Firefox 150.0.1 pro Android, heslo je v čitelné podobě i když si necháte uložit stránku jako PDF, předpokládám, že bude čitelné i v režimu čtení.
Omlouvám se, ale nemám Android a na iOSu se používá i ve Firefoxu WebKit, kde to je v pořádku. Uvidíme, co to finálně bude.. můj první odhad je nějaké ignorování flagu pro maskování v DOM v určitých kontextech, takže to pak probublá dál, i do PDF.
Pokud se nepletu, tak režim pro čtení by měl standardně všechny interaktivní prvky jako formuláře a vstupy schovávat a zobrazovat jen sekce, odstavce atd., takže to by tím nemělo být postiženo.
tohle chování vypadá, že už tam je dlouho https://github.com/mozilla-firefox/firefox/commit/a1e79e2a61c7, to spíše vypadá na nedokumentovanou vlastnost než bug :).
Pěkná práce s nahlášením.
7. 5. 2026, 15:09 editováno autorem komentáře
Ano, teď s tím patchem je to trochu jasnější a taky mi přijde, že to při klonování ten flag na maskování písmen muselo ztrácet vždycky.
Akorát to vypadá, že až cca od verze 150 se to klonování používá někde při vytváření layoutu pro tisk, takže se to takhle viditelně projevilo.
Zaznamenal jsem nějaké změny okolo tisku v release notes od 150, kdy je tam možné zapnout přes about:config novější mechanismus (fragmentainer) pro lepší zobrazení tištěné stránky s použitím CSS fragmentů. A nejspíš změny s tím související využívají to klonování, kdy se vytvoří statický interní dokument pro tisk.. a předtím se na to třeba jen přímo odkazovalo.
Ale to už je hluboko uvnitř (a já jsem spíš uživatel, jouda :))
Zásadní rozdíl je v tom, že typ formuláře v nástrojích pro vývojáře si uživatel omylem před tiskem sám nezmění. Při téhle chybě ale uživatel nemusí dělat nic a pokud je nad tištěným článkem formulář s automaticky vyplněným jménem a heslem, dostanou se citlivé informace na papír, který se pak bude válet někde v zasedačce nebo u kolegy na stole.
Řekl bych, že větší problém je, že má uživatel předvyplněná/uložená hesla, než že se to pak vytiskne ;-). Ukládat hesla do prohlížeče by mělo být zakázané.
Pokud to neni Edge, tak to zas takovy problem neni. Je to urcite lepsi nez si je pamatovat nebo psat. A samostatne passwordmanagery maji zase jine (a i stejne) problemy.
To s tím nemá nic společného...
Heslo se v tisku zobrazí i když ho vyplníte ručně nebo pwd. managerem.
No to je samozřejmé. Akorát si nedokážu představit scénář, že nejprve vyplním heslo, pak ho záměrně nedám odeslat, aby zůstalo vyplněné, a následně přistoupím k tisku stránky aniž bych přemýšlel o tom, že je riziko, že jsem tam to heslo ponechal... To je scénář, který budu děla asi jedině proto, abych si ověřil, že to způsobí chybu. Normální snad je po vyplnění hesla dát hned odeslat. (Upřímně si neumím představit ani důvod, proč tisknout přihlašovací okno, ale třeba někdo tu potřebu má, zas to nechci úplně bagatelizovat ;-).)
To je fakt hloupý názor.
Heslo by mělo zmizet jako primární způsob ověření, nastoupit by měla jako základ asymetrická kryptografie v jakékoliv formě, nikoliv vždy posílat secret.
TL;DR
Špatný způsob ukládání hesel v prohlížeči není důvod někomu nutit externí password manager - někdy ještě horší.
Nebo nedej bože natural mozek = pár hesel a jejich variace mají fakt tendenci leakovat přímo útočníkovi, pokud někdo naletí na phishing.
Jiný web => jiné heslo je důležitý princip ochrany před leaky, jak ze strany uživatele, tak služby.
Bez password managerů už zbývá jen papír v trezoru.
Historicky se ukázalo že enforced pravidla zabezpečení účtu při nejlepším nezvyšují (debility typu každé 3 měsíce+přidejte speciální znak a velké písmeno...) .. kolik lístečků s heslem bylo v historii na sociálních sítích na fotce.
Dobré by bylo mít pure HW systémově zabezpečené úložiště hesel bez možnosti dešifrování třetí stranou přímo v browseru, což už máme, trochu na půl, ale passkey je rozhodně posun vpřed.
Nápady?
A nejslabší článek je vždy e-mail recovery mechanismus někdy asistovaný i špatnou lidskou operativou.
Pořád ten stejný social engineering.
Takže pro všechno trochu něco jiného je správné, univerzální řešení nemůže mít stejné kvality.
Jiný web => jiné heslo znamená muset si to někam ukládat. Takže to pak má odkud utéct jako celek.
Já to řeším tak, že na webech, na kterých mi nezáleží, když heslo unikne, mám všude stejné heslo. Takže si ho nemusím psát.
Na důležitých webech, kde o něco jde, mám zapamatovatelnou variaci. Takže si to taky nemusím psát.
Zatím se mi nepoštěstilo, že by těm důležitým unikla hesla do podsvětí (nebo to není známo). U některých těch nedůležitých se to už stalo a světe div se, nic se nestalo.
Phishing apod. jsou pro mě dětské vtípky "průhledné jak vyražené matné sklo" (díky, Dejve ;-).
Hele, pokud si po záchodě nemeješ ruce a ještě se to to nevymstilo, ještě není důvod to doporučit ostatním.
Starý vtip: Tři programátoři (Windows, Mac, Unix) jdou na záchod.
Windowsák si umyje ruce, použije 10 papírových ubrousků, aby ruce byly dokonale suché. Otočí se a říká: „Ve Windows nás učí být extrémně pečliví.“
Macista si umyje ruce, použije jeden ubrousek a pečlivě osuší každé místo. Říká: „V Applu nás učí nejen pečlivosti, ale i eleganci.“
Unixák dokončí dílo, aniž by se rukama čehokoliv dotkl, a odchází, aniž by si umyl ruce. Cestou ke dveřím prohodí:„My z Unixu si na ruce nechčijeme.“