【问题标题】:Chrome extension XSS possibilityChrome 扩展 XSS 可能性
【发布时间】:2012-10-23 15:41:08
【问题描述】:

这是一个假设性问题:

我想构建一个 Chrome 扩展程序,该扩展程序将跟踪用户在该扩展程序处于活动状态的网页子集上的点击,并通过 AJAX 将数据作为 POST 或 GET 请求发送到我在某处运行的外部服务器。这有可能吗,因为对我来说这听起来像是 XSS?如果是 XSS,有什么解决方法吗?

提前感谢您的帮助。

编辑:为了澄清,提出这个问题是为了监控小部件内的点击。

【问题讨论】:

  • 这可能是一个法律问题,有真正的惩罚
  • 如何/为什么?我基本上是在 Bing 主页中注入一个小的 HTML 表单,并且想知道用户在该表单上提交了哪些数据,他们单击了哪些按钮等。
  • 我确定这是侵犯隐私权
  • 这是完全可能的;见How does Same Origin Policy apply to browser extensions?(简短回答:确实没有。)
  • @khalid13 你真的没有看到这种扩展引入的巨大隐私侵犯吗?它似乎非常符合spyware 的定义。即使您在用户同意的情况下进行操作(例如,用户在某种程度上同意您收集他们的整个搜索历史记录),在许多国家/地区,您仍然有法律责任保护您收集的数据不被外界看到.

标签: javascript google-chrome-extension xss


【解决方案1】:

这不是假设的答案*:

Chrome 扩展程序......“只要它首先请求跨域权限,就可以与其源之外的远程服务器通信。”

来源和说明:Cross-Origin XMLHttpRequest

* ...但在实施此之前,您应该注意有关隐私和合法性的 cmets!

【讨论】:

    猜你喜欢
    • 1970-01-01
    • 2018-05-25
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2012-05-10
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    相关资源
    最近更新 更多