剪贴板历史与云同步扩大了敏感信息意外泄露的范围
别名: 剪贴板历史 · 通用剪贴板 · clipboard sync
概念解释
密码刚复制进缓冲,本以为下一秒贴进登录框就会被下一次复制盖掉。剪贴板历史把它留在可翻的列表里;云同步再把它送到手机和平板。历史与云同步扩大泄露范围(clipboard history and cloud sync leakage)说的是:一次本该是「机内、瞬时、下一次覆盖即死」的复制,变成跨时间、跨设备仍可取出的副本。这不是隐私原则条目,不谈最小化或默认该关;只谈这条桌面通道被历史和同步拉长之后,意外看见的人、设备和时刻变多了。
机制
默认剪贴板的泄露面是「此刻这台机器上、下一个粘贴动作」。历史把时间轴拉长:列表里还躺着几小时前的验证码、卡号、病历号。同步把空间拉长:同一账号下的其他设备成了新的粘贴端,包括已经借给别人的平板、会议室里仍登录着的电脑。隐式通道本来就看不见内容;历史界面却把过去的内容故意展开展示,肩窥和屏幕共享会扫到一整列秘密,而不只是当前将要贴上的那一条。密码管理器警告「不要用剪贴板」就是因为这一步:复制动作没有改变,持久化和广播改变了接收者集合。人仍按「贴完就没了」来建模,范围已经不是那个模型。
怎么研究
让人复制一类敏感串(一次性密码、地址、文档片段),再在不同延迟、不同设备、有无历史面板的条件下尝试取回。加入「另一人使用同一账号的第二台设备」。
自变量:是否开启历史、是否开启设备间同步、复制后的等待时间、第二台设备是否在同一物理空间。 因变量:敏感串仍能被取回的比例、取回发生在哪台设备、人是否知道历史或同步仍握有副本、肩窥条件下列表可见项数。
实验室用假密码会降低谨慎程度,人可能故意去翻历史。更接近真实的是在自己的日常任务里插入一次「复制验证码」,事后再问「它现在还在哪」。不要把「用户不在乎」从他们仍使用复制直接推出来——这只说明通道好用,不说明他们接受列表和云端各存一份。
边界
关闭历史且关闭同步时,范围回到默认缓冲,这条的增量消失;企业策略强制关闭时,应用侧再做一份应用内历史会把范围补回来。端到端加密的同步仍扩大设备集合,只是路上的观察者少了,会议室里那台已登录设备照样能贴。无障碍的剪贴板朗读会把历史项读出声,泄露从视觉变成听觉。拖放不经过这块缓冲,不在这条的范围里。
怎么落地
- 复制口令、验证码、支付号之后提供「用完即从历史删除」或根本不写入历史;不要只依赖下一次复制来覆盖。
- 云同步默认不传被标记为机密的类型;若系统做不到,在第一次跨设备贴上之前让人看见「将出现在哪些设备」。
- 历史面板按内容分级显示,长串数字和口令类默认遮罩,不要在共享屏幕上铺开明文列表。
- 验证:复制一条一次性密码,打开历史面板和另一台已登录设备,记录它在多少处仍可读、读得多久。把该串标记为机密后再走一遍,可读处应下降。屏幕共享时打开历史,确认未遮罩的明文条数。