TL;DR:是的,它可能会提高安全性,但使用“真正的”密码管理器可以做得更好。
长版:
Firefox 的“记住密码”与主密码相结合,相当于基于云的密码管理器,具有出色的浏览器集成、本地加密和自动同步功能,但几乎没有其他功能。这就是我这么说的原因:
Firefox Sync 将您的密码存储在 Mozilla 服务器上,但不会以明文形式存储它们。它们使用从您的 Firefox Sync 密码派生的密钥在本地加密;Mozilla 服务器永远不会得到明文密码。当您在另一台设备上登录 Firefox 时,您的加密密码会被下载并在本地解密。这类似于流行的基于云的密码管理器,如 LastPass。
由于您的密码在发送到服务器之前已在本地加密,因此 Mozilla 无法访问它们。因此,当您忘记 Firefox Sync 密码时,您会丢失存储在 Mozilla 服务器上的所有数据,因此您最好希望您仍然拥有本地副本。同样,这与任何好的密码管理器都是一致的。
Firefox 的不同之处在于,它的密码实际上默认以未加密的形式存储在本地。这就是主密码的用武之地。与同步密码一样,主密码永远不会到达 Mozilla。它仅在本地使用,用于解密本地数据以供使用。有人担心用于主密码的 PBKDF 不如用于同步密码的强,因此它可能容易受到字典攻击;但是一个强大的、随机生成的密码或密码应该弥补这一点。
主密码还会加密保存的 Firefox 同步凭据,因此您仍然只需要输入一个密码即可访问 Firefox 中的所有密码管理器功能,即使在后台同步密码与主密码是分开的。但是,这确实意味着您需要在每台设备上单独设置主密码。主密码在设备之间不同步,仅用于本地加密数据。这使得 Firefox 的密码管理器功能比专用应用程序更容易搞砸。
现在,当我说它相当于云密码管理器时,这意味着几件事:
优点
- 您拥有所有密码的在线备份
- 您可以使用唯一的、完全随机的、最大长度的密码设置数百个帐户(您无需记住它们)。您不太容易受到服务器漏洞的影响。
- 您的密码将自动为您输入,但前提是该网站实际上是正确的网站。您不太容易受到网络钓鱼的攻击。
- 您可以从任何可以登录 Firefox 的设备方便地登录。
- 当您在使用的设备上因某种原因无法登录 Firefox 时,您可以在移动设备上使用 Firefox 查看您保存的密码。
缺点
- 如果您机器上的恶意软件可以捕获您保存的密码和主密码,则您的所有密码都可能被泄露;或者它是否可以访问 Firefox 的内存。虽然当您不使用密码管理器时,键盘记录器当然可以捕获登录信息,但您不太可能以这种方式丢失所有密码。因此,您更容易受到计算机上的恶意软件的攻击。这是“一个篮子里的所有鸡蛋”问题,因此请务必使用非常好的主密码来保护您的篮子。
- 使用难以记住的密码(通常是一件好事)意味着您可能会依赖已保存的密码,这可能会使您无法登录您通常不使用的设备。
您指出的一件大事是,当您离开时坐在您电脑前的人仍然可以查看您保存的密码,如果您让自己使用主密码登录 Firefox。这是大多数密码管理器可以通过锁定密码数据库的超时时间来缓解的缺点。Firefox的一些扩展可以做同样的事情。
那么,你应该使用它吗?
这完全取决于您,但我(以及比我聪明的人)当然建议使用密码管理器。我更喜欢功能更全面的密码管理器(特别是KeePass),但正确配置的 Firefox 具有强大的主密码和强大的同步密码应该可以完成这项工作。如果要在带有主密码的 Firefox 与根本没有密码管理器之间进行选择,我认为您应该选择 Firefox。它以智能方式加密所有数据,以防止任何人(包括 Mozilla!)在设备被盗或服务器遭到破坏的情况下获得它,但仍然提供了在任何地方轻松创建和使用强密码所需的便利。
但实际上,我认为您可以从“真正的”密码管理器中获得的功能,例如强密码生成、非浏览器密码、非密码数据的安全存储、将共享凭据的站点链接在一起、多浏览器支持等是值得的试试你是否愿意跳出浏览器。