每当我登录一个新站点时,Chrome 都会询问我是否应该存储登录详细信息。我曾经认为这是相当安全的。如果有人发现我的电脑未锁定,他们可以使用存储的详细信息通过某些网站的登录屏幕,但如果在结账时再次要求输入密码,或者如果他们想从另一台设备登录服务,他们就会退出运气。
至少,当我相信浏览器不存储密码本身,而是对密码进行哈希或加密时,我是这么想的。我注意到浏览器填写了用户名和密码字段,密码字段表示密码中的字符数。
我是那些在被要求更改密码时只保留相同密码但最后更改数字的人之一。我知道这很糟糕,但是由于我被要求更改密码的频率,我真的不记得我期望的密码数量。这会导致很多密码相同,但有时我会忘记特定登录所需的结束号码。
我不记得某个登录的结束号码,所以我去了一个存储密码的网站。我删除了最后几个字符并尝试了不同的数字和中提琴,知道正确的结尾数字是什么。
在我看来,这是一个基本的安全漏洞。如果我可以检查密码的最后一个字符而不检查任何其他字符,那么破解密码所需的尝试次数会随着字符数而不是指数线性增长。从那里说如果有人在我的电脑被解锁时来到我的电脑似乎是一小步,一个简单的脚本可以提取我存储密码的所有主要网站的所有存储密码。
不是这样吗?是否有其他安全层可以防止这种情况发生?