【问题标题】:How to ensure the Chrome App is native communicating with the right executable如何确保 Chrome 应用程序与正确的可执行文件进行本地通信
【发布时间】:2015-12-20 21:56:12
【问题描述】:
我目前正在使用 Chrome 应用程序,它使用 Chrome 原生消息与可执行文件进行通信。
我想知道我的 chrome 应用程序如何确切地确定可执行文件当前是好的可执行文件,而不是其他人会在注册表中指示的同一目录中替换的可执行文件。
有没有办法在 chrome 应用清单中指示可执行文件的哈希?
提前致谢,
【问题讨论】:
标签:
google-chrome
security
google-chrome-app
chrome-native-messaging
【解决方案1】:
目前无法保证 100% 用于与扩展程序通信的可执行文件是正确的。
但是,您可以使用各种技术来使黑客的任务复杂化。
- 混淆您的代码(ConfuserEx 是免费且非常有效的)
- 使用公钥/私钥对(即时生成)并验证来自服务器端可执行文件的响应签名
- 隐藏你的私钥(这真的可能吗?)
请记住,这些技术不会长期存在,这是一种徒劳的行为。
假设本地主机最终会被黑客入侵会更安全。并且在它被黑客入侵的情况下,可执行文件中包含的代码并不重要,此外,扩展程序的边界在服务器端是已知的(为了防止使用本机消息传递主机对服务器进行攻击)。