浏览器保存的密码到底安不安全?我导出了一份才看清,37条明文密码一行一个

上个月给我妈那台老电脑做大扫除,清完垃圾文件顺手点开了浏览器的密码管理器,本意是看看她那个总登不上的视频网站账号到底存没存。一点进去我愣住了:37条。最早的一条是2019年存的,那年这台电脑还是我爸在用。
淘宝、视频会员、两个银行的网页版、还有我家路由器后台的管理密码,全在里面躺着。我盯着那个列表看了半天,想到一个问题:这些年家里谁来串门用过这台电脑、维修店师傅碰过几回、她自己装过什么乱七八糟的软件,我一样都答不上来。
先分清三样东西:钥匙、小票、旧照片
很多人把浏览器里存的东西混成一团,其实它管着三样完全不同的东西。密码库是钥匙,账号密码本身;cookie是小票,网站发给你的「这人已经登录过」的凭证,丢了顶多重新登一次,之前写过一篇专门讲它;缓存是旧照片,网页的图片脚本的副本,清掉就是重新下载的事(这篇讲过怎么清)。
为什么单独把密码库拎出来讲?因为前两样丢了,损失是「麻烦一会儿」;钥匙串丢了,是全部账号一锅端。你在浏览器里每点一次「保存密码」,就往这串钥匙上多挂一把。
这串钥匙存在哪:本地一份,云端一份
Chrome、Edge 在 Windows 上把密码存在你用户目录下的一个加密文件里,加密方式绑定的是当前这个 Windows 账户。翻译成人话:这道锁的钥匙,就是你登录 Windows 用的那个密码或者 PIN。你登着系统,浏览器才能解开用;换个人登录 Windows,理论上解不开你这份数据。
这是第一份。第二份在云端——只要你登了谷歌、微软或者苹果账号并开着同步,云端还躺着一份,换台电脑一登账号,密码全数回来。方便是真方便,代价是云账号本身成了第二道门。
所以「浏览器保存密码到底安不安全」这个问题,拆开就是两问:Windows 账户这道门牢不牢,云账号这道门牢不牢。门都牢,钥匙串就牢;有一道是虚掩的,37把钥匙等于挂在门把手上。
我点导出那一下:37行明文
导出功能在设置里:设置→自动填充和密码→Google 密码管理器→右上角三个点→导出密码。点下去会先要一次系统密码或 PIN,这个验证是防路人的,然后存下来一个 CSV 文件。
我用记事本打开看了一眼:四列,名称、网址、用户名、密码。密码那一列,明文,一行一个。我妈的淘宝账号、视频会员、银行网页版、我家路由器的管理密码,整整齐齐趴在那张表里。这个功能本身是正经功能,官方设计给迁移用的,比如把密码搬家到 Bitwarden 这类专业密码管理器。但那一刻我的感受很直接:这台电脑随时可以生成一张「全家密码总表」,而它在我妈床头柜上开了七年。
看完我立刻删了那个 CSV,顺手把回收站也清了。明文文件这东西,多存在十分钟都嫌长。
真正要防的就四个口子
网上讲浏览器密码的文章喜欢吓唬人,列出十几条风险。我捋完之后认为真正成立的就四个,按离你的远近排:
| 口子 | 怎么发生 | 堵法 |
| 共用电脑 | 别人登上你的 Windows 账户,进浏览器点密码旁边的眼睛图标就能看明文 | 开验证开关,见下一节 |
| 导出的CSV | 迁移完忘删,明文总表躺在桌面或下载文件夹 | 用完即删,连回收站一起清 |
| 木马偷库 | 信息窃取类木马不弹窗不勒索,静悄悄把浏览器密码和登录小票打包发走 | 别乱装软件,见下 |
| 云账号被登 | 开了同步,谷歌/苹果账号就是第二把总钥匙 | 云账号必须开两步验证 |
第三个口子多说两句。2025年年中出过一档大事,安全厂商披露超过160亿条账号密码在暗网被打包流通,里面不少就是从中毒电脑的浏览器里整库掏走的。微软的年度安全报告里也点名说这类「信息窃取木马」的活跃度在明显上升。有意思的地方在于:https 加密的是你和网站之间的传输过程,锁的是路上一段;它管不了已经躺在你硬盘里的存量密码。小偷不从路上抢,直接进屋搬保险柜。
所以「我上的都是 https 网站,密码存浏览器怕什么」这个想法,恰恰是最常见的误会。
哪些密码能存,哪些别存
不用一刀切。拿我家的实际情况对号:
| 场景 | 存不存 | 理由 |
| 自己一人用的电脑,PIN不简单 | 日常网站随便存 | 利远大于弊,天天输密码只会越输越简单 |
| 家里共用的电脑 | 别存在共用账户里 | 要存就单独建个 Windows 账户,密码库跟账户走,互相看不见 |
| 银行、支付 | 不进浏览器 | 手机官方APP加指纹,比任何密码库都省心 |
| 路由器、NAS后台密码 | 可以存,有前提 | 这串密码通向家里全部设备,电脑和云账号两道门都得牢 |
| 公司电脑 | 一个都不存 | 设备不是你的,重装、回收、IT远程都是常态 |
第四行是我最想说的。路由器后台这种密码平时一年输不了两次,很多人顺手就存了,我也存了。但它和视频网站的密码不是一个量级的东西——后台密码背后是整个家庭网络,改 DNS、开端口、踢设备都在那个页面里。存可以,前提先确认门牢。
我给我妈那台电脑动的三个手术
第一个手术,开验证。Chrome 的密码管理器设置里有个开关叫「填充密码时使用 Windows Hello」,打开之后,每次查看或自动填充密码都要再过一次 PIN。我妈这台电脑上这个开关是关的,等于谁登上系统就能随便看。你自己的电脑也建议去翻一下,路径是设置→自动填充和密码→Google 密码管理器→设置,就在最上面几行。
第二个手术,清库。37条砍到9条:银行的两条删了,让她改用手机银行;2019年那些论坛会员、早就没人用的网站账号,一并清掉。留着的9条我挨个过了一遍,把重复用的密码网站分开。
第三个手术,云账号上两步验证。她的账号绑着手机号,之前验证方式是空的,等于第二道门连锁都没装。手机收个验证码的事,五分钟弄完。
顺手把她家路由器的管理密码也换了。那台机器的密码在浏览器里躺了四年,这四年电脑经历过什么谁也说不清,换一次成本一分钟。改后台密码那篇里写过的一个坑这里正好用上:改完密码,浏览器自动填充的还是旧的,记得去密码管理器里把那条记录一起改掉,不然下次登录永远提示密码错误,你还以为改坏了。
收尾给个顺序:先看验证开关开没开,再清一遍保存列表,然后给云账号补两步验证,该换的密码挨个换掉。密码库这东西,方便是真的方便,前提是你知道这串钥匙挂在哪扇门上,并且那扇门真的上了锁。

发表评论