🇨🇳較早收集於 5m

Edge瀏覽器在記憶體中明文載入所有密碼

PostLinkedIn
🇨🇳閱讀原文: cnBeta (Full RSS)

💡Edge密碼明文存記憶體:微軟稱設計如此-審核瀏覽器開發憑證風險(32字元)

⚡ 30-Second TL;DR

有什麼變化

Edge將所有已儲存密碼明文載入記憶體

為什麼重要

讓使用者暴露於記憶體傾印攻擊,損害Edge密碼管理員對開發者憑證處理的信任。

下一步行動

使用Process Hacker傾印Edge記憶體,審核開發期間已儲存密碼暴露風險。

誰應關注:Developers & AI Engineers

關鍵要點

  • Edge將所有已儲存密碼明文載入記憶體
  • 研究員Tom Jøran Sønstebyseter Rønning分享PoC與演示
  • 微軟確認此為有意設計
  • 透過記憶體分析工具暴露漏洞

🧠 深度解析

AI-generated analysis for this event.

🔑 增強重點摘要

  • 微軟的安全模型依賴於作業系統層級的存取控制(如 Windows 的 DPAPI),認為只要使用者已登入且具備管理員權限,記憶體中的資料即被視為已授權存取。
  • 資安專家指出,此設計使得惡意軟體或具備管理員權限的攻擊者,能輕易透過記憶體傾印(Memory Dump)技術繞過瀏覽器本身的加密保護機制。
  • 此議題引發了關於瀏覽器密碼管理器「安全性與便利性」的長期爭論,促使部分資安從業人員建議改用專用的第三方密碼管理軟體,而非依賴瀏覽器內建功能。
📊 競品分析▸ Show
功能/瀏覽器Microsoft EdgeGoogle ChromeMozilla Firefox
密碼儲存機制依賴 DPAPI (Windows)依賴 OS 鑰匙圈/DPAPI支援主密碼 (Primary Password) 加密
記憶體明文風險高 (設計使然)高 (類似架構)中 (主密碼可增加防護)
企業級控管強 (Intune/GPO)強 (Chrome Enterprise)中 (Policy 支援)

🛠️ 技術深入

  • DPAPI (Data Protection API) 依賴性:Edge 使用 Windows 的 DPAPI 來加密儲存於磁碟上的密碼檔案(Login Data),但在瀏覽器執行期間,為了即時自動填入功能,必須將解密後的明文載入記憶體。
  • 記憶體存取權限:攻擊者若取得系統管理員權限,可透過 MiniDumpWriteDump 等 API 呼叫,將 Edge 的處理程序記憶體傾印至檔案,進而提取明文密碼。
  • 設計權衡:微軟的立場是,若攻擊者已具備系統管理員權限,作業系統層級的防禦已失效,因此瀏覽器層級的額外記憶體加密會導致顯著的效能損耗,且無法有效防禦已取得高權限的攻擊者。

🔮 前景展望AI analysis grounded in cited sources

微軟將被迫在未來的 Edge 更新中引入更嚴格的記憶體保護機制。
隨著資安意識提升與攻擊手法演進,微軟可能需要透過硬體隔離技術(如 VBS/HVCI)來限制對瀏覽器記憶體的存取,以回應外界對「設計使然」說法的質疑。
瀏覽器內建密碼管理器的市場信任度將出現下滑。
此類安全研究的公開化會促使企業用戶轉向使用具備端對端加密且不依賴作業系統明文記憶體載入的第三方密碼管理解決方案。

時間線

2015-07
Microsoft Edge 隨 Windows 10 正式發布,取代 Internet Explorer。
2020-01
Microsoft Edge 轉向採用 Chromium 核心。
2024-02
資安研究員 Tom Jøran Sønstebyseter Rønning 公開展示 Edge 記憶體密碼暴露漏洞。
📰

AI 週報

閱讀本週精選 AI 大事摘要 →

👉相關動態

AI 策展新聞聚合。所有內容版權歸原始發布者所有。
原始來源: cnBeta (Full RSS)