“自动填充”功能可能已经泄露了个人信息

简介:
“自动填充”功能可能已经泄露了个人信息

大多数用户在填写网页表单时,曾为填写重复信息而苦恼。为满足用户需求,Google Chrome 等主流浏览器提供了“自动填充”功能,它能记录下你曾填写过的信息,例如姓名、身份证号码、银行卡卡号和密码等。以后遇见同样问题,它将自动填充。

然而,事实证明,攻击者可以利用这项功能将你的隐私信息泄露给攻击者或者恶意的第三方。

芬兰的 Web 开发者和白帽黑客 Viljami Kuosmanen 在 GitHub 发布了一个 Demo,展示了攻击者操纵并利用拥有自动填充功能的浏览器、插件和密码管理器等工具的过程。

尽管这个诡计已在 2013 年首次被 ElevenPaths 的安全分析师 Ricardo Martin Rodriguez 发现 ,但是 Google至今尚未采取任何行动处理“自动填充”这一弱点。

PoC 网页 看起来是一个仅包含两个输入框——姓名和邮箱的简单网页。实际上,很多信息已经被隐藏,其中包括电话号码,组织,地址,邮编,城市以及国家。

浑然不知泄漏个人信息

浑然不知泄漏个人信息

因此,如果用户的浏览器中带有自动填充功能,当他们填写表格并提交后,就会将所有信息,包括隐藏的六项个人信息发送给肆无忌惮的网络钓鱼者。虽然六项个人信息在页面上不显示,但它们已经被自动填充。

你也可以使用 Kuosmanen 的 PoC 网页 测试你的浏览器和插件的自动填充功能,

纵使网站没有使用 HTTPS 时,自动填充付款信息会在 Chrome 中触发警告,Kuosmanen仍然可以通过添加更多隐藏的隐私信息,包括用户的地址、信用卡号及有效期和 CVV 码,让这种攻击变得更加糟糕。

Kuosmanen 攻击对主流浏览器和自动填充工具都非常不利,其中包括 Google Chrome, Apple Safari, Opera, 甚至 当下流行的密码管理工具 LastPass。

浑然不知泄漏个人信息

Mozilla 的 Firefox 浏览器用户不需要担心这种攻击,因为它没有多输入框自动填充系统,并且强制用户手动在每个输入框内选择预填充数据。

因此,Mozilla 的主要安全工程师 Daniel Veditz 说,Firefox 浏览器不会被程序化手段欺骗去自动填充文本框。

如何关闭自动填充功能

让自己免受网络钓鱼者攻击最简单的方法是在你的浏览器、密码管理器或者扩展设置中禁用表单自动填充功能。

自动填充功能通常是默认是启用的。这里教你如何在 Chrome 中关闭它:进入“设置”→显示高级设置(在页面底部),在密码和表单部分取消选中启用自动填充功能

  • 在 Opera 中,进入“设置”→自动填充,把它关掉。
  • 在 Safari 中,进入“偏好设置”,点击自动填充来关掉。


作者:weez15

来源:51CTO

相关文章
|
安全 网络安全 数据安全/隐私保护
商城网站有漏洞导致用户信息被泄露如何处理
据SINE安全监测中心数据显示,中国智能手机制造商‘一加’,也叫OnePlus,被爆出用户订单信息被泄露,问题的根源是商城网站存在漏洞。国内网站安全公司通知一加手机商开始后,漏洞就开始暴露了,受影响的用户已经收到邮件通知,以及短信通知。
145 0
商城网站有漏洞导致用户信息被泄露如何处理
|
存储 安全 前端开发
《个人信息保护法》解读
在2021年8月20日,全国人大正式通过《个人信息保护法》,标志着中国个人信息保护立法由“分散”进入“统一”的新阶段,也为企业的合规经营提出了更加清晰且严格的要求。个保法涉及到的内容很多,涉及到个人信息处理者、个人信息主体、政府机关等多个主体,对个人数据的采集、使用、存储、跨境等都做了详细的法律规定。
《个人信息保护法》解读
|
安全 API
号码隐私保护,让用户数据更安全
在互联网时代,数据安全是用户的重中之重,号码隐私保护,让用户数据更安全,实时为用户安全护航。
4688 0
8、用户更新个人信息接口开发
此接口是用户登陆后修改个人信息的接口,其中用户的Id和用户名是不允许修改的controller: //更新个人用户信息 @RequestMapping(value = "update_information.
1187 0
|
数据安全/隐私保护 安全
250万用户敏感信息泄露,Xbox和Playstation论坛已经没有隐私了
本文讲的是250万用户敏感信息泄露,Xbox和Playstation论坛已经没有隐私了,如果你在Xbox360ISO.com和PSPISO.com平台上有开通账户,那么请你赶紧重置密码。原因是,2015年末这两个网站已经被无名黑客入侵,受影响用户的账号信息已经散播至网上。
1379 0
|
Web App开发 存储 安全
9款热门密码管理应用可能正在泄露你的隐私数据
本文讲的是9款热门密码管理应用可能正在泄露你的隐私数据,2017年还有什么是安全的吗?答案很可能是否定的! 对于你的电脑、电子邮件和信息而言,确保你的密码安全是抵抗黑客攻击的第一道防线。而为了让大家生成足够复杂足够安全的密码的同时又省去记忆的烦恼,密码管理软件便应运而生了。
2158 0
|
Web App开发 机器学习/深度学习 安全