Риски безопасности с автозаполнением

918
wizlog

Я слышал о веб-сайтах с полями автозаполнения, которые не видны, поэтому дополнительная информация собирается, когда пользователь использует автозаполнение (например, скрытое поле адреса, которое заполняется только автозаполнением).

При чтении ответа на Могу ли я заставить Google Chrome запоминать пароли? Мне интересно, открывает ли это вам дополнительные фишинговые мошенничества или другие дыры в конфиденциальности / безопасности, иначе это не было бы проблемой.

3

1 ответ на вопрос

5
nik

Функция, которую вы упоминаете, - автозаполнение, но ее часто называют автозаполнением (форм) на веб-странице.

При этом используется имя поля из формы, чтобы определить, что заполнять. Если страница-мошенник решит вообще не отображать это поле, вы можете пропустить его. Но в большинстве методов автоматизация использует такие детали, как имя домена, для ключей полей (она не будет использовать один и тот же пароль для разных сайтов только потому, что у вас одно и то же имя пользователя).

Сказав это, будет хорошей идеей не допускать запоминания критических паролей (скажем, вашего банка) такими механизмами автоматизации. Существует множество способов похитить такие данные из браузера, все они зависят от имеющихся в настоящее время уязвимостей.

Пример: использование автозаполнения с помощью lastpass .
Вы все еще можете не использовать это для своих критических паролей - пример AmEx независимо


Обновление на основе комментариев.
Автоматизация обычно имеет лучшую дифференциацию попыток фишинга, потому что она не ограничивается глюками сопоставления с образцом человека. Но, думаю, мы оба это понимаем. Что оставляет нас с частью автозаполнения формы - позвольте мне указать вам на эту страницу Mozilla об отключении автозаполнения для форм . Просто не используйте его, :-)
я думаю, что lastpassметод будет относительно более подходящим.

Спасибо за ответ. Я знаю, что мой пароль к X-сайту будет автоматически заполняться только на X-сайте; под «жуликом» я думаю, что вы ссылаетесь на фишинговые страницы (притворяясь, что они выглядят как другие страницы, надеясь, что пользователи будут раскрывать личную информацию). Я ссылаюсь на тот, который не отображает все поля, надеясь, что пользователи используют автозаполнение и заполнено больше их личной информации, чем они видят (например, автозаполнение заполняет поле «имя», и вы видите это, но он также заполняет поле «адрес» или «фамилия», которое вы не видите). wizlog 12 лет назад 0
На последнем проходе произошла авария безопасности некоторое время назад: blog.lastpass.com/2011/05/lastpass-security-notification.html. Обычно сторонние менеджеры паролей могут быть более безопасными, поскольку они не являются частью браузера (хотя и взаимодействуют через плагины), но существует проблема с надежностью поставщика. lupincho 12 лет назад 0
о скрытых полях: с помощью сторонних менеджеров паролей вы обычно видите, какие поля сохранены lupincho 12 лет назад 0
@lupincho, я слышал об этом последнем сбое. В общем, я бы посоветовал использовать эти вещи для типичного входа в систему и управления формами, чтобы у вашей головы было больше удобства, чтобы помнить критические. nik 12 лет назад 0
@ Ник, да; Я просто подчеркивал, что это заменяет одну проблему другой; но для «обычных» паролей сторонние менеджеры должны помочь решить проблему, так как лучше контролировать то, что сохраняется. lupincho 12 лет назад 0

Похожие вопросы