Blogtrottr
T客邦
T客邦 - 全站文章 
Kinvey Strategy eBook

Kinvey answers 7 critical questions about creating your mobile strategy and technology policies. See our answers in this free eBook.
From our sponsors
Chrome 超愚蠢的密碼保存策略,任何人不需要駭客技巧就可以看到
Aug 8th 2013, 03:58, by ifanr

2e8e1eaa5f3a7cf6ff2f5e0994f51871 Google 的 Chrome 瀏覽器現在全世界有非常多的使用者,它也有很好的擴充性和良好的機能。但是也許你不知道,Chrome保存你登入網站的密碼,居然是用明碼保存,任何人不需要駭客技巧就可以看到。而且,他們並不打算有任何的改善。

圖片來源

在登入各種網站的過程中,我們常常會使用不同的用戶名和密碼,這會造成記憶上的負擔。如果你是 Chrome 用戶,在登入新網站的時候,會看到它保存密碼的提示,並且很可能點了「確定」。這樣做的話,你可以自動登入各種網站,而且在不同的電腦同步,真的非常方便。不過,你是否考慮過安全問題?

或許你會想,Google 一定把密碼加密後保存在系統之中了吧,或者乾脆就是保存在雲端。如果是這樣,準備震驚一下自己和小夥伴們吧。現實情況是,Chrome 並沒有給你的密碼加密,更可怕的是,任何一個人都能夠看到你的密碼,無需任何駭客技術。

進入「設定」,選擇「密碼和表單」,點擊「管理系統儲存的密碼」,(或者直接在Chrome上輸入 Chrome://settings/passwords),你會發現自己保存的所有用戶名和密碼。沒錯,密碼都是以小黑點顯示的。但是,如果你點擊一下,就會發現在密碼後面出現了「顯示」二字,再點擊它,你就能看到密碼了。就是這麼簡單。

Google 的天才工程師竟然也會犯愚蠢的錯誤!等等,等等,這樣明顯的安全性漏洞不可能是錯誤,應該是一種功能吧?恭喜你猜對了。因為 Chrome 安全主管說,這的確是故意的,而且他們不打算做出什麼改變。

軟體發展者 Elliott Kember 在部落客上撰文提到了這個問題,在他看來,Chrome 保存密碼的策略是瘋狂的。每次他向懂技術的人反映這個問題,得到的答覆是這樣的:

  • 用 1Password
  • 當別人直接接觸到電腦的時候,它已經不安全了
  • 密碼管理就應該是這個樣子的
  • 問題是,普通使用者並不知道密碼是這樣保存的。

找一個不懂技術的人。借用他們的電腦。連結 Chrome://settings/passwords,然後在密碼行那裡點擊「顯示」,看看他們會怎麼說。我打賭他們不會說,「密碼管理就是這個樣子的。」

Elliott Kember 的文章在 hackernews 上獲得了很大關注,於是 Chrome 安全主管 Justin Schuh 也來回復了。

他說,Elliot Kember 完全是小白用戶的看法,他們花費了多年的時間考慮這個問題,並且有大量的資料支援這個決定,在他看來,如果有人入侵了你的系統使用者帳號,即使再多的安全措施也是無用的。密碼加密的想法雖然出自好意,但是 Chrome 團隊不想給用戶安全的錯覺或者鼓勵危險的行為。那不是他們處理安全問題的方式。

啊?

「安全的錯覺」?難道普通用戶會去設定裡瞭解明文保存的事實麼?如果 Chrome 明確提示說「密碼會以明文」保存,或許用戶不會有「安全的錯覺」,但在沒有更多提示的情況下,使用者反而會產生「安全的錯覺」吧。另外,根據 Google 工程師的邏輯,一旦壞人進了你的家門,所有的東西都有危險,所以任何櫃子都不要加鎖嗎?什麼奇怪的邏輯啊,而且在現實中,安全問題一定是來自專業駭客嗎?

我們不知道 Google 的天才工程師是否會改變想法。但是,如果你注重安全問題的話,趕快把保存的密碼全部刪除,然後在 Chrome 提示你保存密碼的時候,選擇「否」吧。

Facebook 馬上按讚 加入T客邦粉絲團

標籤:瀏覽器, chrome, 密碼, 新聞

更多3C新消息,快來加入T客邦粉絲團

This entry passed through the Full-Text RSS service — if this is your content and you're reading it on someone else's site, please read the FAQ at fivefilters.org/content-only/faq.php#publishers. Five Filters recommends: 'You Say What You Like, Because They Like What You Say' - http://www.medialens.org/index.php/alerts/alert-archive/alerts-2013/731-you-say-what-you-like-because-they-like-what-you-say.html

You are receiving this email because you subscribed to this feed at blogtrottr.com.

If you no longer wish to receive these emails, you can unsubscribe from this feed, or manage all your subscriptions
arrow
arrow
    全站熱搜

    linevpn 發表在 痞客邦 留言(0) 人氣()