本文提出了一种名为 KeyChaser 的工具,旨在自动检测并揭示浏览器扩展中硬编码或不当暴露的 API 密钥。研究背景是大量浏览器扩展直接嵌入第三方服务的 API 密钥,导致密钥泄露风险,攻击者一旦提取这些密钥即可滥用服务、窃取数据或发起恶意操作。核心问题在于现有静态分析工具难以覆盖动态生成的密钥使用模式,且无法区分合法与恶意密钥暴露。KeyChaser 采用动态分析方法,结合语法特征(如正则匹配常见密钥格式)和语义特征(如追踪密钥在 HTTP 请求中的使用、存储位置及浏览器 API 调用),在运行时监控扩展的行为。实验在 Chrome Web Store 上收集的数千个扩展上进行,结果表明超过一定比例的扩展存在密钥泄露行为,且部分密钥具有完整访问权限。论文还讨论了这些泄露可能带来的具体威胁,如账户接管、服务滥用等,并提出了开发者应遵循的安全实践,例如使用密钥管理服务、限制密钥权限、定期轮换等。该工作为浏览器扩展生态的安全评估提供了有效工具,并推动业界对 API 密钥保护问题的重视。
💡 推荐理由: 浏览器扩展广泛使用 API 密钥,一旦泄露可导致服务滥用、数据泄露或账户劫持。KeyChaser 提供了一种自动检测手段,帮助安全团队评估第三方扩展的风险,并推动开发者改进密钥管理。
🎯 建议动作: 研究跟进