Netwrix 1Secure 提供跨数据和身份的统一可见性——免费试用14天,享有完全访问权限。开始免费试用

资源中心博客

你的浏览器不是保险库。请停止把“钥匙”交给它。

你的浏览器不是保险库。请停止把“钥匙”交给它。

May 11, 2026

内置浏览器密码管理器很方便。但对于企业级敏感信息而言,“方便”并不是安全策略。

世界上有两种密码存储方式:一种帮助你更快登录你最喜欢的午餐订购网站;另一种则用来保护那些能够打开你业务所需的凭据。

遗憾的是,许多组织对两者的处理方式是一样的。

浏览器问:“保存密码?”
员工点了“当然。”

几个月后,同一个浏览器配置文件里就包含了 SaaS 登录、管理门户、共享服务账号、VPN 凭据、API 门户,以及偶尔还会出现某些“古老系统”。大家都不敢碰它,因为“上一个理解它的人在 2019 年离开了”。

这并不是密码管理。这只是配了一个好看的自动填充按钮的数字“密钥囤积”。

内置的浏览器密码管理器并非邪恶。它们很有用。它们比密码复用、便利贴,或那份传奇的名为 Holiday2014.xlsx 的电子表格要好得多。但对组织而言,尤其是安全团队、IT 管理员以及 PAM 利益相关方来说,问题并不是:“浏览器能否记住密码?”

问题是:“我们能否对每一个关键凭据的访问情况进行治理、审计、撤销、轮换、审批,并证明究竟是谁曾获得访问权限?”

这正是浏览器礼貌地退出房间的时候。

浏览器是一个窗口,而不是保险库

浏览器的设计目标是帮助用户浏览。这意味着要渲染网站、运行脚本、同步配置文件、安装扩展、处理下载、管理会话,并且通常一整天都处在“火线”之中。把所有凭据都放在那里,就像因为“对所有人都很方便”而把家门钥匙放进邮箱一样。

MITRE ATT&CK 为从网页浏览器获取凭据提供了完整的子技术:T1555.003。MITRE 指出,对手可能通过读取特定于浏览器的文件来获取凭据。尽管浏览器通常会以加密形式存储凭据,但确实存在提取明文凭据的方法,攻击者也可能重用这些凭据,从而在各系统间扩展访问权限。

这并非纸上谈兵。信息窃取(infostealer)恶意软件会例行性地盯上存放在浏览器中的机密信息。Cloudflare 的 2025 年 Lumma Stealer 分析描述了信息窃取软件的日志,其中可能包含保存在浏览器中的凭据、自动填充数据、Cookie、加密货币钱包数据、文件、截图以及系统信息。该分析还明确建议:避免保存浏览器密码,而应改用专用的密码管理器。

而且故事还在变得越来越令人不安。2026 年 5 月关于 Microsoft Edge 的一份报告描述了研究人员的发现:Edge 可能会在启动时以明文(plaintext)的形式把已保存的密码加载到内存中。Microsoft 表示,在这种情况下进行访问需要设备已经被攻陷,但这正是防御者需要关注的重点:一旦工作站被攻陷,存放在浏览器中的凭据就可能变成极具吸引力的战利品。

换句话说,浏览器也许很方便,但它同时也是一个高价值目标、每天都会暴露的攻击面(attack surface),而且并不是集中保管你“王国之钥”的理想场所。

CSV 的问题:容易导入,导出却很危险

将密码从浏览器中移出通常很简单:导出为 CSV,导入到合适的保险库(vault),验证导入是否成功,删除导出的文件,并从浏览器中移除这些密码。

但“删除导出的文件”这句话绝不是什么不起眼的补充说明。它指的是:你的机密从此不再堂而皇之地随处可见地摆着。

Google 自家的 Chrome 帮助文档警告:将密码导出到 CSV 文件之后,必须删除该文件,因为任何使用该设备的人都可以打开它并访问密码。

这个警告很有帮助,但它也在告诉我们一些重要的信息:浏览器密码管理器的设计侧重于用户便利性,而不是企业级的机密治理。把一整套凭据集合导出到一个可携带的文件中,应该让每个安全团队都立刻坐直、并在事件响应计划上洒一杯咖啡。

是的,使用导出功能进行迁移。否,千万不要让 CSV 文件变成新的电子表格机密。

真正的企业问题:没有负责人、没有工作流、没有证明

风险不仅仅是恶意软件。日常运营层面的隐患更糟,因为它平淡无奇、持续存在,而且特别擅长在明面上躲藏起来。

在企业环境中,密码很少只是“个人”使用的东西。它们会变成团队资产:管理员凭据、服务账户密码、共享应用程序登录、API 密钥(secrets)、数据库凭据、紧急访问账号、供应商门户登录,以及那些谁也不愿承认仍然存在的旧系统凭据。

当这些密钥(secrets)存放在浏览器配置文件中时,安全团队就会失去对以下基础问题的答案:

  1. 谁可以访问这份凭据?
  2. 上一次是谁使用的?
  3. 访问是否已获得批准?
  4. MFA 是否已强制启用?
  5. 员工离职后,是否已轮换了凭据?
  6. 仍在使用哪些共享账户?
  7. 不需要召集三个人、准备两份电子表格、还要安抚一位非常紧张的团队负责人,我们能向审计员证明这些内容中的任何一项吗?

这正是内置浏览器密码管理器遇到瓶颈的地方。它们是围绕单个用户设计的。企业需要治理(governance)。

连浏览器厂商也认识到需要进行管理控制。Chrome Enterprise 文档中包含一项策略,管理员可以禁用它,以防止 Chrome 保存用户的密码。

这是一个不错的第一步。但在没有为员工提供合适的“金库(vault)”的情况下,仅禁用浏览器保存,就好比把每个人的文件柜都拿走,然后说:“请在周一之前实现无纸化。”人们会临时应对。安全团队不会喜欢这种临时应对。

使用金库(vault)。真正的金库。

一款出色的密码管理器可以为员工提供安全的场所,用于存储机密信息。企业级密码管理解决方案则让 IT 和安全团队能够控制这些机密信息的存储、共享、访问、审计以及撤销(revoked)方式。

这种区别很重要。

Netwrix Password Secure 专为 员工密码管理打造,而不仅仅是个人密码存储。它以集中式、端到端加密存储以及由 IT 控制的安全团队共享,替代共享的电子表格和“影子金库”。

这是重要的转变:凭据不再是散落在浏览器、聊天消息、私人金库以及“临时”文档中的随机碎片,而是受治理的资产。

借助 Netwrix Password Secure,员工可以将密码、密钥、PIN、令牌、证书以及其他敏感信息集中存储在受端到端加密保护的保管库中。用户获得个人敏感信息存储,而团队则通过由基于角色的访问控制治理的结构化空间协同工作。IT 仍可保持对“谁可以访问哪些敏感信息、以及这些信息如何被使用”的可视化。

这就是“我觉得 Bob 还在保有密码”和“这是访问记录”之间的区别。

Netwrix Password Secure

保障每一位员工的安全。彻底消除表格中的机密信息。实现全面可控。

了解更多

政策不应只是“装饰”

大多数组织已经有密码策略:强密码、MFA、轮换、安全共享、特权访问控制以及审计追踪。

问题并不是政策不存在。问题在于,在许多环境中,政策被当作二月份的健身房会员:表面上“生效”,实际上很少使用。

Netwrix Password Secure 可帮助落实政策中应当发生的事项。它支持基于角色的访问控制、MFA、审批工作流以及完整的审计日志,因此团队可以查看共享机密是谁在何时访问的,以及采取了哪些操作。还可以在离职(offboarding)期间撤销访问权限,因为“我们认为已经移除了所有内容”并不是一种控制措施。那只是祈祷。

撤销并不等于轮换

下线(Offboarding)往往被当作清单上的一项任务来处理:禁用账号、将用户从组中移除、撤销保管库(vault)访问权限、关闭工单,然后享受一段短暂且具有误导性的“安全感”。

但是 轮换 同撤销一样同样关键。

当员工离职时,移除其保管库(vault)访问权限是显而易见的一步。更不明显的一步是确保他们曾使用的凭据(credentials)无法在其他地方被继续复用。共享的管理员账号、服务账号密码、应用程序凭据以及 API 密钥(API secrets)并不会因为人已离开就自动变得安全。用户可能已经不在了,但凭据仍然“活着”,很可能还在生产环境(production)里继续“喝咖啡”。

因此,共享的凭据和特权凭据需要进行轮换,而不仅仅是重新分配。Netwrix Password Secure 支持密码轮换,使凭据本身发生变化,而不仅仅是更换“被允许查看它的人”。这样就弥合了“我们移除了他们的访问权限”和“我们有信心凭据无法被再次复用”之间的差距。

在安全领域,这个空隙就是事件乐于“安家落户”的地方。

对于特权账号,基于审批的工作流会再增加一层保护。敏感凭据不应仅仅因为某人的浏览器配置文件记住了它们就随时可用。访问应当经过深思熟虑,在适当情况下设定时间边界,且要记录并落实责任。

浏览器说:“密码在这里。”
受治理的保管库则会说:“你为什么需要它?是谁批准的?接下来发生了什么?”

这才是成熟的对话。

为“消费级工具失效之处”而打造

面向消费者的密码管理器适用于小型团队。然后公司开始发展:员工更多、系统更多、共享账号更多、部门更多、例外更多。再加上那些“先应付一下”的临时绕过办法,最终不知不觉就变成了基础设施。

大约在 100 名员工左右,问题就会变得非常明显:密码保险库开始泛滥(vault sprawl)。责任变得模糊。权限逐渐漂移。IT 之外的采用率下降。审计可见性消失。共享凭据最终变成躲在地板下面的“小妖精”,无人认领、失去归属。

Netwrix Password Secure 面向全企业范围的采用而设计,而不仅仅是 IT 部门。它提供集中式治理、清晰的 RBAC 模型,以及贯穿整个组织的一致策略执行,确保每位用户都被纳入管理,每个机密都受到治理。

这很关键,因为密码安全不仅仅是管理员的问题。每位员工都有凭据。每个团队都会共享某些内容。每个业务流程都依赖于访问权限。只对安全团队有效的安全并不是真正的安全——这只是一个“俱乐部”。

连接 PAM,统一机密治理

特权凭据不应被安放在一个孤立的系统里,而员工的密码放在另一个系统中,服务账号的机密信息又放在第三个名为“Ask Melanie”的地方。

Netwrix Password Secure 可帮助统一特权与非特权凭据之间的机密治理。借助 NPS 到 NPWS 连接器,组织可以将 Password Secure 用作跨系统相关机密的保管库,将 PAM 环境连接起来,并在共享的管理员账号、服务账号以及应用程序凭据上应用一致的策略。

这对那些仍在依赖遗留系统、服务和应用程序中的密码的组织尤其有用。 无密码(Passwordless)才是未来,没错。但周一早晨仍然有密码,而且总得有人把它们管理妥当。

自建部署(Self-hosting):因为“我们的机密在哪儿?”这个问题应该有一个严肃的答案

对许多组织来说,“保管库(vault)该放在哪里?”的问题,本质上也是一个数据归属问题。

Netwrix Password Secure 采用自托管方式,可让组织在本地、云端和混合环境中灵活部署。Netwrix 将其定位为面向员工的密码管理解决方案,使组织能够继续掌控托管方式、数据归属以及加密策略。

如果团队希望进一步提升密码隐私保护,自托管是一项重要优势。您不只是选择一款密码管理器,更是在选择:秘密数据将存放在哪里、由谁来控制基础设施,以及该系统如何融入您的风险模型。

对于那些像阅读餐厅菜单一样架构图的人来说:Netwrix Password Secure 支持可扩展的服务器-客户端架构。基本的生产部署会使用独立的数据库、应用服务器和 Web 服务器层。数据存储使用 Microsoft SQL Server。多个应用服务器可以分担负载。也支持在多个站点部署多台数据库服务器。建议生产环境使用具备容错能力的数据库集群。

关于加密的说法也绝非含糊其辞。Netwrix Password secure 使用前沿的 ECC 技术以及真正的 E2EE 架构。

简而言之,这不是换个更好看的标识就变成“保存密码?”的产品。这是用于凭证治理的基础设施。

实用的迁移路径

对于个人而言,从浏览器密码存储中切换出来可能只需要几分钟:

  • 从浏览器导出密码。
  • 将它们导入到合适的保管库(vault)中。
  • 验证导入结果。
  • 立即删除 CSV 导出文件。
  • 从浏览器中移除已保存的密码。
  • 从现在开始禁用浏览器密码保存功能。

对于组织而言,在规划方面也要做同样的事情:选择保管库,定义角色,将团队与特权账号进行映射,迁移机密(secrets),强制启用 MFA,配置审批工作流,培训用户,并使用浏览器策略来阻止新的凭据再次漂移回到未受管理的存储中。

目标不是让用户受苦。目标是让安全的路径比有风险的路径更容易。

最后的想法:别再把“王冠上的宝石”交给浏览器保管

内置的浏览器密码管理器用于图方便是可以的;但把它们作为员工凭据安全的基础就不行了。

你的凭据值得一个金库。你的管理员需要工作流。你的审计员需要证据。你的安全团队需要可视性。坦白说,你的浏览器也该少承担一点责任——它的标签页已经开得够多了。

Netwrix Password Secure 将凭据管理集中化,强制执行安全访问,支持 MFA 和基于角色的共享,提供完整的活动跟踪,并与目录服务及 PAM 工作流集成,同时为组织提供灵活的自托管部署选项。

所以是的:请使用可靠的密码管理器来守住“城堡的钥匙”。不要依赖内置浏览器密码管理器来保存企业机密。导出、导入、删除、禁用,并进行治理。

因为城堡的钥匙不该存放在浏览器里。

它们应该保存在金库中。

Netwrix Password Secure。启动浏览器内演示。

分享到

了解更多

关于作者

Asset Not Found

Sascha Martens

首席技术官(CTO)

来自一位致力于拆解当下挑战并指导团队保护身份与数据的安全专业人士的见解。