存储在 Chrome 开发工具中的表单数据下的用户名和密码

信息安全 密码 密码管理 谷歌 铬合金 火狐
2021-08-13 18:25:51

当我登录我的网站时在 Chrome 开发人员工具中记录网络选项卡时,我发现用户名和密码以明文形式存储在表单数据下。

您也可以在 Safari、Firefox 和 Opera 中找到它。

我尝试登录各种网站,如 Google、The Verge 和 Reddit,它们都和我的网站做同样的事情。

这有什么好担心的吗?有可能预防吗?

在此处输入图像描述

3个回答

开发者工具临时保存给定页面加载发送和接收的所有数据。这包括一切:密码、会话密钥、上传、下载。一切。它还可以捕获 Javascript 活动、窗口绘制事件以及几乎所有对开发人员感兴趣或有用的东西。

如果您担心它,这很容易防止:不要打开开发人员工具。

如果在实际请求期间工具未打开,则不会捕获任何数据。页面加载后打开开发者工具会给你一个空的跟踪和警告,“没有捕获请求。

不,这没什么好担心的。

网络选项卡不存储任何内容。它实际上是向您显示您通过网络发送的数据。如您所见,与 Google 的网络连接是通过 HTTPS 保护的,因此任何在网络上嗅探的人都只会看到加密数据。

不过,它确实允许一些可怕的本地黑客攻击的可能性。您家中的任何人,或因任何原因在本地访问您的计算机的人(可能有人在机场让您让他在您的笔记本电脑上查看他的电子邮件),都可以轻松打开开发工具,取消工具窗口并最小化/隐藏它,获取或等待您登录某个站点,然后找借口需要立即使用计算机,此时他/她可以快速检查开发工具并获取您的密码,关闭开发工具并继续前进.. .boom,密码被盗。

因此,请留意不值得信赖的本地人!😃