威資安研究員 Tom Jøran Sønstebyseter Rønning 近日在 X 平台公開披露,Microsoft Edge 瀏覽器存在嚴重設計缺陷:只要用戶曾儲存任何密碼,瀏覽器在啟動時就會自動將全部憑證以明文(cleartext)形式解密並常駐於程序記憶體,即使這些密碼從未被使用亦然。
這項發現迅速在全球資安社群引發熱議,相關帖文短短數日已累積超過 150 萬瀏覽次數及近 9,000 個讚好。
與 Chrome 截然不同 Edge 獨有「預載」行為
Rønning 指出,他測試了多款基於 Chromium 的瀏覽器,發現只有 Microsoft Edge 會在啟動時一次性解密並載入所有已儲存的密碼。相較之下,Google Chrome 則採用「按需解密」機制,只在實際需要自動填入或用戶主動查看時才解密,且透過 App-Bound Encryption(ABE)進一步綁定解密權限,大幅降低記憶體掃描風險。
「Edge 要求用戶重新驗證才能在密碼管理器介面查看密碼,但實際上瀏覽器程序早已將所有密碼以明文形式放在記憶體中。」Rønning 在帖文中強調。
企業環境風險最高 管理員權限即可竊取他人密碼
這項設計在單人使用環境中風險相對有限,但在終端伺服器(Terminal Server)、RDP 多用戶環境或共享電腦中卻成為重大威脅。一旦攻擊者取得管理員權限,便可透過記憶體傾印工具,直接讀取其他已登入(或已斷線)用戶的 Edge 程序記憶體,輕易取得他們儲存的所有帳戶密碼。
Rønning 已釋出概念驗證工具 EdgeSavedPasswordsDumper 於 GitHub,供資安人員及企業自行驗證。
微軟官方回應:「這是設計如此」
研究員表示,他已向 Microsoft 負責團隊通報此問題,但官方回覆僅表示此行為「by design」(設計如此)。他亦於 4 月 29 日在 Palo Alto Networks Norway 主辦的 BigBiteOfTech 活動中首次公開演示。
社群反應兩極 呼籲改用獨立密碼管理器
帖文引發大量討論。部分用戶認為這是「不可原諒的安全疏失」,亦有聲音指出「只要有管理員權限就能做很多事」,但多數資安專家同意:在企業或共享環境下,這確實是「不必要的風險放大」。
目前 Microsoft 尚未宣布任何修正計畫。









