Microsoft меняет поведение Edge после неприятной для компании истории: браузер перестанет загружать сохраненные пароли Edge в память процесса в открытом виде сразу при запуске. Для обычного пользователя это выглядит как техническая мелочь, но для ИБ-команд, администраторов и тех, кто отвечает за рабочие станции в компании, разница вполне прикладная: чем меньше чувствительных данных болтается в памяти без необходимости, тем уже окно для атаки.
Поворот особенно заметен потому, что еще недавно Microsoft считала такое поведение нормой, сообщает BleepingComputer. Речь идет о встроенном менеджере паролей Edge: исследователь безопасности Том Йоран Сёнстебюсетер Рённинг 4 мая показал, что браузер при старте расшифровывает все сохраненные учетные данные и держит их в памяти, даже если пользователь вообще не открывал страницу логина и не обращался к этим записям.
Рённинг не ограничился теорией. Он подготовил PoC-инструмент, который демонстрирует, как эти данные можно вытащить из памяти процесса. Если у атакующего есть права администратора на устройстве, инструмент позволяет выгружать пароли из процессов Edge других пользователей. Без админских прав сценарий уже уже, но все равно неприятный: можно добраться до процессов Edge, запущенных тем же пользователем. Сам по себе этот нюанс важен для понимания масштаба. Да, Microsoft формально может сказать, что при наличии административного доступа у защитников уже более крупные проблемы. Но защита и строится не на одном барьере, а на цепочке ограничений, где каждая лишняя преграда снижает ущерб и повышает стоимость атаки.
Самое показательное здесь даже не техническое поведение браузера, а реакция вендора. По словам исследователя, он сообщил о проблеме Microsoft до публичного раскрытия, однако получил ответ в духе «так и задумано». После публикации компания также говорила, что речь идет об ожидаемой особенности приложения, а описанный сценарий укладывается в действующую модель угроз. Эта модель, по сути, не считает полноценной уязвимостью ситуацию, где злоумышленник уже получил административный контроль над устройством. Логика знакомая: если атакующий уже сидит на хосте как администратор, он и без того может натворить достаточно. Проблема в том, что такой подход плохо воспринимается в 2026 году, когда защита endpoints все больше строится вокруг минимизации последствий компрометации, а не вокруг бинарного «взломан или не взломан».
Теперь Microsoft отыгрывает назад. Руководитель безопасности Microsoft Edge Гарет Эванс заявил, что будущие версии браузера больше не будут загружать сохраненные пароли в память на старте. Исправление, по его словам, придет во все поддерживаемые каналы Edge: Stable, Beta, Dev, Canary, а также Extended Stable, который используют корпоративные заказчики. Развертывание компания называет приоритетным, а сама защита уже доступна в канале Canary. Дальше изменение должно попасть в ближайшее обновление для всех поддерживаемых релизов Edge, начиная со сборок 148 и новее. Формулировка Microsoft тоже стала заметно осторожнее: компания привязала решение к своей программе Secure Future Initiative и прямо назвала изменение мерой defense-in-depth, то есть дополнительным уровнем защиты, даже если кейс не дотягивает до классического security bug по внутренним критериям.
Почему история вообще вызвала такой шум? Потому что, по словам исследователя, среди протестированных им браузеров на базе Chromium именно Edge вел себя таким образом, а Chrome использует схему, при которой извлечь сохраненные пароли простым чтением памяти значительно сложнее. Для Microsoft это плохой сюжет не только в ИБ-повестке, но и на уровне позиционирования продукта. Edge годами пытается выглядеть браузером для корпоративной среды, где важны управляемость, интеграция с Windows и предсказуемая безопасность. На этом фоне фраза «пароли лежат в памяти в открытом виде, потому что это by design» звучит не как инженерный компромисс, а как подарок конкурентам и исследователям, которые любят показывать, что secure-by-default у больших платформ иногда заканчивается ровно там, где начинается удобство реализации.
Для разработчиков и ИТ-команд вывод здесь довольно приземленный. Во-первых, даже если уязвимость не получает ярлык CVE и не считается критической по формальной модели угроз, это не значит, что ею можно пренебречь в корпоративной среде. Многие реальные атаки развиваются ступенчато: злоумышленник сначала получает ограниченный доступ, затем закрепляется, повышает привилегии, собирает учетные данные и только после этого двигается дальше по инфраструктуре. В такой цепочке открытые данные в памяти становятся удобным ускорителем. Во-вторых, встроенные менеджеры паролей в браузерах снова напоминают, что баланс между удобством и контролем нельзя делегировать вендору вслепую. Если организация хранит чувствительные доступы в браузере, имеет смысл хотя бы проверить политику использования, изоляцию рабочих станций, настройки EDR и сценарии реагирования на компрометацию конечной точки.
Наконец, эта история хорошо показывает, как меняется стандарт ожиданий от крупных платформ. Еще несколько лет назад ответ «работает как задумано» мог закрыть дискуссию. Сейчас этого уже мало. От браузера, который идет в комплекте с Windows и активно продвигается в enterprise, ждут не только соответствия формальной модели угроз, но и снижения лишней экспозиции там, где это технически возможно без потери функциональности. И если Microsoft действительно быстро дотянет исправление до всех поддерживаемых каналов, кейс с пароли Edge останется не столько историей про один спорный механизм, сколько напоминанием: общественное давление и качественный ресерч по-прежнему умеют менять даже то, что вчера считалось «нормальным поведением».