【问题标题】:Blocking Chrome Extensions from running on my site阻止 Chrome 扩展程序在我的网站上运行
【发布时间】:2012-05-03 03:27:18
【问题描述】:

作为一名网络开发人员,有什么方法可以防止用户的 Chrome 扩展程序被应用到我的网站上?即标题,元标记,什么?此外,如果有,是否还有办法将特定扩展程序列入白名单?

【问题讨论】:

  • 我并不是要成为一个拒绝回答而不是提供答案的混蛋,但是您有什么令人信服的理由要这样做吗?如果用户安装了某些扩展程序,就会假设他们希望它们正常工作。
  • 如果有办法做到这一点,每个网站都会禁止广告拦截。我认为这是不可能的。
  • @vpiTriumph 很好,出于安全原因。我试图在创建安全的 web 应用程序时“格外小心”,但是如果任何(恶意)扩展程序可以将页面刮掉并将其 AJAX 到某个随机服务器,那么这种情况就会消失。
  • @CraigO 这似乎很有可能,呵呵。实施扩展阻止可能符合 Google 自身的最大利益:P
  • @Max 我理解这个思考过程,但即使是 IE 中的内置开发人员工具也可以让您进行任意 JavaScript 调用。我想我的意思是,即使某些扩展可能会使您网站的内部工作更加透明,最终您的解决方案将是编写一个安全的 Web 应用程序并努力遵循最佳实践,而不是禁用扩展。话虽如此,我认为 adblock 示例是轶事证据,表明在任何情况下都不可能:D.

标签: security google-chrome-extension


【解决方案1】:

这是不可能的。在 Web 服务器端,您只能控制浏览器允许您控制的内容。简单来说,这意味着您可以控制发回给它的数据(HTML、javascript、标题等)。就是这样。

【讨论】:

    【解决方案2】:

    您不能创建内容安全策略 (CSP) 并阻止内联 javascript 并且只允许来自特定域的 javascript 吗?您甚至可以在仅报告模式下创建 CSP,并通过 https://report-uri.io/ 之类的方式收集违规报告

    【讨论】:

    • 扩展大多不关心 CSP。他们注入到页面explicitly bypass it的内容脚本和内联代码。
    • @Xan 仅适用于 chrome 吗?
    • 基于this article,它看起来像一个CSP可以阻止扩展,但扩展也有能力以任何他们喜欢的方式修改你的CSP。
    猜你喜欢
    • 1970-01-01
    • 2014-06-04
    • 1970-01-01
    • 2011-11-09
    • 1970-01-01
    • 2019-10-31
    • 1970-01-01
    • 2018-10-08
    • 1970-01-01
    相关资源
    最近更新 更多