Dine adgangskoder kan ligge frit fremme i udbredt browser

Browserens indbyggede password-manager kan efterlade gemte adgangskoder tilgængelige og læsbare i computerens hukommelse, viser test.

Artikel top billede

(Foto: Denny Müller / Unsplash)

Via den indbyggede passwordmanager kan der være adgang til gemte adgangskoder til en af it-verdenens mest udbredte browsere.
Det drejer sig om Microsoft Edge, der er Danmarks næststørste browser på desktop.

Ifølge tal fra StatCounter sidder Edge-browseren på en markedsandel på 15,1 procent på desktop-brugere i Danmark. Kun Google Chrome er større med 64,08 procent.

Derfor er det også værd at hæfte sig ved et nyt sikkerhedsfund i Microsofts browser, der handler om Edges indbyggede password-manager, der ifølge en test kan efterlade gemte adgangskoder i læsbar form i browserens hukommelse, skriver mediet Itavisen.no.

Ifølge mediet er fundet gjort af den norske sikkerhedsforsker Tom Jøran Sønstebyseter Rønning, der arbejder med penetrationstest.

Adgangskode kunne findes efter genstart

Det opsigtsvækkende ved fundet er ifølge Tom Jøran Sønstebyseter Rønning selve spændet mellem Edges brugerflade og browserens håndtering af adgangskoder.

Microsoft Edge fremstår ellers som en sikker løsning til gemte adgangskoder, da login-oplysningerne lagres krypteret og brugeren skal godkende sig med Windows Hello for at se, hente eller ændre de gemte data.

Problemet opstår ifølge testen, når browseren håndterer adgangskoderne i hukommelsen.

I testen blev der oprettet en konto i Edge med adgangskoden “Klartext-PW-Test”, mens browserens password-manager var slået til.

Derefter blev browseren lukket og åbnet igen. Edge viste kun startsiden og adgangskoden var endnu ikke blevet brugt i den nye browsersession.

Alligevel kunne adgangskoden findes i browserens hukommelse.

Det skete ved at oprette et såkaldt memory dump af browserprocessen via Windows Jobliste.

Filen fyldte omkring 670 MB, og en søgning med en hex-editor efter ordet “Klartext” fandt hele adgangskoden.

Adgangskoden lå dermed læsbart i hukommelsen, selv om den ikke var blevet brugt efter genstarten af browseren.

Microsoft kalder det et designvalg

Efter Tom Jøran Sønstebyseter Rønning gjorde sit fund, rapporterede han det til Microsoft.
Han har herefter fået svar fra Microsoft på sin anmeldelse.

Her skulle Microsoft have oplyst, at der er tale om en bevidst designbeslutning og at adfærden er tilsigtet – og at der altså ikke er tale om en fejl.

Det gør fundet mere opsigtsvækkende. Edge beskytter altså de gemte adgangskoder med kryptering og Windows Hello i selve password-manageren.

Testen peger samtidig på, at adgangskoderne kan ende læsbart i browserens hukommelse, når programmet kører.

For sikkerhedsbevidste brugere lyder anbefalingen derfor, at man bør overveje en anden password-manager.

Kalder det for en forældet password-håndtering

Den type håndtering af adgangskoder bliver ifølge mediet beskrevet som en forældet sikkerhedspraksis.

Efter almindelige sikkerhedsprincipper bør adgangskoder kun dekrypteres, når de skal bruges, og derefter hurtigt fjernes fra hukommelsen igen.

I den konkrete test ser Edge ud til at indlæse adgangskoder i hukommelsen, selv om de tilhørende websites slet ikke er blevet besøgt.

Læses lige nu

    Annonce

    Politiets Efterretningstjeneste

    Platform Engineer hos PET

    Københavnsområdet

    Jyske Bank

    Forretningsudvikler til Modeldata

    Københavnsområdet

    Forsvarets Efterretningstjeneste

    Network engineer - Routing & Switching

    Københavnsområdet

    Event: Årets CISO 2026

    Sikkerhed | Kongens Lyngby

    Årets CISO 2026 hylder de sikkerhedsledere, der skaber robusthed i et sikkerhedslandskab under pres – og som formår at løfte cyber- og informationssikkerhed fra teknisk disciplin til strategisk ledelsesopgave.

    22. oktober 2026 | Gratis deltagelse

    Navnenyt fra it-Danmark

    Netip A/S har pr. 1. august 2026 ansat Ronni Randrup som Seniorkonsulent ved netIP's kontor i Aalborg. Han kommer fra en stilling som Operations Consultant hos Complea. Nyt job

    Ronni Randrup

    Netip A/S

    Elbek & Vejrup A/S har pr. 15. august 2026 ansat Anne-Sofie Andreasen som Project Manager i Projekt & Service. Hun skal især beskæftige sig med ledelse og koordinering af projekter og serviceopgaver. Hun kommer fra en stilling som konsulent med fokus på digitale løsninger hos XFLow. Hun er uddannet cand.it. i IT, Kommunikation og Organisation. Hun har tidligere beskæftiget sig med analyse, udvikling, test og implementering af løsninger samt udarbejdelse af brugervejledninger. Nyt job

    Anne-Sofie Andreasen

    Elbek & Vejrup A/S

    Norriq Danmark A/S har pr. 1. januar 2026 ansat Christoffer Andersen som Sales Manager ERP. Han skal især beskæftige sig med fokus på at skalere ERP-salget og videreudvikle teamet i Valby så vi fortsat understøtter og opbygger stærke kunderelationer. Han kommer fra en stilling som Senior Key Account Manager hos NNIT A/S. Han er uddannet hos Aalborg Universitet som IT Management. Han har tidligere beskæftiget sig med Kommercielt ansvarlig for nogle af NNIT’s største strategiske enterprise-kunder. Nyt job

    Christoffer Andersen

    Norriq Danmark A/S

    Norriq Danmark A/S har pr. 1. juni 2026 ansat Nikolaj Henrik Pieter Jansen som Junior Consultant. Han skal især beskæftige sig med at understøtte vores konsulenter med praktiske og analytiske opgaver på diverse kundeprojekter. Han kommer fra en stilling som Digital Advisor & Account Manager hos Twentyfour. Han er uddannet hos IT-Universitetet i København. Han har tidligere beskæftiget sig med salg og projektstyring. Nyt job

    Nikolaj Henrik Pieter Jansen

    Norriq Danmark A/S