浏览器自己主动填表安全漏洞:查看浏览器保存的password - liguangsunls

liguangsunls 2021-08-03 原文


浏览器自己主动填表安全漏洞:查看浏览器保存的password

        我通常会使用浏览器保存自己的帐号和password,下次登录就无需又一次输入,很方便。而像傲游这种浏览器还提供了自己主动同步功能,让我一个傲游帐号。就带着互联网上全部帐号password去旅行。

        昨天我忽然在想。全部浏览器都说自己非常安全,加密非常到位,可以有效保证帐号password的安全,但事实是否真的如宣传的那样靠谱?

        简单一试,果然就发现了漏洞。IE、Chrome、QQ浏览器、傲游浏览器、搜狗浏览器……总之,我试验过的全部可以通过按“F12”调出开发人员工具的浏览器。都有这个安全漏洞…

        如今进入正题,我们以谷歌Chrome浏览器登录百度为例。

        1、打开Chorme,进入相应的登录框。

因为之前保存了帐号password,因此浏览器会帮你自己主动填写。

        2、按“F12”,调出浏览器的开发人员工具,接下来请參考图片上的说明,按下面步骤进行操作:

                ①选择元素选取工具;

                ②把鼠标移动到password框上方。password框被自己主动选中变为高亮,点击一下password框就可以确认选中;

                ③你会发现,网页源码中也有一段代码被自己主动高亮。这就是password框相应的网页元素。在“id”标签的内容上双击。将内容复制下来。

            (为了节约版面。以下这张图是由多张截图合成的,与实际显示有所不同,但不影响结果)

        3、继续參考图片说明。运行下面步骤:

                ①切换到“Console”选项卡。即控制台;

                ②输入命令 document.getElementById(” 刚才复制的password框id “).value 。并按回车运行;

                ③从控制台的输出中。获取password,注意password不包括两端的引號。

        怎么样,是不是很很easy?不论什么一个懂点 JavaScript 的人都知道这个漏洞发现得实在是太没有技术含量了。然而最令人担忧的就是,假设不论什么一个人,都可以通过我这样几张图片。就简简单单地学会。那以后是否还可以放心地把自己的电脑交给别人使用呢?要知道。熟练的话,这个步骤完毕起来不须要10秒…

        有漏洞怎么办?想办法补呗。我自己大概想到的几种解决措施:

        浏览器方面:

                1、自己主动填写登录表单时,password框先採用随机字符,待用户发送登录请求时再填入真实password,这种话。用上面的方法就仅仅能查询到错误的password

                2、来我大深信服(深圳市深信服电子科技有限公司)挖几个安全攻防project师。提升下安全水平……o(∩_∩)o 没错。我在给公司打广告……

        用户方面:

                1、打死不能用浏览器保存重要的帐号password。比方网银,这个不能偷懒。

                2、要有自己的多套password:

                         ①在腾讯、网易一类比較信任的站点。用自己最经常使用的password;

                         ②在CSDN等比較可信的站点,使用第二套password。

                         ③在一些纯粹为了下载点资源而注冊的站点,或是无名站点,使用一套能够昭告天下的password。

                      这样就算有一家站点卖了你的资料,或是被黑客攻击,也不至于全盘沦陷。

                 3、尽量不要把自己的电脑借给别人使用…

        本人是还没毕业的本科应届生,对前端的知识了解非常浅,文章必有错漏之处。还望大神指正。

发表于
2017-08-15 09:50 
liguangsunls 
阅读(234
评论(0
编辑 
收藏 
举报

 

版权声明:本文为liguangsunls原创文章,遵循 CC 4.0 BY-SA 版权协议,转载请附上原文出处链接和本声明。
本文链接:https://www.cnblogs.com/liguangsunls/archive/2004/01/13/7363483.html

浏览器自己主动填表安全漏洞:查看浏览器保存的password - liguangsunls的更多相关文章

  1. IT职业规划与行业分析 – pengjun

    IT职业规划与行业分析   [Kerry Chen 2007-3-5]   ——从本科时期,到研究生时期,再到 […]...

  2. 学习OpenCV——Kalman滤波 – moffis

    学习OpenCV——Kalman滤波 转自http://blog.csdn.net/yangtrees/art […]...

  3. 【玩转开源】BananaPi R2 —— 第三篇 基于Openwrt开发一个简单的路由器

          上一篇讲解了R2的网口配置,这一篇我们以BananaPi R2为例子来实现一个简单的路由器;那么一 […]...

  4. gps基础 – BeautyLogic

    gps基础 2008-10-17 15:49  BeautyLogic  阅读(2886)  评论(0)  编 […]...

  5. HP Bios开机密码设定和删除 – RunSir.cn

    HP开机BIOS密码的设定删除和更改. 注意:这是从HP服务器借鉴而来 也就是开机那个小钥匙的设定与删除。 1 […]...

  6. GHOST WIN7系统64位经典优化版 V2016年 – niuzen19

    GHOST WIN7系统64位经典优化版 V2016年  来自系统妈:http://www.xitongma. […]...

  7. 小程序中实现 input 搜索框功能 – 有匪

    小程序中实现 input 搜索框功能 场景描述:       在一个列表界面中,顶部是input搜索框。(一般 […]...

  8. jumpserver安装详解 – GuangJunGao

    jumpserver安装详解 最新安装方法   https://github.com/jumpserver/j […]...

随机推荐

  1. 关于联想笔记本不能连接无线网(wifi),注销后重新登录才可以连接 – 果果2jz

    关于联想笔记本不能连接无线网(wifi),注销后重新登录才可以连接 联想,wifi,无线网,wifi不能用,联 […]...

  2. 在Ubuntu18.04.2LTS上安装电子书软件

    在Ubuntu上安装电子书阅读软件 在Ubuntu18.04.2LTS上安装电子书软件 一、前言        […]...

  3. 12 条实用的 zypper 命令范例 (转载)

    12 条实用的 zypper 命令范例 作者: Kerneltalks 译者: LCTT cycoe | 20 […]...

  4. 常见的浏览器内核有哪些?

    Trident内核:IE浏览器以Trident作为内核引擎。(遨游,世界之窗,腾讯TT……都是IE)。 Tri […]...

  5. SQL 数据库 学习 003 什么是数据库? 为什么需要数据库?是不是所有的软件都是用Sql Server? – AoboSir

    SQL 数据库 学习 003 什么是数据库? 为什么需要数据库?是不是所有的软件都是用Sql Server? […]...

  6. SpringBoot系列——admin服务监控

      前言   springboot项目部署起来后,如何实时监控项目的运行状况呢?本文记录使用springboo […]...

  7. eclipse中xml文件格式化

      eclipse中xml文件格式化(ctrl+shift+f),可能会发现格式化xml文件后很乱,如图: 这 […]...

  8. 世界协调时间(UTC)与中国标准时间

    整个地球分为二十四时区,每个时区都有自己的本地时间。在国际无线电通信场合,为了统一起见,使用一个统一的时间,称 […]...

展开目录

目录导航