Har du någonsin sparat ett lösenord i din webbläsare - Chrome, Firefox, Internet Explorer eller ett annat? Då kan dina lösenord troligen visas av alla som har åtkomst till din dator medan du är inloggad.
Chrome- och Firefox-utvecklare tycker att det här är bra, eftersom du bör hindra människor från att komma åt din dator i första hand, men detta kommer troligen att bli en överraskning för många människor.
Hur någon med tillgång till din dator kan se dina lösenord
Förutsatt att du lämnar din dator inloggad och någon annan använder den, kan de öppna Chrome-sidan Inställningar, gå till avsnittet Lösenord och enkelt visa varje lösenord du har sparat.
Du kan ansluta krom: // inställningar / lösenord i Chrome adressfält för enkel åtkomst till den här sidan. Klicka på ett lösenordsfält och klicka på Visa-knappen - du kan se alla lösenord som sparats i Chrome utan ytterligare uppmaningar.
Med Firefox standardinställningar kan du öppna fönstret Alternativ, välja säkerhetsfönstret och klicka på knappen Sparade lösenord. Välj Visa lösenord och du kan se en lista över alla lösenord som sparats i Firefox på din dator.
Firefox låter dig ställa in ett "huvudlösenord" som måste anges innan du kan visa eller använda sparade lösenord, men detta är inaktiverat som standard och Firefox uppmanar inte användare att ställa in ett.
Internet Explorer erbjuder inget inbyggt sätt att visa sina sparade lösenord. Denna uppenbara säkerhet är dock vilseledande. Med ett verktyg som gratis IE PassView kan du visa alla sparade IE-lösenord för det aktuella användarkontot. Du kan också se lösenord utan att installera någon programvara - besök bara en webbplats där lösenordet fylls automatiskt och använd något liknande Avslöja bookmarklet för lösenord för att avslöja lösenordet som matades in automatiskt.
Vad händer här? Är detta en säkerhetsproblem?
Det har skett en debatt bland nördar om detta verkligen är en säkerhetssårbarhet. Bör Chrome-utvecklare (och utvecklare av andra webbläsare, som Internet Explorer och till och med Firefox med dess standardinställningar) ändra detta beteende? Har användare förrådts av utvecklare, med tanke på att webbläsare inte varnar användare för detta beteende?
Å ena sidan finns det några bra argument för det aktuella beteendet.
- Både Chrome och Internet Explorer skyddar dina sparade lösenord med ditt lösenord för ditt Windows-användarkonto. Om du inte är inloggad är dina lösenord inte tillgängliga. Om en angripare ändrar ditt Windows-lösenord blir dina lösenord oåtkomliga. Förutsatt att du använder ett starkt Windows-lösenord och låser din dator när du inte använder det är du teoretiskt säker.
- Om en angripare har fysisk tillgång till din dator eller om ett skadligt program körs i bakgrunden, kan det logga dina tangenttryckningar och få något "huvudlösenord" som används för att säkra dina lösenord i Firefox eller en dedikerad lösenordshanterare som LastPass. Ett huvudlösenord i Chrome skulle ge en falsk känsla av säkerhet.
- Ett huvudlösenord är en ytterligare säkerhetsmetod som skulle besvära genomsnittliga användare, som skulle välja att inaktivera det ändå. Användare vill inte behöva ange ett huvudlösenord innan de använder sina sparade lösenord.
- Om din webbläsare redan var inloggad på ett konto på en webbplats kan angriparen få tillgång till ditt konto på den webbplatsen om de har tillgång till din webbläsare.
Å andra sidan följer användarna inte perfekta säkerhetsrutiner i den verkliga världen:
- Många delar Windows-användarkonton, ställer in sina datorer så att de automatiskt loggar in eller låter gästerna använda sina datorer utan att titta över axeln hela tiden. Detta gör åtkomst till sparade lösenord trivial. Den som till och med är nyfiken kan titta på lösenorden.
- Ett huvudlösenord skulle göra det möjligt för användare att ytterligare säkra sin lösenordsdatabas, så att de kan spara lösenord utan att oroa sig för att gäster använder sin dator och blir frestade att titta på dem.
- Många lösenord för Windows-användarkonton är extremt svaga, så lösenorden skulle ha lite skydd. Många låser inte heller sina datorer varje gång de går iväg.
- Chrome tillhandahåller flera användarprofiler, vilket uppmuntrar användare att dela Chrome-profiler på ett enda användarkonto, men ger ingen metod för att isolera dessa profiler och hindra andra Chrome-användarprofiler från att komma åt andra lösenord för kontot
- Om en angripare fick tillgång till en redan inloggad webbplats men inte hade ditt lösenord skulle de inte kunna ändra ditt lösenord eller radera ditt konto.
- Genomsnittliga användare förväntar sig förmodligen att deras lösenord är svårare att se. Det finns ingen varning som informerar dem om att alla som har tillgång till sina datorer kan se sina sparade lösenord eller att de ska ställa in ett starkt Windows-lösenord och låsa sina datorer när de går bort från dem.
Så vilken sida är rätt? Tja, Chrome säkrar ditt lösenord om du följer ideala säkerhetsrutiner. Som sagt, Chrome (och IE och Firefox i standardkonfigurationen) ger inte heller tillräckligt med information till användarna om vad den gör. I den verkliga världen kan ett huvudlösenord vara användbart för många människor.
Hur du skyddar dina sparade lösenord
Om du är orolig för dina sparade lösenord, här är några tips som du kan använda för att skydda dem från nyfikna ögon:
- Använd en dedikerad lösenordshanterare , tycka om LastPass . Dessa lösenordshanterare arbetar med alla webbläsare och tillhandahåller ett huvudlösenord som låser åtkomst till dina lösenord när du är utloggad. Chrome-utvecklare vill kanske inte ge dig huvudlösenordsfunktionen, men du kan lägga till det själv genom att använda LastPass istället för Chrome: s standardlösenordshanterare. Det är ett mer kraftfullt alternativ, liksom andra lösenordshanterare som KeePass.
- Om du använder Firefox aktiverar du huvudlösenordsfunktionen. Detta är avstängt som standard eftersom Firefox-utvecklare inte gillar användarupplevelsen, men med ett huvudlösenord kan du "låsa" din lösenordsdatabas med ett enda huvudlösenord. Du kan sedan dela ditt användarkonto med andra så kan de inte titta på dina lösenord. Visst, de kan installera en nyckellogger medan du inte letar efter, men många människor som kan vara frestade att kika på dina lösenord vill inte gå hela vägen med en nyckellogger. Det är därför vi låser dörrarna - låsningarna är inte perfekta, men de håller ärliga människor ärliga.
- Om du använder Chrome eller Internet Explorer och vill fortsätta använda den inbyggda lösenordshanteraren, se till att du utövar god säkerhetspraxis. Ställ in ett starkt lösenord för Windows-användarkonton och lås din dator när du går bort från det. Någon som har åtkomst till din dator när den är inloggad kan snabbt titta på dina lösenord - särskilt med Chrome.
Vill du ha mer ingående information om hur säkra dina sparade lösenord är i webbläsaren du använder? Kolla in våra djupgående tittar på Chrome: s lösenordssäkerhet och Internet Explorer lösenordsskydd .