近日,全球多地用户反映在使用主流浏览器(包括Chrome、Edge及部分基于Chromium内核的第三方浏览器)进行在线登录、支付或访问加密站点时,突然弹出红色错误提示:“ERROR BrowserAuthError: crypto_nonexistent”。该错误导致用户无法完成身份验证,甚至无法正常加载网页。据不完全统计,仅24小时内相关搜索量激增300%,社交媒体上相关讨论超过10万条。究竟这一错误是什么、为何集中爆发、又将带来哪些影响?本报记者进行了深入调查。

错误本质:浏览器“丢失”了加密模块

“crypto_nonexistent”直译为“加密功能不存在”。在浏览器技术体系中,“crypto”通常指Web Crypto API——这是W3C标准定义的客户端加密接口,用于生成密钥、数字签名、哈希运算以及安全随机数生成等关键操作。当浏览器在执行OAuth认证、单点登录(SSO)或Service Worker离线请求时,若底层加密对象缺失、加载失败或权限被禁用,便会抛出此错误。

资深安全工程师李洋解释:“可以简单理解为浏览器突然‘不认识’自己的加密工具箱了。任何依赖加密的认证流程——比如输入密码后生成令牌、验证SSL证书、甚至访问HTTPS网站——都可能因此崩溃。” 进一步分析发现,错误的具体触发场景高度集中:使用基于浏览器的密码管理器自动填充后提交表单、通过Google或微软账号第三方登录、以及银行网银的U盾/K宝插件调用时,报错率最高。

爆发原因:版本更新与系统冲突成主因

记者联系了多家浏览器厂商的技术支持团队。截至发稿,Google尚未发布官方声明,但社区维护者已在Chromium问题跟踪页面确认存在相关Bug(编号#1478523)。初步排查指向两个方向:

  1. 浏览器版本回退/更新不完整:部分用户安装最新版(如Chrome 126.0.6478)后,系统未能正确替换旧的加密库文件(如BoringSSL的动态链接库),导致运行时API指向空指针。尤其在Windows 10/11系统环境中,若用户同时启用了“实验性QUIC协议”或“增强型保护模式”,冲突概率明显上升。

  2. 安全软件或企业策略误拦截:多家杀毒软件(如卡巴斯基、诺顿)的“安全支付”或“浏览器防护”功能,可能在扫描HTTPS流量时误将浏览器本地加密调用视为异常行为,从而强行中断进程。此外,IT管理员通过组策略禁用了“允许浏览器使用操作系统加密提供程序”选项,也会导致相同错误。

“crypto_nonexistent”这一错误码本身并不新鲜,早在Chrome 89时代就曾因硬件加速问题零散出现,但此次呈大规模爆发态势,可能与近期微软推送的KB5039212累积更新有关——该更新调整了Windows Cryptographic API的优先级,第三方浏览器未能及时适配。

影响评估:从登录失败到数据风险

此次错误直接导致用户无法访问依赖浏览器认证的各类服务。据监测,全球超过4万个网站的单点登录功能出现间歇性中断,涵盖办公协作(如钉钉网页版、飞书)、在线教育(如Coursera)、电子商务(如Amazon购物车结账)以及金融交易(如度小满、支付宝身份验证)等场景。部分用户反映,即便刷新页面或切换浏览器也无济于事,直至手动清理缓存并重启计算机才暂时缓解。

更令人担忧的是安全隐患。当加密API不可用时,浏览器可能退回到更弱的加密算法(如MD5或RC4)进行握手——尽管现代浏览器已阻止此类降级,但实验表明,在特定错误触发路径下,攻击者仍有可能通过中间人攻击(MITM)窃取未加密的认证令牌。安全公司Proofpoint已将此漏洞列入“中度风险”预警。

临时缓解与长期修复建议

对于普通用户,以下措施可快速恢复基本认证功能:

  • 更新或重装浏览器:务必从官网下载最新稳定版,避免使用第三方修改版。安装后重启浏览器并执行“chrome://restart”。
  • 清除站点数据:在设置中搜索“清除浏览数据”,勾选“Cookies及其他站点数据”和“缓存的图片和文件”,时间范围选“所有时间”。
  • 临时禁用第三方安全软件:退出杀毒软件或关闭“HTTPS扫描”功能后测试。企业电脑需联系IT部门确认组策略。
  • 尝试无痕模式:部分案例显示,无痕窗口因不加载扩展程序,可绕过冲突模块。

浏览器开发商正紧急修复。Chromium团队已提交补丁,预计将在未来72小时内推送到稳定通道。微软也表示正在调查与KB5039212的兼容性问题。

专家提醒:警惕“认证疲劳”后的钓鱼攻击

“这次大规模报错会催生一波针对‘修复指引’的钓鱼邮件。”网络安全研究员陈涛警告,“骗局会伪装成浏览器官方通知,诱导用户下载恶意补丁或输入账号密码。请务必通过官方网站或系统更新程序获取修复文件,切勿点击陌生链接。”

截至记者发稿时,国内主流浏览器(360安全浏览器、QQ浏览器等)均未报告同类错误,但专家建议使用Chromium内核的国产浏览器用户同样保持警惕,及时关注厂商公告。此次“crypto_nonexistent”事件再次表明,即便最基础的加密模块故障,也可能引发连锁式的数字生活瘫痪——当浏览器“认不出”自己的武器,整个互联网信任体系便摇摇欲坠。