【问题标题】:How to ensure the Chrome App is native communicating with the right executable如何确保 Chrome 应用程序与正确的可执行文件进行本地通信
【发布时间】:2015-12-20 21:56:12
【问题描述】:

我目前正在使用 Chrome 应用程序,它使用 Chrome 原生消息与可执行文件进行通信。

我想知道我的 chrome 应用程序如何确切地确定可执行文件当前是好的可执行文件,而不是其他人会在注册表中指示的同一目录中替换的可执行文件。

有没有办法在 chrome 应用清单中指示可执行文件的哈希?

提前致谢,

【问题讨论】:

    标签: google-chrome security google-chrome-app chrome-native-messaging


    【解决方案1】:

    目前无法保证 100% 用于与扩展程序通信的可执行文件是正确的。

    但是,您可以使用各种技术来使黑客的任务复杂化。

    • 混淆您的代码(ConfuserEx 是免费且非常有效的)
    • 使用公钥/私钥对(即时生成)并验证来自服务器端可执行文件的响应签名
    • 隐藏你的私钥(这真的可能吗?)

    请记住,这些技术不会长期存在,这是一种徒劳的行为。

    假设本地主机最终会被黑客入侵会更安全。并且在它被黑客入侵的情况下,可执行文件中包含的代码并不重要,此外,扩展程序的边界在服务器端是已知的(为了防止使用本机消息传递主机对服务器进行攻击)。

    【讨论】:

      猜你喜欢
      • 2017-06-06
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 2021-05-17
      • 2013-05-16
      • 2023-03-10
      • 2016-12-08
      相关资源
      最近更新 更多