H6.04.3blocking paste blocks password managers设计研究

禁止粘贴会阻碍密码管理器

别名: 禁用粘贴 · password manager paste · autocomplete password

概念解释

为了防肩窥或防自动脚本,有的密码框拦截 paste、禁用自动填充、甚至监听每次按键只允许「像人打的」输入。阻碍密码管理器指这些手段让人无法把管理器生成的长随机串送进字段,只得改用自己能记住的短密码。NIST SP 800-63B 明确要求允许粘贴。这条只管输入通道是否对管理器开放,不管组合规则写多严、也不管规则何时显示。

机制

密码管理器的安全模型是:人记不住高熵串,所以由软件生成并代填。粘贴和操作系统级自动填充是代填的标准接口。拦截 paste 之后,人只能看着管理器里的串逐位抄,错误率上升,于是改选短的、可背的串——管理器被绕开,产品得到的是更弱的秘密。脚本检测若以「输入速度均匀」为机器人特征,也会误伤自动填充。二次确认密码框若只允许手打、不允许从第一框复制,会逼人把长串露在屏幕上对照。禁粘贴挡不住真正的自动攻击(攻击不走剪贴板),却专门惩罚了按指引行事的人。

怎么研究

在装有主流管理器的真实浏览器/系统上,比较允许粘贴、拦截 paste、禁用 autocomplete=new-password 的字段,看生成串能否一键入框。

自变量:是否拦截 paste、是否设置正确的自动完成语义、确认框是否接受从主框复制。 因变量:管理器填充成功率、改用手打短密码的比例、抄写错误、完成时长。

实验室若禁止使用管理器,测到的全是手打行为,结论会翻转。不要把「禁粘贴降低了机器人注册」当成对管理器无害的证据——那是另一条风控,应放在独立的机器人检测上,而不是放在密码字段的输入事件里。

边界

共享屏幕演示、被旁窥的现场,人可能自愿不粘贴;那是场景选择,不是字段策略。无障碍辅助输入有时通过剪贴板工作,禁粘贴等于关掉辅助。一次性验证码字段需要粘贴是另一组问题;密码字段的自动完成语义是 current-password / new-password,不要和一次性码语义混用。银行类软键盘若是监管或抗木马的遗留控件,应提供「改用系统键盘并允许粘贴」的出口,而不是作为唯一通道。

怎么落地

  • 密码与确认字段允许粘贴和系统自动填充;使用平台推荐的自动完成属性,不要在字段上禁剪贴板。
  • 确认字段允许从主密码框复制或由管理器二次填充,不要强迫人在屏幕上核对长串。
  • 反机器人放在独立信号(设备声誉、挑战)上,不要用输入节奏或禁粘贴当人机判别。
  • 验证:用系统自带与至少一种第三方管理器生成长随机串并填充,主框与确认框都应一次成功。再试从主框复制到确认框。任何一步被拦截即失败。抽查新注册中明显手打短密码的比例,在打开粘贴后应下降。

延伸

  • 同组H6.04.1 复杂度规则需在输入前展示 · H6.04.2 过严规则会导致更弱的实际密码
  • 相邻H6.03 验证码与免密登录 · H1.13 智能预填与自动填充
  • 站内检索password manager · paste into password · autocomplete new-password

同组卡片

快捷操作

分享

分享当前页面

ios_share

https://hci.top/zh/handbook/H6.04.3