把登入口令按了瀏覽器的「儲存」,雲端同步和匯出 CSV 還可能留下什麼

登入框旁邊跳出「儲存密碼」,按下去很省事:下一次自動填入,換一部已登入的電腦也能填。提示寫的是「已儲存」,並不等於這串口令只活在目前這一個視窗裡。瀏覽器可以把條目寫進本機;登入了帳戶,還可以再寫進雲端的密碼庫;任何人走一遍官方匯出,都會得到一份不受保護的 CSV。下面按 Google、Microsoft、Mozilla 和 Apple 自己寫得出來的分層,把「按儲存之後還剩什麼」收成可以當場核對的範圍。

「已儲存」不是「只留在這部電腦」

很多人把瀏覽器的「儲存」當成手邊的便利貼:這部機器記得,別人的機器不知道。實際發生的事情更具體。瀏覽器把網址、使用者名稱和口令寫成一條可自動填入的紀錄;這條紀錄先出現在目前設定檔裡。若你已經用 Google、Microsoft 或 Mozilla 帳戶開啟同步,同一條紀錄還會按各家規則出現在「同一帳戶登入的其他裝置」上。上一篇寫過:把剛複製的密碼留在系統剪貼簿,雲端同步和歷程記錄還可能再留明文。按「儲存」是同一類暴露,只是接收方從「作業系統剪貼簿」換成了「瀏覽器密碼庫、帳戶雲端和匯出檔案」。

登入口令、電子信箱口令、雲端硬碟口令、後台管理員口令,都屬於不該在「目前這一個分頁」以外多留幾份卻不自知的內容。要處理的不是「這個瀏覽器聰不聰明」,而是「這一次儲存有沒有把不該離開目前表單的明文,交給下一塊儲存」。產品頁寫「已加密」只回答路上有沒有人竊聽,以及磁碟上的庫是不是密文;核對時還要問:解密金鑰在誰手裡、同一帳戶下還有哪幾部裝置、匯出按鈕會不會把密文重新攤成文字。

本文以 Google 對密碼管理工具和 Chrome 同步的說明、Microsoft 對 Edge 匯出的警告、Mozilla 對 Firefox 匯出的警告,以及 Apple 對 iCloud 鑰匙圈的安全性概覽為主,因為分層寫得清楚,也好對照設定頁。企業原則、第三方「密碼匯出」擴充功能和舊版介面會再疊一層,產品頁很少寫成同樣直白的句子。換瀏覽器時應對著那一版的設定再走一遍,不要把下面的 passwords.google.com 直接套到另一家同步開關上。

本機庫、帳戶雲端同步、匯出檔案:三層不是同一層

把「瀏覽器存密碼安不安全」聽成一個是或否,會漏掉至少三層。第一層是本機庫。你按儲存,條目進目前瀏覽器設定檔。關掉這個分頁,清不掉這一層:庫在設定檔目錄裡,不在那個分頁的記憶體裡。未登入帳戶時,Chrome 說明寫明:書籤和其他資訊只會儲存在裝置上,而不會儲存到 Google 帳戶中。

第二層是帳戶雲端同步。在任何裝置上存取書籤、密碼和其他設定 寫明:登入 Chrome 後,可以把密碼等資訊儲存到自己的 Google 帳戶;接著,只要在其他裝置上登入相同帳戶,就能使用這些資訊。登出帳戶時,資訊會安全地儲存在 Google 帳戶中,並從這部裝置移除——本機副本可以拿走,帳戶裡那一份還在。Apple 走另一條路:iCloud 鑰匙圈按同步信任圈在裝置之間同步,傳輸經過端對端加密,Apple 讀不到明文,但圈裡每部受信任裝置都能解密。

第三層是匯出檔案。這不是「同步時的密文再存一份」,而是官方提供的明文落地。Google 要求匯入用 .csv,並寫明表頭應含 urlusernamepassword。Edge 和 Firefox 的匯出說明各自用「不受保護」「可讀文字」來形容這份檔案。同步綁的是帳戶和裝置;匯出綁的是「誰能開啟下載資料夾裡的那個文字檔」。

分層 預設像什麼 按儲存之後還可能在哪 誰能讀
本機庫 目前瀏覽器設定檔裡的一條紀錄 直到你在這部裝置上刪除該條目 能解鎖這部裝置並開啟該瀏覽器密碼頁的人
帳戶雲端同步 登入後寫入帳戶;未登入則只留本機 同一帳戶下的其他電腦、手機、平板 持有帳戶(及各家規定的解鎖方式)的人;預設模型下 Google 能依流程解密
匯出 CSV 官方寫成不受保護的可讀文字 你選的儲存路徑;資源回收筒;雲端硬碟同步的下載目錄 任何能開啟該檔案的人

產品頁寫「已加密」只回答傳輸和庫檔案是不是密文。核對時先找「登沒登入同步帳戶 / 裝置端加密或通關密語開沒開 / 同一帳戶下還有哪幾部裝置 / 下載資料夾有沒有 CSV」,再看演算法名字。

Google:預設金鑰在帳戶裡,另外兩道開關會改這句話

Google 把自己的預設模型寫進了 開始使用裝置端加密功能。比喻是:你把貴重物品鎖進保險箱,再把鑰匙交給銀行保管。標準加密會用一把專屬金鑰把已儲存的密碼或密碼金鑰轉成亂碼;Google 把這把用來存取密碼的金鑰安全地存在你的 Google 帳戶裡,並在這些情況下用它解密:你透過 passwords.google.com、適用的裝置或 Chrome 設定介面存取密碼時;以及「密碼安全檢查」檢查你的密碼是否存在安全性問題時。官方把「背後含義」寫成一句很直的話:採用這種加密方式即意味著,您相信 Google 會妥善保管金鑰及確保資料安全

裝置端加密改的是鑰匙在誰手裡。同一頁寫:設定之後,你同樣用 Google 密碼管理工具鎖住密碼或密碼金鑰,但金鑰由你自己保管;只有你能看到你的資料。解鎖方式是 Google 密碼,或相容的手機 / 平板的螢幕鎖定。句子改成:只有你自己擁有可解鎖密碼或密碼金鑰等資料的金鑰。它也寫了代價:裝置端加密一經設定便無法移除;若遺失用來解鎖的金鑰,你可能再也存取不到這些密碼。儲存、管理及保護密碼 另外寫明:這項功能不適用於 Workspace 使用者。

通關密語是第三種模型,範圍更寬。Chrome 同步說明寫明:設定通關密語後,你可以使用 Google 的雲端服務儲存 Chrome 資料,同時不讓 Google 讀取。錢包裡的付款方式和地址不會用這通關密語加密。建立通關密語之後,新裝置登入要輸入該密語;你無法再透過 passwords.google.com 查看已儲存的密碼,也無法使用密碼專用 Smart Lock。裝置端加密只罩密碼和密碼金鑰;通關密語罩的是透過 Chrome 向 Google 同步的全部資料。兩道開關都不是預設必開。沒開啟時,適用的是「鑰匙在帳戶裡」那一句,不是「只有你能看到」那一句。

同步一旦開啟,信任邊界就是帳戶,不是這部電腦。Chrome 說明列出登入後可儲存到帳戶的資訊:書籤、閱讀清單、密碼、付款資訊、身分證件和聯絡資訊、擴充功能、網頁應用程式、設定,以及可選的分頁和瀏覽記錄。換一部電腦,用同一 Google 帳戶登入並開啟同步,就能成為接收端。家裡那部忘了登出的舊筆電、公司那部用個人帳戶登入過的 Chrome,都在這個邊界裡。和家人共用一個 Google 帳戶,等於把這次儲存的口令信任範圍擴到對方也能開啟的那部裝置。

Apple:端對端擋的是 Apple 讀明文,擋不住信任圈裡的裝置

Apple 把功能名寫成 iCloud 鑰匙圈。安全性概覽 的目標寫得很白:在 iPhone、iPad、Mac 等裝置之間安全同步密碼,而不會將其提供給 Apple。鑰匙圈項目透過 Apple 伺服器在不同裝置之間傳輸,但會進行端對端加密,使 Apple 和其他裝置無法讀取其內容。設計還要求:即使用戶的 iCloud 帳號被盜、iCloud 遭到外部攻擊者或員工入侵、第三方存取使用者帳號,密碼和通行密鑰仍然受到保護。

「其他裝置無法讀取」指的是同步信任圈以外的裝置。保護鑰匙圈同步 寫明:每部裝置維護包含使用者其他裝置同步身分的本機列表;每個同步的項目都會加密,使只有使用者信任圈內的裝置才能解密,任何其他裝置或 Apple 都無法解密。Safari 的使用者名稱、密碼和信用卡號,以及 Wi-Fi 密碼等,會被標成可同步。新裝置要加入圈,需要與現有裝置配對,或走鑰匙圈復原。加密擋的是路上的竊聽和 Apple 自己讀明文,擋不住「圈裡那部你已經同意加入的 iPad」。

和 Google 預設模型對比時,不要把兩家的「已加密」聽成同一句話。Google 預設是「鑰匙交給銀行」;Apple 鑰匙圈預設是「只有圈內裝置能解密」。兩家都把「同一帳號下的裝置彼此可信」寫進產品。帳號裡多一部忘了登出的電腦,就多一個能自動填出這次儲存的終點。共用 Apple 帳號,和共用 Google 帳戶一樣,是在擴信任邊界,不是在「多備份一份只有你能看的密文」。

核對項 Google 密碼管理工具(預設) Google 裝置端加密 / 通關密語 Apple iCloud 鑰匙圈
解密金鑰在誰手裡 存在 Google 帳戶;官方寫「你相信 Google 保管金鑰」 裝置端:只有你持有解鎖金鑰;通關密語:Google 無法讀取該密語罩住的資料 僅信任圈內裝置;Apple 無法讀取
網頁端能否查看 可以開啟 passwords.google.com 設了通關密語後,無法再透過該網站查看 不走 Google 那一套網頁庫
換裝置後誰能自動填入 同一 Google 帳戶且開啟了同步的裝置 還要過裝置解鎖或通關密語 加入信任圈的裝置
關瀏覽器視窗清得掉嗎 清不掉帳戶裡那一份 清不掉;遺失解鎖方式可能反而永遠取不回 清不掉圈內其他裝置上的副本

匯出 CSV:三家都寫成「人人可讀」

遷移或備份時,官方都給了一條匯出。這條路的終點不是「另一份密文庫」,而是磁碟上的文字。Google 的 匯入或匯出密碼和密碼金鑰 把匯入格式寫成 .csv,並提示第一行應含 urlusernamepassword。一次最多匯入 3,000 條,帳戶裡最多存 10,000 個密碼。匯出路徑是 Chrome → 密碼和自動填入 → Google 密碼管理工具 → 設定 → 匯出密碼 → 下載檔案。匯入之後的第 3 步單獨寫成「刪除裝置上的 .csv 密碼檔案」,重要提示是:如果未刪除密碼檔案,任何使用該裝置的使用者都能開啟該檔案並存取你的密碼。

Microsoft 的句子更短。在 Microsoft Edge 中匯出密碼 寫明:可以把已儲存的密碼從桌上型電腦上的 Edge 匯出到 CSV;無法從 Android 或 iOS 版 Edge 匯出。警告原文是:匯出至 CSV 的密碼不受保護,任何可以看到匯出檔案的人都可以看到。用完後強烈建議按 SHIFT+DELETE 永久刪除該檔案;這不會影響仍安全地儲存在 Edge 中的密碼。資源回收筒裡的那一份,按普通刪除仍可能被還原——所以文件才寫永久刪除。

Firefox 把「不再加密」寫進警告。從 Firefox 匯出登入資料 目前頁面以英文警告為準:匯出為 .csv 之後,檔案裡的密碼不會加密,任何看得到這個檔案的人都能讀;不要上傳到網路,也不要用電子郵件寄出或分享給別人;使用過後,務必立刻刪除該檔案。對話框會提醒密碼將以可讀文字形式儲存。若啟用了主控密碼,匯出前要先輸入主控密碼——主控密碼擋的是「開啟 about:logins」,擋不住「檔案已經寫到磁碟之後誰能開啟它」。

三家警告指向同一件事:匯出是一次明文落地。下載資料夾若還開著雲端硬碟用戶端或桌面同步,CSV 可能再被上傳;上一篇寫未加密檔案丟進雲端硬碟時,服務商、同步用戶端和秒傳還可能看到原文,這裡的 password 欄就是原文。電子郵件、LINE、雲端硬碟分享連結,都會把「人人可讀」再複製一份。官方沒有把這份 CSV 寫成「仍然加密,只是換了個副檔名」。

不要用正在使用的登入口令、正式環境金鑰或真實電子信箱密碼做實驗,也不要把真實庫整庫匯出「看看長什麼樣」。準備一條可以丟棄的金絲雀站點與口令,例如使用者名稱 canary-save-20260904、口令 canary-save-20260904-only-once。核對的是另一部裝置和下載資料夾,不是把真密碼再儲存一遍。

當場核對:另一部已登入的裝置,還是下載資料夾裡的 CSV

口號寫「我只是儲存在自己的瀏覽器裡」沒法證明。把核對拆成可以在本機做完的幾步,每一步只回答一個問題。

  1. 寫一條不會出現在真實業務裡的金絲雀。需要隨機口令時,用密碼產生器抽 6–128 位(預設 16;低於 8 位會提示較弱),把產生結果當成金絲雀,而不是當成新的登入口令。不要用正在用的密碼。
  2. 在 Chrome 裡用一個可丟棄的練習頁或本機表單觸發「儲存密碼」,只儲存金絲雀。開啟「設定 → 你與 Google」,看密碼是否勾進了要儲存到帳戶的資訊。到另一部已登入同一 Google 帳戶、同步已開啟的裝置上,看自動填入或密碼管理工具裡是否出現同一條。能出現,就說明第二層已經寫進帳戶。
  3. 在瀏覽器開啟 passwords.google.com(或 Chrome 裡的 Google 密碼管理工具)。若能直接看到金絲雀,說明目前適用的是預設模型或你已通過身分驗證解密,而不是「設了通關密語因此網頁端不可見」。再開啟裝置端加密和加密選項兩頁,看你實際開啟的是「鑰匙在帳戶裡」「只有你持有金鑰」,還是「用自己的通關密語加密全部 Chrome 資料」。
  4. 只對金絲雀走一遍匯出:按官方路徑下載 CSV,用文字編輯器開啟,確認是否出現 url / username / password 和金絲雀原文。不要把檔案留給雲端硬碟同步,不要貼進聊天。核對結束後按各家建議刪除:Edge 寫的是 SHIFT+DELETE;Google 和 Firefox 寫的是立即刪除。再檢查資源回收筒和「最近刪除」。
  5. 若你用的是 Safari / Apple 裝置,到另一部已加入同一 iCloud 鑰匙圈信任圈的裝置上看能否自動填出金絲雀。能填出來,說明圈內副本已在;這與「Apple 讀不讀明文」是兩件事。核對完在所有相關裝置上刪除該金絲雀條目。

第一段核對的細節——本機有沒有把明文交給瀏覽器庫——和線上加密安全嗎?怎麼當場核對明文沒有離開本機不同:這裡幾乎一定會離開「目前表單」,因為儲存的定義就是寫入密碼庫。本文要核對的是「離開表單之後,還進了哪幾層」。金絲雀只應出現在你自己的密碼頁、你自己的同步裝置,以及你主動匯出的那一份檔案上。出現在你以為沒登入的舊電腦、家人的平板,或下載目錄被雲端硬碟同步走的副本裡,說明信任邊界比「目前這部瀏覽器」大。

用開啟即用的產生器,把「儲存」當成另一次暴露

若你要的是「先在本機產生,再自己決定要不要交給瀏覽器儲存」,不必先註冊,也不必把口令交給 MakePwd。開啟密碼產生器,抽一串可丟棄的隨機字元,只在本頁複製或記下,按上一節決定是否按瀏覽器的「儲存」。產生和強度提示都在目前分頁完成;待測或新產生的密碼預設不上傳。全部工具開啟即用,沒有帳號,也沒有密碼庫替你保管這串字元——MakePwd 不會在按「儲存」之後再幫你同步到雲端。

產生器回答的是「這一串從哪來」,不回答「儲存之後瀏覽器會不會同步」。需要確認常用口令弱不弱、有沒有落進本機高頻名單,用密碼強度檢測:待測密碼不上傳,結果也不是全網外洩查詢。需要把口令交給另一個人時,不要依賴「我儲存在瀏覽器裡,再讓對方也登入同一帳戶」——那是把對方加進信任邊界。更合適的是用閱後即焚另發一次:金鑰放在 URL 的 # 片段,不隨 HTTP 發給伺服器;建立與閱讀都公開,伺服器只暫存密文。

常見問題

按了「儲存密碼」,Google 能不能讀到明文?

預設可以依官方流程解密。Google 帳戶說明寫明:標準加密會把用來存取密碼的金鑰存在你的 Google 帳戶裡;你在 passwords.google.com、適用的裝置或 Chrome 設定裡存取時,以及「密碼安全檢查」檢查安全性問題時,Google 會用這把金鑰解密。官方原句是「您相信 Google 會妥善保管金鑰及確保資料安全」。開啟裝置端加密後,句子改成「只有您擁有可解鎖資料的金鑰」。另設通關密語後,Google 寫明自己無法讀取用通關密語加密的 Chrome 資料,同時你也無法再透過 passwords.google.com 查看已儲存的密碼。

匯出的 CSV 還算加密嗎?

三家官方文件都寫成「不再受保護」。Google 說:若未刪除該檔案,任何使用這部裝置的人都能開啟並存取密碼。Edge 說:匯出至 CSV 的密碼不受保護,任何看得到該檔案的人都會看到密碼,用完後建議按 SHIFT+DELETE 永久刪除。Firefox 說明寫:匯出檔案裡的密碼不會加密,任何看得到這個檔案的人都能讀;不要上傳、不要用電子郵件寄出、不要分享,用完立刻刪除。

關掉這部電腦上的瀏覽器,儲存過的密碼還在嗎?

關掉視窗清不掉已經交給帳戶的那一份。Chrome 說明寫明:登入後可以把密碼儲存到 Google 帳戶,並在同一帳戶登入的所有裝置上使用;未登入時,書籤等資訊只留在這部裝置。登出 Chrome 後,資訊會安全地留在 Google 帳戶裡,並從這部裝置移除——帳戶裡那一份還在。Apple 的 iCloud 鑰匙圈則按同步信任圈同步,圈內裝置都能解密,Apple 自己讀不到明文。

瀏覽器儲存的密碼,和本機弱密碼檢測是一回事嗎?

不是。Google 的「密碼安全檢查」會在已儲存條目上跑,預設加密模型下 Google 持有解密金鑰才能做這件事。MakePwd 的密碼強度檢測把待測密碼留在目前分頁,對照本機高頻名單,不上傳,也不是全網 HIBP 撞庫。「未命中」只說明沒落進這份名單。儲存到瀏覽器是另一條信任邊界:同步裝置和匯出檔案。

下次按「儲存」前記住的三件事

第一,「已儲存」只說明條目進了瀏覽器密碼庫,不說明它只存在於目前這部電腦。第二,本機庫、帳戶雲端同步(Google 預設鑰匙在帳戶裡;裝置端加密和通關密語會改這句話;Apple 鑰匙圈是圈內端對端)和匯出 CSV(三家都寫成人人可讀)是三套不同的副本;關掉視窗只碰得到本機介面,碰不到帳戶和磁碟上的檔案。第三,用一次性金絲雀按另一部裝置、passwords.google.com 和下載資料夾核對,不要用真實口令做實驗;匯出核對完就按官方建議永久刪除。

若你還要繼續追問「複製之後剪貼簿會不會再同步」,請讀把剛複製的密碼留在系統剪貼簿,雲端同步和歷程記錄還可能留下什麼。產生過程要當場核對明文沒有離開本機時,可讀線上加密安全嗎?怎麼當場核對明文沒有離開本機。本機名單能證明什麼、為什麼不是全網外洩查詢,見本機弱密碼名單能證明什麼,為什麼它不是全網外洩查詢。本文只把「按了瀏覽器的儲存之後,雲端同步和匯出 CSV 還可能剩什麼」收成可以寫進結論的範圍。