PrivadoVPN

不要在您的密码管理器上使用自动填充-尤其是当它是Bitwarden时

密码管理器长期以来一直提供自动填充–服务或应用程序可以在保存的网站上使用您的用户ID和密码自动填写登录表单。但这项功能也有风险,对于流行的服务Bitwarden来说,风险足够高,你应该避免全部自动填充。

一般来说,安全专家建议关闭最主动的自动填写版本,在该版本中,您的凭据会在保存的网站上自动填写。如果网站被攻破,恶意攻击者可以在你视觉上确认页面正常之前捕获你的登录信息。

但正如安全公司Flashpoint t.io上周在一篇博客文章中详细描述的那样,Bitwarden的自动填充比其他服务有更深的漏洞。在使用iframe的网站上–一个页面从不同的网页加载HTML元素–外部网站上的登录表单仍然填写着保存的网站的用户ID和密码信息。如果这些外部HTML元素中的任何一个被泄露(如广告,这是已知的利用漏洞的媒介),结果可能是登录数据被盗。

这种放任不是偶然的,而是故意的:在2018年底发布的该公司关于该问题的文件中,Bitwarden表示,其目标是鼓励更好地适应密码管理器。该公司给出了iCloud的例子,作为一个主要的网站,它仍然使用iframe连接到apple.com进行登录。

文章:《不要在您的密码管理器上使用自动填充-尤其是当它是Bitwarden时》_配图

无论您让Bitwarden抢先填写登录表单还是手动触发自动填充,都存在此漏洞;Flashpoint的测试表明,无论使用哪种方式,自动填充都存在相同的风险。当用户填写不同页面或网站上的表格时,Bitwarden也不会发出警告,还会向网站的子域提供免费通行证。与此同时,其他密码管理器看起来更安全,因为它们的自动填充策略仍然更加严格。在Flashpoint对竞争对手的抽查中,他们只会自动填写保存在金库入口中的网站,或者至少在IFRAME拉入外部表单时闪烁警告。

作为密码管理器用户,您可以采取两个主要步骤来保护自己免受此类漏洞的攻击。(不,答案不是永远不使用密码管理器。)

如果你决定坚持使用Bitwarden,这是一项可靠的服务,也是我们最喜欢的免费密码管理器,你也应该放弃抢占式自动填充。但你也应该采取这一预防措施:

文章:《不要在您的密码管理器上使用自动填充-尤其是当它是Bitwarden时》_配图1

不幸的是,Bitwarden用户在将密码管理器中的登录信息复制并粘贴到表单中时,似乎无法绕过此自动填充问题。如果外部托管的窗体受到威胁,它就会受到威胁。因此,无论您如何输入登录详细信息,您都不会知道它是内部托管的还是外部托管的–这就是问题所在。

文章:《不要在您的密码管理器上使用自动填充-尤其是当它是Bitwarden时》_配图2

文章:《不要在您的密码管理器上使用自动填充-尤其是当它是Bitwarden时》_配图3

至于被入侵的官方网站,目前还没有任何东西可以抵御这种情况。这就是为什么每个网站、服务和应用程序的随机密码如此重要–它们将损害限制在一个地方。不管你喜不喜欢,跟踪数十个(如果不是数百个)凭据的最好方法是密码管理器。明智地选择(和使用)一个,你应该避免最大的麻烦。

– – END – –

– – 转载请声明来源:www.lanpanpan.com – –

编译:盼盼云笔记

广告

推荐阅读

文章:《暗黑破坏神4可能会成为你的高端显卡》缩略图

暗黑破坏神4可能会成为你的高端显卡

PC游戏界充斥着关于魔鬼4,暴雪的最新和最图形紧张的钻研其心爱的地下城爬虫系列。仅限邀请的测试版让那些被排除在外的人羡慕不已,但如果你同时拥有AMD和NVIDIA的高端桌面GPU的特定型号,你可能会想要推迟。一小部分初始玩家报告说,他们的显卡在玩这款新游戏时已经死了。 网络上的用户社区报告在玩游戏时出现意外的GPU故障魔鬼4在短短20分钟的会话中,它们远远超出了通常的Windows图形崩溃。虽然目…

文章:《记者被电脑中爆炸的USB驱动器攻击》缩略图

记者被电脑中爆炸的USB驱动器攻击

如果你收到邮寄给你的奇怪的空白USB驱动器,不要把它放到你的电脑里。这只是基本的数据安全,但对于厄瓜多尔的一些记者来说,它已经成为潜在的拯救生命的建议。 一名记者将闪存插入USB端口后,一个闪存发生爆炸,一家电视台不得不报警。据报道,当电脑的电荷通过USB连接时,该装置被操纵成触发少量RDX,一种军用级别的化学炸药。 据当地电视台、警方和美联社(通过PCMag)报道,在这起小爆炸中没有人受伤。警方…

ChatGPT的新网页浏览能力意味着它不再停留在2021年

ChatGPT的人工智能有一个大问题:直到几年前,它才用信息编程。通过与其合作伙伴微软添加网络浏览功能,OpenAI使ChatGPT保持最新状态。 OpenAI对ChatGPT的重大更新实际上增加了三个重要功能:它新发现的浏览网络的能力,新的插件功能,以及一个可以执行和测试代码的沙箱。后一项功能意味着您将在ChatGPT输出中实际看到图形,尽管(目前)显示的是简单的折线图和图表,以及一些图像操作。…

文章:《现在不会停止Windows 11的开始菜单广告》缩略图

现在不会停止Windows 11的开始菜单广告

在网上或在Windows中看到惊叹号通常会引起警报。这是一个行动的召唤,去做某物。在Windows 11的未来版本中,微软将使用它在开始菜单中标记它希望你使用的新功能。 而且它们确实正在发生。 周二,微软为其Windows Insider计划发布了Windows11 Build 22621.1483。关键的新功能是什么?开始菜单中的微软帐户通知。 微软在一篇博文中写道:“这一更新在开始菜单中引入了…

文章:《动手操作微软的基于Dall-E 2的必应图像创建器:它很好!》缩略图

动手操作微软的基于Dall-E 2的必应图像创建器:它很好!

今天,微软开始将人工智能艺术集成到其基于AI的必应聊天机器人中,并使用必应图像创建器…而且它出人意料地好。 微软去年秋天开始在特定市场预览Image Creator,其多产的人工智能艺术后来成为Microsoft Designer的基础,这是一款优秀的设计应用程序,也使用人工智能艺术来帮助创建模板、传单和简单的贺卡。今天,Bing Image Creator将开始与Bing Chat的文本聊天机器…

文章:《华硕和夜曲的又大又漂亮的棕色RTX 4080现已面市》缩略图

华硕和夜曲的又大又漂亮的棕色RTX 4080现已面市

我不知道奥地利配饰品牌Noctua的棕色和米色制服为什么会让粉丝们喜欢–这种颜色组合似乎比粉丝本身令人钦佩的表现更能让他们兴奋。但在这里,我们与夜曲和华硕之间的另一个官方合作,导致了他们的字面上最大的卡。我们有一个特别的预告片 华硕腾讯通4080 Noctua OC Edition在CES上亮相,但从今天开始,它应该会出现在零售商身上。 这张巨大的卡片上装饰着两个120 mm的夜曲风扇…