Microsoft 正在更改 Edge 的明文密码行为

在研究人员提出担忧后,在整个浏览器会话中,Microsoft Edge 中保存的密码将不再保存在明文内存中。

来源:Malwarebytes Labs 博客

微软表示将更改 Edge 的密码处理方式,作为“纵深防御”措施。

最初,Edge 在启动时解密整个已保存的密码存储,并在整个浏览器会话中以明文形式保留驻留在进程内存中的所有凭据,无论是否使用过给定凭据。

不久前,微软表示这种明文密码行为是设计使然。现在,微软改变了方向,新的密码处理行为已经出现在 Canary(Microsoft Edge 的实验预览版)中,并优先在所有渠道中推出。

最初标记该问题的研究人员表示:

“Edge 是我测试过的唯一具有这种行为方式的基于 Chromium 的浏览器。相比之下,Chrome 使用的设计使攻击者更难通过简单地读取进程内存来提取已保存的密码。”

Microsoft Edge 安全主管 Gareth Evans 表示,微软现在正在采取更广泛的视野,并致力于更改 Edge,以便保存的密码不再在启动时以明文形式加载到内存中。因此,作为纵深防御的改进,暴露将减少。这意味着即使攻击者拥有设备的管理控制权,获取所有密码也变得更加困难。

根据微软的说法:

“今后,Microsoft Edge 将不再在浏览器启动时将所有保存的密码加载到内存中。相反,只有在自动填充或密码管理操作需要时才会解密密码。”

该更改已在 Edge Canary 通道中生效,并将包含在所有受支持的 Edge 版本(稳定版、测试版、开发版、金丝雀版和扩展稳定版的 148 版及更新版本)的下一个更新中。

浏览器中的密码

请注意,此更改仅意味着 Edge 将成为与其他所有基于 Chromium 的浏览器大致相同的安全存储密码选项。