Microsoft Edge хранит пароли в открытом виде в памяти: Microsoft считает это нормой

Павел Игнатьев·
Microsoft Edge хранит пароли в открытом виде в памяти: Microsoft считает это нормой

Извечный спор: безопасность против простоты.

Исследователь кибербезопасности Том Йоран Сёнстебюсетер Рённинг обнаружил, что браузер Microsoft Edge загружает все сохраненные пароли в оперативную память компьютера в незашифрованном виде, даже когда они не используются. Он опубликовал прототип на GitHub, демонстрирующий этот факт. Возникает вопрос: может ли кто угодно получить к ним доступ? Почти, но все же требуются права администратора. Microsoft подтвердила это поведение, заявив, что оно является преднамеренным.

Если вы администратор, вы можете видеть пароли в открытом виде

Рённинг пояснил в социальных сетях, что браузер «Microsoft Edge загружает все ваши сохраненные пароли в память в открытом виде — даже когда вы их не используете».

Он предложил прототип на GitHub, позволяющий проверить это на своей машине. Важный момент, который существенно ограничивает сферу применения того, что исследователь представляет как уязвимость: требуются «права администратора (чтобы иметь возможность читать память процессов Edge других пользователей)». Исследователь подтвердил в своем обсуждении на X (ранее Twitter), что «не смог заставить его работать без привилегий администратора».

Мы успешно протестировали программу EdgeSavedPasswordsDumper исследователя на Windows 11 с Edge 147 (обе системы были обновлены) — при условии запуска терминала с правами администратора. В этом случае программа действительно возвращает полный набор логинов и паролей, сохраненных в Edge, прямо в терминал. Без прав администратора тот же терминал отвечает: «[x] Not running elevated».

Эти же пароли видны в edge://settings/autofill/passwords, но с той разницей, что для их просмотра в браузере необходимо ввести пароль Windows «для выполнения этой операции», как указано в открывающемся окне подтверждения.

Техника, используемая исследователем, позволяет обойти этот шаг при условии, что, как уже упоминалось, у вас уже есть права администратора. «Забавно» наблюдать, как Edge запрашивает подтверждение, хотя доступ уже свободен, как доказывает программа исследователя.

«Edge — единственный протестированный браузер на базе Chromium, который так себя ведет»

По словам Тома Йорана Сёнстебюсетера Рённинга, «Edge — единственный протестированный браузер на базе Chromium, который так себя ведет. В отличие от него, Chrome использует такую архитектуру, которая значительно затрудняет для злоумышленников извлечение сохраненных паролей путем простого чтения памяти процессов. Браузер расшифровывает учетные данные только тогда, когда это необходимо, вместо того чтобы постоянно хранить все пароли в памяти».

Chrome, по словам исследователя, имеет и другие защиты, благодаря которым «пароли в открытом виде видны лишь краткое время при автозаполнении или когда пользователь их просматривает, что делает массовое извлечение данных из памяти гораздо менее эффективным».

Том Йоран Сёнстебюсетер Рённинг считает, что риск значителен в общих средах: «Если злоумышленник получает административный доступ к серверу, он может получить доступ к памяти всех подключенных пользователей (или даже отключенных пользователей) с запущенным Edge». Мы всегда возвращаемся к одному и тому же важному предварительному условию: быть администратором.

Microsoft подтверждает: это преднамеренно и даже «by design»

Исследователь связался с Microsoft, которая ответила, что это «преднамеренное» поведение их браузера и никаких исправлений опубликовано не будет.

Представитель компании подтвердил Cybernews, более подробно изложив свою точку зрения: «Выбор дизайна в этой области направлен на поиск баланса между производительностью, простотой использования и безопасностью, и мы продолжаем оценивать их в условиях меняющихся угроз. Браузеры обращаются к данным паролей в памяти, чтобы пользователи могли быстро и безопасно входить в систему; это нормальная функция приложения».

«Доступ к данным браузера, как описано в указанном сценарии, потребует, чтобы устройство уже было скомпрометировано», — добавляет Microsoft. Действительно, нужно уже быть администратором. Как показывает Chrome с более ограниченной поверхностью атаки, все же возможно снизить риски.

Как отметил один пользователь X, эта история напоминает другую, произошедшую в 2022 году с Chromium (основа Chrome, Edge и других браузеров). Тогда также выяснилось, что он сохранял пароли и другую информацию в открытом виде в памяти компьютера.

В целом, сообщество кибербезопасности рекомендует использовать специализированные менеджеры паролей вместо тех, что встроены в браузеры, в частности потому, что безопасность является их основной целью. Это также аргумент, выдвигаемый разработчиками менеджеров паролей, которые, очевидно, выступают в защиту своего продукта.

Похожие новости в рубрике «Новости IT-индустрии»

Все материалы →
Google обновит свое Android Show 12 мая, обещая крупные новшества
Новости IT-индустрии

Google обновит свое Android Show 12 мая, обещая крупные новшества

Во вторник компания Google подтвердила двухэтапный план проведения своих майских конференций, посвященных мобильным технологиям. Поисковый гигант начнет с мероприятия под названием The Android Show, которое запланировано на 12 мая 2026 года в 21:00 по московскому времени (19:00 по парижско

6 мая 2026 г. · Василий Гречкин
1 мин
Зашифрованные сообщения: Парламентская делегация по разведке вновь поднимает спорный вопрос
Новости IT-индустрии

Зашифрованные сообщения: Парламентская делегация по разведке вновь поднимает спорный вопрос

Спустя более года после неудачной попытки включить соответствующее положение в законопроект о борьбе с наркотрафиком, Парламентская делегация по разведке Франции вновь инициирует дискуссию о возможности получения доступа к зашифрованным мессенджерам. Парламентарии говорят о необходимости «целев

6 мая 2026 г. · Валерий Светозаров
1 мин
Xbox проводит "весеннюю уборку": Copilot уходит с мобильных устройств и консолей
Новости IT-индустрии

Xbox проводит "весеннюю уборку": Copilot уходит с мобильных устройств и консолей

Что происходит? Новая глава подразделения Xbox прекращает развитие проектов, связанных с искусственным интеллектом, в игровой среде Microsoft и объявляет об отзыве уже внедренных функций Copilot. Аша Шарма, возглавляющая подразделение Xbox с февраля, продолжает активно формировать его

6 мая 2026 г. · Дмитрий Ярославцев
1 мин
ИИ Meta анализирует профили и фотографии для определения возраста пользователей
Новости IT-индустрии

ИИ Meta анализирует профили и фотографии для определения возраста пользователей

Официально лицам младше 13 лет запрещено создавать аккаунты в Instagram и Facebook, хотя обойти процесс регистрации относительно легко. В связи с этим Meta постоянно совершенствует свои механизмы проверки для выявления и удаления таких профилей. Для обнаружения нарушителей разработаны новые ин

6 мая 2026 г. · Дмитрий Ярославцев
1 мин
Метаанализ о влиянии ChatGPT в образовании отозван спустя год
Новости IT-индустрии

Метаанализ о влиянии ChatGPT в образовании отозван спустя год

Поспешное исследование Метаанализ, посвящённый влиянию чат-бота ChatGPT на учащихся, который утверждал о «значительном положительном эффекте», был отозван. Несмотря на то, что исследователи быстро выявили серьёзные методологические проблемы, журнал отреагировал

5 мая 2026 г. · Николай Вертушкин
1 мин
Palit: GALAX, KFA2, HOF продолжают работу, но с изменениями в управлении
Новости IT-индустрии

Palit: GALAX, KFA2, HOF продолжают работу, но с изменениями в управлении

Palit, хотя это название может быть не всем знакомо, является одним из гигантов в мире видеокарт для геймеров. Уже почти два десятилетия компания владеет брендом GALAX, который в Европе работает под названием KFA2. Продукция GALAX распространена по всему миру, включая Бразилию. Сообщение

4 мая 2026 г. · Валерий Светозаров
1 мин