Google Chrome 现在会明文将你的密码保存在线上了

2017-01-29 23:10:03 +08:00
 garipan

Chrome 会明文保存你的密码在本地电脑上已经不是什么新闻了,但是刚才看了一下, Chrome 已经把明文密码存到线上了。
而且,即使在电脑版 Chrome 中关闭自动保存密码功能,线上已经保存的密码也不会被删掉

感受一下:
明文
线上
点这里可以看: https://passwords.google.com/

有人洗地吗?

9811 次点击
所在节点    信息安全
84 条回复
nodin
2017-01-30 08:18:36 +08:00
@garipan 显示的是明文,至于是不是明文存储这得等你拿到数据库权限才能知道。
Jafee
2017-01-30 08:32:22 +08:00
@chih 这个功能好几年了,楼主可能才知道……
tghgffdgd
2017-01-30 09:05:16 +08:00
我还以为终于跟 lp 一样可以在线看密码了,登录之后还是只看到以下提示:
保存的密码
您已使用同步密码来保障自己的 Chrome 数据的安全。您可以通过自己的同步设备存取自己在 Chrome 中的数据(但不能通过此网站存取)。

lz 太让我白高兴了。
loading
2017-01-30 09:08:16 +08:00
我在 linux ,每次都要先输入 key ring 才能用。
应该没问题的。
R18
2017-01-30 10:04:17 +08:00
要瘦了!可是这个功能不是一直都有么
imlonghao673
2017-01-30 10:18:20 +08:00
同 @loading ,每次打开都让我输入一个密码
wun
2017-01-30 10:55:03 +08:00
@loading +1 ,除非系统已经在启动时候设定好 keyring ,否则要在启动 chrome 的时候解 keyring
honeycomb
2017-01-30 11:13:02 +08:00
这不就是 play service 新的 smart lock 特性吗
0TSH60F7J2rVkg8t
2017-01-30 11:17:23 +08:00
说下 Chrome 实现这个的原理。楼主遇到的是 Chrome 同步功能的一部分,在 Chrome 支持同步功能后就直接存在了,也就是设置里的,同步书签、同步密码、同步扩展等一系列功能的选项。这个同步功能可以在多个浏览器之间共享书签和密码,实现你在别的电脑上登录 Google 账号后可以完全和自己主要电脑上一样的体验。在设计这个同步的时候, Google 给了 2 套方案,一套是,使用 Google 账号密码加密你的同步数据(注意,数据在 Google 服务器上还是加密的,只不过是用的是你的 Google 账户密码,并且在你更改密码后,会重新用新密码加密),由于 Google 知道你的 Google 当前密码、历史密码(即使是加盐的),就可以在同步的时候,解开你的数据,实现多台电脑的书签、密码同步(这类数据要同步下来必须得能解开,你难道需要一个 hash 的书签?)。这套方案的安全性就靠 Google 账户的安全性来保证了。对于有更高安全要求的用户 ,谷歌在同步的时候,提供了另一套独立的“同步密码”( https://support.google.com/chrome/answer/1181035 ),这套密码不同于 Google 账户密码,谷歌并不保存和记录,服务器上只记录下同步后的加密数据,当你需要在别的电脑上同步的时候,会把已加密的数据下载到本机,还需要你自己输入这个“同步密码”才能完成,如果忘记这个密码,则你只能通过 dashboard 删掉所有同步数据,然后重新使用同步功能来生成新数据。

好了,到这里,这一切都是 Chrome 同步功能之初就提供的安全措施。接着,到了移动互联网时代,手机上有的有 Chrome ,但也有部分手机无法安装 Chrome ,以及不是 Android 系统的地方,当你通过 Chrome 浏览器自动记录了许多账号密码之后,你在这些与 Google 不兼容的设备上就失去了对账号密码的访问权。于是这时候,才出来了 https://passwords.google.com 这个网址。所以它存在的目的是为了方便不能同步,或者无法使用 Chrome 作为移动设备中的默认浏览器使用的用户获取密码。即使你使用 https://passwords.google.com 也需要登录 Google 账户,已登录状态也需要再输入密码,况且开了二步验证之后,也需要再次验证才能进入,安全性已经很高了。如果你打开了“同步密码”的话, https://passwords.google.com 这里你是一个密码都看不到的。

既然 https://passwords.google.com 存在的目的是为了方便你提取你存储的账号密码,那它当然得给你显示个明文的密码啊?不然还有何意义?当然,从安全角度说,如果你没有使用“同步密码”的话, Google 当然能看到你的密码,如果对此敏感的话,那就请打开“同步密码”好了。

所以,它能显示明文密码不等于它就是明文存的密码。而且 Google 也给了你选项,能让你加密你的密码使其不被任何人(除了你)访问到,这样做我觉得已经足够了。
fan123199
2017-01-30 11:21:21 +08:00
特别不爽 lz 说 的这段话。
“首先使用者明确知道这件事的风险,第二用户水准相对高
Chrome 一声不吭把本地密码搬到线上,置无数小白用户于风险之中,这也能洗? ”
为什么 chrome 用户就必须是小白,就必须是什么都不懂。然后风险和易用 xl 性是相对的,你可以开启“十步验证”提高安全性。 Google 保证的是,传输过程以及数据库在 hack 后不泄漏数据。而不是你的密码被人知道后,数据会不会泄漏。
hinkal
2017-01-30 12:24:46 +08:00
赞同楼主!好害怕!百度贴吧竟然把我发的帖子明文放在网页上,微信竟然把我的朋友圈明文放在 app 里,微博竟然把我的博文明文写在手机上,这些都是我的隐私哎,人家如果知道我密码,岂不是能明文查看,想想就好害怕呀!
lyragosa
2017-01-30 13:41:10 +08:00
我开了同步密码的,所以这网站上的数据看不到。
lausius
2017-01-30 14:17:23 +08:00
从来不开保存密码和自动填写。
WalkingEraser
2017-01-30 16:15:04 +08:00
你不是落伍,你是不知道什么叫明文存储。。。
Jeremial
2017-01-30 17:11:22 +08:00


我的就没办法在网站中看到
zander
2017-01-30 17:14:52 +08:00
不明文显示怎么看啊。
xcodebuild
2017-01-30 18:47:36 +08:00
你理解的密文存储是指 ***** 么
mjar
2017-01-30 19:47:16 +08:00
@ahhui 谢谢,学到了新知识
xfspace
2017-01-30 19:55:05 +08:00
目测楼主被你们打脸打到要弃号了。
garipan
2017-01-30 20:54:49 +08:00
@xfspace 不至于 都没说到点子上 除了攻击就是装逼 我为什么要弃号啊 (۶ૈ๑`ȏ´๑)۶ૈ=͟͟͞͞ ⌨

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://tanronggui.xyz/t/337364

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX