記事へのコメント17

    • 注目コメント
    • 新着コメント
    n2sz
    拡張機能は便利だけどこういうリスクもあるか…

    その他
    onesplat
    どうすんだよこれ

    その他
    sato0427
    sato0427 こんな設定あったのか。助かる。/↓野良プラグインが汚染されて仕込まれたらどんなサイトにでもレイヤー表示できてしまうので正規サイト側の問題は関係ないですよ。なので使わないプラグインの削除も大事。

    2025/08/23 リンク

    その他
    pixmap
    pixmap これは変な広告で適当に飛ばされるような雑なサイトでもクリック一つで、気づかずに自分のクレジットカード情報が送信されうるという話。普段使ってる正規サイトの脆弱性とかの話じゃないのに、全然伝わってなさげ。

    2025/08/23 リンク

    その他
    dodefeg
    dodefeg Autofillと狭義のパスワード自動入力でXSS等を必要とするかどうかが変わるので受け止め側に混乱がある。AutofillはXSS等を必要としない。元サイトでもケースを分けて説明されている。ただ対策しておくに越したことはない。

    2025/08/23 リンク

    その他
    kabuquery
    パスワードマネージャを開いてコピーしていれば問題なさそう

    その他
    hiro7373
    仕掛けられたサイト上でiFrameでパスワード抜きたいサイトが表示されると起こるみたいだが、CSPヘッダーやX-Frame-Optionsちゃんと設定されてたらiFeame表示できないから起こらない?機能拡張側もiFrameに対応しない設定作れば?

    その他
    tinsep19
    最終的にはWHATWGやパスワードマネージャー業界で人間に不可視のフィールドに入力補完してはいけない。とかになるのだろうか?

    その他
    punychan
    ブラウザ拡張じゃないブラウザ標準のパスワード保存・自動入力の場合は該当しないってこと?

    その他
    sgo2
    sgo2 id:circled コレはパスマネを騙して自動入力させ、パスマネがコンテンツに差し込んで表示してるダイアログをクリックジャッキングでユーザーに操作させるという手法なので、正規サイト側の問題じゃないです

    2025/08/23 リンク

    その他
    smeg
    話は違うがそもそもパスワードマネージャーの制作者が信頼できるかどうかってどうやって確かめたらいいの?

    その他
    diveintounlimit
    あり得る話だなとは思っていた

    その他
    ultimatebreak
    これは無理だ引っかかるわ

    その他
    kojikoji75
    “入力補助機能があるブラウザ拡張の設定を 「ブラウザ拡張のアイコンをクリックしたときのみ有効化する」設定 にすることをお勧めします”

    その他
    circled
    circled 「正規のサイト(ドメイン)の脆弱性(XSSやSubdomain takeover)を」→ オフィシャルサイトがサブドメイン設定やらかしてるとパスマネが正規サイトと勘違いして補完して脆弱になりやすいってのは正規の運用側の問題かと(id:sgo2)

    2025/08/23 リンク

    その他
    ikebukuro3
    ikebukuro3 決済画面でリロードすると不正なページ移動とかなるからな

    2025/08/23 リンク

    その他
    theatrical
    theatrical Firefoxは?と思ってソース見たら "Such a "hybrid" solution can be in manually control autofill functionality. Below are instructions for Chromium-based browsers only, I was unable to find this setting for Mozilla Firefox." とのこと

    2025/08/23 リンク

    その他

    注目コメント算出アルゴリズムの一部にLINEヤフー株式会社の「建設的コメント順位付けモデルAPI」を使用しています

    アプリのスクリーンショット
    いまの話題をアプリでチェック!
    • バナー広告なし
    • ミュート機能あり
    • ダークモード搭載
    アプリをダウンロード

    関連記事

    パスワードマネージャへのクリックジャッキング攻撃に対して、いま私たちが出来ること

    こんにちは、TRUSTDOCKのよもぎたです。GASでSlackbot作ってるおじさん化が激しい最近の私ですが、来...

    ブックマークしたユーザー

    • stntaku2025/10/15 stntaku
    • TakayukiN6272025/10/01 TakayukiN627
    • tasukuchan2025/08/28 tasukuchan
    • naskin2025/08/28 naskin
    • s10900182025/08/27 s1090018
    • phoope2025/08/26 phoope
    • latteru2025/08/25 latteru
    • tbjedi2025/08/24 tbjedi
    • machupicchubeta2025/08/24 machupicchubeta
    • sekaiiti2025/08/23 sekaiiti
    • tokyonantoka2025/08/23 tokyonantoka
    • produced678common2025/08/23 produced678common
    • moonblogger2025/08/23 moonblogger
    • citrus_ginger2025/08/23 citrus_ginger
    • aishite7732025/08/23 aishite773
    • n2sz2025/08/23 n2sz
    • onesplat2025/08/23 onesplat
    • camelia732025/08/23 camelia73
    すべてのユーザーの
    詳細を表示します

    同じサイトの新着

    同じサイトの新着をもっと読む

    いま人気の記事

    いま人気の記事をもっと読む

    いま人気の記事 - テクノロジー

    いま人気の記事 - テクノロジーをもっと読む

    新着記事 - テクノロジー

    新着記事 - テクノロジーをもっと読む

    同時期にブックマークされた記事

    いま人気の記事 - 企業メディア

    企業メディアをもっと読む