【发布时间】:2017-05-31 09:43:41
【问题描述】:
我正在开发一个应用程序,该应用程序将敏感用户数据加密并存储在 localStorage 中。加密/解密密码未保存在任何地方。因此,如果用户丢失了密码,就无法解密数据。
据我所知,浏览器扩展可以访问任何页面上的localStorage,并且可以监听页面上任何元素的事件(例如input)。这就是问题所在,因为恶意扩展可以键入用户密码,从localStorage 获取加密数据并使用密码解密。
我的问题是:
- 有没有办法从网页禁用扩展程序?
- 有没有办法阻止扩展程序访问页面上的
localStorage? - 还有其他更安全的方法来处理我想做的事情吗?
【问题讨论】:
-
网页和客户端网络应用程序没有防御能力,但您可以自己编写扩展程序并在里面做所有敏感的事情。
-
最终,您可能不想对用户决定下载和运行哪些扩展程序承担全部责任。您始终可以建议不安装扩展程序,在运行您的应用程序时禁用扩展程序,或者确实使用不带扩展程序的单独安装。
标签: javascript html security encryption google-chrome-extension