テクノロジー

Microsoft Edgeは全パスワードを平文でRAM保持する:同社は「設計通り」と回答するも漏洩リスクが指摘 | XenoSpectrum

1: crimson_diamond 2026/05/06 23:33

RAMを大量に積んで見つかる確率を下げよう(錯乱)

2: nguyen-oi 2026/05/06 23:44

「設計通り」とかいう無敵の言い訳。ブラウザ起動しただけで全パスがメモリ上で丸裸とか、MSのセキュリティ意識どうなってんの

3: twotiger 2026/05/07 01:05

Edgeのメモリーにアクセスできるようなマルウェアに侵入されてる時点で、もうどうしようもないから

4: theta 2026/05/07 01:09

Edgeを利用中に休止状態になったら、パスワードが平文でハイバネーションファイルに保存されちゃうってこと?

5: Hasen 2026/05/07 02:32

バグは夜更け過〜ぎ〜に〜仕様へと変わる〜だ〜ろ〜再現〜ない〜懲〜り〜ない〜

6: mag4n 2026/05/07 02:40

Win11がうんこたれなのでしゃーなし。AIの影響でMS自体がリスクになりそう。

7: tsu_nyan 2026/05/07 04:03

それでも人類はWindowsを使い続けるのであった。めでたしめでたし

8: dollarss 2026/05/07 04:15

実験してる動画を見たが、ローカルPCだとそうでもないが、サーバや仮想マシンだと普通に危険な仕様だわ。

9: rna 2026/05/07 05:39

脆弱性とまでは言えないがEdgeのリモートコード実行脆弱性経由で攻撃が成立した場合に被害が大きい上に痕跡がほとんど残らない可能性があり、キーロガー仕込まれたとかに比べてもかなり嫌な状況になってしまう。

10: cl-gaku 2026/05/07 07:07

そんな頻繁にアクセスするデータでもなかろうに

11: koKekkoh 2026/05/07 07:42

「セキュリティは多層的に構成する」には反する。けど、物理的にアクセス可能な人を想定して「共有パソコン」だけ注意すればいいのでは?まあ、使う側としてはこういう「丁寧な線引き」を求められるのが面倒だけど。

12: topiyama 2026/05/07 07:51

仕様と言い切って責任回避して後にサイレント修正するパターンかな

13: jintrick 2026/05/07 08:13

ナイスタイミング!!Tomグッジョブやで。ちょうど今日俺のChromeにもGeminiが降りてきた。早速全部移行するわ。自作拡張がちと面倒くさいけど重い腰が上がりそう。ありがとうTom。PWAがー

14: poco_tin 2026/05/07 08:14

ストレージに書き出されるとしてもBitLockerで暗号化されてる

15: Cru 2026/05/07 08:16

マルウェア侵入とは限らん。GitHub公開されたツールの適用ができる、あるいはプロセスメモリのダンプができる程度のお父さんなら娘のパスワードを奪取できちゃうし、ストーカーな管理者がターミナルサーバーから標的の

16: circled 2026/05/07 08:49

そもそもメモリアドレスに好き勝手にアクセス可能な仕組みが仕込まれる前提なら、Edgeとか全然関係ないレベルで詰んでる

17: oldriver 2026/05/07 08:53

権限を取得せずにメモリを読み取る攻撃手法はいろいろあるので機密情報の暗号化には意味がある。仮に手法が知られていなくても多層防御は将来の脅威に備える意味がある。

18: ardarim 2026/05/07 09:17

バグを仕様と言い張る伝統的なMicrosoftしぐさ。設計通りというのは設計バグでない言い訳にはならないよ

19: koseki 2026/05/07 09:28

これ端末開けたまま離席したら終わりということ?自プロセスのメモリは読めるんじゃないのかな。パスワードマネージャの認証に意味がなくなってしまう

20: yau 2026/05/07 09:45

とはいえ、中途半端に見た目だけの暗号化をしたとしても解析されてしまうんでね。レジスタに入るまえの瞬間にはどのみち平文になるわけですし。クラッカーの手間がちょい増えるか増えないかぐらいの違いしかない。

21: daishi_n 2026/05/07 09:47

デバッガがあればメモリ読めるからねえ。一応Windowsはメモリプロテクションで他のプロセスのメモリは読めないようになってるけど、webブラウザのようにマルチプロセスのはどうなってるのか

22: auto_chan 2026/05/07 09:50

俺のターンドロー!降臨せよミュトス!お前のクロース・トゥ・ジ・エッヂが入力補完時に効果発動!メモリダンプエクスプロイト!デッキに隠した平文パスワードを強制召喚!次回FANZA死す!ってことか遊戯王しらんけど

23: restroom 2026/05/07 10:06

"Microsoft EdgeがChromium系ブラウザの中で唯一この挙動を実装"、ほう。/"攻撃者はシステムへの侵入後にこの手法を活用する。セキュリティコミュニティでは、管理者権限を奪われた時点でシステム全体が危険"、それはそう

24: egory_cat 2026/05/07 11:01

「復号化」も普通に使う言葉になった

25: teramako 2026/05/07 11:16

印象は良くないが脆弱性と呼ぶ程でもないかな。// ThunderbirdのIMAPパスワードがDOMInspectorから丸見えだよと報告したことがあるが普通に仕様だとクローズされたことがある

26: htmikan 2026/05/07 11:19

結局のところ、これが「意図的な設計」ならば、何故他のブラウザより危険な状態にする必要があったのか、一切回答がないのが怖い。

27: TakayukiN627 2026/05/07 11:34

設計通りでも、設計がダメなので早く改修して欲しい

28: hom_functor 2026/05/07 11:40

またこの低質サイトがFUD煽ってる

29: paradisemaker 2026/05/07 12:07

都度復号する仕様とのトレードオフはユーザに気づかれないレベルの入力の差ぐらいで、わざわざセキュアじゃない方に倒す判断が本当に信用できないところ