巴哈姆特

首頁 哈啦區 電腦應用綜合討論

【討論】(新鮮的瓜出爐) 資安研究員指出Microsoft Edge存在嚴重密碼管理風險。

追蹤話題

【討論】(新鮮的瓜出爐) 資安研究員指出Microsoft Edge存在嚴重密碼管理風險。

情報分享
砧板上的章魚 (tacofull)

壞了50收

2026-05-06 01:58:15
#1
https://cybernews.com/security/microsoft-edge-loads-cleartext-passwords-to-memory/
https://www.reddit.com/r/technology/comments/1t4b78t/%E7%94%B1%E7%89%88%E4%B8%BB%E7%A7%BB%E9%99%A4/
https://news.ycombinator.com/item?id=48012735
https://www.google.com/search?q=Microsoft+Edge+writes+passwords+to+memory+in+cleartext&rlz=1C2SQJL_zh-TWTW835TW864&sca_esv=89d14285035c4550&ei=XSX6adjgBN2Pvr0Pq6avsAs&ved=0ahUKEwiYg_7k0qKUAxXdh68BHSvTC7YQ4dUDCBE&oq=Microsoft+Edge+writes+passwords+to+memory+in+cleartext&gs_lp=Egxnd3Mtd2l6LXNlcnAiNk1pY3Jvc29mdCBFZGdlIHdyaXRlcyBwYXNzd29yZHMgdG8gbWVtb3J5IGluIGNsZWFydGV4dEgAUABYAHAAeACQAQCYAQCgAQCqAQC4AQzIAQCYAgCgAgCYAwCSBwCgBwCyBwC4BwDCBwDIBwCACAE&sclient=gws-wiz-serp
Microsoft Edge writes passwords to memory in cleartext: a gift for attackersMicrosoft Edge writes passwords to memory in cleartext: a gift for attackers.

Microsoft Edge “by design” decrypts and loads all saved user passwords into memory, where they remain in cleartext throughout the session. This makes credential harvesting easier for attackers, a security researcher warns. However, if a hacker is in a position to read from your memory, the user already has big problems.

Security researcher Tom Jøran Sønstebyseter Rønning discovered a unique Microsoft Edge behavior: on startup, the browser loads all saved passwords into memory and keeps them in cleartext for the entire duration of the session.
“This happens even if you never visit a site that uses those credentials,” the researcher posted on X.
“Edge is the only Chromium‑based browser I’ve tested that behaves this way.”
This makes it easier for attackers to extract saved passwords by reading process memory.
Chrome, for example, only decrypts a password when it is needed and also uses Application-Bound Encryption feature as an additional defence against information theft, which locks the keys to an authenticated Chrome process, running as SYSTEM. Therefore, passwords only briefly appear in plain text during autofill, or when users view them.
The researcher warns that an attacker with administrative access on a terminal server can access memory of all logged-on user processes. The proof of concept demonstrates that hackers could access user passwords of other users even while Edge is running.
“I reported this to Microsoft, and the official response was that the behavior is ‘by design.’ They have been informed that I would be sharing this as a responsible disclosure so users and organizations can make informed decisions,” the researcher concluded.
Still, exploiting this bug requires administrative privileges on the system, which can already be considered a full compromise. Security experts on Hacker News noted that administrative access can be abused to extract passwords from any browser

Microsoft Edge在啟動時會把密碼管理器裡儲存的所有密碼載入到記憶體中,而且是以明文未加密的形式存在記憶體裡,即使你沒有登入使用這些需要密碼自動填入的網站,而且在Edge被關閉前都會一直存在記憶體裡。研究人員警告說,取得管理員權限的駭客可以存取已登入使用者的進程記憶體,只要Edge瀏覽器正在運行,駭客就可以獲得用戶Edge瀏覽器裡的密碼。

對比Chrome只在需要填入密碼時才會取出密碼,Chrome會將密鑰鎖定在以SYSTEM權限執行的已認證Chrome進程中,並且用綁定加密功能作為額外的防盜措施,密碼只會在自動填入或使用者檢視時才會暫時以明文顯示。輸入完就會從記憶體裡清除。

該研究人員總結:「我已將此事報告給微軟,官方回應稱這種行為是『有意為之』。微軟他們已經被告知,我將出於負責任的態度分享此事,以便用戶和微軟能夠做出明智的決定,」

Hacker News 上的安全專家指出,此風險只需要取得系統管理員權限就能被利用,從而竊取瀏覽器中密碼。

這件事剛在國外炒起來,目前網上的討論二派意見分岐,一派認為這是正常設計,一派認為這是高風險行為。
雖然瀏覽器的密碼管理和自動填入很方便,但只要密碼管理器設計有問題就可能會外洩你的密碼或信用卡資訊,大家儘量不要把重要的密碼、信用卡資訊、身份相關資料等交給瀏覽器做管理和自動填入,以免被漏洞風險外洩。

看較舊的 29 則留言

SoSad: B5 05-06 06:53

但基本上電腦管理員權限被取走就等於該電腦沒有任何隱私,帳號密碼被盜走駭客自然有其他辦法也是遲早的事

憂鬱銀月: B1 05-06 02:08

沒一個瀏覽器自帶的密碼管理器能用的,密碼放進去就洩https://i2.bahamut.com.tw/editor/emotion/21.gif

UnCyler: B32 昨天 11:32

還在使用 Edge 的朋友們建議更新 Microsoft Edge 版本 148.0.3967.70 (May 15, 2026) 版本,此版針對密碼管理方式進行變更以提高安全性

砧板上的章魚: B33 昨天 11:43 編輯

#B32:3962510# 笑死,被噴爆後才願意去改XD,但提取完會自動從記憶體裡清除嗎???

ヤン・ウェンリー: B34 10 小時前

推測背後有中情局影子

砧板上的章魚 (tacofull) 2026-05-11 09:41:20
#2

剛才有業內人士解析了Edge密碼祼奔的神操作,這視頻會比較讓大家容易這風險的問題在那。
同樣是Chromium,Chrome都做好安全示範了,但微軟覺得不像印度,要自己改的更印度...
密碼明文祼奔微軟覺得合理沒問題,有問題都是用戶自己沒注意,微軟對"安全"的定義真的印度,偉哉微軟!

大家千萬不要做壞壞!不要犯罪喔!(影片中提到的東西...)

UnCyler (eason929623) 2026-05-16 11:31:16
#3
Microsoft Edge 版本 148.0.3967.70 (May 15, 2026)
今日 Microsoft Edge 版本 148.0.3967.70 (May 15, 2026) 更新版本將針對密碼管理員管理方式進行變更。現在密碼在啟動時不再載入記憶體以提高安全性。

Version 148.0.3967.70: May 15, 2026 (Stable)
  • Changes to password manager. Changes to ensure passwords no longer load into memory on startup.
微軟終於良心發現了嗎? 不過我已經逃離 Edge 了... 如果還在使用 Edge 的朋友們建議將 Edge 更新至此版本以提高安全性。
Roger: B1 昨天 17:52

最新破解紀錄 (2026年5月):來自台灣的資安團隊 DEVCORE 在 Pwn2Own 大賽中,成功展示了透過 Edge 瀏覽器進行遠端程式碼執行(RCE)的嚴重漏洞,受害者僅需開啟特製網頁即可被入侵。

Roger: B2 昨天 17:53

https://x.com/thezdi/status/2054868495888777266

Roger: B3 昨天 17:53

這個有改掉了嗎?

UnCyler: B4 昨天 17:56

#B3:3950504# 這看起來很新,最近的事情應該沒有改 也要微軟發現知道有這個漏洞

BUDDHA: B5 15 小時前

更新了這個版本.但是發現這版本的EDGE會重複下載網遊的認證檔案.不知道是不是跟密碼認證問題有相關聯.每次開啟網頁就會重新下載一次檔案真的很礙眼XD..

延伸閱讀

【心得】「厚度升級、風量更有感!」EZDIY-FAB

2026-05-16 08:48:37

【心得】大飛 PXD98 三模無線鍵盤開箱

2026-05-17 01:21:05

【閒聊】禁止Microsoft Edge擅自在桌面建立捷徑

2023-01-23 16:52:58

【問題】win11的Microsoft edge瀏覽器一直生捷徑到桌面

2023-01-25 14:04:01

【問題】請問Microsoft Edge一開機就那多執行正常嗎

2022-07-23 12:32:13

【心得】acer FA100 1TB PCIe M.2 SSD改款後的神奇方

2026-05-16 11:42:17

【心得】狀況不良的12V-2×6線改裝並聯測試

2026-05-17 01:35:02

【問題】Microsoft Edge 看youtube 很難點進去

2023-04-14 18:37:29

電梯
開啟 APP

巴哈姆特 APP
最舒適便利的瀏覽體驗

開啟巴哈姆特 APP

face基於日前微軟官方表示 Internet Explorer 不再支援新的網路標準,可能無法使用新的應用程式來呈現網站內容,在瀏覽器支援度及網站安全性的雙重考量下,為了讓巴友們有更好的使用體驗,巴哈姆特即將於 2019年9月2日 停止支援 Internet Explorer 瀏覽器的頁面呈現和功能。
屆時建議您使用下述瀏覽器來瀏覽巴哈姆特:
。Google Chrome(推薦)
。Mozilla Firefox
。Microsoft Edge(Windows10以上的作業系統版本才可使用)

face我們了解您不想看到廣告的心情⋯ 若您願意支持巴哈姆特永續經營,請將 gamer.com.tw 加入廣告阻擋工具的白名單中,謝謝 !【教學】