#browser-extension

共收录 3 条相关安全情报。

← 返回所有主题
推荐 9.5
Conf: 50%
👥 作者: Shijin Chen, Willy Susilo, Yudi Zhang 0001, Fuchun Guo

本文提出了一种名为 KeyChaser 的工具,旨在自动检测并揭示浏览器扩展中硬编码或不当暴露的 API 密钥。研究背景是大量浏览器扩展直接嵌入第三方服务的 API 密钥,导致密钥泄露风险,攻击者一旦提取这些密钥即可滥用服务、窃取数据或发起恶意操作。核心问题在于现有静态分析工具难以覆盖动态生成的密钥使用模式,且无法区分合法与恶意密钥暴露。KeyChaser 采用动态分析方法,结合语法特征(如正则匹配常见密钥格式)和语义特征(如追踪密钥在 HTTP 请求中的使用、存储位置及浏览器 API 调用),在运行时监控扩展的行为。实验在 Chrome Web Store 上收集的数千个扩展上进行,结果表明超过一定比例的扩展存在密钥泄露行为,且部分密钥具有完整访问权限。论文还讨论了这些泄露可能带来的具体威胁,如账户接管、服务滥用等,并提出了开发者应遵循的安全实践,例如使用密钥管理服务、限制密钥权限、定期轮换等。该工作为浏览器扩展生态的安全评估提供了有效工具,并推动业界对 API 密钥保护问题的重视。

💡 推荐理由: 浏览器扩展广泛使用 API 密钥,一旦泄露可导致服务滥用、数据泄露或账户劫持。KeyChaser 提供了一种自动检测手段,帮助安全团队评估第三方扩展的风险,并推动开发者改进密钥管理。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Weihong Wang, Yana Dimova, Victor Vansteenkiste, Tom Van Goethem, Tom Van Cutsem

该论文研究了Web3生态中浏览器扩展钱包的隐私威胁。用户通常认为他们的区块链地址是相互独立的,除非有意透露。然而,现代钱包与区块链基础设施和去中心化应用(dApps)的通信会产生网络和浏览器层面的信号,可能破坏用户地址间的隔离性。论文识别并形式化了五种直接源于钱包与网络和浏览器交互的隐私威胁:1) 常规远程过程调用(RPC)操作会泄露用户不同地址之间的结构关联;2) 大多数以太坊钱包在撤销权限时存在不一致,继续在会话间暴露已撤销的地址;3) 许多钱包将其提供者接口注入到跨源iframe中,使得可以在dApps之外进行被动跨站追踪,甚至无需用户交互即可将用户真实身份去匿名化。作者对Chrome Web Store中最流行的85款浏览器扩展钱包(覆盖3516万用户)进行了大规模动态测量。结果表明,这些钱包行为泄露了敏感信息,可用于将多个地址关联到同一用户,跨会话和站点追踪钱包用户,并将其浏览活动与链上财富关联。论文讨论了实际缓解措施,包括改进钱包实现、在生态系统标准中加强隐私考虑、以及对提供者暴露实施更严格的管控。研究强调了标准化、保护隐私的钱包架构的必要性。适合Web3安全研究人员、钱包开发者、以及关注隐私的区块链用户阅读。

💡 推荐理由: 揭示了当前浏览器扩展钱包普遍存在的隐私缺陷,可能导致用户匿名性被破坏、身份关联和跨站追踪。对保护Web3用户隐私和推动钱包安全标准升级具有重要警示作用。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Duc Bui, Brian Tang, Kang G. Shin

本文提出了一种自动检测浏览器扩展隐私实践不一致性的系统 ExtPrivA。浏览器扩展在提供额外功能的同时,能够访问并收集用户数据。尽管扩展通过多种形式(如隐私政策和仪表板披露)告知用户其数据实践,但现有研究忽视了实际数据收集行为与隐私声明之间的潜在差距。ExtPrivA 通过从隐私政策和仪表板披露中提取隐私声明,形成对扩展隐私实践的清晰解释;模拟用户交互以触发扩展功能,并分析网络请求的发起者,准确识别从浏览器发送到外部服务器的用户数据。端到端评估显示,ExtPrivA 能以 85% 的精确率检测隐私声明与实际数据收集行为之间的不一致。对 Chrome Web Store 上 4.72 万个扩展的大规模研究发现,820 个扩展存在 1290 个与隐私声明不一致的数据流;更严重的是,360 个扩展的仪表板披露和隐私政策中发现了 525 对矛盾的隐私声明。这些差异被视为严重违反商店政策,可能误导用户并构成高隐私风险。本文工作揭示了浏览器扩展隐私声明中的关键问题,为提升扩展生态的隐私透明度和合规性提供了技术手段。

💡 推荐理由: 浏览器扩展的隐私声明与实际行为不一致会误导用户并违反平台政策。ExtPrivA 提供了一种自动化验证手段,帮助安全分析师和平台监管者发现隐藏的隐私风险。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)