浏览器早就替你记住了密码:自动填充的存储链路、导出出口与清理顺序 图 1
浏览器早就替你记住了密码:自动填充的存储链路、导出出口与清理顺序 · 图 1

新闻里被盗后的第一反应通常是改密码,但很多人漏掉了一份名单:浏览器替你存起来的密码。Chrome、Firefox、Safari 和 iCloud 钥匙串这类内置密码管理器,都支持自动保存和自动填充——这个方便的功能,对加密用户来说等于一份”你的所有账号钥匙放在哪”的清单。这篇文章把这份清单的存储、同步和填充三条链路讲清楚,再给一份可执行的清理顺序。不构成投资建议。

先看存储。这些密码通常不是明文躺在硬盘里,而是绑定在当前系统用户的凭据体系下,由操作系统的钥匙串或等效机制保护——也就是说,任何能登录你系统用户、以你的身份点击程序的人和软件,理论上都拿到了整套。共用电脑、合租室友、家里老人小孩能打开的那台机器,这条边界比想象中薄。更直接的是”导出”功能:几乎所有内置密码管理器都提供 CSV 导出,点一下,全部账号密码变成一个明文文件躺在硬盘上。很多人为了”迁移方便”导过一次,之后忘了这份文件的存在——它删除后仍可能留在磁盘扇区里,还会被云备份原样带上云。

再看同步。登录了浏览器自家账号之后,保存的密码会同步到这个账号登录过的每一台设备,包括那台你以为早就没用了的旧手机。各家厂商对同步数据的加密方式与存放位置并不相同,有的宣称端到端加密,有的是服务端加密,普通用户没必要逐家读技术白皮书——可执行的动作是打开浏览器账号的设备列表与备份设置,确认它到了哪几台设备、哪些设备还活着。真正的风险场景是:浏览器或系统账号被盗,这份清单会随同步链路在攻击者的设备上完整出现一遍。那些”我没点过钓鱼链接,账号却没了”的案例里,相当一部分最后追溯到被盗的系统账号和它拖着的密码库。

第三是填充被滥用。普通钓鱼让你输入,进阶钓鱼让浏览器替你输入:把你引到一张以假乱真的登录页,或者一个”密码迁移助手""账号体检工具”,自动填充在新域名上触发,整套凭据顺着表单交出去。为此有两个设置值得做:一是把自动填充从”全站允许”改成按站点确认,二是给交易所、钱包邮箱这类能碰到钱的账号换用独立密码管理器并开启自动锁定——不是浏览器危险,而是把最贵的钥匙放在最常被日常浏览波及的地方,暴露结构上就不划算。

给一份处理清单。第一,打开浏览器的密码管理页面,把交易所、钱包关联邮箱、网盘、云服务这几类账号的保存记录逐条删除,改用专用密码管理器存放;第二,检查自动填充的站点白名单,只保留确认真实域名的官网,同形域名与陌生二级域名一律禁止填充;第三,进入浏览器或系统账号的设备管理与备份设置,确认哪些设备正在接收同步,清理不再使用的授权,并对备份项做一次巡检——确认密码数据是否包含在内,不确定就排除;第四,永远不要在工作主力机上导出 CSV,确需迁移时在隔离环境操作,完成后立即安全删除导出文件并确认云备份没有把它带走;第五,每次大版本换机后重做一遍前四步,迁移向导经常顺手恢复旧设置。

最后说一个容易被忽略的收尾动作。改完密码只改了账号本身,没改浏览器保存记录,下次登录时浏览器会弹出”要保存此密码吗”,顺手一点,旧列表又活了过来。正确的顺序是:改密之后,先在各设备删掉相关保存记录,再在可信环境下重新输入一次新密码。内置密码管理器和专用工具不是敌人,但在一个账号可能装着全部资产的场景里,你需要知道每个密码躺在哪几台设备、几个云端,以及哪一次顺手点击会把它交出去。把这份清单翻出来核一遍,通常花不了一小时,却是所有安全设置里投入产出比最高的一件事。

浏览器早就替你记住了密码:自动填充的存储链路、导出出口与清理顺序 图 2
浏览器早就替你记住了密码:自动填充的存储链路、导出出口与清理顺序 · 图 2