自動填充:目前電腦面臨的最大安全風險-原因如下

考慮使用自動填充功能(自動填充現代電腦之所以使用起來如此輕鬆便捷,其中一個小小的功能就是在你造訪登入頁面時自動填寫你的郵件地址和密碼。當你在網路上購物時,你的信用卡資訊也會毫不費力地顯示出來,無需你掏出錢包。這一切快速、方便、無聲——直到你手動關閉它為止。

自動填充:目前電腦面臨的最大安全風險-原因如下

自動填充功能雖然節省了時間和精力,但對於懂得如何誘使其洩露敏感資料的駭客、惡意網站甚至機器人來說,它卻是一個金礦。 您的瀏覽器擴充功能已經可以看到您的密碼。但有了自動填充功能,在合適的條件下任何人都可以看到它。

自動灌裝是絕對便利的陷阱。

快速、簡便,卻暗藏風險

Google Chrome 鍵盤的自動填入建議。

自動填入功能的設計目的只有一個:讓填寫重複表單變得輕鬆、方便。它會記住您的姓名、地址、電話號碼、登入憑證,有時甚至包括您的信用卡訊息,這樣您每次遇到熟悉的欄位時就無需重新輸入。對大多數人來說,這似乎沒什麼大不了的。畢竟,Chrome、Edge、Firefox、Safari 等瀏覽器都會對這些資料進行加密,並使用您的系統密碼或可選的主密碼進行保護。

但問題不在於意圖,而在於自動填入功能的運作環境。當您造訪網站時,瀏覽器無法萬無一失地判斷哪些輸入欄位是合法的,哪些是惡意使用者插入的。自動填充功能基於欄位名稱和結構,而非安全上下文。這意味著,如果可疑網站在頁面背後隱藏了不可見的欄位或腳本,您的瀏覽器可能會無意中填充這些欄位或腳本,從而洩露您從未打算分享的資料。

換句話說,在大多數情況下,自動填充功能不夠智能,無法辨識何時被欺騙。可以肯定的是,網路犯罪分子已經找到了利用這一點的方法。

無形的場域,顯而易見的後果

惡意網站如何收穫比它們所寫的內容更多

購物網站上的自動填充選單已開啟。

最常見的自動填充攻擊依賴於一種簡單的技術:隱藏輸入框。惡意網頁可能包含使用者看不到的登入框-它們透過 CSS 隱藏或放置在螢幕外。當自動填入功能啟動時,它不僅會填入可見的電子郵件或使用者名字段,還會填入這些隱藏的欄位。

如果這些欄位對應的是敏感數據,例如您的地址、電話號碼或已保存的信用卡訊息,那麼這些數據可能會在後台悄無聲息地傳輸給攻擊者。另一方面,您可能不會看到任何警告或彈出視窗;所有操作都在背景進行,通常不到一秒鐘。

更糟的是,不同瀏覽器處理自動填充的方式各不相同。有些瀏覽器會在你點擊某個欄位時自動填入所有內容,有些則需要你明確確認。即使是安全性更高的瀏覽器,如果使用 JavaScript 欺騙瀏覽器使其誤認為該欄位合法,也可能被竄改。這是自動填入機製本身固有的安全漏洞,並非簡單的程式錯誤,無法修復。

即使是密碼管理器也可能被利用。

瀏覽器擴充功能並非萬無一失。

第三方密碼管理器本應修復基於瀏覽器的自動填入功能的漏洞,這也是原因之一。 為什麼你不應該使用瀏覽器內建的密碼管理器這在一定程度上有所幫助,因為像 Bitwarden、1Password 和 Dashlane 這樣的主流密碼管理器都採用了更嚴格的自動填充策略。它們只會填入已知的 URL,需要用戶手動確認,並且對資料進行端對端加密。然而,即使是這些系統也可能成為網路釣魚的受害者。

精心設計的虛假登入頁面可以高度模仿真實頁面,從而欺騙您的密碼管理器,使其自動填入您的憑證。一旦這些資訊提交,它們就會消失。最薄弱的環節始終是用戶確認。如果您信任了錯誤的網域名稱或點擊了錯誤的按鈕,自動填入功能雖然會如預期運作,但指向的卻是錯誤的網站。

再加上瀏覽器擴充功能和跨站腳本的興起,自動填充功能不再像是方便的功能,而更像是等待合適攻擊鏈的風險。

加密並不能保護您免受誤點擊的影響。

安全儲存並不意味著安全運輸。

在範例表單上開啟開發者工具。

瀏覽器會安全地儲存數據,通常受您的電腦密碼或同步密碼保護。這在某種程度上是正確的,但即使您的自動填充資料經過加密,也不代表它絕對安全。

例如,在 Chrome 瀏覽器中,如果有人獲得了您的使用者帳戶存取權限或在其他裝置上同步了您的個人資料,他們無需額外權限即可查看您的所有自動填入資料和已儲存的密碼。 Windows 和 macOS 系統會盡力阻止此類訪問,但惡意軟體卻不遵守這些規則。一旦系統遭到入侵,加密的自動填充資料就可以相對輕鬆地被提取、解密並傳送到遠端伺服器。

一般來說,自動填充功能的安全性取決於設備的整體安全性。考慮到人們經常忘記鎖定螢幕、連接公共 Wi-Fi 或在工作場所登入瀏覽器,這種安全措施並不能讓人完全放心。

禁用自動填充並重新獲得控制權

關閉你不需要的功能。

停用自動填充功能乍看之下可能不太方便,尤其是在您管理多個線上帳戶的情況下。好消息是,您不必完全停止使用。您可以停用特定類別的自動填充,例如付款資訊和地址,同時仍可使用由可信任密碼管理器管理的登入憑證。瀏覽器通常也提供精細的控制選項,讓您可以設定記住哪些欄位以及何時自動填入。

如果您依賴密碼管理器,最好使用手動填入快捷鍵而不是自動填入。或者,您也可以直接從預先建立的筆記檔案或密碼管理器複製貼上基本資訊。

自動填入功能並非潛在的安全漏洞,而是容易被利用的漏洞。這項技術本身並非邪惡;它只是在一個假定網路各方都秉持善意的系統中運行,而這種假定在現代互聯網中卻鮮少得到回報。

轉到頂部按鈕