浏览器自动填充存漏洞,可能泄露你的个人隐私

简介:

当你在注册新账号,或者填写收货地址时,大堆信息是否让你头疼?所幸的是,大多数浏览器都自带了的自动填充表单的功能,一秒钟就能帮你填好所有的所有输入框。

可是,最近一个芬兰的网页开发者和黑客 Viljami Kuosmanen 发现了一个自动填写表单功能重大的潜在安全漏洞,他表示诸如 Chrome、Safari 和 Opera 等浏览器,或是 LastPass 这样带自动填充功能的浏览器插件,都可能会泄露用户的隐私。

自动填表如何泄露你的隐私

一般来说,在使用自动填充功能之前,用户需要提前把需要自动填充的个人信息存储在浏览器或者工具中,以 Chrome 浏览器为例:

其自动填写的信息包括邮编、详细地址、组织(公司)、用户名、电话、和电子邮件等,通常可用来快速填写收货地址。

浏览器自动填充存漏洞,可能泄露你的个人隐私

再以自动登录工具 Lastpass 为例,它提供了更为详细的资料填写项目,几乎可以帮你自动填写能想到的所有资料,包括除了基础的用户名、姓名、生日、社会保险号码(身份证号),还有详细地址、联系人、银行账户等等。

浏览器自动填充存漏洞,可能泄露你的个人隐私

然而这些 Viljami 发现,通过极其简单的手段将一些文本输入框隐藏起来,就可以在你不知情的情况下,得到你表单中的所有个人资料。

为了实际展示该功能,Viljami 做了一个简单的演示 Demo 网站,看起来,网页上只要求输入姓名和邮箱,但是按提交键后,通过浏览器抓取信息显示,除了页面上能看到的两项信息以外,用户的电话、地址等信息也被上传了。

浏览器自动填充存漏洞,可能泄露你的个人隐私

【图片来自:Viljami 提供的演示 demo 】

雷锋网宅客频道按照这种思路绘制了一个钓鱼网站骗取用户信息的示意图如下:

浏览器自动填充存漏洞,可能泄露你的个人隐私

钓鱼网站会将一些用户电话、地址等信息的输入框隐藏起来,虽然用户的肉眼看不到,但是自动填写程序能捕捉到,并在用户不知情的情况下“帮” 用户把信息填进去。

据雷锋网了解,喜欢海淘的人经常需要填写如信用卡卡号、有效日期和安全码等信息,此外,人们在参加“特价秒杀”等抢购活动时也需要争分多秒地填写表单,这时许多人会 选择将住址、电话等资料保存在浏览器或插件中,以便自动填充。

一旦用户在钓鱼网站使用了自动填充功能,就很可能会泄露自己的详细地址、信用卡号、安全码等信息。

问题的发现者 Viljami 表示:“该问题在 Chromium 内核中存在6年之久,这就是我不爱用自动填写表单的原因。”

他还表示 Mozilla 的 Firefox 火狐浏览器并没有此类问题,因为它只支持自动填写单个文本框而不支持一键填写整个表单,用户需要逐个点击输入框,因此那些隐藏起来的文本输入框就是去了作用。

应对建议

虽然 Viljami 建议关闭网页自动填充功能,但雷锋网(公众号:雷锋网)宅客频道认为这未免有些因噎废食的意思。自动填写功能可以用,但建议用户在使用该功能前确认网站是否可信任,切勿在来历不明的小网站使用,以免遭遇钓鱼。

对于懂技术又不怕麻烦的人,在小网站使用自动填写功能时,不妨花几秒钟手动检查一下网页源代码。不过话说回来,既然都不怕麻烦地检查代码了,为何不直接手动填写呢……

浏览器自动填充存漏洞,可能泄露你的个人隐私

雷锋网原创文章,未经授权禁止转载。详情见转载须知。

0人收藏 分享:
知乎的「野心与终局」
知乎的「野心与终局」
龙芯推出新一代处理器,离 Intel 还有多大差距?
龙芯推出新一代处理器,离 Intel 还有多大差距?
亚马逊的秘密部队和差点成笑话的Amazon Echo
亚马逊的秘密部队和差点成笑话的Amazon Echo
GAN学习指南:从原理入门到制作生成Demo,总共分几步?
GAN学习指南:从原理入门到制作生成Demo,总共分几步?
文章点评:

我有话要说……
表情 同步到新浪微博 提交

谢幺
编辑
关注网络安全、黑客、白帽子那些事, 欢迎来聊聊你的故事。
发私信
当月热门文章
最新文章
黑客随便修改价格,1美元就能买到 Macbook Pro?
以激光舞开场,有陌陌 SRC 赞助的摇滚趴?这个黑客大会八卦和干货齐飞
FBI 抓了一个上海教师,说他偷了美国政府 2210 万份数据
看到机器人拿螺丝刀捅向西红柿,我都要吓尿了
窃取徐玉玉信息的19岁黑客被判了6年
他们造了一个自动挖掘工具,能找到比核武器更可怕的漏洞
热门搜索
融资iPhone应用雷锋微视点CES锤子手机电子商务摄像头电信Arduino迅雷CarPlay
引入神经网络,谷歌将语音识别错误率降低30%
本文作者:周翔 2017-01-12 15:04
导语:此前,微软已经将错词率降到了6.3%。
引入神经网络,谷歌将语音识别错误率降低30%

雷锋网(公众号:雷锋网)消息:今天(1月12日),在加州圣克拉拉举行的AI前沿大会上,谷歌高级研究员Jeff Dean分享了有关谷歌语音识别准确率的最新消息:在引入神经网络之后,谷歌语音识别的错词率(word error rate)下降了30%。

神经网络是谷歌以及其他公司在深度学习中使用的一种系统。人们利用大量的数据,比如演讲片段,来训练神经网络,然后让这些神经网络能够自动对新的数据做出判断。2012年,谷歌首次将神经网络运用于语音识别。

在深度语音和文字识别这一重要领域,谷歌向来很少公布其最新进展,虽然这些技术与谷歌的一些产品息息相关,比如智能音箱Google Home以及转为手机设计的虚拟键盘Gboard。不过,谷歌CEO 桑达尔·皮查伊在2015年的时候曾公布,谷歌在语音识别方面的错词率为8%。

2016年8月份,苹果Siri部门的高级总监Alex Acero曾表示,Siri在所有语言的语音识别中错误率下降了50%。

同年9月,微软宣布,在语音识别准确率上面超过了IBM的超级电脑沃森,错词率降到了6.3%,打破了沃森之前保持的6.9%的出错率纪录。

本文作者:谢幺

本文转自雷锋网禁止二次转载,原文链接

相关实践学习
一键创建和部署高分电影推荐语音技能
本场景使用天猫精灵技能应用平台提供的技能模板,在2-5分钟内,创建一个好玩的高分电影推荐技能,使用模板后无须代码开发,系统自动配置意图、实体等,新手0基础也可体验创建技能的乐趣。
达摩院智能语音交互 - 声纹识别技术
声纹识别是基于每个发音人的发音器官构造不同,识别当前发音人的身份。按照任务具体分为两种: 声纹辨认:从说话人集合中判别出测试语音所属的说话人,为多选一的问题 声纹确认:判断测试语音是否由目标说话人所说,是二选一的问题(是或者不是) 按照应用具体分为两种: 文本相关:要求使用者重复指定的话语,通常包含与训练信息相同的文本(精度较高,适合当前应用模式) 文本无关:对使用者发音内容和语言没有要求,受信道环境影响比较大,精度不高 本课程主要介绍声纹识别的原型技术、系统架构及应用案例等。 讲师介绍: 郑斯奇,达摩院算法专家,毕业于美国哈佛大学,研究方向包括声纹识别、性别、年龄、语种识别等。致力于推动端侧声纹与个性化技术的研究和大规模应用。
目录
相关文章
|
4月前
|
Web App开发
喂~讲真~我很讨厌chrome谷歌浏览器的默认填充输入框input样式咧,敲击讨厌滴啦,怎么去掉介个样式尼
喂~讲真~我很讨厌chrome谷歌浏览器的默认填充输入框input样式咧,敲击讨厌滴啦,怎么去掉介个样式尼
|
10月前
|
Web App开发 缓存 数据安全/隐私保护
解决浏览器自动填充用户名和密码最优雅的解决方案,优雅永不过时
浏览器记住用户名和密码并且自动填充怎么破?百度找的方法好像都不够优雅,优雅永不过时,今天我就带你优雅的解决这个问题。
957 0
|
前端开发 JavaScript UED
如何更好的去除谷歌浏览器中input自动填充背景?
如何更好的去除谷歌浏览器中input自动填充背景?
如何更好的去除谷歌浏览器中input自动填充背景?
|
4月前
|
JavaScript 数据安全/隐私保护
【Vue项目】—解决谷歌浏览器禁止自动填充密码的问题
【Vue项目】—解决谷歌浏览器禁止自动填充密码的问题
怎么禁止浏览器自动填充账号密码?
怎么禁止浏览器自动填充账号密码?
178 0
怎么禁止浏览器自动填充账号密码?
|
搜索推荐 数据安全/隐私保护 开发者
欧盟 DMA 法案泄露:苹果或将被迫对 Siri、App Store、浏览器等服务做彻底整改
欧盟 DMA 法案泄露:苹果或将被迫对 Siri、App Store、浏览器等服务做彻底整改
174 0
欧盟 DMA 法案泄露:苹果或将被迫对 Siri、App Store、浏览器等服务做彻底整改
|
Web App开发 安全 Windows
微软修复严重的浏览器漏洞和Stuxnet恶意软件漏洞
微软在本周二发布了17个安全公告,修复了被Stuxnet恶意软件利用的零日漏洞,阻止攻击者以IE中的几个严重漏洞为攻击目标。 微软本月修复了40个产品漏洞,以及七个存在于客户端软件和服务器系统的严重漏洞(影响微软SharePoint Server和Exchange)。
1029 2
|
Web App开发 安全
开发人员发现Chrome浏览器漏洞获谷歌重奖
北京时间1月14日凌晨消息,谷歌周三向一位名叫谢尔盖·格拉祖诺夫(Sergey Glazunov)的开发人员颁发首个“精英”Chromium安全奖,金额达3133.7美元。 谷歌此前决定,向那些发现Chrome浏览器重要漏洞的开发人员发放数额不菲的现金奖励。
644 0
|
Web App开发 安全
Opera将尽快发布补丁修复桌面浏览器漏洞
3月10日消息,据国外媒体报道,Opera软件公司证实称,它正在研制一个补丁以修复其Opera桌面浏览器软件中的一个严重的安全漏洞。这家挪威浏览器厂商没有提供修复这个安全漏洞的时间表。但是,Opera发言人说,该公司将尽快发布这个补丁。
760 0
|
Web App开发 监控 安全
刚发补丁又曝漏洞 IE浏览器迎来“倒春寒”
微软刚刚发布3月安全更新的漏洞补丁,IE浏览器又曝出一个新的“内存破坏”漏洞,再加上还没得到修复的“F1按键”漏洞,IE浏览器因此将面临两大漏洞攻击。360安全中心为此提醒网民:上网时应使用360安全卫士等具备“防挂马”功能的安全软件,以免木马乘虚而入。
937 0

热门文章

最新文章