Het systeem om velden en formulieren automatisch aan te vullen is erg handig gebleken voor gebruikers die het zat zijn om steeds hetzelfde te typen. Maar automatisch aanvullen kan een beveiligingsrisico worden als het niet correct wordt geïmplementeerd. Ontwikkelaar Viljami Kuosmanen ontdekte dat de automatische aanvulprofielen in Opera, Chrome en Safari hun volledige inhoud publiceren telkens wanneer ze worden geactiveerd, en alles wat een aanvaller nodig heeft is verborgen velden maken op een webpagina om de rest van de gegevens te extraheren.
Formulieren invullen is... vermoeiend, ja. Er valt niet te ontkennen. Sommige gebruikers moeten dat dagelijks doen, en frustratie stapelt zich op. Maar de automatische aanvul- en tekstvoorspellingsfuncties schieten te hulp. Naam, achternaam, geboortedatum, fysiek adres, e-mailadres, telefoonnummer... met een paar klikken of een sneltoets zijn al die velden automatisch ingevuld. Zonder twijfel zal automatisch aanvullen nergens heen gaan... maar hoe veilig is de implementatie? Per slot van rekening staan er persoonlijke gegevens in de profielen. Volgens de Finse ontwikkelaar Viljami Kuosmanen laat automatisch aanvullen veel te wensen over, en hij maakte een eenvoudige pagina om dat te demonstreren.
De demonstratie
De pagina heeft slechts twee velden, naam en e-mailadres. Het idee is dat een gebruiker van de automatische aanvulsystemen in Opera, Safari en Chrome hun automatische profielen gebruikt om de gegevens in te vullen en op Verzenden drukt. Maar wat vervolgens wordt getoond zijn gegevens waarvoor er in de eerste plaats geen velden waren. Wat is er gebeurd? In wezen bevat de pagina verborgen velden die de automatische aanvulprofielen toch invullen, zonder dat de gebruiker het merkt. Deze "truc" werkt ook met sommige extensies die automatisch aanvullen ondersteunen (zoals LastPass).
De aanbeveling is om het automatische aanvulsysteem te vermijden totdat de ontwikkelaars van de getroffen browsers een oplossing introduceren om te voorkomen dat de profielen verborgen velden invullen, of het in ieder geval alleen op vertrouwde portalen te gebruiken. De enige browser die als het ware immuun is, is Firefox, omdat die alleen automatisch aanvullen per veld ondersteunt (hoewel het bedrijf een uitgebreider automatisch aanvullen voor toekomstige versies heeft bevestigd).