隨著近年來互聯(lián)網(wǎng)大規(guī)模數(shù)據(jù)泄露事件頻發(fā),大量網(wǎng)站用戶賬戶信息被拖庫,導(dǎo)致用戶需要經(jīng)常修改密碼,提高密碼強(qiáng)度,并且在不同網(wǎng)站采用不同密碼,這增加了密碼的記憶負(fù)擔(dān),因此安全專家們經(jīng)常會(huì)推薦用戶采用密碼管理器來管理各種賬戶密碼,但是這樣做也存在一個(gè)巨大的風(fēng)險(xiǎn),那就是一旦密碼管理器存在安全漏洞,用戶的密碼面臨被一鍋端的風(fēng)險(xiǎn)。
其實(shí)早在2013年初,就曾有研究者指出,Android平臺(tái)最流行的21款密碼管理器都存在一個(gè)嚴(yán)重的安全隱患,同一部手機(jī)中安裝的其他app,甚至是一些權(quán)限不高的app,都可以通過剪貼板功能獲取密碼管理器中的賬戶密碼信息。
糟糕的是,如今快兩年時(shí)間過去了,這個(gè)安全隱患依然沒有消除,最近在Google Play上架的一款app(ClipCaster)可以不費(fèi)吹灰之力就獲取著名密碼管理器LastPass管理的密碼。
問題的根源在于今天的密碼管理器都通過剪貼板來實(shí)現(xiàn)網(wǎng)站的一鍵登錄功能,而Android剪貼板的內(nèi)容向任何權(quán)限的app開放,很容易就被嗅探泄密,專家建議Android用戶關(guān)閉密碼管理器的一鍵登錄(表單自動(dòng)填寫)功能。