
是否曾经尝试过将密码粘贴到登录字段中,却被告知手动输入密码?
当网站这样做时,我真的很讨厌它。
某些网站仍然不接受粘贴的密码,即使这种政策背后的理由很薄弱。实际上,由于它会阻止密码管理工具正常工作,因此对密码粘贴的限制实际上会使用户的安全性降低。
这种烦恼最近使我难受,这促使我写这篇文章。我不得不在一家欧洲银行开设一个商业帐户。当要求创建密码时,我生成了一个随机的45个字符的密码,其中包含符号,数字,大写和小写字母等。通常使暴力破解变得困难。当然,我来登录网站和应用程序,然后尝试从我的密码管理器中粘贴密码。没有。不允许,该网站和该应用已禁用粘贴!!这意味着我每次登录时都必须输入45个字符的随机密码!!!或找到解决方法。
这是我们对问题的详细了解,以及如何解决该问题。
为什么公司有停止密码粘贴(SPP)限制?
有时,您仍然会遇到一些阻止您将密码粘贴到登录框中的网站。通常,存在此限制时,它是有意设计的:即,网站上使用的HTML代码专门阻止粘贴的片段输入到字段中。
那么,为什么公司故意将这一块包括在内?还不清楚。正如英国国家网络安全中心(NCSC)指出的那样,没有任何建议的规则,技术标准或最佳实践点。
有许多可能的理由。尽管仔细检查了这些原因,但它们并没有真正站起来:
它可以防止暴力攻击。 该论点是,它阻止恶意软件将密码猜测重复粘贴到框中以进行破解。但这忽略了以下事实:无论如何,该网站都应具有适当的控件来识别和阻止与单个帐户有关的大量登录尝试。
避免剪贴板中的敏感数据。 这样做的目的是,您不应在剪贴板上散布敏感信息,例如密码。这是因为恶意软件应用程序可以抓取剪贴板。问题在于,大多数具有剪贴板抓取功能的恶意软件应用程序也能够读取您的击键。因此,要求输入密码不会对恶意软件提供任何保护。
粘贴会使您忘记记忆。 从理论上讲,粘贴密码的能力降低了记住密码的动机。但实际上,普通人 70-80 活动密码。即使您愿意,也永远不会记住所有这些。
密码管理器工具和粘贴
- 正如今年的《 Verizon数据泄露调查报告》所披露的那样,大多数与黑客相关的违规行为都涉及使用丢失或被盗的凭证。
- 许多此类违规行为是导致密码卫生不佳的原因。人们仍然经常在个人和工作帐户中重复使用密码,即使他们知道不应该这样做。
- 最佳做法是,每个帐户都需要一个唯一的密码。理想情况下,这些密码应该唯一,长并且由字母,数字和符号的组合组成。
- 记住一串这样的密码实际上是不可能的。这就是密码管理器工具如此有用的原因。
- 您的密码管理器可以为每个帐户生成一个安全的随机密码。稍后,当您需要登录站点时,请在密码管理器中输入主密码。然后,该工具将自动将登录信息粘贴到网站中。
- 但是,如果网站不允许粘贴,则会中断此过程。对于用户而言,这意味着必须手动输入一个长的,随机生成的且不熟悉的密码。这是不必要的麻烦。实际上,对于某些用户而言,这将导致他们恢复使用弱而易记的密码。
Chrome解决方法
我们已经看到了一些修复程序,这些修复程序使您可以绕过“无密码粘贴”限制:一个针对Chrome,一个针对Firefox。他们来了…
得到不要 带有粘贴扩展名的F * ck。该扩展程序是由开发人员Vivek Gite创建的,它指示您的浏览器绕过页面上的所有粘贴限制。

Firefox解决方法
您可以通过在设置中更改浏览器的行为来解决问题。
在Firefox中转到about:config。点击“我会保证,我保证!”免责条款。
现在,在搜索框中,搜索dom.event.clipboardevents。首选项列表中应出现一个条目。
双击设置。这应该将值从“ true”更改为“ false”。现在,您应该能够复制和粘贴,而不受任何网站特定的限制。
我发现这样做有一个缺点。这使我无法粘贴到Google表格和文档中。因此,我根据需要使用可互换的Chrome和Firefox。

我必须说我必须完全同意这一点。由于这个原因,我不得不使用比通常的安全性低得多的密码。附带一提,当密码限制为12到15个字符左右时,这也会令人感到沮丧–同样的结果:与允许我使用密码管理器提供的更强密码相比,暴力破解更开放。伟大的博客文章顺便说一句-
是的,这也很烦人。
非常感谢。
我的荣幸。
前一周我自己遇到了这个问题。不太喜欢它。
是的
“防止暴力攻击”:这个愚蠢的想法背后的人对脚本的含义以及如何使用curl等工具自动执行脚本的知识不多。
我也讨厌这个。顺便说一句。谢谢。
如此真实!
非常感谢!
别客气。
很棒的提示,它不能’来得早。我今天登录了我的一个信用卡帐户进行付款,但是当我尝试粘贴非常长且毫无意义的密码时,那没什么。我用了您快速的解决方法,并且在不到60秒的时间内就发挥了魅力!谢谢
辉煌。
我们确实需要摆脱密码,而不是使密码使用变得更容易。
我们将一生都不会忘记密码。即使像 SQRL 取而代之的是,由于人们知道如何使用密码,某些系统仍将保留密码。
太棒了!!!谢谢!!!接下来说说密码管理器…这是必须的!!!与本文非常相关。
谢谢内森!使用诸如Yubikey之类的2FA硬件令牌是否会每20分钟绕过一些麻烦,例如糊剂阻塞或可怕的验证码? BTW喜欢您的CCS课程。
谢谢。 2FA通常使用密码作为首要因素。因此,它不会停止粘贴阻止是密码问题。
一个精辟的帖子,以及一个真正令人困扰的问题的解决方案。谢谢Nathan,这个问题最近变得越来越严重,只使用了firefox解决方案,它在几秒钟内就起作用了。现在,有谁知道可以解决android问题的方法吗,其中应用阻止了屏幕抓取?那’对我来说是另一种刺激………?
谢谢。用另一部手机拍照-
大提示,我’将使用它并继续传递下去。
你有没有办法解决那些没有’不允许您从Lastpass自动填充?圣乔治银行(澳大利亚)就是一个例子。它显然会在更改信息时’粘贴,因此失败
更改信息!为什么!?
内森感谢您的解决方案,这确实使用户感到沮丧。
将此设置为错误会使其无法在Facebook聊天中粘贴文本… FYI…。当我在Mac上选择“粘贴”时,facebook聊天窗口将消失,并且消息将不会发送。现在可以工作了,我将其更改回“true”.
I’ve创建了一个简单的开源工具来帮助将密码粘贴到此类字段中(至少在台式机上)。它独立于浏览器,您不会’不必弄乱任何设置。 //github.com/pqsec/passkb