Что облачная синхронизация и экспорт CSV всё ещё могут хранить после «Сохранить пароль» в браузере

Рядом с формой входа всплывает «Сохранить пароль». Нажать дешевле всего: в следующий раз подставится само, на другом компьютере с тем же входом — тоже. Подсказка говорит, что пароль сохранён. Это не то же самое, что «строка живёт только в окне, на которое вы смотрите». Браузер может записать запись в локальный профиль. Если выполнен вход в аккаунт, ту же запись можно записать в облачное хранилище паролей. Любой, кто пройдёт официальный экспорт, получит незащищённый CSV. Слои ниже следуют формулировкам Google, Microsoft, Mozilla и Apple — чтобы границу можно было сверить на месте.

«Сохранено» — это не «только на этом компьютере»

Многие воспринимают кнопку «Сохранить» в браузере как стикер на этом столе: эта машина помнит, чужие — нет. На деле происходит конкретнее. Браузер записывает адрес, имя пользователя и пароль одной записью автозаполнения. Сначала она появляется в текущем профиле. Если синхронизация с аккаунтом Google, Майкрософт или Mozilla уже включена, та же запись по правилам каждого вендора может появиться на других устройствах с тем же входом. Предыдущая заметка разбирала соседний прыжок: пароль, оставленный в системном буфере обмена, всё ещё может сидеть в облачной синхронизации и в журнале. «Сохранить» — тот же класс экспозиции. Получатель уже не системный буфер. Это хранилище паролей браузера, аккаунт в облаке и файл, который вы сами экспортируете.

Пароли входа, почты, облачного диска и администратора — содержимое, которому не стоит незаметно обрастать копиями вне текущей формы. Вопрос не в том, «умный ли этот браузер». Вопрос: «отдала ли эта кнопка открытый текст, который должен был остаться в форме, следующему хранилищу». Карточка продукта со словом «зашифровано» отвечает только на то, может ли кто-то подслушать путь и является ли файл на диске шифротекстом. Когда сверяете, спросите ещё: у кого ключ расшифровки, какие устройства сидят в том же аккаунте и разворачивает ли кнопка экспорта этот шифротекст обратно в текст.

Дальше опираемся на страницы Google про Менеджер паролей и синхронизацию Chrome, предупреждение Microsoft про экспорт из Edge, предупреждение Mozilla про экспорт из Firefox и обзор безопасности Связки ключей iCloud у Apple: слои там написаны так, что их можно сверить. Корпоративные политики, стороннее расширение «экспорт паролей» и старый экран настроек накладывают ещё один слой, и карточки продуктов редко пишут его тем же предложением. Сменив браузер, снова пройдите настройки именно этой версии. Не переносите passwords.google.com на переключатель синхронизации другой марки.

Локальное хранилище, облачная синхронизация и файл экспорта — три разных слоя

Слышать «безопасно ли хранить пароли в браузере?» как да или нет — значит выкинуть как минимум три слоя. Первый — локальное хранилище. Вы нажимаете «Сохранить», запись входит в текущий профиль. Закрытие вкладки этот слой не чистит: хранилище лежит в каталоге профиля, а не в памяти вкладки. Если вы не вошли в аккаунт, справка Chrome прямо пишет: закладки и другие данные сохраняются на устройстве, но не в аккаунте Google.

Второй — облачная синхронизация. В статье Как синхронизировать закладки, пароли и другую информацию на устройствах сказано: если выполнить вход в Chrome, информацию можно сохранять в аккаунте Google; она будет доступна на всех устройствах, где вы вошли в тот же аккаунт. После выхода информация надёжно хранится в аккаунте Google и удаляется с устройства — локальную копию можно забрать, копия в аккаунте остаётся. Apple идёт другим путём: Связка ключей iCloud синхронизируется внутри круга доверия, передача идёт со сквозным шифрованием, Apple открытый текст не читает, но каждое доверенное устройство в круге может расшифровать.

Третий — файл экспорта. Это не «ещё одна копия шифротекста из синхронизации», а официальная выгрузка открытого текста на диск. Google требует для импорта .csv и пишет, что в первой строке должны быть столбцы url, username, password. Справки Edge и Firefox описывают этот файл словами «не защищены» и «их сможет прочитать любой». Синхронизация привязана к аккаунту и устройствам. Экспорт привязан к тому, кто может открыть текстовый файл в папке загрузок.

Слой Как выглядит по умолчанию Где ещё может сидеть пароль после «Сохранить» Кто может прочитать
Локальное хранилище Одна запись в текущем профиле браузера Пока вы не удалите её на этом устройстве Тот, кто разблокировал устройство и открыл страницу паролей браузера
Облачная синхронизация После входа пишется в аккаунт; без входа остаётся только локально Другие компьютеры, телефоны и планшеты с тем же аккаунтом Владелец аккаунта (и способ разблокировки, который задал вендор); в модели по умолчанию Google может расшифровать по своему сценарию
Экспорт CSV Официально — незащищённый читаемый текст Путь, который вы выбрали; корзина; папка загрузок, которую синхронизирует облачный клиент Любой, кто может открыть этот файл

Карточка продукта со словом «зашифровано» отвечает только на то, шифротекст ли это в пути и на диске. Сначала сверьте: выполнен ли вход в аккаунт синхронизации, включено ли шифрование на устройстве или кодовая фраза, какие устройства сидят в том же аккаунте и нет ли CSV в загрузках. Имя алгоритма смотрите после этого.

Google: по умолчанию ключ в аккаунте; два других переключателя меняют эту фразу

Google записала свою модель по умолчанию в справке Как использовать шифрование на устройстве. Метафора там банковская: вы запираете драгоценности в ячейке и отдаёте ключ банку. Обычное шифрование зашумливает сохранённый пароль или ключ доступа уникальным ключом; ключ, которым потом открывают пароли, Google хранит в вашем аккаунте и использует его, когда вы открываете пароли на passwords.google.com, на поддерживаемом устройстве или в настройках Chrome, а также когда Проверка паролей ищет проблемы безопасности. Официальный смысл одной фразой: использование такого типа шифрования означает, что Google хранит ваш ключ и обеспечивает безопасность данных.

Шифрование на устройстве меняет, у кого ключ. Та же страница пишет: пароли по-прежнему лежат в Google Менеджере паролей, но ключ остаётся у вас; данные видны только вам. Разблокировка — пароль аккаунта Google или блокировка экрана на поддерживаемом телефоне или планшете. Фраза меняется: только у вас есть ключ для разблокировки паролей или ключей доступа. Цена тоже написана: если настроить шифрование на устройстве, его уже нельзя отключить; потеряв ключ, вы можете лишиться доступа к паролям. Пользователям Workspace эта функция в справке про сохранение и защиту паролей отдельно отмечена как недоступная.

Кодовая фраза для синхронизации — третья модель, и она шире. Справка синхронизации Chrome пишет: с кодовой фразой вы можете пользоваться облаком Google для хранения данных Chrome, не предоставляя Google доступа к ним. Способы оплаты и адреса из Google Кошелька этой фразой не шифруются. После создания фразы новое устройство при входе её спрашивает; сохранённые пароли больше не видны на passwords.google.com, Smart Lock для паролей тоже недоступен. Шифрование на устройстве закрывает только пароли и ключи доступа; кодовая фраза закрывает все данные, которые Chrome синхронизирует с Google. Оба переключателя не включены по умолчанию. Пока они выключены, действует фраза «ключ в аккаунте», а не «данные видны только вам».

Когда синхронизация включена, граница доверия — аккаунт, а не этот компьютер. Справка Chrome перечисляет, что после входа можно сохранить в аккаунте: закладки, список для чтения, пароли, платёжные данные, удостоверения личности и контакты, расширения, веб-приложения, настройки, а по желанию — вкладки и историю. Другой компьютер с тем же аккаунтом Google и включённой синхронизацией становится приёмником. Старый ноутбук дома, с которого забыли выйти, рабочий Chrome, куда когда-то вошли личным аккаунтом, — внутри этой границы. Общий семейный аккаунт Google расширяет доверие на устройство, которое может открыть другой человек.

Apple: сквозное шифрование не даёт Apple читать открытый текст — но не закрывает круг доверия

У Apple функция называется Связка ключей iCloud. В обзоре безопасности цель написана прямо: безопасно синхронизировать пароли между iPhone, iPad и Mac, не передавая эти данные в Apple. Элементы связки ключей идут через серверы Apple, но защищены сквозным шифрованием, поэтому Apple и другие устройства не могут прочитать содержимое. Конструкция рассчитана и на худшие случаи: учётная запись iCloud взломана, сервис атакован снаружи или сотрудником, третья сторона получила доступ к аккаунту — пароли всё равно остаются защищёнными.

«Другие устройства не могут прочитать» относится к устройствам вне круга доверия. В статье Безопасная синхронизация связки ключей сказано: каждое устройство ведёт локальный список идентификаторов синхронизации других устройств пользователя; каждый синхронизируемый элемент шифруется так, что его может расшифровать только устройство из круга доверия, а любые другие устройства или Apple — нет. Имена пользователей, пароли и номера карт Safari, а также пароли Wi-Fi помечаются как синхронизируемые. Новое устройство входит в круг, только если его объединили в пару с уже доверенным или прошли восстановление связки ключей. Шифрование закрывает перехват в пути и чтение открытого текста самой Apple. Оно не закрывает «тот iPad, который вы уже согласились добавить в круг».

Сравнивая с моделью Google по умолчанию, не слушайте два «зашифровано» как одну фразу. У Google по умолчанию ключ отдают банку. У Связки ключей Apple по умолчанию расшифровать могут только устройства круга. Обе компании вшивают в продукт доверие между устройствами одного аккаунта. Лишний компьютер, с которого так и не вышли, — лишний конец, который умеет подставить этот сохранённый пароль. Общий Аккаунт Apple, как и общий аккаунт Google, расширяет границу доверия. Это не «ещё одна копия шифротекста, которую видите только вы».

Что сверить Google Менеджер паролей (по умолчанию) Шифрование на устройстве / кодовая фраза Связка ключей iCloud
У кого ключ расшифровки В аккаунте Google; официально: «Google хранит ваш ключ» На устройстве: ключ только у вас; кодовая фраза: Google не читает данные, которые она закрывает Только устройства круга доверия; Apple не читает
Видно ли в вебе Можно открыть passwords.google.com После кодовой фразы сайт больше не показывает сохранённые пароли Отдельной веб-базы в стиле Google нет
Кто подставит пароль на другом устройстве Устройства с тем же аккаунтом Google и включённой синхронизацией Ещё нужна разблокировка устройства или кодовая фраза Устройства, принятые в круг доверия
Стирает ли закрытое окно браузера Копию в аккаунте — нет Нет; потеряв способ разблокировки, можно наоборот потерять доступ навсегда Копии на других устройствах круга — нет

Экспорт CSV: все три вендора пишут «любой может прочитать»

Для переноса или резервной копии официальный путь один — экспорт. Конец этого пути не «ещё одно зашифрованное хранилище», а текст на диске. В статье Как импортировать и экспортировать пароли и ключи доступа формат импорта записан как .csv, а в первой строке должны быть url, username, password. За один раз можно импортировать не больше 3 000 записей, в аккаунте — не больше 10 000 паролей. Путь экспорта: Chrome → Пароли и автозаполнение → Google Менеджер паролей → Настройки → Экспорт паролей → Скачать файл. Третий шаг после импорта отдельно требует удалить CSV с устройства. Важная пометка: если не удалить файл с паролями, все, кто имеет доступ к устройству, смогут открыть его и воспользоваться содержимым.

У Microsoft фраза короче. В статье Экспорт паролей в Microsoft Edge сказано: сохранённые пароли можно выгрузить из настольного Edge в CSV; из Edge для Android или iOS — нельзя. Предупреждение дословно: пароли, экспортированные в CSV-файл, не защищены и будут видны всем, кто может видеть экспортируемый файл. После использования настоятельно рекомендуется удалить файл клавишами SHIFT+DELETE, чтобы удалить его окончательно; на пароли, которые по-прежнему безопасно хранятся в Edge, это не влияет. Обычное удаление оставляет копию в корзине, которую ещё можно восстановить — поэтому в документе и написано «окончательно».

Firefox выносит «больше не зашифровано» в заголовок предупреждения. В статье Экспорт регистрационных данных из Firefox сказано: после экспорта в .csv пароли не будут зашифрованы, и их сможет прочитать любой, кто увидит файл; не загружайте онлайн, не отправляйте по почте и не распространяйте; когда закончите — удалите файл. Диалог напоминает, что пароли сохраняются в виде читаемого текста. Если включён Основной пароль, перед экспортом его спросят — он закрывает «открыть about:logins», а не «кто откроет файл, который уже лежит на диске».

Три предупреждения указывают на одно: экспорт — это посадка открытого текста. Если папка загрузок ещё смотрит в клиент облака или настольную синхронизацию, CSV может уехать повторно. Предыдущая заметка про незашифрованный файл в облаке разбирала, что провайдер, клиент синхронизации и ускорение по хешу всё ещё могут увидеть исходник; колонка password здесь и есть исходник. Почта, чат и ссылка на файл в облаке копируют «любой может прочитать» ещё раз. Ни один из трёх вендоров не описывает этот CSV как «всё ещё зашифрован, просто другое расширение».

Не проверяйте на действующем пароле входа, ключе продакшена или настоящей почте и не выгружайте весь живой список «посмотреть, как выглядит». Подготовьте одноразовую канарейку: например, имя canary-save-20260904 и пароль canary-save-20260904-only-once. Сверяйте другое устройство и папку загрузок, а не сохраняйте настоящий пароль ещё раз.

Проверьте здесь: другое устройство с тем же входом или CSV в «Загрузках»

Слоган «я просто сохранил в своём браузере» ничего не доказывает. Разберите проверку на шаги, которые можно закончить на своих устройствах. Каждый шаг отвечает на один вопрос.

  1. Напишите канарейку, которой нет в настоящей работе. Если нужна случайная строка, возьмите в генераторе паролей 6–128 символов (по умолчанию 16; короче 8 система пометит как слабее) и считайте результат канарейкой, а не новым входом. Действующий пароль не используйте.
  2. В Chrome на одноразовой учебной странице или локальной форме вызовите «Сохранить пароль» и сохраните только канарейку. Откройте «Настройки → Я и Google» и посмотрите, входят ли пароли в то, что сохраняется в аккаунте. На другом устройстве с тем же аккаунтом Google и включённой синхронизацией посмотрите, появляется ли та же запись в автозаполнении или в Менеджере паролей. Если появляется — второй слой уже записан в аккаунт.
  3. Откройте в браузере passwords.google.com (или Google Менеджер паролей в Chrome). Если канарейка видна сразу, сейчас действует модель по умолчанию или вы уже прошли проверку личности для расшифровки — а не «кодовая фраза, поэтому веба нет». Затем откройте страницы шифрования на устройстве и параметров шифрования и посмотрите, что у вас на самом деле: «ключ в аккаунте», «ключ только у вас» или «все данные Chrome закрыты своей фразой».
  4. Экспортируйте только канарейку: скачайте CSV официальным путём, откройте в текстовом редакторе и убедитесь, что есть url / username / password и открытый текст канарейки. Не оставляйте файл клиенту облака и не вставляйте в чат. После проверки удалите так, как пишет вендор: Edge — SHIFT+DELETE; Google и Firefox — сразу. Проверьте корзину и «Недавно удалённые».
  5. Если пользуетесь Safari и устройствами Apple, на другом устройстве из того же круга Связки ключей iCloud посмотрите, подставляется ли канарейка. Если да, копия в круге уже есть. Это отдельный факт от того, читает ли Apple открытый текст. Когда закончите, удалите канарейку на всех затронутых устройствах.

Первый слой проверки — отдала ли эта машина открытый текст хранилищу браузера — другой вопрос, чем Шифрование в браузере: как убедиться, что исходный текст не покинул устройство. Здесь строка почти наверняка покидает текущую форму: само «Сохранить» и значит запись в хранилище. Эта заметка спрашивает, в какие слои она вошла после формы. Канарейка должна появиться только на вашей странице паролей, на ваших синхронизированных устройствах и в файле, который вы сами выгрузили. Если она всплыла на старом ПК, с которого вы «вроде вышли», на семейном планшете или в копии загрузок, которую унёс облачный клиент, периметр доверия больше, чем «этот браузер».

Считайте «Сохранить» экспозицией — на генераторе, который открывается без аккаунта

Если нужно сначала сгенерировать локально, а потом решить, отдавать ли строку браузеру, регистрироваться не надо и строку MakePwd не отдаёте. Откройте генератор паролей, возьмите одноразовую случайную строку, скопируйте или запишите её только на этой странице и по предыдущему разделу решите, нажимать ли «Сохранить». Генерация и подсказка сложности заканчиваются в этой вкладке. Проверяемые и только что сгенерированные пароли по умолчанию не загружаются. Все инструменты открываются без аккаунта. Хранилища паролей, которое держало бы строку за вас, нет — MakePwd не синхронизирует её в облако после того, как вы нажали «Сохранить» в браузере.

Генератор отвечает на вопрос «откуда взялась эта строка». Он не отвечает, «синхронизирует ли браузер её после „Сохранить“». Чтобы понять, слаб ли уже используемый пароль и сидит ли он в локальном списке частых, откройте проверку сложности: проверяемый пароль не загружается, результат — не поиск по всем утечкам в сети. Когда пароль нужно отдать человеку, не опирайтесь на «я сохранил в браузере, пусть он войдёт в тот же аккаунт» — это добавить его в границу доверия. Надёжнее отправить один раз одноразовой ссылкой: ключ лежит во фрагменте URL # и не уходит на сервер по HTTP. Создать и прочитать можно без аккаунта. Сервер лишь недолго хранит шифротекст.

Частые вопросы

Если нажать «Сохранить пароль», может ли Google прочитать открытый текст?

В модели по умолчанию — да, по пути, который Google сама описывает. Справка аккаунта пишет: ключ шифрования, с помощью которого можно получить доступ к паролям, надёжно хранится в аккаунте Google. Google использует этот ключ, когда вы открываете passwords.google.com, поддерживаемое устройство или настройки Chrome, и когда Проверка паролей ищет проблемы безопасности. Официальная фраза: «Google хранит ваш ключ и обеспечивает безопасность данных». Если включено шифрование на устройстве, остаётся: только у вас есть ключ для разблокировки. Если задана кодовая фраза для синхронизации, Google пишет, что не получает доступа к данным Chrome, которые эта фраза закрывает; passwords.google.com тогда больше не показывает сохранённые пароли.

Экспортированный CSV с паролями всё ещё зашифрован?

Все три официальные страницы описывают его как больше не защищённый. Google пишет: если не удалить файл, все, кто имеет доступ к устройству, смогут открыть его и воспользоваться содержимым. Edge пишет: пароли, экспортированные в CSV, не защищены и видны всем, кто может видеть файл; после использования рекомендует SHIFT+DELETE, чтобы удалить файл окончательно. Firefox пишет: после экспорта пароли не зашифрованы и их сможет прочитать любой, кто увидит файл; не загружайте, не отправляйте по почте, не распространяйте и сразу удалите.

Если закрыть браузер на этом компьютере, сохранённые пароли исчезнут?

Закрытое окно не стирает копию, которая уже попала в аккаунт. Справка Chrome: после входа можно сохранять пароли в аккаунте Google и пользоваться ими на всех устройствах с тем же входом. Если вы не вошли, закладки и другие данные остаются только на устройстве. После выхода информация надёжно хранится в аккаунте Google и удаляется с устройства — копия в аккаунте остаётся. Связка ключей iCloud синхронизируется внутри круга доверия: устройства в круге могут расшифровать; Apple открытый текст не читает.

Пароль, сохранённый в браузере, — это та же проверка, что локальный список слабых паролей?

Нет. Проверка паролей Google работает по уже сохранённым записям. В модели стандартного шифрования Google держит ключ расшифровки, чтобы это делать. Проверка сложности MakePwd оставляет проверяемый пароль в текущей вкладке, сравнивает его с локальным списком частых паролей и не загружает его. Это не поиск по всем утечкам вроде HIBP. «Нет в списке» значит только то, что этот список не сработал. Сохранение в браузере — другая граница доверия: синхронизированные устройства и файл экспорта.

Три вещи, которые стоит помнить перед следующим «Сохранить»

Первое: «Сохранено» значит только то, что запись попала в хранилище паролей браузера. Это не значит, что она существует только на этом компьютере. Второе: локальное хранилище, облачная синхронизация (у Google по умолчанию ключ в аккаунте; шифрование на устройстве и кодовая фраза меняют эту фразу; Связка ключей Apple — сквозное шифрование внутри круга) и экспорт CSV (все три вендора пишут «любой может прочитать») — три разные копии. Закрытое окно трогает только локальный интерфейс, не аккаунт и не файл на диске. Третье: сверяйте одноразовой канарейкой другое устройство, passwords.google.com и папку загрузок. Не экспериментируйте с настоящим входом. После проверки экспорта удалите файл так, как пишет официальная справка.

Если следующий вопрос — синхронизирует ли система пароль после копирования, читайте Что история буфера обмена и облачная синхронизация всё ещё могут хранить после копирования пароля. Когда на шаге генерации нужно на месте убедиться, что исходный текст не покинул устройство, читайте Шифрование в браузере: как убедиться, что исходный текст не покинул устройство. Что доказывает локальный список слабых паролей и почему это не поиск по всем утечкам — в Что доказывает локальный список слабых паролей — и почему это не поиск по всем утечкам. Здесь только сведена в вывод граница: что облачная синхронизация и экспорт CSV всё ещё могут хранить после «Сохранить пароль» в браузере.