曝Edge浏览器密码泄露风险极高 微软表示是刻意设计!
近日,挪威渗透测试领域专家Tom Joran Sonstebyseter Ronning曝出微软Edge浏览器重大安全隐患:用户保存的所有密码,会以明文形式存储在进程内存中,存在极高的账号信息泄露风险。
该研究员在测试Edge147.0.3912.98版本时发现,浏览器启动瞬间便会解密全部已保存密码,且明文密码全程驻留内存,即便用户未访问需登录的网站也不会清除。这一设计在主流浏览器中极为罕见,同为Chromium内核的Chrome,仅在需要时解密单条密码且使用后立即清除,还配有加密防护提升攻击门槛。而Edge的保密设计形同虚设,攻击者获取设备本地访问权限后,通过简单内存转储就能批量窃取密码,共享终端场景下风险更高。
目前,研究员已上报该问题,但微软回应称这是刻意设计,目的是优化登录性能,并非漏洞,还建议用户更新补丁规避风险。研究员已公开演示,并计划发布自查工具。业内人士则建议Edge用户将密码迁移至第三方密码管理器,删除浏览器保存的密码以规避风险。对此,你怎么看呢?欢迎在评论区留言讨论。