我们用于将密码存储在浏览器中,用于在线登录帐户。这些密码是在哪里以及如何保存的,我希望它是加密的?
通常,当我们尝试手动检索密码(例如: Chrome)时,浏览器会提示输入凭据(本地)。
通常,在浏览器中保存在线凭据有多安全?
发布于 2017-01-09 07:55:36
我们用于将密码存储在浏览器中,用于在线登录帐户。这些密码是在哪里以及如何保存的,我希望它是加密的?
这取决于特定的密码管理器。有些可能加密,有些可能依赖系统安全。有些可能只在本地存储密码,而有些则将密码存储在云中,以便在不同的系统之间同步。
通常,当我们尝试手动检索密码(例如: Chrome)时,浏览器会提示输入凭据(本地)。
这也取决于密码管理器。有些人问你是否想填写这些数据,有些人不问就做了。有些有您需要输入的主密码,而另一些则没有。
我已经看到了一些工具,比如Poison,它可以利用锁定机器中的浏览器会话。这些工具可以增强以利用浏览器中保存的web凭据吗?
如果密码是自动填写的(即无需询问用户),则可能是可能的。如何准确地依赖于站点,但是对于HTTP,像PoisonTap这样的工具可能会有所帮助。在这种情况下,只要可以截获和修改通信量,系统是否锁定并不重要。当使用HTTPS时,如果站点存在XSS漏洞,也可以这样做。
通常,在浏览器中保存在线凭据有多安全?
这取决于密码管理器的质量和行为,也取决于替代方案。如果因为无法记住另一个站点而对所有站点使用相同的密码,那么大多数密码管理器可能会提供更好的安全性。
有关更深层次的信息,请参见论文密码管理器:攻击和防御。
https://security.stackexchange.com/questions/147721
复制相似问题