【问题标题】:Is there a way to block all requests made by chrome extension有没有办法阻止 chrome 扩展发出的所有请求
【发布时间】:2020-12-18 05:44:08
【问题描述】:

几乎所有有用的扩展都需要访问和修改页面上所有数据的权限。 我们无法确定 Chrome 扩展程序是否会泄露我的数据是否是恶意的。

我意识到我使用的许多扩展程序,例如伟大的吊杆,即使它需要访问所有站点数据,它也不需要与外界通信。

有没有办法阻止特定的 chrome 扩展程序发出任何网络请求。 (我们可以阻止所有传出/传入的流量到 chrome 扩展。)

我无法全天候 24/7 监控扩展程序以查看它何时泄漏数据,据您所知,它可能每月泄漏一次。

【问题讨论】:

    标签: google-chrome google-chrome-extension


    【解决方案1】:

    不,没有办法在不完全阻止其站点访问(又称“主机权限”)的情况下阻止扩展程序的网络通信。这是因为恶意扩展可以打开一个带有其控制站点的选项卡(或后台脚本中的隐藏 iframe)并插入 js 代码作为标准 DOM 脚本,浏览器会将其归因于页面本身,以便它能够与之通信网站的域来上传泄露的数据。

    因此,您实际上可以做的是通过添加包含该站点的本地 ExtensionSettings policyruntime_blocked_hosts 来保护您使用的最敏感站点免受所有扩展程序的影响。这将阻止所有扩展通过内容脚本或网络请求访问整个站点。示例:{"*": {"runtime_blocked_hosts": ["*://lastpass.com"]}}。如果您有一个您信任的扩展程序,那么您可以使用runtime_allowed_hosts 放宽该扩展程序的此规则。有关更多示例,请参阅上面的政策链接。

    【讨论】:

    • 但是插入的代码必须遵循同源策略的权利。如果我只能让扩展程序无法与站点域本身以外的任何其他人交谈,那也没关系。
    • 嗯,关键是扩展程序会简单地打开一个 iframe 到恶意站点,它将数据发送到该站点。
    猜你喜欢
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2023-02-22
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2014-03-18
    • 1970-01-01
    相关资源
    最近更新 更多