O3.09.4Password paste compatibility设计研究
允许粘贴密码是提升可用性而非降低安全的做法
别名: 允许粘贴密码 · 密码管理器兼容 · password paste
概念解释
密码粘贴兼容(password paste compatibility)允许用户把密码管理器或其他受控来源中的秘密粘入登录与重设字段。禁止粘贴不会阻止攻击者自动提交,却会阻碍长随机密码、辅助技术和跨设备输入,促使用户选更短、可记忆或复用的秘密。
机制
网页脚本可以直接填写字段,攻击自动化不依赖人工剪贴板。粘贴限制主要作用于合法人的输入路径:管理器在自动填充不可用时需要粘贴,长密码手输容易出错。用户面对失败会缩短密码、暂存到不安全位置或放弃管理器。真正的剪贴板风险来自恶意软件、历史记录和错误目标,需要端点与交互控制。
怎么研究
比较允许与禁止粘贴的登录、注册和恢复任务,测量管理器使用、密码长度与独立性、输入错误、重置、完成时间和无障碍结果。用授权测试检查网页是否能读取剪贴板、粘贴目标是否清楚及秘密是否进入日志。不能以自动提交攻击数量判断粘贴开关的防御价值。
边界
共享设备和不可信剪贴板会增加暴露,应用可在粘贴后及时清理自己控制的敏感缓存并避免预览,但不应假定能清除整个系统历史。一次性代码和密码可能需要不同处理。高度受管终端可有特定数据防泄漏规则,但应证明威胁收益并提供管理器兼容替代。
怎么落地
- 在所有密码创建、确认、登录和恢复字段支持标准粘贴与自动填充语义。
- 不通过粘贴事件改写、截断或偷偷移除字符;服务端验证完整提交值。
- 让目标域、账户和字段用途可见,减少把秘密粘到错误界面,并禁止分析与错误日志记录内容。
- 将剪贴板恶意读取、覆盖层和共享历史作为独立威胁处理,不用禁粘贴代替端点防护。