Derzeit gibt es ein HTML-Attribut form
/ input
mit dem Namen autocomplete
, das auf off
gesetzt ist , deaktiviert die automatische Vervollständigung / das automatische Ausfüllen für dieses Formular oder Element.
Einige Banken scheinen dies zu verwenden, um zu verhindern, dass Kennwortmanager funktionieren. Heutzutage scheinen Websites wie Yahoo Mail dies ebenfalls zu tun, da sie der Meinung sind, dass Kennwortmanager unsicher sind.
Vor einigen Wochen habe ich in Firefox eine -Funktion implementiert, die dem Benutzer eine Option, dies nur für Felder für Benutzername / Passwort zu überschreiben (dh den Passwort-Manager zu deaktivieren). Es gibt jetzt eine Anforderung, die Sie auffordert, autocomplete = off
standardmäßig zu überschreiben. Zitieren des Problems:
Dieses Verhalten ist ein Zugeständnis an Websites, die Passwortmanager für schädlich halten und daher deren Wirksamkeit verhindern möchten. Insgesamt denke ich, dass diese Websites im Allgemeinen falsch sind und nicht so viel Kontrolle über unser Verhalten haben sollten.
Dies ist für mich aus ähnlichen Gründen sinnvoll wie die in Dieser Kommentar von BenB.
autocomplete = off wurde in letzter Zeit häufig missbraucht. Yahoo hat damit begonnen, es für die Anmeldung zu verwenden (einschließlich Webmail und my.yahoo.com), weshalb ich Yahoo nicht mehr benutze. Webmail-Apps - sogar einige größere Anbieter - verwenden sie jetzt, was definitiv nicht der Zweck war. Die Administratoren sind sehr selbstgerecht und bestehen darauf, dass dies "aus Sicherheitsgründen" beibehalten wird, da das Speichern von Passwörtern "unsicher" ist.
Sie sind fehlgeleitet, weil
- Tastaturlogger existieren und sind weit verbreitet, wahrscheinlich weiter verbreitet als Malware, die den Firefox-Passwortspeicher lesen kann.
- Es gibt sogar einfache Angriffe des kleinen Neffen: Schauen Sie einfach über die Schulter
- , möglicherweise am wichtigsten, erzwingen Benutzer, die ihr Passwort jedes Mal neu eingeben müssen, müssen praktisch ein einfaches Passwort verwenden - leicht zu merken, leicht zu tippen, wahrscheinlich sogar auf mehreren Websites zu verwenden. Dies senkt offensichtlich Die allgemeine Sicherheit ist dramatisch und stellt somit eine Gefahr für die Sicherheit dar.
Autocomplete = off ist also aktiv schädlich für die Sicherheit.
Und ein massiver Schmerz für Endbenutzer ohne a Abgesehen von der Trennung ganzer Kundenbeziehungen.
Es wurden viele Problemumgehungen (normalerweise auf Lesezeichen basierend) im Internet veröffentlicht. IE11 hat die Unterstützung für autocomplete = off
bereits entfernt.
Die Frage ist zweifach:
- Gibt es eine signifikante Frage? Erhöhung der Sicherheit für eine Website, wenn
autocomplete = off
für Kennwortfelder verwendet wird? Oder ist es laut BenBs Kommentar tatsächlich sicherheitsschädlich? - Sollten Browser dieses Attribut standardmäßig zulassen und der Website so viel Kontrolle geben? (Dieses Bit ist subjektiv, Sie können es gerne nicht beantworten.)
Während meine Situation spezifisch für autocomplete = off
für Felder mit Benutzername / Passwort ist (der Code wirkt sich nur auf die aus Passwort-Manager), ich begrüße Eingaben zum umfassenderen Aspekt der Deaktivierung von autocomplete=off