Chrome與Safari瀏覽器自動填入功能可能讓你儲存的個資被偷光光

小心! 瀏覽器自動填入功能可能讓你儲存的個資被偷光光

芬蘭的網頁開發人員Viljami Kuosmanen近日發現,包括Chrome與Safari等瀏覽器的自動填入(autofill)功能暗藏網釣風險,可能會曝露未經使用者同意的個人資訊。

瀏覽器的自動填入功能可協助使用者填寫各種基於固定資訊的內容,諸如使用者的名字、電子郵件帳號、地址、電話號碼及信用卡等,而Kuosmanen卻發現,駭客得以藏匿表格資訊,外表看起來只要求使用者填入少量資訊,但其實可獲得使用者所儲存的所有個人資訊。

Kuosmanen設計了一個概念式驗證網頁來示範該風險,網頁上只要求使用者輸入姓名與電子郵件帳號,當使用者採用自動填入功能之後,會發現除了這兩項資訊外,國別、地址或電話號碼等資訊皆已外洩。

Kuosmanen表示,他原本只是想調查Chrome的自動填入功能在某個電子商務網站上總會填錯格的原因,才於不經意中發現該風險。

目前Kuosmanen只確定Google Chrome與蘋果Safari瀏覽器含有該風險,並未測試同樣具備自動填入功能的Opera,有安全專家認為不論是Opera或LastPass等用來儲存密碼的瀏覽器擴充程式可能都無法倖免。

由於現階段Firefox的自動填入功能尚未支援多框填入,因而逃過一劫。


蘋果Safari瀏覽器含有該風險?think真的嗎?阿光我去測試一下看看!yell完全看不出有什麼「國別、地址或電話號碼等資訊皆已外洩」!yell

  "args": , 

  "data": "", 

  "files": , 

  "form": 

    "address": "", 

    "cc_cvv": "", 

    "cc_month": "01", 

    "cc_number": "", 

    "cc_year": "2017", 

    "city": "", 

    "country": "", 

    "email": "hikaruinsoler@gmail.com", 

    "name": "\u9032\u85e4\u30d2\u30ab\u30eb", 

    "organization": "", 

    "phone": "", 

    "postal": ""

    "Accept": "text/html,application/xhtml+xml,application/xml;q=0.9,*/*;q=0.8", 

    "Accept-Encoding": "gzip, deflate", 

    "Accept-Language": "ja-jp", 

    "Content-Length": "180", 

    "Content-Type": "application/x-www-form-urlencoded", 

    "Host": "httpbin.org", 

    "Origin": "https://anttiviljami.github.io", 

    "Referer": "https://anttiviljami.github.io", 

    "User-Agent": "Mozilla/5.0 (Macintosh; Intel Mac OS X 10_12_2) AppleWebKit/602.3.12 (KHTML, like Gecko) Version/10.0.2 Safari/602.3.12"

  "json": null, 

  "origin": "36.228.142.125", 

  "url": "https://httpbin.org/post

🍎たったひとつの真実見抜く、見た目は大人、頭脳は子供、その名は名馬鹿ヒカル!🍏