Nếu bạn đang lưu mật khẩu trong Microsoft Edge thì hãy xem cái này

Pnghuy
6/5/2026 7:22Phản hồi: 20
EditEdit
Nếu bạn đang lưu mật khẩu trong Microsoft Edge thì hãy xem cái này
Tài khoản X của International Cyber Digest đăng tải một lỗ hổng bảo mật khá nghiêm trọng của trình duyệt Edge khi nó để lộ toàn bộ thông tin đăng nhập (bao gồm username và mật khẩu) trong bộ nhớ tiến trình ngay khi khởi chạy, kể cả mật khẩu cho các site bạn chưa mở trong phiên đó. Nghiêm trọng hơn, nó ở dạng plaintext, tức là không có bất kì một phương thức mã hóa nào.


Lỗi bảo mật của Edge


Cụ thể hơn thì khi bạn lưu mật khẩu vào trong Edge, từ lúc Edge khởi động, tất cả mật khẩu đó đều nằm sẵn trong RAM, ở dạng đọc được ngay, kể cả những site bạn không hề mở trong phiên đó.

Nhóm nghiên cứu của Palo Alto Networks Norway và researcher @L1v1ng0ffTh3L4N đã test các trình duyệt nhân Chromium khác và kết luận chỉ có Edge hoạt động theo kiểu “ôm sạch mật khẩu trong RAM” như vậy.

Với trình duyệt Chrome, nó sẽ chỉ giải mã mật khẩu khi cần dùng lúc autofill hoặc khi người dùng bấm xem mật khẩu trong UI, còn lại thì không để plaintext nằm sẵn trong RAM như Edge.


Một mặt, Edge vẫn yêu cầu bạn xác thực (VD: nhập PIN, Windows Hello, mật khẩu hệ thống…) trước khi hiển thị mật khẩu trong giao diện Password Manager, mặt khác chính tiến trình Edge đã giữ toàn bộ mật khẩu ở dạng plaintext trong RAM.

Điều này có gì nguy hiểm?


Trên môi trường như terminal server / RDS, một tài khoản admin (hoặc admin đã bị compromise) có thể đọc bộ nhớ của các tiến trình Edge thuộc mọi user đang đăng nhập trên máy chủ đó.


Một video trong bài post trên X đã chứng minh rằng một admin đã trích xuất được mật khẩu đã lưu của hai người dùng khác, dù các phiên user đó đã disconnect nhưng Edge vẫn đang chạy. Vì vậy, chỉ cần một admin bị hack, toàn bộ mật khẩu của nhiều user dùng Edge trên cùng server có thể bị lộ sạch.

Trên GitHub đã có một tool để người dùng tự kiểm tra việc Edge lưu plaintext password trong RAM trên máy của mình hay không. Hoặc bạn có thể làm theo những bước bên dưới:

1. Mở Edge, không cần duyệt gì hết.
2. Mở Task Manager > ở tab Process > Tìm Edge > chọn Expand.
3. Chọn Browser > Click chuột phải > Chọn Create Memory Dump.
4. Nhìn trong file mới tạo sẽ thấy toàn bộ các credentials (bao gồm username, mật khẩu...).

Quảng cáo


Microsoft trả lời ra sao?


[​IMG]
Microsoft trả lời rất ngắn gọn: họ coi việc Edge giữ toàn bộ mật khẩu ở dạng plaintext trong RAM là hành vi “by design”, “intended behaviour”, tức là thiết kế cố ý, không phải lỗi cần sửa. Microsoft đã có bài blog nói về cách Microsoft Edge lưu trữ mật khẩu. Tuy nhiên, trong đó Microsoft thừa nhận rằng mật khẩu của người dùng lưu ở dạng “plaintext”.

Mật khẩu, thẻ tín dụng, cookie được lưu mã hóa trên ổ đĩa bằng AES; khóa mã hóa được giữ trong kho bảo mật của hệ điều hành (DPAPI trên Windows, Keychain trên macOS/iOS, Gnome Keyring/KWallet trên Linux, giải pháp riêng trên Android). Dữ liệu chỉ được giải mã khi người dùng đã đăng nhập hệ điều hành, kẻ tấn công không thể lấy mật khẩu dạng “plaintext” nếu người dùng đó chưa đăng nhập, trừ khi có mật khẩu đăng nhập hoặc đã chiếm được domain controller.

Ngay bây giờ bạn nên làm gì?


Nếu bạn lưu trữ mật khẩu trong Edge và sợ bị lộ hoặc bị tấn công thì nên chuyển sang một phần mềm lưu trữ mật khẩu khác. Hiện tại có nhiều ứng dụng lưu trữ mật khẩu để bạn có thể dùng với nhiều nền tảng khác nhau: Android, iOS, Windows hay kể cả macOS.

Hôm qua mới làm cái khảo sát xem anh em dùng trình duyệt nào trên máy tính thì số lượng dùng Edge khá nhiều đó, có anh em nào đang lưu trữ mật khẩu trên trình duyệt không??

Sau 6 năm dùng Dashlane để quản lý mật khẩu, mình đã chuyển qua 1Password

Mình đã dùng Dashlane được 6 năm nay, nhưng sau khi Dashlane thay đổi chính sách về giá đăng ký thuê bao và ép người dùng phải đăng ký theo năm, mình đã chuyển sang 1Password, nền tảng quản lý mật khẩu cũng rất mạnh mẽ và rất nổi tiếng khác. Có...
tinhte.vn

Giữa Microsoft Edge và Google Chrome, anh em chọn trình duyệt nào?

Giữa Microsoft Edge và Google Chrome, anh em chọn trình duyệt nào? Mình muốn làm cái khảo sát nho nhỏ với anh em Tinh tế xem anh em đang dùng trình duyệt nào làm trình duyệt chính. Anh em có thể chia sẻ lí do bên dưới bình luận. Hoặc nếu anh em...
tinhte.vn

Quảng cáo

20 bình luận

Xu hướng

Nói thẳng ra là không nên lưu các mật khẩu và tài khoản quan trọng trong bất kỳ trình duyệt nào.
Thua. Hãng mà còn đó là tính năng thì hết cứu. Hàng trăm tỷ người dùng chuyển qua Mac thôi
@sốt-siêu-vi-sốt-phát-ban-2024 tào lao mế lao, ra 1 phiên bản là update được thôi, chỉ cần mã hoá ko show ra plaintext là được.
@greatmen88 Khi đã dùng chức năng tự động điền thì mật khẩu phải để dạng văn bản thuần chứ dạng mã hóa sao điền vào ô được. Vấn đề ở đây là khi nào mới cần phải xuất mật khẩu ra dạng thuần. Edge hiện tại đã cho xuất dạng thuần và để ngay trong bộ nhớ từ sớm, thay vì chỉ xuất lúc điền mật khẩu.
@sốt-siêu-vi-sốt-phát-ban-2024 Sốt quá sảng hả fen, ở đâu ra trăm tỷ người dùng thế =))
greatmen88
ĐẠI BÀNG
8 ngày
@nghaimin Đã mã hoá được thì giải mã bình thường, quan trogn có key là được, chưa kể đã bật MFA thì chả có gì đáng ghê gớm như ông trên nói, tính năng hết cứu.
Nhớ trong đầu là tốt nhất
Ko lo lắm. Hiện tại App lớn đều bắt đăng nhập 2 bước ai thích xem thì mình cho xem
dtt_arc
ĐẠI BÀNG
06/05/2026
ông nào test thử lấy được rồi post lên coi coi, nói không tin
@dtt_arc 1. Mở Edge, không cần duyệt gì hết.
2. Mở Task Manager > ở tab Process > Tìm Edge > chọn Expand.
3. Chọn Browser > Click chuột phải > Chọn Create Memory Dump.
4. Nhìn trong file mới tạo sẽ thấy toàn bộ các credentials (bao gồm username, mật khẩu...).
@Pnghuy @Pnghuy bác thử chưa?
@dtt_arc tui thử làm mà k dc ta, thử mở 1 file nó tạo ra mà treo hoài ko mở được
dtt_arc
ĐẠI BÀNG
7 ngày
@Pnghuy Quan trọng là bro tự làm chứ dùng AI giải thích nói làm gì ^^
Nếu ai đó có quyền dump ram của bạn. Họ còn làm đc nhiều hơn việc chỉ xem mấy cái mật khẩu vớ vẩn này. Đây là cơ chế bình thường.
@ngghuyy Đây là cách dễ nhất để cho người dùng thấy vấn đề "mật khẩu lưu dưới dạng plain-text ngay trong memory". Còn khai thác vấn đề này như thế nào là một câu chuyện khác.
@ngghuyy không cần cao siêu vậy đâu. bác cho ai đó mượn máy 5p, người ta dump Edge memory trong task manager là thấy hết mật khẩu của bác chứ không cần nhập mật khẩu lúc auto fill gì cả. thật ra thì tất cả thao tác này còn mất chưa tới 1p nữa là
Mac làm thế nào để kiểm tra nhỉ
2. Mở Task Manager > ở tab Process > Tìm Edge > chọn Expand.
3. Chọn Browser > Click chuột phải > Chọn Create Memory Dump.
File dmp tạo ra dung lượng tận 1GB lận, mở mãi không ra. ae có ai kiểm tra thử chưa. nguy hiểm quá
thật sự mà nói bây giờ đều phải xác minh 2-3 bước mới vô dc tới dữ liệu tài khoản, nếu chỉ lộ tài khoản + pass thôi thì ở năm 2026 này không si nhê lắm, tôi xài proton pass
Cười vô mặt
Dùng script này để disbale & xóa password của edge nhé các bạn.
Trước khi xóa mình bỏ chọn sync password trong edge. (Do ko xóa ở server nên nếu sync thì lại bị sync password về như cũ)
https://github.com/LiamHammersley/RMM-Disable-Edge-PW-Manager-Remove-PWs

Xu hướng

Bài mới









  • Chịu trách nhiệm nội dung: Trần Mạnh Hiệp
  • © 2026 Công ty Cổ phần MXH Tinh Tế
  • Địa chỉ: 351/56 Lê Văn Sỹ, P. Nhiêu Lộc, Tp HCM
  • Số điện thoại: 02822460095
  • MST: 0313255119
  • Giấy phép cung cấp dịch vụ MXH số 134/GP-BVHTTDL, Ký ngày: 30/09/2025