中文

浏览器扩展的安全性分析

密码学与安全 2014-03-14 v1

摘要

浏览器扩展(通常称为插件或附加组件)是允许开发人员为浏览器添加额外功能的小段代码。然而,扩展带来了安全代价:用户必须信任开发者。我们研究了这种信任可能被破坏以及恶意扩展被安装的方式。我们还研究了各种浏览器中插件的静默安装,并致力于使那些反对静默安装的浏览器能够实现静默安装的方法。我们比较了各种浏览器之间的浏览器扩展机制,并试图创建一套规则以在浏览器中维持最小权限原则。我们追踪各种插件,确定所需的最小权限是否与所请求的权限相匹配。我们还对(各种浏览器的)扩展进行了调查,并确定了可能发生的攻击性质。例如,如果开发者账户被黑,就有可能用恶意扩展更新正常扩展。我们研究了权限滥用,并调查了那些请求比实际使用更多权限的扩展。最后,我们提供了一种解决方案,允许用户在下载扩展之前检查其真实性。

关键词

引用

@article{arxiv.1403.3235,
  title  = {A Security Analysis of Browser Extensions},
  author = {Abhay Rana and Rushil Nagda},
  journal= {arXiv preprint arXiv:1403.3235},
  year   = {2014}
}

备注

More information on the following links: http://nullcon.captnemo.in/ http://captnemo.in/blog/2014/02/26/nullcon-experience/ https://github.com/captn3m0/nullcon2014/