热点 > 正文
浏览器保存密码自动登录安全吗 可能被黑客记下来了
2021-02-07 03:39:34【热点】
简介目前的数码科技圈内的热点不断,每天都能发现非常多的有意思的内容。对于小编来说,每天获取这些消息,并转告给大家,也是一件非常有意思的事
目前的数码科技圈内的热点不断,每天都能发现非常多的有意思的内容。对于小编来说,每天获取这些消息,并转告给大家,也是一件非常有意思的事。
安全研究人员发现,营销公司已经开始利用浏览器内置密码管理器中已存在 11 年的一个漏洞,来偷偷窃取你的电子邮件地址,以便在不同的浏览器和设备上投放有针对性的广告。
除了窃取电子邮件信息外,该漏洞还可能允许恶意用户直接从浏览器内偷偷保存你的用户名和密码,在不需要和你交互的情况下。
每个主流的浏览器(Google Chrome, Mozilla Firefox, Opera or Microsoft Edge)都有一个内置的密码管理工具,它允许用户保存自己的登录信息并用于自动填充表单(网页中负责数据采集功能的部分)。
Google Chrome中的密码和表单功能
这些浏览器内置的密码管理器是为了方便用户使用而设计的,因为它们会自动检测网页上的登录表单,并相应地填写在密码管理器中保存的用户名和密码等凭证。
来自普林斯顿大学的一个研究小组发现,有两家营销公司正在利用这种内置的管理器漏洞来追踪 Alexa(一家专门发布网站世界排名的网站)上一百万个站点中的约 1110 个站点的访问者。 研究人员发现这些网站上的第三方跟踪脚本在网页后台注入了隐蔽的用户登录(窗口),欺骗了基于浏览器的密码管理器,使用保存的用户信息自动填写表单。
研究人员表示:一般来说,登录表单的自动填充功能不需要用户做任何操作,所有的主流浏览器都会立即填充用户名(通常是电子邮件地址),而不管表单的可见性如何。Chrome 不会自动填充密码字段,直到用户点击或触摸页面上的任何位置。而其它浏览器不需要用户交互来自动填写密码字段。
这些脚本主要是为跟踪用户而设计的,因此它们会检测用户名,并在使用 MD5、SHA1 和 SHA256 算法进行散列(也被称作「哈希」,将任意长度的输入转换成固定长度的输出)处理之后将其发送给第三方服务器,然后将其用作特定用户的持久 ID,以便对用户进行持续跟踪。
因为用户往往只使用一个电子邮箱,它是独一无二的,而且几乎不会更换,因此电子邮件地址是个很好的用于跟踪用户的标识符。无论是清除 cookies、使用隐私浏览,还是更换设备,都不会阻止用户被追踪。
尽管研究人员已经发现了使用这种跟踪脚本来获取用户名的市场营销公司,但以相同方式收集用户密码的组织目前未被发现,它存在的可能性非常高。 然而,大多数第三方密码管理器,如 LastPass 和 1Password 都不容易受到这种攻击,因为它们避免了自动填充不可见的表单,并且需要用户交互。
据极客公园测试,多款主流浏览器已经修复了这个漏洞,不过我们仍然可以看到图中的演示。防止此类攻击的最简单方法是在浏览器上禁用自动填充功能。同时,极客公园建议用户要定期修改密码。
攻击演示图(来自 The Hacker News )
其他的密码管理工具也可能出现问题。今年 3 月,LastPass 再次被爆出安全漏洞,谷歌 Project Zero 团队的安全研究人员 Tavis Ormandy 发现,在 LastPass Chrome 和 Firefox 4.1.42 版本插件中存在三个漏洞,攻击者能利用漏洞从密码管理器中提取密码,还可以执行受害者设备上的命令,该漏洞存在于所有操作系统中。
LastPass 并非唯一被曝漏洞的密码管理类应用,其他密码管理器也出现过各种漏洞。没有密码管理器之前,我们记不住所有的密码,而有了密码管理器,它说不定会泄露了你的密码。
不过,随着「扫描二维码登录」、生物识别技术和分析用户行为的技术已经走进了大家的生活,或许在未来的某一天,我们就可以告别令人讨厌的密码了。
以上就是小编今天想要讲述的所有内容了,这次的内容,小编觉得讲得还算不错,主要就是这方面是小编比较感兴趣的部分。那么小编非常好奇大家都喜欢哪方面的内容,大家可以在评论区相互交流讨论。
相关文章
猜你喜欢
- opporeno4防水防抖吗 opporeno4防水级别防抖功能介绍
- realme锦鲤手机什么时候发布 realme锦鲤手机抽红包?
- 荣耀x10和红米10x对比评测 荣耀X10和红米10X游戏性能哪个好
- 南京一企业仓库地面核酸检测阳性 进口货物携带新冠病毒几时休
- ZUK三款手机迎来ZUI 3.5系统更新 基于Android 8.0
- MWC2018大会好消息:空中WiFi无线信号将全面提速
- iPhone X成功了吗销量堪忧 苹果尚未回应置评请求
- 麒麟820处理器怎么样 麒麟820芯5G能力评定维度评测
- win10推送v2004正式版系统更新时间:5月26日开始
- 三星Galaxy C10 2018全曝光 配置骁龙660 价格有点意外
热点内容
诺基亚7 Plus评测 诺基亚7Plus配置跑分拍照性能分析
vivox30和opporeno3哪个好 vivox30和opporeno3对比评测
HTC U11手机价格现冰点价 便宜600元 售价4399元
摩拜单车扫码后不能解锁押金还被清零怎么回事 官方回应
小米ai通话是什么意思 小米怎么设置ai接电话功能
武汉大学生分批放假离校 中高风险地区学生不建议回家
阿里影业向23名员工授出1832万股奖励股份
微信朋友圈2017支付宝账单我的年度关键词怎么预测修改在哪看
iPhone 12 mini 续航等硬伤明显 销售异常惨淡
旅行青蛙明信片有哪些所有图片汇总 旅行青蛙明信片收集攻略
一加8pro全球首发《穿越火线:枪战王者》120Hz版本
苹果iOS11系统降级通道关闭 现在只能乖乖升级了
华为p40上市时间 华为p40pro发布会时间几月几号直播
李国庆安排俞渝负责当当公益基金 当当网回应李国庆人事任命
三星S8勃艮第红配色高雅 妹子们看了可能要买买买了