【问题标题】:How to check if browser add-on contacts developer?如何检查浏览器插件是否联系开发者?
【发布时间】:2021-11-11 14:52:44
【问题描述】:

对于桌面应用程序,有防火墙并确定哪个应用程序可以连接到互联网。 当然,互联网浏览器和其他互联网应用程序始终是畅通无阻的,否则它们就毫无用处。

现在我们从 OS->APPS 改变观点,让我们以相同的方式查看 BROWSER->PLUGINS。

浏览器始终在线,我如何获得类似于操作系统防火墙但浏览器插件的东西?我如何知道哪个插件实际连接到它的开发者服务器并发送一些关于我的浏览活动、插件使用情况等的数据...?

【问题讨论】:

  • 如何查看谁降级了这个问题?这是来自某些插件开发人员的一种拖钓:) 吗?在 StackOverflow 上这一点是毫无疑问的,我认为它的重要性对于简单的隐私意识来说是非常重要的。

标签: google-chrome firefox browser firewall add-on


【解决方案1】:

阅读代码

不幸的是,AFAIK 您必须阅读代码。例如,扩展名 https://github.com/m0rtem/CloudFail/ 确实打电话回家。您可以在代码中搜索“http”。


检查扩展

在 Firefox 上,您可以检查扩展程序。 例如,检查(又名调试)uBlock。您可以在扩展的背景页面上获得完整的开发工具。转到“网络”选项卡。现在进行测试,请转到扩展程序的选项。更新您的过滤器列表。然后返回扩展检查器网络选项卡:根据您的请求,您可以看到扩展程序进行的所有远程调用。但您也可以看到任何隐藏的呼叫。


内容安全政策

将用户的数据发送到远程服务器与编写安全实践不佳的代码不同,这会使用户暴露在黑客的恶意代码执行之下。但是,它仍然是相关的。

对于 Firefox,默认 CSP 为 "script-src 'self'; object-src 'self';" https://developer.mozilla.org/en-US/docs/Mozilla/Add-ons/WebExtensions/Content_Security_Policy

所以你可以阅读扩展的 manifest.json,看看他们是否改变了默认策略。


您也可以在代码中搜索“google analytics”。

现在请注意,在官方商店中,每个扩展程序的代码库都经过 Chrome 或 Mozilla 审查,因此禁止最坏的做法(如黑客攻击)。 https://wiki.mozilla.org/WebExtensions/policy#II.Security.2F_Privacy

【讨论】:

  • 所以目前还没有插件可以充当防火墙或只是通知程序,哪个插件正在联系外部机器以及正在发送什么数据?
  • 举个例子:如果流行的插件发送我正在访问的带有时间戳的 URL,它可以在某个外部数据库中创建我的所有浏览历史记录。我知道它需要 URL 用于其他目的,但仍然可以在后台创建这种数据库。我只想知道目前哪些插件实际上可以做到这一点..
猜你喜欢
  • 2023-03-14
  • 1970-01-01
  • 1970-01-01
  • 2011-12-06
  • 2013-12-28
  • 2013-05-29
  • 1970-01-01
  • 2010-10-23
  • 1970-01-01
相关资源
最近更新 更多