据我了解,我保存在 Firefox 密码管理器中的密码是加密的,设置主密码会加密此过程中使用的加密密钥。谷歌热门“火狐是否加密保存的密码?” 返回此Mozilla 支持论坛文章,其中选择的答案(由版主发布)指出:
存储在 logins.json 中的密码是加密的,但加密密钥存储在 key4.db 中(以前在 key3.db 中),如果没有主密码,您只需将这两个文件放在 Firefox 配置文件文件夹中即可查看密码密码管理器。
(请注意,这logins.json
是 FF 存储密码的地方。)
这个由高级用户发布的信息安全问题假设密码已加密,甚至在用户设置主密码之前,这个广受好评的问题也是如此。
但是根据 Sophos Naked Security 的文章,Firefox 修复了“主密码”安全绕过漏洞,Mozilla 发布了一个安全修复程序来解决攻击者可以在不输入主密码的情况下将保存的密码复制到剪贴板的问题:
发现本地存储的密码可以通过“复制密码”上下文菜单项复制到剪贴板,而无需先输入主密码,从而可能窃取存储的密码。
如果密码被加密,这怎么可能?
不是主密码,在访问之前需要解密它们吗?我现在非常担心获得我logins.json
和key4.db
文件访问权限的攻击者会拥有我保存的所有密码!