關於密碼:瀏覽器在做什麼錯(Safari除外)[意見]

Firefox中的Lockwise和密碼備份

是的,瀏覽器是 密碼管理不當。 由於這是一篇觀點文章,甚至在標題中也表明了這一點,所以我會說這是非常錯誤的。 致命的。 這是我個人直到 Firefox 79 發布才意識到的,現在在頻道上 每夜 來自 Mozilla。八月發布的版本將帶來一個新功能:可以將我們的所有憑證匯出到 CSV 檔案。對於Linux,此時它甚至不要求輸入密碼。

雖然我一開始談論的是 Firefox,但這是 Chrome 中也會出現這種情況,包括將我們的密碼導出到 CSV 文件的可能性,該文件在 Google 的提案中已經可用了一段時間,這是世界上最常用的兩種瀏覽器,在許多其他管理密碼的瀏覽器中也是如此。 從我的角度來看,問題出在哪裡? 實際上,有兩個:操作簡單,並且沒有警告,如果我們不添加主密碼,他們可以在幾秒鐘內窺探我們的所有密碼。 它有解決辦法嗎? 是的,從我的角度來看,我們從蘋果公司學到了一個非常簡單的方法。

蘋果教會我們瀏覽器應該如何處理密碼

比較是令人討厭的,尤其是在像這樣的博客上,您應該只討論 Linux,但有時有必要進一步討論。 解釋完了這個,我們再來簡單聊聊蘋果公司。 蘋果從未發明過輪子, 這就是來龍去脈。 以蒂姆·庫克為首的公司所做的唯一一件事就是採納其他人的想法,有時改進它們,然後像其他人一樣出售它們。 他們改進的是密碼管理,現在我將解釋原因。

雖然我最常使用的計算機一直是 Linux,但我也有一台舊的 iMac 和一台 Windows 筆記本電腦。 我的 iMac 多年來一直沒有密碼,直到蘋果發布 iCloud 鑰匙串並告訴我,如果我想使用該功能,我必須在設備上設置密碼。 我穿上它現在,如果我想在 Safari 中查看我的一些密碼,我必須輸入我的(操作系統)用戶的密碼。 如果我不戴上它,我就看不到任何東西。 我和其他任何人都無法訪問我的憑據。 這是正確的,毫無疑問。 瀏覽器中沒有主密碼,並且 操作系統負責通知我 如果我想保留我的密碼,我必須設置登錄密碼。

Firefox 和 Chrome 如何糟糕地管理密碼

儘管我從未考慮過這一點,正如我在上面解釋的那樣,隨著 Firefox 79 及其新功能的推出,我也考慮過這一點, 當我想查看我的密碼時,Firefox 和 Chrome 都不會詢問我任何信息。 瀏覽器錯誤地認為訪問瀏覽器的用戶是計算機的所有者或在計算機上註冊的人。 因此,在 Firefox 中我們可以訪問 關於:登錄,訪問 Lockwise 並使用隱藏密碼查看我們的所有用戶。 但是,如果我們可以將它們複製到托盤架上,那麼隱藏它們有什麼好處呢? 很少。 Chrome 中的情況也沒有什麼不同:我們進入“首選項/自動完成”,它們就在那裡。 如果我們觸摸眼睛圖標,它們就會顯示出來。 會出現什麼問題?

這讓我們想到將計算機留給朋友或家人的任何情況。 我不知道,所以他會在我們洗澡時在 YouTube 上觀看小貓視頻,例如,我們為當天安排的晚餐。 我們不知道這個朋友不是好朋友,也不知道出於某種原因想要獲取我們的 Facebook 密碼。 您所要做的就是轉到密碼部分,查看我們的用戶名, 複製密碼並將其粘貼到文本文檔中。 該朋友已經可以訪問我們的 Facebook。 就這麼簡單。

Firefox 79 中不會出現這種情況 Windows,它會要求我們輸入密碼 (會話用戶)將密碼導出到 CSV 文件或從 Lockwise 複製它們,但在當前的 Firefox 77 中,它允許我們在不輸入任何內容的情況下複製它們。 Linux 版 Firefox 79 仍然允許任何人像家裡的 Pedro 一樣瀏覽我們的密碼文件,即使用戶並不完全是著名的 Pedro。

您現在應該實施的可能解決方案

在我通過 Twitter 向 Firefox 詢問 Linux 版本時,他們告訴我必須 設置主密碼以避免該問題。 那這個呢? 我已經知道了,但其他人不知道。 解決方案不是猜測會發生什麼,而是猜測會發生什麼。 解決方案必須由公司向我們提供。 只要有可能,我就不會在不輸入用戶(系統)密碼的情況下允許訪問 Lockwise,而且我會忘記主密碼。 如果上述方法不可行,而在 Windows 中是可行的,則瀏覽器應像 Apple 那樣通知我們,並發出“要么輸入主密碼,要么無法使用鑰匙串”類型的消息。 我認為目前存在的情況不是一種選擇:如果我們不考慮這一點而其他人考慮了,我們就會暴露。

所以現在你知道了。 情況可能會有所改善,至少 Windows 版本的 Firefox 會有所改善,但如今,所有瀏覽器(至少在 Linux 上)都會錯誤地處理密碼。 由於他們沒有警告如果我們不配置主密碼會發生什麼,我在這篇文章中這樣做,我們不能忘記這是一個觀點。


發表您的評論

您的電子郵件地址將不會被發表。 必填字段標有 *

*

*

  1. 負責資料:AB Internet Networks 2008 SL
  2. 數據用途:控制垃圾郵件,註釋管理。
  3. 合法性:您的同意
  4. 數據通訊:除非有法律義務,否則不會將數據傳達給第三方。
  5. 數據存儲:Occentus Networks(EU)託管的數據庫
  6. 權利:您可以隨時限制,恢復和刪除您的信息。

  1.   大嘴 他說:

    確實如此,我使用 Firefox,但我不知道我可以向我的憑據添加主密碼。 如果不是這篇文章我不會知道。 當我們開始使用 Lockwise 時,開發人員沒有報告。 這很麻煩。
    我已經開始使用 Bitwarden,因為我認為我的密碼不安全,您信任 Bitwarden 還是您認為我應該尋找另一個經理?

  2.   user12 他說:

    哇,如果我對作者的理解正確的話,瀏覽器應該為用戶不知道其功能負責(在這種情況下,主密碼的存在 - Firefox 自舊石器時代晚期以來就已經存在的功能)。

    根據專欄作家的說法,解決瀏覽器“故障”的方法是,訪問已保存帳戶的密碼不是用戶可選的,而是由瀏覽器強制和預先確定的。 撇開這一點不談,我更喜歡每個用戶根據自己的喜好和情況自由選擇瀏覽器以適應自己的喜好。 Firefox 主密碼有一個小錯誤:如果您在某些網站上註冊,每次訪問它們時,系統都會提示您輸入主密碼(即使您當時不想登錄)。

  3.   達尼 他說:

    1. 我不知道我的所有密碼都這麼容易被訪問。
    2. 設置主密碼非常簡單和高效。

    參見 1 和 2,關於取消保護已保存密碼的簡單通知就足以避免大多數問題。

    當潛在損害如此之大,而解決方案如此簡單時,不警告風險就變成了疏忽。

    1.    多一個 他說:

      據我所知,自從作者購買了那台 iMac 以來,直到他想使用 iCloud 鑰匙串為止,沒有人要求他提供憑據來使用或訪問已保存的密碼,這不是問題。

      他有能力永遠在機器上為他的用戶設置密碼。
      我假設 Apple 通知您,如果您不這樣做,您的密碼將不受保護。
      這一定就是為什麼沒有與 Firefox 主密碼類似的原因,正如這裡已經說過的,它幾乎從一開始就存在。

  4.   馬科斯 他說:

    好吧,就 Opera 而言,每次我想查看密碼時,瀏覽器都會要求我輸入操作系統用戶密碼。 我還沒有看到如果我的用戶沒有密碼會發生什麼。

  5.   加布里埃爾 他說:

    我為優秀瀏覽器辯護的拙見是,它們默認不存儲憑據,是用戶授權保存它們。 當您進入 X 站點時,系統會詢問您是否要保存密碼。 為什麼將用戶責任歸咎於網絡開發人員? 如果你自願保存它並藉出它或他們擁有你的電腦,親愛的,你自己就是個混蛋。 之前已經警告過你了。

    1.    米格爾 他說:

      對於 Firefox 新手(包括多年來一直使用 Mozilla 瀏覽器但基本上不知道其功能的人),如果您想改進瀏覽器的功能但沒有知識或時間親自貢獻,有一個名為“提交反饋”的功能“.»,可以通過以下方式訪問它:

      菜單按鈕 > 幫助 > 提交反饋

      將打開一個選項卡,其中會詢問您對 Firefox 是否滿意,如果您回答,它不會要求您簡要寫下原因,這有助於作為反饋,讓 Mozilla 專注於改進 Firefox 瀏覽器服務,這就是方法它一直受到隱私主題的壓力,合併以前只能通過插件才能擁有的元素,適當地合併 HTML5 功能......如果這個社區和世界上其他不同語言的社區的作者組織起來集體解決這個問題後,Mozilla 可能會在下一個 Firefox 瀏覽器中認真考慮這個問題。

      過去,我經常使用這項服務,看到瀏覽器中融入了改進,而無需使用插件或正常運行 HTML5,但最重要的是,以前在發送答案時,他們為您提供了鏈接這樣你就可以跟進你的建議,問題是什麼?,你可以窺探世界各地其他人的建議,並協作查看添加的這些功能或修復錯誤,這種情況不再發生,我也不知道該怎麼做不過,現在在 Mozilla 支持中進行跟踪,他們仍然建議使用 Firefox Opinion 提供有關錯誤、崩潰、差距的反饋,並報告瀏覽器的改進。

    2.    米格爾 他說:

      我不同意你提出的“要么你設置主密碼,要么你將無法使用鑰匙串”的建議,是你要求公司強制用戶是或是應用主密碼才能訪問使用lockwise,換句話說,這甚至意味著修改 Firefox Sync 的工作方式,因為如果你沒有設置主密碼,Firefox Sync 就無法下載或更新密碼,密碼管理或者這些的複雜性不是公司的直接責任,但是對於最終用戶(即需求和消費該產品的用戶)來說,Mozilla 可以做的是,Mozilla 在首次執行 Firefox 以及隨後使用 Firefox Sync 時強調其重要性,利用主密碼來確保安全由於用戶的任何疏忽,公司無法再負責公司的情況下,需要額外的密碼。 明白了嗎?

  6.   加斯頓 他說:

    您好,感謝您的帖子。
    我會告訴你更多,至少在Linux中,說他們允許你使用一台機器,因為你需要連接到互聯網,然後你打開chrome,你登錄到你的谷歌帳戶,你無意中同步了你的帳戶......呃,錯誤,所有密碼都下載到該機器上。
    到目前為止,一切或多或少都還好。 你走,你註銷,你還取出同步帳戶,你打開關閉Chrome和Zaz,你所有的密碼和書籤等仍然在機器的那個會話中。
    好吧,你去chrome,高級,將chrome重置為工廠和Wham,他們把你的所有信息都保存在那裡。
    好吧,我再次卸載並安裝 Chrome...唷,您所有的密碼和其他信息都還在那裡。

    我從該 Linux 會話中獲取信息的唯一方法是手動進入該 Linux 會話的主頁並刪除每個 chrome 文件。
    糟糕的!!!

  7.   阿特雷尤94 他說:

    非常好的文章,但是在 Firefox 中問題更加嚴重。 如果您有主密碼,並且您的朋友想要觀看小貓視頻,那麼如果沒有主密碼,他將無法觀看,因為他會一遍又一遍地要求您提供主密碼才能進行導航,因為這是定期進行的。 一個明顯的解決方案是,通過不輸入主密碼,啟動“訪客”會話,例如,您無法訪問設置或登錄。 換句話說,主密碼仍然僅對運行 Firefox 的計算機的所有者有用。 這個問題確實很嚴重,不僅在個人計算機上,在機構計算機上也尤其嚴重。 問候…