Microsoft dice Edge El comportamiento de la contraseña en texto plano es "intencional".

| 8, 2026 de mayo
recordar contraseñas

Hace algún tiempo, hablamos sobre si deberías permitir que tu navegador recuerde tus contraseñas .

En ese artículo mencionamos la importancia del cifrado.

“ Con un gestor de contraseñas del navegador, alguien con acceso a tu navegador podría ver tus contraseñas en texto plano, aunque Windows Se puede configurar para que solicite autenticación (la misma que se usa al iniciar el dispositivo).

El comportamiento típico de los gestores de contraseñas de los navegadores es almacenar las contraseñas cifradas en el disco, vinculadas a la cuenta de usuario y protegidas por el sistema operativo.

Pero recientemente, un investigador de seguridad probó sistemáticamente todos los principales navegadores basados ​​en Chromium para ver cómo manejan las credenciales en la memoria. El investigador descubrió que Edge Era el único que cargaba toda la bóveda de contraseñas en la memoria del proceso en texto plano al inicio, donde permanece durante toda la sesión.  

Chrome Se observó que otros navegadores basados ​​en Chromium solo descifraban una contraseña cuando era necesario (autocompletar o "mostrar contraseña"), no toda la bóveda, y que utilizaban mecanismos como el cifrado vinculado a la aplicación para las claves. Edge no utiliza esas protecciones en este contexto.

Así pues, el investigador decidió escribir una prueba de concepto (PoC) que demostrara que el acceso a esa bóveda no depende de vulnerabilidades de día cero ni de una explotación compleja. Se basa en la capacidad relativamente sencilla de leer la memoria del proceso, lo que sí requiere privilegios elevados.

Pero cuando el investigador informó del problema a Microsoft, la respuesta fue decepcionante. La respuesta oficial de la compañía fue que el comportamiento es "intencional". Lo más probable es que el razonamiento sea que este comportamiento acelera el inicio de sesión y el autocompletado, y que los atacantes ya necesitarían un equipo comprometido o acceso con privilegios elevados para leer la memoria RAM, algo que Microsoft considera fuera del alcance de esta decisión de diseño.

Lo cual es básicamente cierto. Un atacante ya necesita una base importante: por ejemplo, la ejecución de código en el equipo y la capacidad de leer Edge El uso de la memoria del proceso suele requerir privilegios elevados. No se trata de un fallo remoto y no autenticado del navegador, pero su diseño facilita la obtención de credenciales tras una posible intrusión. Además, es una capacidad que muchos ciberdelincuentes ya poseen.

Es solo una de las muchas cosas que un atacante puede hacer una vez que haya comprometido tu equipo. Si a esto le sumamos un estudio académico de 2024 que reveló que muchos gestores de contraseñas filtran contraseñas en texto plano a la memoria bajo ciertas condiciones, reiteramos nuestro consejo.

¿Deberías permitir que tu navegador recuerde tus contraseñas?

El gestor de contraseñas de tu navegador te ofrece facilidad de uso, pero a costa de cierta seguridad. Por supuesto, los gestores de contraseñas tampoco son infalibles, así que es importante que decidas dónde guardar tus contraseñas.

Si confías en que el sitio web es seguro y que cualquier persona que acceda a él con tu cuenta no descubrirá nada nuevo, puedes guardar la contraseña en tu navegador, pero desactiva la función de autocompletar para mantener el control.

Utiliza la autenticación multifactor (MFA) siempre que sea posible . Reduce enormemente el riesgo de que alguien obtenga tu contraseña. Además, evita usar el gestor de contraseñas del navegador para guardar los datos de tu tarjeta de crédito u otra información personal confidencial, como información médica.

Pero añadiríamos que, entre los principales navegadores, Edge Parece ser la opción más débil si aún opta por utilizar un gestor de contraseñas integrado.


Detén las amenazas antes de que puedan causar daño.

Malwarebytes Browser Guard Bloquea automáticamente las páginas de phishing y los sitios maliciosos. Gratis, instalación con un solo clic. Añádelo a tu navegador →

Sobre el autor

Pieter Arntz

Investigador de inteligencia sobre malware

Fue Microsoft MVP en seguridad para el consumidor durante 12 años consecutivos. Habla cuatro idiomas. Desprende un aroma a caoba noble y libros encuadernados en cuero.