首页/快讯/浏览器插件安全性,如何审查Chrome扩展程序的权限?别让你的浏览器变成后门

浏览器插件安全性,如何审查Chrome扩展程序的权限?别让你的浏览器变成后门

你装过多少Chrome扩展?十个?二十个?每次点“添加扩展程序”时,那个弹出来的权限列表,你是不是直接滚到底部点了“添加”?大部分人都这么干,这很正常——谁有空逐条读那些拗口的权限说明呢,但问题就出在这里,你随手点下的“允许”,可能正在把浏览器的控制权交出去,一个看似无害的比价插件、一个截图工具、一个密码管理器,它们看起来很正常,但背后要的权限可能远超实际需求。

浏览器插件安全性,如何审查Chrome扩展程序的权限?别让你的浏览器变成后门

本文不讲枯燥的技术术语,我们从真实场景出发,聊聊怎么用肉眼和常识审查一个Chrome扩展的权限,读完你就能自己判断:这玩意儿到底是工具,还是间谍。

为什么权限审查如此重要

Chrome扩展程序和普通软件不一样,普通软件运行在自己的小盒子里,顶多读写它自己的文件,扩展程序不一样,它直接运行在你的浏览器进程里,浏览器是什么?是你访问银行网站、登入社交媒体、填写信用卡信息的工具,扩展程序能看到你打开的所有标签页,能拦截你输入的任何内容,甚至能修改你正在看的网页。

权限就是扩展程序的能力边界,一个截图插件如果要求“读取和更改所有网站数据”,它就能在你登录淘宝时截取你的密码,一个离线字典插件如果要求“管理你的下载内容”和“查看浏览历史”,它就能把你下载的PDF偷偷发给某个服务器,这些不是危言耸听,2021年就有超过50个Chrome扩展被查出在暗中窃取用户数据,它们看起来完全正常,界面漂亮,功能好用,但后台一直在悄悄上传你的信息。

所以第一步不是相信,而是怀疑,任何请求权限超出其核心功能的扩展,都应该被审查或直接卸载。

审查权限的三个核心步骤

第一步看权限列表的“最小化原则”

装扩展前,先问自己:这个扩展到底需要哪些权限才能正常工作?用这个标准去对照它申请的权限列表。

举个例子,你想装一个天气插件,它只需要知道你的大概位置,或者你手动输入城市名就行,如果它申请“读取所有网站数据”,这显然不合理,天气插件不需要知道你正在看什么网页,再比如一个PDF阅读器,它需要“管理你的下载文件”,可以理解,毕竟你要打开PDF,但如果它还要求“读取剪贴板”,你就得警惕了——PDF阅读器需要知道你复制了什么吗?

最小权限原则:一个扩展只应该拥有完成其核心任务所必需的最少权限,多出来的每一条,都是潜在风险。

第二步看权限描述中的模糊地带

Chrome扩展的权限描述有时很模糊,访问您的所有网站数据”,听起来好像就那样,但仔细想想,这意味着扩展可以在你访问网银时读取你输入的账号密码,可以在你登陆谷歌邮箱时读取所有邮件内容,可以在你使用社交软件时读取私信,不夸张,任何你浏览器中显示的内容,它都能看到。

更隐蔽的权限是“读取和更改您在网站上的数据”,不仅读,还能改,一个恶意扩展可以把你支付页面的收款账号替换成黑客的账号,你输入正确的信息,钱却打给了别人。读取权限是偷窥,更改权限是篡改,后者危险程度高得多。

还有“管理您的应用”,这个权限允许扩展安装、卸载其他扩展,如果某扩展有这个权限,它就能静默给你装更多恶意插件,这种扩展几乎可以判定为危险,除非你极度信任某个开发团队。

第三步交叉验证——用工具和搜索来查底细

光看权限列表还不够,有些扩展的权限虽然看起来正常,但幕后开发者可能不怀好意,你可以做几件事查清它的底细。

首先用Chrome的内置功能:在地址栏输入 chrome://extensions,打开已安装的扩展列表,每个扩展都有“详细信息”按钮,点进去看“来源”和“权限”,来源显示“从Chrome网上应用店安装”比较可靠,如果显示“通过外部策略安装”,那可能是公司管理员或者恶意软件强制安装的,这种要立刻处理。

其次用第三方工具。CRXcavator 是一个审查Chrome扩展安全性的在线工具,输入扩展ID,它能出报告,分析权限风险等级、是否使用过时库、是否连接到可疑域名。ChromeStats 也能查扩展的历史版本和开发者信息,一个扩展如果频繁更新但版本号暴跳,或者更新日志语焉不详,那可能是开发者被收买或者账号被黑了。

最后别偷懒,谷歌搜索这个扩展的名字加上“隐私”或“安全”关键词,比如搜“x扩展 隐私问题”或“x扩展 数据泄露”,恶意扩展通常会有用户投诉,甚至被安全媒体曝光,如果一个看起来不错的扩展在搜索结果里一片祥和,但搜索后发现大量投诉,那基本可以确定有问题。

常见的高风险权限列表——见到就警惕

有些权限即使不是绝对禁止,也要高度警惕,列出来方便你对照:

“读取您浏览数据的权限” 是最典型的越权权限,如果一个扩展只需要给你展示某个网站的内容,比如稍后阅读插件,却要求这个权限,那它很可能在收集你的浏览历史。

“管理您的下载项” 意味着扩展能读取、修改、删除你下载的所有文件,一个屏幕截图扩展要这个权限做什么?除非它需要自动保存截图到下载目录,但即便如此,它只需要“下载到特定文件夹”权限就够了。

“与协同工作的原生应用程序通信” 这个权限允许扩展与本地电脑上的其他软件通信,如果扩展有这个权限,它可以通过原生程序绕过浏览器的安全沙箱,直接访问你的操作系统,极其危险,基本等同于系统级后门。

“访问您的标签页和浏览活动” 这权限让扩展知道你打开了哪些网站,还能切换标签页,对哪些扩展合理?比如标签页管理类扩展,对密码管理器类扩展呢?其实不需要,密码管理器只需要在特定输入框弹出提示,不需要知道用户当前在看什么网站。

“修改您复制的内容” 这个权限尤其阴险,扩展可以静默替换你复制的内容,比如你复制了一个比特币地址,它能在后台换成黑客的地址,你粘贴给朋友,钱就打给了别人,这种权限几乎只有密码管理器或剪贴板增强工具才需要,其他扩展申请它基本就是在搞鬼。

真实案例:一个看起来很美的扩展

我遇到过一个叫“ColorPicker Pro”的扩展,功能是从网页上取色,设计师常用,权限列表上写着“读取和更改所有网站数据”,我以为这是为了在网页上工作,安装后用了两星期,挺正常。

但某天我检查了它的网络活动(用Chrome的开发者工具里的“网络”标签),发现它每隔几秒就往一个不明域名发请求,请求内容里包含我当前页面URL、页面标题,甚至还有我鼠标悬停在某个链接时的链接地址,一个取色工具需要知道我鼠标在哪个链接上?不需要,它其实是个数据收集器,把用户行为卖给广告公司。

后来我查了CRXcavator报告,发现这个扩展使用了过时版本的jQuery库,而且域名注册在隐私保护服务下,结合这些线索,它很可能是收购来的——原开发者卖掉了扩展,新所有者偷偷加入恶意代码,这种案例太多了,尤其是那些外观精美但功能简单的工具类扩展,最容易被用来做后门。

日常维护:定期清理和审计

装扩展时要谨慎,装完之后也不能一劳永逸,Chrome扩展可以自动更新,开发者可以随时推送新版本,新版本可能增加新权限,Chrome在更新时会弹出提示“扩展程序请求新的权限”,很多人直接点“更新”,根本没看。养成习惯,每次更新提示都先看权限变更,如果发现新增了不合理权限,立刻暂停更新,去网上查查新版评价再决定。

建议每三个月做一次扩展审计,打开chrome://extensions,看一遍已安装的所有扩展,问自己:这个扩展我最近三个月用过吗?如果没用,直接删,留下来的那些,看看它们有没有申请新权限,有些扩展就算你不用,它也能在后台继续运行和收集数据,所以定期清理是保持浏览器干净的最直接方法。

尽量使用开源扩展,开源的代码可以公开审查,如果开发者有恶意行为,安全社区会很快发现,但注意,开源不等于安全——你装的是开发者打包好的版本,不是你自己从源码构建的,不过相比闭源扩展,开源至少多了一重监督,一些知名的开源项目,比如uBlock Origin、Bitwarden,都有大量安全审计记录,可以放心用。

最后一条建议

把权限审查变成安装扩展前的例行程序,就像你买食物会看保质期一样,五分钟的审查能避免几十小时在数据恢复和账户清算里挣扎,浏览器是你数字生活的入口,扩展是附加在入口上的各种门锁和窗口,你检查房间的窗户,却从未看过扩展程序开的小侧门,那个侧门一旦打开,你的全部在线生活都可能暴露无遗。

现在就去打开看chrome://extensions,把那些你都不记得什么时候装过的、用途不明的扩展删掉,接下来每次安装新扩展,至少花一分钟读它的权限列表,别让方便变成背叛,你的浏览器,归根结底应该只由你做主。