CyberQ 賽博客
沒有結果
觀看所有搜尋結果
  • 首頁
    • 關於我們
    • 隱私權政策
  • 新聞
  • AI 人工智慧
    • AI 應用實戰
    • AI 代理
  • 資安
    • ISO 合規
  • Docker
    • 虛擬化
  • 進階應用
    • DevOps
    • 程式開發
    • 企業解決方案
  • 網通
    • 100GbE
    • 10GbE
  • NAS
  • 開箱測試
    • 選購指南
  • 教學
    • DR.Q 快問快答
  • 展覽直擊
聯繫我們
  • 首頁
    • 關於我們
    • 隱私權政策
  • 新聞
  • AI 人工智慧
    • AI 應用實戰
    • AI 代理
  • 資安
    • ISO 合規
  • Docker
    • 虛擬化
  • 進階應用
    • DevOps
    • 程式開發
    • 企業解決方案
  • 網通
    • 100GbE
    • 10GbE
  • NAS
  • 開箱測試
    • 選購指南
  • 教學
    • DR.Q 快問快答
  • 展覽直擊
沒有結果
觀看所有搜尋結果
CyberQ 賽博客
沒有結果
觀看所有搜尋結果
  • 首頁
  • 新聞
  • AI 人工智慧
  • 資安
  • Docker
  • 進階應用
  • 網通
  • NAS
  • 開箱測試
  • 教學
  • 展覽直擊
首頁 新聞

Microsoft Edge 遭爆將已儲存密碼「明文」載入記憶體,我們該如何防範?

Walter Black by Walter Black
2026 年 05 月 06 日 09:00
in 新聞, 資安
閱讀時間: 3 分鐘
A A
Microsoft Edge 遭爆將已儲存密碼「明文」載入記憶體,我們該如何防範?
6.2k
觀看數
分享到臉書分享到 X分享到Line分享到 Threads分享到 Linkedin

近來,社群平台 X 上的一篇貼文引發了關注。資安研究人員 Tom Jøran Sønstebyseter Rønning(@L1v1ng0ffTh3L4N)在 5 月 4 日發表了一項令人擔憂的觀察:「Microsoft Edge 會將所有已儲存的密碼以明文形式載入記憶體中,即使你當下並未使用它們。」該貼文在短時間內便累積了超過百萬次觀看與大量分享,這不僅挑起了大眾對瀏覽器內建密碼管理機制的隱憂,也點出了長期存在於軟體開發中的記憶體管理難題。

RELATED POSTS

微軟推選用更新 KB5095093:全新「時間點還原」登場,地端 AI 核心改善

Anthropic 推出 Claude Tag,將 Slack 升級為自主 AI 同事|產業精選 06.24

SSH 爆 9.2 分漏洞 CVE-2026-55200,libssh2 遠端程式碼執行 RCE

Microsoft Edge loads all your saved passwords into memory in cleartext — even when you’re not using them. pic.twitter.com/ci0ZLEYFLB

— Tom Jøran Sønstebyseter Rønning (@L1v1ng0ffTh3L4N) May 4, 2026

針對這項攻擊的概念驗證程式也已經放上 GitHub,專案名稱為 EdgeSavedPasswordsDumper。

CyberQ 針對這個議題,簡單說明一下背後的技術細節與實際風險。

為什麼密碼會以明文殘留在記憶體?

任何在作業系統中執行的應用程式,都不可避免地需要將相關資料載入記憶體(RAM)中進行處理。對於 Chromium 核心的瀏覽器(如 Microsoft Edge 或 Google Chrome)來說,當使用者開啟內建的儲存密碼與自動填寫功能時,瀏覽器會利用作業系統層級的加密 API(例如 Windows 上的 DPAPI)將密碼安全地加密存放於硬碟中。

真正的問題發生在解密與快取的階段

為了讓使用者在瀏覽網頁時能夠獲得無縫且流暢的自動填寫體驗,瀏覽器或其背景行程往往會預先載入並解密這些憑證。然而,由於記憶體管理與字串處理機制的設計,比方說我們在完成填寫後,未能及時呼叫 SecureZeroMemory 等函數來主動抹除敏感字串,或是受到高階語言垃圾回收機制的延遲影響,這些解密後的明文密碼呢,其實會長時間駐留在行程的記憶體位址空間中。

所以呢,即使你只是單純開著瀏覽器而沒有主動登入任何網站,大量的明文密碼可能早已暴露在 Edge 分配到的記憶體區塊內。

實際的資安風險與威脅模型

這聽起來相當嚇人,但從資安防禦的角度來看,我們必須釐清其實際的威脅模型。要能夠讀取到這些明文密碼,攻擊者得必須跨越有難度的門檻,也就是駭客他必須能取得受害者電腦的本機存取與執行權限才行。

一旦端點設備被入侵,這類記憶體殘留就會成為駭客與惡意軟體的絕佳攻擊標的。目前主流的資訊竊取軟體(Infostealers,如惡名昭彰的 RedLine、Raccoon 等)正是利用這類特性,透過傾印(Dump)瀏覽器的行程記憶體,並運用特徵碼掃描特定的記憶體區段,藉此在不需要破解硬碟加密防護的情況下,直接搜刮使用者的所有帳號密碼。

對於科技大廠而言,要在龐大且複雜的瀏覽器架構中徹底解決記憶體殘留,同時兼顧效能與使用者體驗,是一項難以在短期內完美最佳化的工程挑戰。

Windows Hello 不是「記憶體保險箱」

值得注意的是,Edge 要求使用者透過 Windows Hello、PIN 或系統密碼才能在設定頁面查看已儲存密碼,這並不代表密碼在整個執行期間都不會以明文形式出現在記憶體中。根據 Microsoft 官方文件,Edge 的密碼在硬碟上會以 AES 加密保存,並透過作業系統的安全儲存區,例如 Windows DPAPI,保護加密金鑰。

但 Microsoft 也明確指出,當裝置已遭惡意程式感染,且攻擊程式以使用者身分執行時,瀏覽器並不把這類整台設備已被入侵的情境視為可完全防禦的威脅模型。換句話說,Windows Hello 比較像是防止旁人直接點開設定頁面偷看密碼,而不是保證瀏覽器行程記憶體中永遠不會出現明文憑證。

企業環境的真正風險在於橫向移動

對一般個人使用者來說,攻擊者要讀取 Edge 記憶體,通常已經必須先在本機取得執行權限。但在企業環境中,這個問題會被放大,尤其是 VDI、Citrix、Windows Terminal Server、共用跳板機或多人登入的遠端桌面環境。

Dark Reading 引述研究人員說明,只要攻擊者取得足夠的系統管理權限,就可能讀取其他登入使用者的瀏覽器行程記憶體,進而取得密碼,再用這些帳密展開橫向移動、冒用身分、存取內部系統,甚至成為勒索攻擊的前置階段。這也是為什麼企業不應只把它視為單機瀏覽器小問題,而應納入端點控管、特權帳號管理與身分安全治理一起看待。

不要忽略 Cookie 與 Session Token,MFA 也可能被繞過

這類瀏覽器記憶體風險不只限於帳號密碼本身。CyberArk 過去針對 Chromium 的研究指出,瀏覽器記憶體中也可能出現 Cookie 值與 Session Cookie,一旦攻擊者成功竊取有效 Session,就可能在不重新輸入密碼、不觸發一般 MFA 流程的情況下,接管 Gmail、OneDrive、GitHub 等已登入的網頁工作階段。

這代表企業在討論密碼管理員安全性時,也應同時關注瀏覽器工作階段保護、Cookie 竊取偵測、登入風險評分與裝置信任,而不是只看密碼是否有加密存放在硬碟上。

這不是換瀏覽器就能完全解決

從 MITRE ATT&CK 的分類來看,從瀏覽器取得憑證屬於 T1555.003「Credentials from Web Browsers」攻擊技術,攻擊者可能透過讀取瀏覽器憑證資料庫、呼叫系統解密 API,或直接掃描瀏覽器行程記憶體來取得明文帳密,這類風險其實是橫跨多種瀏覽器與作業系統。

無論如何,我們必須避免把高價值帳密長期交給類似微軟 Edge 瀏覽器仍尚未完整妥善處理相關問題的內建密碼管理員保存,改採獨立密碼管理器、企業控管政策與 Passkeys/FIDO2 等無密碼驗證機制,會是更完整的防禦方向。

企業與個人的防禦與最佳化實務

面對此類風險,不論是企業的資安合規框架,或是個人的日常防護,都應採取更積極的緩解措施:

停用瀏覽器內建的密碼管理員

建議將密碼轉移至獨立且具備嚴格安全審查的第三方密碼管理工具(如 1Password、Bitwarden 等)。專業的密碼管理軟體通常在記憶體保護(Memory Protection)上有更嚴謹的實作,會在解密字串使用完畢後,主動覆寫並清空記憶體中的敏感資訊。

強化端點防護與落實零信任架構

既然這類攻擊需要取得系統本機權限,部署有效的端點偵測與回應(EDR)系統,阻擋未知的惡意軟體執行以及防範未經授權的記憶體傾印行為,是防堵資訊外洩的關鍵防線。

推動無密碼(Passwordless)身分驗證

從資安發展的長遠角度來看,傳統密碼的儲存與傳輸始終伴隨著遭竊的風險。積極導入 FIDO2 或 Passkeys(通行密鑰)機制,從根本上消滅對明文密碼的依賴,將是未來身分驗證架構的重點所在。

CyberQ 認為,瀏覽器是我們日常工作和生活重要的一項軟體,這類科技工具帶來的便利性往往伴隨著潛在的資安代價,平常要儘量能了解底層的運作機制是否我們可接受,並採取適當的防護措施,比較能夠保護我們的機敏資訊。

CyberQ 建議,如果必須使用 Edge 或其他主流瀏覽器,應優先停用瀏覽器內建密碼管理員,避免將高價值帳密長期存放在瀏覽器中。企業環境則可透過群組原則、MDM 或端點管理工具統一停用瀏覽器儲存密碼功能,並改採經審查的獨立密碼管理器、FIDO2/Passkeys 與端點偵測防護。這件事的重點不是單純換一套瀏覽器,而是降低瀏覽器成為憑證集中倉庫的風險。

Linux 核心重大安全漏洞 Copy Fail 及各大廠修補進度
Chrome 靜默下載 4GB AI 模型引爭議,當瀏覽器變成本機 AI 平台,使用者有選擇權嗎?瀏覽器模型相容性碎片化?
你的雲端資料真的有被備份到嗎?Backblaze 悄悄排除 OneDrive 與 Dropbox 備份引爆社群危機
歐洲網路安全局(ENISA)4 月份最新漏洞警告:未經授權 RCE 與零日攻擊企業邊界防護
揮別盲目的背景連線:macOS 知名網路監控工具 Little Snitch 正式登陸 Linux
標籤: Edge密碼微軟
Share75Tweet47ShareShareShare13
上一篇

Chrome 靜默下載 4GB AI 模型引爭議,當瀏覽器變成本機 AI 平台,使用者有選擇權嗎?瀏覽器模型相容性碎片化?

下一篇

Google 內測 24/7 AI 代理 Remy,Gemini 邁向主動執行,正面回應 OpenClaw 浪潮?

Walter Black

Walter Black

具備多年專案管理、資訊架構、VM環境、雲服務、中大型資訊機房建置經驗,ISO 27001:2022 LA。

相關文章

微軟推選用更新 KB5095093:全新「時間點還原」登場,地端 AI 核心改善
新聞

微軟推選用更新 KB5095093:全新「時間點還原」登場,地端 AI 核心改善

2026 年 6 月 24 日
新聞

Anthropic 推出 Claude Tag,將 Slack 升級為自主 AI 同事|產業精選 06.24

2026 年 6 月 24 日
SSH 爆 9.2 分漏洞 CVE-2026-55200,libssh2 遠端程式碼執行 RCE
新聞

SSH 爆 9.2 分漏洞 CVE-2026-55200,libssh2 遠端程式碼執行 RCE

2026 年 6 月 23 日
GitHub 趨勢周報 Vol.20:脈絡工程與基礎設施的全新交會
新聞

GitHub 趨勢周報 Vol.20:脈絡工程與基礎設施的全新交會

2026 年 6 月 23 日
新聞

OpenAI倡議開源漏洞修補、特斯拉否認自駕車禍責任、阿里巴巴新版影片模型受矚目|產業精選 06.23

2026 年 6 月 23 日
新聞

Ubisoft 共同創辦人墜機身亡、Polymarket 造假、AI框架漏洞爆發|產業精選 06.22

2026 年 6 月 22 日
下一篇
Google 內測 24/7 AI 代理 Remy,Gemini 邁向主動執行,正面回應 OpenClaw 浪潮?

Google 內測 24/7 AI 代理 Remy,Gemini 邁向主動執行,正面回應 OpenClaw 浪潮?

下一個十年的運算評估指標:SPEC CPU 2026 測試套件正式發布,解析核心變革

下一個十年的運算評估指標:SPEC CPU 2026 測試套件正式發布,解析核心變革

10 萬張 GPU 不是護城河:從 xAI Colossus 到 Claude 借算力,看懂 AI 算力戰的殘酷真相

10 萬張 GPU 不是護城河:從 xAI Colossus 到 Claude 借算力,看懂 AI 算力戰的殘酷真相

推薦閱讀

微軟推選用更新 KB5095093:全新「時間點還原」登場,地端 AI 核心改善

微軟推選用更新 KB5095093:全新「時間點還原」登場,地端 AI 核心改善

2026 年 6 月 24 日

Anthropic 推出 Claude Tag,將 Slack 升級為自主 AI 同事|產業精選 06.24

2026 年 6 月 24 日
SSH 爆 9.2 分漏洞 CVE-2026-55200,libssh2 遠端程式碼執行 RCE

SSH 爆 9.2 分漏洞 CVE-2026-55200,libssh2 遠端程式碼執行 RCE

2026 年 6 月 23 日
GitHub 趨勢周報 Vol.20:脈絡工程與基礎設施的全新交會

GitHub 趨勢周報 Vol.20:脈絡工程與基礎設施的全新交會

2026 年 6 月 23 日

OpenAI倡議開源漏洞修補、特斯拉否認自駕車禍責任、阿里巴巴新版影片模型受矚目|產業精選 06.23

2026 年 6 月 23 日

近期熱門

  • 震撼的 FortiBleed 事件:全球逾七萬台 Fortinet 防火牆憑證外洩的警訊與省思

    震撼的 FortiBleed 事件:全球逾七萬台 Fortinet 防火牆憑證外洩的警訊與省思

    188 shares
    Share 75 Tweet 47
  • Google 自建晶片生態、OpenAI 陣容換血與開源模型新寵 GLM|產業精選 06.20

    177 shares
    Share 71 Tweet 44
  • 個人開發者優秀後盾:跨裝置 AI 代理人記憶由 QNAP NAS 同步與集中管理

    146 shares
    Share 58 Tweet 37
  • 走入提示詞的世界:AI 影像大廠 Midjourney 發表神祕硬體專案揭開空間計算新頁

    138 shares
    Share 55 Tweet 35
  • 用 QNAP NAS 打造中央集中化開發中心,讓 Claude Code 等 AI 代理人繼承團隊專案記憶

    133 shares
    Share 53 Tweet 33
  • GitHub 趨勢周報 Vol.20:脈絡工程與基礎設施的全新交會

    119 shares
    Share 48 Tweet 30
  • Yann LeCun 批 xAI發展受挫 並警告AI產業恐面臨泡沫化風險

    111 shares
    Share 44 Tweet 28
  • 世界模型新創估值衝破 14 億美元|產業精選 06.18

    95 shares
    Share 38 Tweet 24
  • SSH 爆 9.2 分漏洞 CVE-2026-55200,libssh2 遠端程式碼執行 RCE

    95 shares
    Share 38 Tweet 24
  • OpenAI倡議開源漏洞修補、特斯拉否認自駕車禍責任、阿里巴巴新版影片模型受矚目|產業精選 06.23

    90 shares
    Share 36 Tweet 23

關於 CyberQ 賽博客

CyberQ 賽博客網站的命名正是 Cyber + Q ,是賽博網路、資訊、共識 / 高可用叢集、量子科技與品質的綜合體。

我們專注於企業級網路與儲存環境建構、NAS 系統整合、資安解決方案與 AI 應用顧問服務。透過以下三大面向的「Q」核心元素,我們為您提供從基礎架構到資料智慧的雙引擎驅動力:

Quorum 與 Quantum-safe

在技術架構上,是基於信任的基礎架構,CyberQ 深入掌握分散式系統中的 Quorum(一致性)、Queue(任務調度) 與 QoS(服務品質),以 Quick(效率) 解決複雜的 IT 與資安問題。同時,我們積極投入 Quantum-safe(後量子密碼學) 等新興資安領域,確保企業基礎設施在未來運算時代具備堅不可摧的長期競爭力。

Query 與 Quotient

CyberQ 是協助企業成長的 AI 引擎,在堅韌的架構之上,我們透過 Query(洞察) 解析大量資料,並以 Quotient(提升企業科技智商) 的顧問服務,將 AI 導入本機端環境與自動化工作流程中,將資料轉化為企業最具價值的數位資產。

Quest與 Quantum Leap

專業媒體與技術顧問是我們的核心雙動能。

作為科技媒體,我們秉持駭客精神持續進行科技 Quest(探索),探索海內外產業動態。

作為顧問團隊,我們結合多年第一線實務經驗,提供量身打造的最佳化解決方案,協助企業完成數位轉型的 Quantum Leap(躍進)。

新聞稿、採訪、授權、內容投訴、行銷合作、投稿刊登:[email protected]
廣告委刊、展覽會議、系統整合、資安顧問、業務提攜:[email protected]

Copyright ©2026 CyberQ.tw All Rights Reserved.

沒有結果
觀看所有搜尋結果
  • 首頁
    • 關於我們
    • 隱私權政策
  • 新聞
  • AI 人工智慧
    • AI 應用實戰
    • AI 代理
  • 資安
    • ISO 合規
  • Docker
    • 虛擬化
  • 進階應用
    • DevOps
    • 程式開發
    • 企業解決方案
  • 網通
    • 100GbE
    • 10GbE
  • NAS
  • 開箱測試
    • 選購指南
  • 教學
    • DR.Q 快問快答
  • 展覽直擊

© 2025 CyberQ NAS、資安、資訊科技、AI應用的日常 關於 CyberQ 賽博客 NAS 系統與電腦、手機一起的生活故事 多年的系統整合與資訊安全經驗,協助智慧家居、小型工作室、辦公室與機構,導入更便利、更安全的資訊環境與應用。