瀏覽器作為檢索信息、獲取資源的工具,是大部分用戶不可或缺的。不管是 Chrome、Edge 還是國(guó)產(chǎn)瀏覽器,他們都有著一個(gè)強(qiáng)大功能 - 瀏覽器插件。通過(guò)在線/離線安裝擴(kuò)展插件,可以實(shí)現(xiàn)許多神奇功能。
我們之前也寫(xiě)過(guò)在安裝、使用教程以及好用的瀏覽器擴(kuò)展插件推薦。
能輕松獲取各種神仙擴(kuò)展,Chrome應(yīng)用商店(Edge擴(kuò)展商店)提供了一個(gè)不錯(cuò)的平臺(tái)。
但大家在安裝使用各種瀏覽器擴(kuò)展插件時(shí),可不能忽視其中的威脅。Almost Secure 的安全研究員指出Chrome應(yīng)用商店中存在不少擴(kuò)展攜帶惡意代碼。
用作舉例的是一款名為 PDF Toolbox (工具箱)的瀏覽器插件。
它具有 Office 文檔轉(zhuǎn)換、PDF 合并、圖片轉(zhuǎn) PDF 等功能,下載量超200萬(wàn),評(píng)分也達(dá)到了不錯(cuò)的 4.2 。
然而在實(shí)用、良心的外表下,它其實(shí)是個(gè) API 包裝器。它可以向所有網(wǎng)站注入任意 JavaScript 惡意代碼,輕則注入廣告,重則盜取信息甚至財(cái)產(chǎn)。
這種情況不是個(gè)例,在其有限的檢查分析后發(fā)現(xiàn)了許多有類似惡意代碼的瀏覽器插件。像什么視頻跳廣告、下載器方面的擴(kuò)展是重災(zāi)區(qū)。不到半個(gè)月時(shí)間,總共增加到了34個(gè),總計(jì)下載量超7500萬(wàn)。
諷刺的是,這里面大部分瀏覽器擴(kuò)展插件還被Chrome應(yīng)用商店精選 。
惡意擴(kuò)展泛濫,主要還是太易于制作和分發(fā)了,Google 的審核似乎也沒(méi)有那么嚴(yán)格。并且即便從商店中刪除,已安裝的擴(kuò)展將仍存在于用戶電腦上,也不會(huì)有安全提示。
由于其基于瀏覽器執(zhí)行的特殊性,現(xiàn)有的殺毒軟件也無(wú)法檢測(cè)擴(kuò)展程序、攔截危險(xiǎn)。
所以只有盡量避免安裝有風(fēng)險(xiǎn)的擴(kuò)展,如果已安裝就手動(dòng)卸載。對(duì)于有特定網(wǎng)站使用的擴(kuò)展還可以設(shè)置指定網(wǎng)站來(lái)盡量減少風(fēng)險(xiǎn)。
不過(guò)呢,Google 今年就快正式推出的 Mainfest V3? 擴(kuò)展程序平臺(tái)有望在一定程度上緩解惡意擴(kuò)展亂象的情況。移除任意字符串執(zhí)行權(quán)限等措施,在安全性方面或許能得到提升。
穩(wěn)定版推出時(shí)間預(yù)估為6月后的 1-n 個(gè)月,取決于測(cè)試情況。
屆時(shí),可用的擴(kuò)展、功能范圍、安全性方面都會(huì)有比較大的改動(dòng),到時(shí)候?yàn)g覽器生態(tài)可能又會(huì)完全不一樣了。
瀏覽器插件該用還是得用,大可不必杯弓蛇影般的懷疑,影響使用體驗(yàn)。限制一下其的作用網(wǎng)站,并避免在網(wǎng)站上提交隱私信息。不放心就開(kāi)無(wú)痕,瀏覽器會(huì)自動(dòng)屏蔽所有擴(kuò)展插件。
本文編輯:@ 小蠑
?本文著作權(quán)歸電手所有,未經(jīng)電手許可,不得轉(zhuǎn)載使用。