Edge浏览器又爆漏洞,你的密码正在以明文形式裸奔!
摘要
媒体曝光 Edge 浏览器运行时会将已保存密码以明文形式加载进进程内存,且会通过 AutoImportAtFirstRun / ImportSavedPasswords 策略主动同步其他浏览器(如 Chrome)的密码,存在暴露风险。文章用 Process Hacker 抓取 msedge.exe 内存 dump 并复现明文密码,给出防护:删除 Edge 已存密码、清除浏览数据、关闭密码自动保存;最终建议重要密码交由第三方独立密码管理器(如自托管 Bitwarden)。
前言
最近有媒体爆出一个有点吓人的消息:Edge 浏览器在运行期间,可能会把已保存的密码以明文形式加载到进程内存中。更离谱的是,Edge 还会主动获取电脑上其他浏览器(比如 Chrome)保存的密码 —— 微软的官方策略文档里确实存在 AutoImportAtFirstRun 和 ImportSavedPasswords 这类导入相关策略。
换句话说,即使你从来不用 Edge 浏览器,微软在更新时也可能同步 Chrome 的历史记录和密码,密码随时都有暴露的风险。坦白讲,我对这个漏洞的原理谈不上完全吃透,也觉得"内存里的明文"平时没人能轻易读到,但既然看到了,本着"能防就防"的心态,还是尽量规避一下比较好。这篇就把复现方法和防护建议都整理出来。
漏洞复现:密码确实在内存里裸奔
空口无凭,我们实际验证一遍:
先看看自己的已保存密码列表,在 Edge 地址栏输入
edge://settings/passwords即可打开。我已经清理过了,只留两个做演示。
下载开源的 Process Hacker 工具,用来提取 Edge 的进程内存。可在应用商店或官网下载:https://processhacker.sourceforge.io/
打开 Process Hacker,在进程列表里找到
msedge.exe,右键 →Create dump file→ 选择full,导出完整的内存转储文件(dump 文件)。
dump 文件非常大,要用专业的十六进制/文件编辑器打开才能看。我用的 Visual Studio 来打开(也可以用 VS Code 的 Hex Editor 插件或 HxD 等工具)。

在 dump 里搜索,就能看到网址、协议、用户名、密码都以明文形式保存在内存里 —— 密码在这里几乎是裸奔状态。

最离谱的是对比:在浏览器界面里查看已保存密码还需要再验证一次身份,可这些明文密码在内存 dump 里却根本没有任何保护,谁拿到 dump 文件谁就能读。

如何防护
如果你不想让密码这样暴露,可以按下面几步处理:
删除 Edge 里已经保存的密码。

清除浏览器数据,把残留的历史、缓存一并清掉。

关闭密码自动保存和自动填充,从源头杜绝新的密码被存进浏览器。

更根本的办法:别把密码交给浏览器
上面的操作只是"亡羊补牢",最稳妥的做法其实是:
不要把重要密码保存在任何浏览器里,而是使用第三方的独立密码管理器。
独立密码管理器会把主密码和站点密码分开加密存储,就算有人拿到你的浏览器 dump 也读不出真实密码。我之前也介绍过如何免费搭建开源密码管理工具 Bitwarden,它支持 Windows、macOS、Linux、Android、iOS 和浏览器插件,完全可以自托管:参见本站文章 无须NAS,CloudFlare免费搭建开源密码管理工具Bitwarden。

小结
我个人觉得这个漏洞的危害程度属于"没那么严重"的级别(毕竟要拿到本机 dump 文件才能读到),但有意思的是,目前似乎只有 Edge 存在这个问题,而且微软明知道却一直没彻底改进。既然大厂不主动,那我们就自己小心:把密码交给更专业的工具管理,才是对自己账号安全负责的做法。
相关文章
暂无相关文章