Microsoft Edge 被指將已存密碼以明文保留在 RAM 中!引發密碼管理安全疑慮

Microsoft Edge 密碼管理器被指出在 RAM 中保留明文密碼

Microsoft Edge 近期因密碼管理器的記憶體處理方式引發安全討論。根據 AlternativeTo 整理與多家媒體報導,安全研究者指出 Edge 在啟動後會將使用者已儲存的密碼解密並放入程序記憶體,而且即使使用者沒有造訪對應網站,這些密碼仍可能以 plaintext 形式留在 RAM 中。Microsoft 回覆稱這屬於設計行為,而非一般意義上的漏洞;但對企業終端、共享工作站與已遭惡意程式入侵的環境來說,這仍是一個值得重新評估的密碼管理風險。

Microsoft Edge plaintext RAM 密碼安全事件與瀏覽器密碼管理風險

問題核心在於密碼是否過早、過久留在記憶體

這次事件的重點不是 Edge 是否會在磁碟上加密密碼,而是瀏覽器啟動後的記憶體狀態。研究者 Tom Jøran Sønstebyseter Rønning 的說法是,Edge 會在啟動時把已存密碼載入程序記憶體,並在整個工作階段中保持可被讀取的明文內容。Cybernews 也引用其說法指出,這種行為可能讓具備足夠權限的攻擊者更容易從記憶體中擷取憑證。相較之下,報導提到 Chrome 通常只在需要自動填入或顯示密碼時短暫解密,並搭配 Application-Bound Encryption 等機制降低竊取難度。

Microsoft 的說法:本機惡意程式不在威脅模型內

Microsoft 官方文件對 Edge password manager 的安全模型有明確描述:密碼在磁碟上會以 AES 加密,並與作業系統登入狀態相關聯,目標是避免未登入使用者的本機資料被離線讀取後直接還原成明文。不過,文件也指出 physically local attacks 與 malware 不在其威脅模型內;若電腦已感染惡意程式,攻擊者的程式碼以使用者身分執行時,就可能取得瀏覽器儲存區域的解密存取能力。也就是說,Microsoft 並不把「已能在本機讀取程序記憶體」視為瀏覽器可單獨完全防禦的情境。

不是遠端零點擊漏洞,但會放大已入侵環境的損害

因此,這起事件不應被理解為任何人可遠端直接讀取 Edge 密碼。多個報導都指出,實際利用通常需要管理員權限、惡意程式執行能力,或可讀取其他使用者程序記憶體的特殊終端環境。問題在於,一旦攻擊者已取得這些條件,Edge 若把所有已存密碼長時間保留在明文記憶體中,可能讓憑證收割比「等待使用者登入某個網站再擷取」更直接。對 terminal server、VDI、共享電腦或多人登入的企業設備來說,這種差異會使橫向移動與帳號接管風險更值得重視。

使用者與企業可以怎麼降低風險

對一般使用者而言,最基本的做法是降低本機被入侵的機率:保持系統與瀏覽器更新、避免執行不明程式、啟用完整磁碟加密,並針對重要服務使用 MFA 或 passkeys。若對瀏覽器內建密碼管理器的威脅模型不放心,也可改用具備獨立主密碼、硬體金鑰或企業控管能力的第三方密碼管理器。企業端則應把這件事納入端點安全與權限控管評估,尤其是避免一般使用者擁有不必要的本機管理員權限,並限制可在同一主機上讀取其他使用者程序的高風險情境。

瀏覽器密碼管理器仍有便利性,但不該被視為唯一防線

Microsoft 在官方文件中仍認為,內建密碼管理器能幫助使用者使用更長、更獨特的密碼,也能降低釣魚網站自動填入錯誤網域的機率。這些便利性確實有安全價值,但 Edge 這次引發的爭議提醒使用者:密碼管理器的保護範圍必須搭配威脅模型理解。若裝置已遭入侵,瀏覽器能提供的防線有限;若企業環境高度依賴已存密碼,則更應以 MFA、SSO、條件式存取與端點偵測作為主要補強,而不是只依賴瀏覽器本身保存憑證。

Edge 密碼管理器威脅模型、本機惡意程式與 MFA 防護建議

新聞資料來源

https://alternativeto.net/news/2026/5/microsoft-edge-found-storing-your-passwords-in-plaintext-ram-for-apparently-no-reason/
https://www.pcworld.com/article/3131805/microsoft-edge-stores-your-passwords-in-plaintext-ram-on-purpose.html
https://mashable.com/article/microsoft-edge-password-manager-storing-credentials-plain-text
https://cybernews.com/security/microsoft-edge-loads-cleartext-passwords-to-memory/
https://learn.microsoft.com/en-us/deployedge/microsoft-edge-security-password-manager-security
https://www.forbes.com/sites/daveywinder/2026/05/05/microsoft-says-edge-password-security-vulnerability-is-by-design-is-it-time-to-switch-to-chrome/

返回頂端