时间:2014-07-03 13:50:26 来源: 互联网 复制分享
导读:12月3日晚上,有网友在Hacker News提交了一个关于可以在Chrome浏览器“密码管理器”查看已保存密码的帖子,可能那位提交的网友之前不了解Chrome的这个特性及其背后的机制,导致这个贴子在Hacker News首页停留的时间还不短。之后国内网友在微博上发布相关消息后,同样引起不少讨论(链接1、链接2、链接3)。很多之前不了解Chrome保存密码机制的朋友惊呼 Chrome 坑爹。伯乐在线编译了 howtogeek 网站上的一篇文章,应当可以解除这些朋友的疑问。
关于 Google Chrome 浏览器也有一个常见问题,“为什么它没有一个主密码(master password)?” Google 支持论坛中有个非官方的回复,说了Google的立场:主密码提供了一种虚假的安全感,保护敏感数据的最可行保护方式是要取决于系统的整体安全性。
那用户在Chrome浏览器上保存的密码的安全性有多高呢?请见下文。
如何查看已保存的密码
Chrome 密码管理器的进入方式:右侧扳手图标→设置→显示高级设置→密码和表单→管理已保存的密码。或者直接在地址栏中复制粘贴:chrome://chrome/settings/passwords,然后回车进入。
如果你允许Chrome保存密码,看到这个界面应该没什么稀奇,或许你早已知道这个特性了。从昨晚微博转发来看,很多用户还是并不知道这个特性。
点击密码区域,显示一个“显示”按钮,再点击“显示”按钮,可看到密码。如果其他人可以无阻碍使用你的电脑,那他就可以拿到你的这些已保存的密码。
(本文配图中的用户名和密码为测试所用)
密码数据保存在哪里了?
已保存的密码数据存储在一个 SQLite 数据库中,位置是:
[系统盘]:\Documents and Settings\[用户名]\Local Settings\Application Data\Google\Chrome\User Data\Default\Login Data (这个路径是 Win XP 系统)
你可以用 SQLite Database Browser 打开这个文件(文件名就是“Login Data”),查看“logins”表格,该表就包含了被保存的密码。但你会看到“password_value” 域的值是不可读,因为值已加密。(PS:SQLite数据库查看器的SourceForge下载链接)
加密后的数据的安全性如何?
为了执行加密(在Windows操作系统上),Chrome使用了Windows提供的API,该API只允许用于加密密码的Windows用户账户去解密已加密的数据。所以基本上来说,你的主密码就是你的Windows账户密码。所以,只要你登录了用自己的账号Windows,Chrome就可以解密加密数据。
不过,因为你的Windows账户密码是一个常量,并不是只有Chrome才能读取“主密码”,其他外部工具也能获取加密数据,同样也可以解密加密数据。比如使用NirSoft的免费工具ChromePass(NirSoft官方下载),就可以看得你已保存的密码数据,并可以轻松导出为文本文件。
既然 ChromePass 可以读取加密的密码数据,那恶意软件也能读取的。当ChromePass.exe被上传至VirusTotal时,超过半数的反病毒(AV)引擎会标记这一行为是危险级别。不过在这个例子中,这个工具是安全的。不过有点,微软的Security Essentials并没有把这一行为标记为危险。
可以绕过保护机制么?
假设你的电脑被盗,小偷重设了Windows账号密码。如果他们随后尝试在Chrome中查看你的密码,或用ChromePass来查看,密码数据都是不可用。原因很简单,因为“主密码”并不匹配,所以解密失败。
此外,如果有人把那个SQLite数据库文件复制走了,并尝试在另外一台电脑上打开,ChromePass也将显示空密码,原因同上。
结论
Chrome浏览器中已保存密码的安全性,完全取决于用户本身。这里有些建议:
●使用一个极高强度的Windows账号密码。必须记住,有不少工具可以解密Windows账号密码。如果有人获取了你的Windows账号密码,那他也就可以知道你在Chrome已保存的密码。
●让你自己远离各种各样的恶意软件吧。如果工具可以轻易获取你已保存的密码,那恶意软件和那些伪安全软件同样可以做到。如果非得下载软件,请到软件官方网站去下载。
●把密码保存至密码管理软件中(比如:KeePass)。当然了,如此一来,浏览器就不能帮你自动填充密码了。
●使用可以整合到Chrome中的第三方工具(比如:LastPass),使用主密码来管理你的那些密码。
●用工具(比如:TrueCrypt)完全加密整个硬盘。
●非私人电脑上,一定不能让浏览器保存密码。(原文没有,额外补充)
如果经常用浏览器保存登录用户名和密码,离开电脑时最好锁定屏幕。总之一句话,把家里(操作系统)的安全工作做好,家中物件的安全性也应当有保障了。
补充信息:如果允许 Firefox 浏览器保存站点密码,同样可以很方便查看。
Firefox 浏览器虽然采用了主密码机制,但默认并不开启。如果用户启用,以后Firefox每次读取已保存的敏感数据时,用户必须输入主密码。。用户必须记住自己设定的主密码,否则……
英文原文:howtogeek,编译:伯乐在线——黄利民
由于特殊原因,不想与对方进行互换,如何处理? 解决方案: 在互换列表里面选中需要取消互换链接的那行,右击选择,我要下链(输入你的下链理由)点确认即可。 确认后,这条记录将在您的互换...【详细】
说明:在没有写明下链理由情况下,直接删除网站链。这种就属于恶意下链。 解决方案:您可以直接互换列表里面选择对方链接一行,右击重新检测一下,如还是提示异常,则人工打开对方网站...【详细】
网站列表-数据更新说明 1:系统会每隔24小时对网站所有SEO数据进行自动更新(登陆客户端的情况下)例如:今天早上添加的网站并更新过,到了明天早上八点登陆客户端,系统会自动更新,如果...【详细】
网站列表删除网站说明: 一:删除网站后所有网站之前的数据会保留在服务器(如:换链记录,准时率,被投诉,超时次数等等),再次添加,这些属性会随着网站添加至新的会员属性中。 二:如有误删除...【详细】
如何暂停网站互换链接? 选择相应的网站,点击“修改”,选择“暂停网站”即可。暂停网站后,该网站不会在互换大厅显示。...【详细】
使用教程第一步登陆“换链神器”进入“网站列表”点击“添加网站”并设置换链匹配条件,添加完网站后系统会在十分钟后自动更新所添加网站SEO数...【详细】
向安卓用户的新年献礼!享受与众不同的刷机体验! 2013新年伊始,甜椒刷机助手为答谢广大安卓手机用户对甜椒的支持与信赖,倾情推了甜椒刷机助手V3...【详细】
微软刚刚放出新近发布的Project Professional 2013的60天试用下载链接。Project 2013专业版将仅适用于Windows 7和Windows 8,并可在32位和64位系统...【详细】
之前小编给大家介绍的视频编辑制作软件《拍大师》,小编亲测了该软件的“拍游戏”“拍我秀秀”和“拍照截图”功能...【详细】
末日过后,2013惊喜连连,PC版拍大师2.0变速版刚刚推出不久,移动版拍大师即闪亮登场,拉开爱拍移动的序幕。本次拍大师移动版先推出了Android系统的安卓...【详细】
玩刷机,闹元宵。在一年一度的元宵节到来之际,甜椒发布V3.0.5元宵版,与机友们一起闹元宵。凡使用甜椒刷机助手的用户,每天都能参加幸运大转盘活动,每天...【详细】
末日会不会来?玛雅预言会不会真的发生?最近我们都有太多关于末日的想法啦!尽管我们没办法确切的知道到底有没有世界末日,但大多数网友们还是认为不管明天...【详细】
无锡永中软件有限公司日前发布了全新的永中Office 2013 个人版,新版本以全新的界面体现清新时尚,即时菜单、智能图表、功能区的压缩和助记符的提供...【详细】
之前小编给大家介绍了拍大师这款最简单的视频制作编辑软件,还教大家怎么使用有拍大师的拍游戏视频功能,相信大家看了之后都会使用拍大师的录游戏功...【详细】
近日,微软在其官方博客上发布消息表示他们已经在Office 2013中加入了对国际用户以及多种语言的支持,其中新加入的语言有位于亚洲地区的印度语、马来...【详细】
《我是歌手》好声音在路上,拍大师圆你歌手梦!由浙江卫视强力打造的《中国好声音》热度仍没褪去,又一个叫做《我是歌手》的音乐对决综艺秀火了起来,各...【详细】
2012年,百度曾面向泰国市场推出了电脑优化工具Baidu PC Faster,现在,百度终于亮出了大招,正式推出了百度杀毒软件2013(Baidu Antivirus 2013),不过...【详细】
对于WPS Office系列的办公软件,相信大家都不会陌生,它一直以免费且高效收到广大用户喜爱。最新版WPS Office 2012全新的界面选择、全新的首页模板、...【详细】
今日是甜椒刷机助手为刷机界打开新纪元的一天,中文触摸recovery模式发布。中文触摸recovery改变了刷机时候的技术编程显示方式,通过图示的方式显示...【详细】
龙腾摆尾辞旧岁,金蛇起舞闹新春!OneKey一键还原提前携礼给各位朋友拜年,恭祝各位友人在新的一年里:心想事成,万事如意,阖家幸福! 官方下载地址:Onek...【详细】