「已保存」不是「只留在这台电脑」
很多人把浏览器的「保存」当成手边的便利贴:这台机器记得,别人的机器不知道。实际发生的事情更具体。浏览器把网址、用户名和口令写成一条可自动填充的记录;这条记录先出现在当前配置里。若你已经用 Google、Microsoft 或 Mozilla 账号打开同步,同一条记录还会按各家规则出现在「同一账号登录的其他设备」上。上一篇写过:把刚复制的密码留在系统剪贴板,云同步和历史记录还可能再留明文。点「保存」是同一类暴露,只是接收方从「操作系统剪贴板」换成了「浏览器密码库、账号云端和导出文件」。
登录口令、邮箱口令、网盘口令、后台管理员口令,都属于不该在「当前这一个标签页」以外多留几份却不自知的内容。要处理的不是「这个浏览器聪不聪明」,而是「这一次保存有没有把不该离开当前表单的明文,交给下一块存储」。产品页写「已加密」只回答路上有没有人窃听,以及磁盘上的库是不是密文;核对时还要问:解密密钥在谁手里、同一账号下还有哪几台设备、导出按钮会不会把密文重新摊成文本。
本文以 Google 对密码管理工具和 Chrome 同步的说明、Microsoft 对 Edge 导出的警告、Mozilla 对 Firefox 导出的警告,以及 Apple 对 iCloud 钥匙串的安全概述为主,因为分层写得清楚,也好对照设置页。企业策略、第三方「密码导出」扩展和老版本界面会再叠一层,产品页很少写成同样直白的句子。换浏览器时应对着那一版的设置再走一遍,不要把下面的 passwords.google.com 直接套到另一家同步开关上。
本机库、账号云同步、导出文件:三层不是同一层
把「浏览器存密码安不安全」听成一个是或否,会漏掉至少三层。第一层是本机库。你点保存,条目进当前浏览器配置。关掉这个标签,清不掉这一层:库在配置目录里,不在那个标签页的内存里。没登录账号时,Chrome 帮助写明:书签和其他信息只会保存在设备上,而不会保存在 Google 账号中。
第二层是账号云同步。在所有设备上获取您的书签、密码等信息 写明:登录 Chrome 后,可以把密码等信息保存到自己的 Google 账号;这样一来,就可以在登录了同一账号的所有设备上使用这些信息。退出账号时,信息会安全地保存在 Google 账号中,并从这台设备移除——本机副本可以拿走,账号里那一份还在。Apple 走另一条路:iCloud 钥匙串按信任圈在设备之间同步,传输经过端对端加密,Apple 读不到明文,但圈里每台受信任设备都能解密。
第三层是导出文件。这不是「同步时的密文再存一份」,而是官方提供的明文落地。Google 要求导入用 .csv,并写明表头应含 url、username、password。Edge 和 Firefox 的导出说明各自用「不受保护」「人人可读」来形容这份文件。同步绑的是账号和设备;导出绑的是「谁能打开下载文件夹里的那个文本」。
| 分层 | 默认像什么 | 点保存之后还可能在哪 | 谁能读 |
|---|---|---|---|
| 本机库 | 当前浏览器配置里的一条记录 | 直到你在这台设备上删除该条目 | 能解锁这台设备并打开该浏览器密码页的人 |
| 账号云同步 | 登录后写入账号;不登录则只留本机 | 同一账号下的其他电脑、手机、平板 | 持有账号(及各家规定的解锁方式)的人;默认模型下 Google 能按流程解密 |
| 导出 CSV | 官方写成不受保护的可读文本 | 你选的保存路径;回收站;网盘同步的下载目录 | 任何能打开该文件的人 |
产品页写「已加密」只回答传输和库文件是不是密文。核对时先找「登没登录同步账号 / 设备端加密或同步口令开没开 / 同一账号下还有哪几台设备 / 下载文件夹有没有 CSV」,再看算法名字。
Google:默认密钥在账号里,另外两道开关会改这句话
Google 把自己的默认模型写进了 设备端加密功能使用入门。比喻是:你把贵重物品锁进保险箱,再把钥匙交给银行保管。标准加密会用一把独一无二的密钥把已保存的密码或通行密钥加扰;Google 把这把用于取用密码的密钥安全地存在你的 Google 账号里,并在这些情况下用它解密:你通过 passwords.google.com、符合条件的设备或 Chrome 设置界面取用密码时;以及「密码安全检查」检查你的密码是否存在安全问题时。官方把「背后含义」写成一句很直的话:采用这种加密方式即意味着,您相信 Google 会为您妥善保管密钥并保障您的数据安全。
设备端加密改的是钥匙在谁手里。同一页写:设置之后,你同样用 Google 密码管理工具锁住密码或通行密钥,但密钥由你自己保管;只有你能看到你的数据。解锁方式是 Google 密码,或兼容的手机 / 平板的屏幕锁定。句子改成:只有你自己持有可解锁密码或通行密钥等数据的密钥。它也写了代价:设备端加密一经设定便无法撤消;若丢失用于解锁的密钥,你可能再也取用不到这些密码。Workspace 用户用不了这项,账号帮助在「保存、管理和保护您的密码」里写过这一点。
同步口令是第三种模型,范围更宽。Chrome 同步帮助写明:设置口令后,你可以使用 Google 的云端系统存储 Chrome 数据,同时确保 Google 无法读取这些数据。钱包里的支付方式和地址不会用这口令加密。创建口令之后,新设备登录要输入该口令;你无法再通过 passwords.google.com 查看已保存的密码,也无法使用 Smart Lock(密码专用)。设备端加密只罩密码和通行密钥;同步口令罩的是通过 Chrome 向 Google 同步的全部数据。两道开关都不是默认必开。没打开时,适用的是「钥匙在账号里」那一句,不是「只有你能看到」那一句。
同步一旦打开,信任边界就是账号,不是这台电脑。Chrome 帮助列出登录后可保存到账号的信息:书签、阅读清单、密码、支付信息、身份证件和联系信息、扩展程序、Web 应用、设置,以及可选的标签页和浏览记录。换一台电脑,用同一 Google 账号登录并打开同步,就能成为接收端。家里那台忘了退出的旧笔记本、公司那台用个人账号登录过的 Chrome,都在这个边界里。和家人共用一个 Google 账号,等于把这次保存的口令信任范围扩到对方也能打开的那台设备。
Apple:端对端挡的是 Apple 读明文,挡不住信任圈里的设备
Apple 把功能名写成 iCloud 钥匙串。安全性概览 的目标写得很白:在 iPhone、iPad、Mac 等设备之间安全同步密码,而不会将其泄露给 Apple。钥匙串项通过 Apple 服务器在不同设备之间传输,但会进行端对端加密,使 Apple 和其他设备无法读取其内容。设计还要求:即使用户的 iCloud 账户被盗、iCloud 遭到外部攻击者或员工入侵、第三方访问用户账户,密码仍然受到保护。
「其他设备无法读取」指的是信任圈以外的设备。钥匙串安全同步 写明:每台设备维护包含用户其他设备同步身份的本机列表;每个同步的项目都会加密,使只有用户信任圈内的设备才能解密,任何其他设备或 Apple 都无法解密。Safari 的用户名、密码和信用卡号,以及无线局域网密码等,会被标成可同步。新设备要加入圈,需要与现有设备配对,或走钥匙串恢复。加密挡的是路上的窃听和 Apple 自己读明文,挡不住「圈里那台你已经同意加入的 iPad」。
和 Google 默认模型对比时,不要把两家的「已加密」听成同一句话。Google 默认是「钥匙交给银行」;Apple 钥匙串默认是「只有圈内设备能解密」。两家都把「同一账户下的设备彼此可信」写进产品。账户里多一台忘了退出的电脑,就多一个能自动填出这次保存的终点。共用 Apple 账户,和共用 Google 账户一样,是在扩信任边界,不是在「多备份一份只有你能看的密文」。
| 核对项 | Google 密码管理工具(默认) | Google 设备端加密 / 同步口令 | Apple iCloud 钥匙串 |
|---|---|---|---|
| 解密密钥在谁手里 | 存在 Google 账号;官方写「你相信 Google 保管密钥」 | 设备端:只有你持有解锁密钥;同步口令:Google 无法读取该口令罩住的数据 | 仅信任圈内设备;Apple 无法读取 |
| 网页端能否查看 | 可以打开 passwords.google.com | 设了同步口令后,无法再通过该网站查看 | 不走 Google 那一套网页库 |
| 换设备后谁能自动填 | 同一 Google 账号且打开了同步的设备 | 还要过设备解锁或同步口令 | 加入信任圈的设备 |
| 关浏览器窗口清得掉吗 | 清不掉账号里那一份 | 清不掉;丢失解锁方式可能反而永远取不回 | 清不掉圈内其他设备上的副本 |
导出 CSV:三家都写成「人人可读」
迁移或备份时,官方都给了一条导出。这条路的终点不是「另一份密文库」,而是磁盘上的文本。Google 的 导入或导出密码和通行密钥 把导入格式写成 .csv,并提示第一行应含 url、username、password。一次最多导入 3,000 条,账号里最多存 10,000 个密码。导出路径是 Chrome → 密码和自动填充 → Google 密码管理工具 → 设置 → 导出密码 → 下载文件。导入之后的第 3 步单独写成「删除设备上的 .csv 密码文件」,重要提示是:如果您不删除密码文件,任何使用相应设备的用户都能打开此文件并获取您的密码。
Microsoft 的句子更短。在 Microsoft Edge 中导出密码 写明:可以把已保存的密码从台式计算机上的 Edge 导出到 CSV;无法从 Android 或 iOS 版 Edge 导出。警告原文是:导出到 CSV 的密码不受保护,任何可以看到导出的文件的人都会看到密码。用完后强烈建议按 Shift+Delete 永久删除该文件;这不会影响仍安全地存储在 Edge 中的密码。回收站里的那一份,按普通删除仍可能被还原——所以文档才写永久删除。
Firefox 把「不再加密」写进警告标题。从 Firefox 导出登录数据 写:导出为 .csv 之后,数据将不再是加密形式,而是人人可读的文本;请千万不要上传到网络,也不要使用邮件发送或者分享给别人;使用过后,请务必立即删除该文件。对话框会提醒密码将以可读文本形式保存。若启用了主密码,导出前要先输入主密码——主密码挡的是「打开 about:logins」,挡不住「文件已经写到磁盘之后谁能打开它」。
三家警告指向同一件事:导出是一次明文落地。下载文件夹若还开着网盘客户端或桌面同步,CSV 可能再被上传;上一篇写未加密文件丢进网盘时,服务商、同步客户端和秒传还可能看到原文,这里的 password 列就是原文。邮件、聊天、网盘分享链接,都会把「人人可读」再复制一份。官方没有把这份 CSV 写成「仍然加密,只是换了个扩展名」。
不要用正在使用的登录口令、生产环境密钥或真实邮箱密码做实验,也不要把真实库整库导出「看看长什么样」。准备一条可以丢弃的金丝雀站点与口令,例如用户名 canary-save-20260904、口令 canary-save-20260904-only-once。核对的是另一台设备和下载文件夹,不是把真密码再保存一遍。
当场核对:另一台已登录的设备,还是下载文件夹里的 CSV
口号写「我只是保存在自己的浏览器里」没法证明。把核对拆成可以在本机做完的几步,每一步只回答一个问题。
- 写一条不会出现在真实业务里的金丝雀。需要随机口令时,用密码生成器抽 6–128 位(默认 16;低于 8 位会提示较弱),把生成结果当成金丝雀,而不是当成新的登录口令。不要用正在用的密码。
- 在 Chrome 里用一个可丢弃的练习页或本地表单触发「保存密码」,只保存金丝雀。打开「设置 → 你与 Google」,看密码是否勾进了要保存到账号的信息。到另一台已登录同一 Google 账号、同步已打开的设备上,看自动填充或密码管理工具里是否出现同一条。能出现,就说明第二层已经写进账号。
- 在浏览器打开
passwords.google.com(或 Chrome 里的 Google 密码管理工具)。若能直接看到金丝雀,说明当前适用的是默认模型或你已通过身份验证解密,而不是「设了同步口令因此网页端不可见」。再打开设备端加密和加密选项两页,看你实际打开的是「钥匙在账号里」「只有你持有密钥」,还是「用自己的口令加密全部 Chrome 数据」。 - 只对金丝雀走一遍导出:按官方路径下载 CSV,用文本编辑器打开,确认是否出现
url/username/password和金丝雀原文。不要把文件留给网盘同步,不要贴进聊天。核对结束后按各家建议删除:Edge 写的是 Shift+Delete;Google 和 Firefox 写的是立即删除。再检查回收站和「最近删除」。 - 若你用的是 Safari / 苹果设备,到另一台已加入同一 iCloud 钥匙串信任圈的设备上看能否自动填出金丝雀。能填出来,说明圈内副本已在;这与「Apple 读不读明文」是两件事。核对完在所有相关设备上删除该金丝雀条目。
第一段核对的细节——本机有没有把明文交给浏览器库——和浏览器里做加密,怎么当场核对明文没有离开本机不同:这里几乎一定会离开「当前表单」,因为保存的定义就是写入密码库。本文要核对的是「离开表单之后,还进了哪几层」。金丝雀只应出现在你自己的密码页、你自己的同步设备,以及你主动导出的那一份文件上。出现在你以为没登录的旧电脑、家人的平板,或下载目录被网盘同步走的副本里,说明信任边界比「当前这台浏览器」大。
用打开即用的生成器,把「保存」当成另一次暴露
若你要的是「先在本机生成,再自己决定要不要交给浏览器保存」,不必先注册,也不必把口令交给 MakePwd。打开密码生成器,抽一串可丢弃的随机字符,只在本页复制或记下,按上一节决定是否点浏览器的「保存」。生成和强度提示都在当前标签页完成;待测或新生成的密码默认不上传。全部工具打开即用,没有账号,也没有密码库替你保管这串字符——MakePwd 不会在点「保存」之后再帮你同步到云端。
生成器回答的是「这一串从哪来」,不回答「保存之后浏览器会不会同步」。需要确认常用口令弱不弱、有没有落进本地高频名单,用密码检测:待测密码不上传,结果也不是全网泄露查询。需要把口令交给另一个人时,不要依赖「我保存在浏览器里,再让对方也登录同一账号」——那是把对方加进信任边界。更合适的是用阅后即焚另发一次:密钥放在 URL 的 # 片段,不随 HTTP 发给服务器;创建与阅读都公开,服务端只暂存密文。
常见问题
点了「保存密码」,Google 能不能读到明文?
默认可以按官方流程解密。Google 账号帮助写明:标准加密把取用密码的密钥存在你的 Google 账号里;你在 passwords.google.com、符合条件的设备或 Chrome 设置里取用时,以及「密码安全检查」检查安全问题时,Google 会用这把密钥解密。官方原句是「您相信 Google 会为您妥善保管密钥」。打开设备端加密后,句子改成「只有您自己持有可解锁密码的密钥」。另设同步口令后,Google 写明自己无法读取用口令加密的 Chrome 数据,同时你也无法再通过 passwords.google.com 查看已保存的密码。
导出的 CSV 还算加密吗?
三家官方文档都写成「不再受保护」。Google 说:若不删除该文件,任何使用这台设备的人都能打开并获取密码。Edge 说:导出到 CSV 的密码不受保护,任何能看到该文件的人都会看到密码,用完后建议 Shift+Delete 永久删除。Firefox 说:导出后不再是加密形式,而是人人可读的文本;不要上传、不要用邮件发送、不要分享,用完立刻删除。
关掉这台电脑上的浏览器,保存过的密码还在吗?
关掉窗口清不掉已经交给账号的那一份。Chrome 帮助写明:登录后可以把密码保存到 Google 账号,并在同一账号登录的所有设备上使用;不登录时,书签等信息只留在这台设备。退出 Chrome 账号时,信息会安全地留在 Google 账号里,并从这台设备移除——账号里那一份还在。Apple 的 iCloud 钥匙串则按信任圈同步,圈内设备都能解密,Apple 自己读不到明文。
浏览器保存的密码,和本地弱口令检测是一回事吗?
不是。Google 的「密码安全检查」会在已保存条目上跑,默认加密模型下 Google 持有解密密钥才能做这件事。MakePwd 的密码检测把待测密码留在当前标签页,对照本地高频名单,不上传,也不是全网 HIBP 撞库。「未命中」只说明没落进这份名单。保存到浏览器是另一条信任边界:同步设备和导出文件。
下次点「保存」前记住的三件事
第一,「已保存」只说明条目进了浏览器密码库,不说明它只存在于当前这台电脑。第二,本机库、账号云同步(Google 默认钥匙在账号里;设备端加密和同步口令会改这句话;Apple 钥匙串是圈内端对端)和导出 CSV(三家都写成人人可读)是三套不同的副本;关掉窗口只碰得到本机界面,碰不到账号和磁盘上的文件。第三,用一次性金丝雀按另一台设备、passwords.google.com 和下载文件夹核对,不要用真实口令做实验;导出核对完就按官方建议永久删除。
若你还要继续追问「复制之后剪贴板会不会再同步」,请读把刚复制的密码留在系统剪贴板,云同步和历史记录还可能留下什么。生成过程要当场核对明文没有离开本机时,可读浏览器里做加密,怎么当场核对明文没有离开本机。本地名单能证明什么、为什么不是全网泄露查询,见本地弱口令名单能证明什么,为什么它不是全网泄露查询。本文只把「点了浏览器的保存之后,云同步和导出 CSV 还可能剩什么」收成可以写进结论的范围。