Microsoft dit Edge Le comportement de [nom de l'entreprise] avec les mots de passe en clair est « intentionnel ».

| 8 mai 2026
se souvenir des mots de passe

Il y a quelque temps, nous avons discuté de la question de savoir si vous devriez autoriser votre navigateur à mémoriser vos mots de passe .

Dans cet article, nous avons mentionné l'importance de chiffrement .

« Avec un gestionnaire de mots de passe pour navigateur, une personne ayant accès à votre navigateur pourrait voir vos mots de passe en clair, bien que… » Windows peut être configuré pour demander une authentification (la même que celle utilisée au démarrage de votre appareil).

Le fonctionnement typique des gestionnaires de mots de passe de navigateur consiste à stocker les mots de passe chiffrés sur le disque, liés à votre compte utilisateur et protégés par le système d'exploitation.

Mais récemment, un chercheur en sécurité a testé systématiquement tous les principaux navigateurs basés sur Chromium afin d'analyser leur gestion des identifiants en mémoire. Le chercheur a constaté que Edge était le seul à charger l' intégralité du coffre-fort de mots de passe dans la mémoire du processus en clair au démarrage, où il reste pendant toute la durée de la session.  

Chrome Il a été observé que d'autres navigateurs Chromium ne déchiffraient un mot de passe qu'en cas de besoin (remplissage automatique ou « afficher le mot de passe »), et non l'intégralité du coffre-fort numérique, et qu'ils utilisaient des mécanismes tels que l'authentification par application. chiffrement pour les clés. Edge n'utilise pas ces protections dans ce contexte.

Le chercheur a donc décidé de rédiger une preuve de concept (PoC) démontrant que l'accès à ce coffre-fort ne repose ni sur des failles zero-day ni sur une exploitation complexe. Il repose sur la capacité relativement simple de lire la mémoire du processus, ce qui requiert toutefois des privilèges élevés.

Mais lorsque le chercheur a signalé le problème à Microsoft, la réponse fut décevante. La réponse officielle de l'entreprise fut que ce comportement était « volontaire ». L'explication la plus probable est que ce comportement accélère la connexion et le remplissage automatique, et que les attaquants auraient déjà besoin d'une machine compromise ou d'un accès privilégié pour lire la RAM, ce que Microsoft considère comme hors du champ d'application de cette décision de conception.

Ce qui est globalement vrai. Un attaquant a déjà besoin d'un point d'appui significatif : par exemple, l'exécution de code sur la machine et la capacité de lire Edge La mémoire du processus est souvent sollicitée, ce qui nécessite des privilèges élevés. Il ne s'agit pas d'une faille distante et non authentifiée du navigateur, mais sa conception facilite la récupération d'identifiants après compromission. De plus, c'est une capacité que possèdent déjà de nombreux voleurs d'informations.

C'est une autre action qu'un attaquant peut entreprendre une fois votre machine compromise. Conjuguée à cette étude universitaire de 2024 , qui a révélé que de nombreux gestionnaires de mots de passe laissent fuiter les mots de passe en clair dans la mémoire sous certaines conditions, cette situation nous amène à réitérer notre recommandation.

Devriez-vous autoriser votre navigateur à mémoriser vos mots de passe ?

Le gestionnaire de mots de passe de votre navigateur vous offre une grande facilité d'utilisation, mais au détriment de la sécurité. Bien sûr, aucun gestionnaire de mots de passe n'est infaillible ; il est donc important de choisir vous-même où stocker vos mots de passe.

Si vous êtes certain que le site web est sûr et que toute personne y accédant via votre compte n'apprendra rien de nouveau, vous pouvez enregistrer le mot de passe dans votre navigateur, mais désactivez le remplissage automatique pour garder le contrôle.

Utilisez l'authentification multifacteur (MFA) autant que possible . Elle réduit considérablement les risques si quelqu'un s'empare de votre mot de passe. Évitez également d'utiliser le gestionnaire de mots de passe de votre navigateur pour stocker vos informations de carte bancaire ou d'autres données personnelles sensibles, comme des informations médicales.

Mais nous ajouterions que, parmi les principaux navigateurs, Edge Il semble que ce soit l'option la moins performante si vous choisissez toujours d'utiliser un gestionnaire de mots de passe intégré.


Empêchez les menaces de faire du mal.

Malwarebytes Browser Guard Bloque automatiquement les pages d'hameçonnage et les sites malveillants. Gratuit, installation en un clic. Ajoutez-le à votre navigateur →

À propos de l'auteur

Pieter Arntz

Chercheur en renseignements sur les logiciels malveillants

A été MVP Microsoft en sécurité grand public pendant 12 années consécutives. Parle quatre langues. Exhale un parfum d'acajou et de livres reliés cuir.